Все продукты
Все сервисы VK Cloud

Размещение объектов КИИ в облаке

Разбираем правила размещения ГИС, ИСПДн и объектов КИИ в облаке: требования и сроки, разделение ответственности с провайдером, выбор модели под вашу систему.
Информационная безопасность.png

Правовое поле сформировано

Февраль 2026

Вышли типовые перечни объектов КИИ: 397 позиций по отраслям (распоряжение № 360-р). Категорирование начинается со сверки с перечнем.


Март 2026

Действует приказ ФСТЭК № 117 о защите ГИС: показатель Кзи пересчитывается каждые полгода, установлены сроки устранения уязвимостей.


Сентябрь 2026

Вступает в силу ФЗ-568: у размещения ГИС в облаке появляется прямая правовая основа.


2028-2030

Дедлайны перехода ЗОКИИ: на российское ПО до 01.01.2028 (ФЗ-58), на доверенные ПАК до 2030 года (ПП № 1912).

Что можно разместить

ЗОКИИ

Значимые объекты КИИ до 1 категории. Защита по приказу ФСТЭК № 239, аттестация системы на готовом контуре.

ГИС

Государственные ИС до класса К1, включая требования приказа ФСТЭК № 117. Заказчику остаётся аттестация прикладного уровня.

ИСПДн

Системы персональных данных до УЗ-1. Соответствие 152-ФЗ, готовый комплект подтверждающих документов.

АСУ ТП

Размещение в частном облаке на вашей площадке. Компоненты стека сертифицированы ФСТЭК до АСУ ТП 1 класса.

Калькулятор регуляторной экспозиции по КИИ

Аттестаты и сертификаты VK Cloud

Аттестат №3740.00024.2026

Инфраструктура VK Secure Cloud аттестована для ГИС К1, ИСПДн УЗ-1 и ЗОКИИ до 1 категории значимости. Выдан 20.02.2026.

Сертификат ФСТЭК №4857

Платформа виртуализации VK Private Cloud сертифицирована ФСТЭК России. Поставка в контур заказчика.

Сертификат ФСТЭК №4890

Объектное хранилище VK Object Storage: 4 уровень доверия, применимо для ЗОКИИ, ГИС К1, АСУ ТП 1 класса.

100% российский стек

ПО и ПАК из Российского реестра, оборудование из реестра Минпромторга, в составе сертифицированная РЕД ОС.

Модели размещения

Аттестованное облако VK Secure Cloud


Для кого: быстрый старт без строительства собственного защищённого контура. - Изолированный аппаратный контур в ЦОДе VK: отдельные физические ресурсы под каждого заказчика - Аттестация вашей системы на готовой инфраструктуре, без капитальных затрат на оборудование и защищённый контур - 100% российское ПО и оборудование, ключевые компоненты являются собственной разработкой VK Tech

Частное облако VK Private Cloud


Для кого: данные должны оставаться в собственном периметре. - Платформа разворачивается в вашем ЦОД: поставка в формате ПО или готового ПАК - Подходит для размещения ГИС, ЗОКИИ, ИСПДн и АСУ ТП - Возможность поставки в виде ПАК с моделью CAPEX (разовая лицензия) или OPEX (подписка)

Гибридное облако


Для кого: чувствительные контуры у себя, эластичные нагрузки в облаке. - Значимые объекты и чувствительные данные в вашем контуре на частном облаке - Разработка, тестирование и пиковые нагрузки в аттестованном облаке - Связность контуров через сертифицированные СКЗИ, единый стек и одна команда эксплуатации

Зоны ответственности

<span style="color:#a8b1be;">Ответственность перед регулятором в любой модели остаётся на субъекте КИИ. Дальше границы зависят от того, где развёрнута платформа.</span>

Аттестованное облако

- За заказчиком: приложения, СУБД, виртуальные машины и аттестация своей системы. - Физическая инфраструктура, виртуализация, сеть, СЗИ облака в зоне VK Tech. - Для аттестации заказчик опирается на аттестат и комплект документов платформы.

Частное облако

- Инфраструктура и контур полностью у заказчика: площадка, средства защиты, аттестация систем. - VK Tech отвечает за платформу: сертифицированную версию, обновления и поддержку. - Сертификат ФСТЭК на платформу входит в комплект документов при аттестации ваших систем.

