2026 годОтвет: распределение ответственности определяется с учетом модели предоставления услуг и должно быть зафиксировано в договорных и организационно-технических документах между субъектом критической информационной инфраструктуры (далее – КИИ) и оператором центра обработки данных (далее – ЦОД).
Субъект КИИ сохраняет ответственность за обеспечение безопасности принадлежащего ему значимого объекта КИИ в соответствии со ст. 9
Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее – 187-ФЗ) независимо от размещения компонентов объектов КИИ в коммерческом ЦОД. Передача функций по обеспечению безопасности информации оператору ЦОД на основании договора не освобождает субъекта КИИ от ответственности за обеспечение безопасности объектов КИИ (ч. 2, 3 ст. 9 187-ФЗ).
Оператор ЦОД несет гражданско-правовую ответственность перед субъектом КИИ в соответствии с условиями заключенного договора. В договорных и организационно-технических документах должно быть четко зафиксировано разделение ответственности за реализацию каждой меры защиты информации: какие защитные меры выполняет субъект КИИ, какие – оператор ЦОД, а какие реализуются совместно. В договоре могут быть предусмотрены конструкции пересчета ущерба в имущественную форму при реализации регуляторных рисков и рисков в сфере информационной безопасности.
Также за субъектом КИИ сохраняются следующие обязанности:
- провести категорирование объектов КИИ согласно Правилам категорирования объектов КИИ Российской Федерации, утвержденных постановлением Правительства Российской Федерации от 08.02.2018 № 127;
- разработать модель угроз безопасности информации для значимого объекта КИИ, учитывающую специфику облачной среды и виртуализации (п. 11 Требований по обеспечению безопасности значимых объектов КИИ, утвержденных приказом ФСТЭК России от 25.12.2017 № 239 (далее – Требования к СБ);
- сформулировать технические требования к инфраструктуре ЦОД (SLA), обеспечивающие выполнение Требований к СБ (например, сегментация сетей, контроль доступа администраторов ЦОД к ресурсам заказчика);
- обеспечить регистрацию событий безопасности и передачу сведений о компьютерных инцидентах в Национальный координационный центр по компьютерным инцидентам (ФСБ России) (п. 1 ч. 2 ст. 9 187-ФЗ);
- обеспечить переход на программное обеспечение, сведения о котором включены в Единый реестр российских программ для электронных вычислительных машин и баз данных (п.п. «а» п. 5 ч. 3 ст. 9 187-ФЗ) и доверенные программно-аппаратные комплексы (п. 6 ч. 3 ст. 9 187-ФЗ);
- осуществлять проверку выполнения оператором ЦОД договорных обязательств (проведение аудитов конфигурации гипервизоров, проверка журналов физического доступа, тестирование восстановления, наличие аттестата соответствия).
Оператор ЦОД должен обеспечить защищенность предоставляемой им вычислительной инфраструктуры как ИТ-инфраструктуры общего пользования:
- обеспечение режима контролируемой зоны, охрана периметра, видеонаблюдение, бесперебойное электропитание и охлаждение (сертификация на соответствие требованиям к системам физической защиты);
- защита средств управления гипервизорами, изоляция ресурсов разных клиентов, предотвращение выхода администратора ЦОД за пределы выделенного заказчику сегмента;
- предоставление каналов связи, межсетевое экранирование на границе облака/ЦОД, защита от DDoS-атак;
- выполнение параметров RTO/RPO, зафиксированных в SLA (при включении услуги включены в договор);
- оповещение заказчика об инцидентах физической безопасности (проникновение, пожар, затопление) и предоставление выгрузок из систем контроля и управления доступом по запросу правоохранительных органов.