2025 годОтвет: нет, обязательное требование к аттестации значимого объекта критической информационной инфраструктуры (далее – КИИ) и его подсистемы безопасности не установлено в нормативных правовых актах Российской Федерации, за исключением случая, если значимый объект КИИ является государственной информационной системой.
Обработка информации значимых объектов КИИ в сторонних центрах обработки данных (далее – ЦОД) может осуществляться двумя способами:
- Аренда вычислительных мощностей, доступ к которым для обработки информации предоставляет другое юридическое лицо.
- Аренда выделенного места в ЦОД (например, аренда серверной стойки) и размещение оборудования, являющегося составной частью значимого объекта КИИ.
При обоих вариантах хранения информации значимого объекта КИИ в стороннем ЦОД часть мер по обеспечению безопасности значимого объекта КИИ, определенных Требованиями по обеспечению безопасности значимых объектов КИИ Российской Федерации, утвержденными
приказом ФСТЭК России от 25.12.2017 № 239, должна реализовываться владельцем ЦОД. Поэтому требования к реализации определенных мер обеспечения безопасности информации рекомендуется включать в договор, заключаемый субъектом КИИ с владельцем ЦОД. При этом конечная ответственность за обеспечение безопасности значимого объекта КИИ возлагается на субъекта КИИ. В этой связи, обработка информации в аттестованном ЦОД позволяет снизить риски невыполнения требований в области безопасности КИИ Российской Федерации и повысить гарантию безопасности критичных компонентов значимого объекта КИИ (серверное оборудование) для субъекта КИИ.