Как проходит проект

Оценка и планирование

Оценка и планирование

Аудит систем, выбор модели, дорожная карта

Совместно

Архитектура и требования к СЗИ

Архитектура и требования к СЗИ

Модель угроз, состав средств защиты

Совместно

Подготовка среды размещения

Подготовка среды размещения

Изолированный контур в облаке или развёртывание платформы у вас

VK Tech

Внедрение СЗИ уровня системы

Внедрение СЗИ уровня системы

Установка, настройка, ввод в действие

Совместно

Миграция данных и приложений

Миграция данных и приложений

В согласованные технологические окна

VK Tech и партнёры

Аттестация ИС

Аттестация ИС

На базе аттестата инфраструктуры или сертификата платформы. Опция: силами VK Tech с партнёрами

Заказчик или VK Tech

Эксплуатация и развитие

Эксплуатация и развитие

Поддержка платформы, мониторинг, развитие решения

VK Tech и Заказчик

VK Cloud в цифрах

9 лет

развиваем облачную платформу VK Cloud

8 000+

компаний используют сервисы VK Cloud

15

заказчиков из государственного сектора

Своя разработка

ключевые компоненты платформы создаёт VK Tech: обновления и релизы не зависят от сторонних вендоров

Полезные материалы про ЗОКИИ

Разбор

ФЗ-568: как работает правовая база размещения ГИС в облаке

Разбор

Кто отвечает за ЗОКИИ в облаке: разбор п. 31 приказа № 239

Гайд

Распоряжение № 360-р: как проверить себя по перечню из 397 типовых объектов

Разбор

Приказ ФСТЭК № 117: показатель Кзи и что изменилось для операторов ГИС

FAQ

Можно ли размещать объекты КИИ и ГИС в облаке?

Да. Законодательство рассматривает ЦОД и облачную инфраструктуру как инфраструктурное обеспечение объектов КИИ, а с 1 сентября 2026 года ФЗ-568 даёт прямую правовую основу для размещения ГИС в облаке. Ответственность перед регулятором сохраняется за субъектом КИИ, требования к инфраструктуре закрываются аттестатом и договором с провайдером.

Какие отрасли относятся к КИИ?

187-ФЗ определяет субъектов КИИ в 14 сферах, среди них: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, ТЭК, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Типовые перечни распоряжения № 360-р конкретизируют объекты внутри отраслей: под категорирование попадают в том числе медицинские и фармацевтические организации, аэропорты, страховые компании, лаборатории.

Кто отвечает перед регулятором, если система размещена в облаке?

Субъект КИИ: категорирование, модель угроз, аттестация своей системы и информирование об инцидентах остаются его обязанностями. Провайдер отвечает за инфраструктурный слой по договору и предоставляет комплект документов, на который заказчик опирается при аттестации.

Как понять, есть ли у организации объекты КИИ?

Категорирование идёт в пять шагов: инвентаризация информационных систем, сетей и АСУ ТП; сверка с типовым перечнем № 360-р; оценка возможного ущерба по пяти критериям; присвоение категории значимости (I, II, III или «без категории»); пересмотр не реже раза в пять лет или в течение 10 дней после существенных изменений.

Какие обязанности и сроки установлены для субъекта КИИ?

Ключевые: направить сведения о категорировании во ФСТЭК в течение 10 дней после утверждения акта; сообщать НКЦКИ об инцидентах в течение 24 часов; выполнять меры защиты значимых объектов по приказу № 239 согласно плану обеспечения безопасности; замещать иностранные СЗИ при плановой замене или истечении поддержки.

Чем аттестованное облако отличается от обычного?

Аттестат подтверждает соответствие инфраструктуры требованиям к защите конкретных классов систем: в случае VK Secure Cloud это ГИС К1, ИСПДн УЗ-1 и ЗОКИИ до 1 категории значимости. Заказчик получает изолированный аппаратный контур, средства защиты инфраструктурного уровня и комплект документов, сокращающий объём работ при аттестации собственной системы.

Что выбрать: аттестованное облако или частное облако в своём ЦОД?

Аттестованное облако подходит, когда нужен быстрый старт без капитальных затрат на защищённый контур. Частное облако выбирают организации с требованием размещать данные в собственном периметре. Гибридная схема совмещает оба подхода на едином стеке.

Какая ответственность предусмотрена за невыполнение требований по КИИ?

КоАП устанавливает штрафы за нарушение требований безопасности КИИ: до 500 тысяч рублей для должностных лиц и до 1 миллиона рублей для юридических лиц, отдельная статья касается непредоставления сведений во ФСТЭК. За неправомерное воздействие на КИИ с тяжкими последствиями предусмотрена уголовная ответственность (ст. 274.1 УК РФ). Планомерное выполнение требований и распределение работ с провайдером позволяют закрывать обязательства в срок.