Ответственность перед регулятором за объект КИИ остаётся на субъекте, где бы объект физически ни размещался. Модель размещения определяет только границы работ с провайдером.
Размещение объектов КИИ в облаке: кто и за что отвечает

При переносе объекта КИИ в облако первый вопрос всегда один: кто будет отвечать перед регулятором. Ответ задан законодательством, а границы работ между заказчиком и провайдером зависят от модели размещения. Ниже обе модели разложены по слоям.
Почему облако не становится объектом КИИ
Объектами критической информационной инфраструктуры по 187-ФЗ являются информационные системы, сети и автоматизированные системы управления, принадлежащие субъекту КИИ. Центр обработки данных в этой логике — инфраструктурная площадка, здания и инженерные системы (ФЗ-126 «О связи», ГОСТ Р 58812-2020; с 1 марта 2026 года определение ЦОД закреплено в законодательстве). Сам ЦОД объектом КИИ не признаётся, объекты КИИ принадлежат заказчикам его услуг.
Что остаётся за субъектом при любой модели
- Категорирование объектов и направление сведений во ФСТЭК в течение 10 дней после утверждения акта.
- Модель угроз и политика безопасности собственной системы.
- Для значимых объектов: меры защиты по приказу ФСТЭК № 239, оценка соответствия или аттестация системы.
- Информирование НКЦКИ о компьютерных инцидентах в срок до 24 часов с момента обнаружения.
- Пересмотр результатов категорирования не реже раза в пять лет или в течение 10 дней после существенных изменений.
Две модели, две границы
Границы удобно смотреть снизу вверх, от физической инфраструктуры к приложениям.
Аттестованное облако VK Secure Cloud
Зона VK Tech: физическая инфраструктура и ЦОД, операционные системы серверов и среда виртуализации, сетевая инфраструктура с межсетевыми экранами и СКЗИ, хранилища и средства защиты инфраструктурного уровня. Всё это подтверждено аттестатом на инфраструктуру.
Зона заказчика: виртуальные машины и гостевые ОС, приложения, СУБД и данные, аттестация своей системы на базе аттестата и комплекта документов инфраструктуры.
Граница проходит по уровню виртуальной машины: всё, что ниже неё, в зоне VK Tech.
Частное облако VK Private Cloud
Зона VK Tech: платформа виртуализации в сертифицированной версии, её обновления и поддержка, сертифицированные компоненты в составе решения.
Зона заказчика: физическая площадка и инженерные системы, сетевая инфраструктура и СКЗИ, эксплуатация платформы, виртуальные машины, приложения и данные, аттестация систем на базе сертификата платформы.
Контур целиком у заказчика, VK Tech отвечает за платформу.
Как зафиксировать границы
Инструмент один — договор с матрицей разделения ответственности, где каждый слой отнесён к конкретной стороне. При заключении договора заказчику стоит запросить аттестат или сертификат и описание его границ: что именно аттестовано, что остаётся на его стороне, какой комплект документов передаётся и как он обновляется при переаттестации.
Что даёт правильное распределение
Заказчик не строит и не подтверждает соответствие инфраструктурного слоя, поэтому объём собственных работ по аттестации сокращается. В VK Secure Cloud вместе с инфраструктурой заказчик получает готовый комплект моделей угроз и формуляров: по опыту реализованных проектов это сокращает цикл аттестации в несколько раз. Аттестацию своей системы при необходимости можно заказать силами VK Tech с привлечением партнёров. Для организаций с собственным контуром на VK Private Cloud работает та же логика: сертификат ФСТЭК на платформу входит в доказательную базу при аттестации систем.
Обе модели размещения и порядок реализации проекта подробно разобраны на странице «Размещение ЗОКИИ в облаке».
Оставьте заявку, чтобы получить консультацию
Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.
Узнавайте о выходе новых статей в блоге первыми!
Будем держать в курсе новостей и облачных трендов


Почитать по теме

ФЗ-568: что изменилось для государственных информационных систем с 1 сентября 2026 года

Типовые объекты КИИ: как проходит категорирование по распоряжению № 360-р

