2025 годОтвет: субъект критической информационной инфраструктуры (далее – КИИ) вправе использовать предоставляемые в рамках договорных отношений с поставщиком услуг – центром обработки данных (далее – ЦОД) уровни (слои) информационной инфраструктуры или физическую среду для размещения принадлежащих ему программных и (или) программно-аппаратных средств. Соответствующая схема может быть реализована как для значимых объектов КИИ, так и для объектов без категории значимости.
При этом государственный контроль проводится ФСТЭК России в отношении конкретных, уведомляемых в рамках регламентированной процедуры, субъектов критической КИИ. Государственный контроль осуществляется путем проведения плановых и внеплановых проверок, предметом плановых проверок является соблюдение субъектом КИИ требований по обеспечению безопасности. Соответственно, при проведении проверок в отношении субъекта КИИ в рамках оценки безопасности значимых объектов КИИ в среде сторонних ЦОД:
- Осуществляются проверочные мероприятия в отношении внутреннего режима обеспечения безопасности субъекта КИИ, в том числе в части реализации правил и процедур безопасности на значимых объектах КИИ, размещенных в сторонних ЦОД.
- Осуществляются проверочные мероприятия в отношении уровней (слоев) информационной инфраструктуры (в том числе средств защиты информации), принадлежащих субъекту КИИ. В рамках таких мероприятий также может проводиться оценка эффективности мер безопасности.
- Осуществляется проверка реализации правовых мер обеспечения безопасности путем оценки договоров с поставщиками услуг ЦОД на предмет наличия требований безопасности, требований к качеству предоставляемых услуг (SLA), а также процедур обеспечения контроля их выполнения (например, требования к проведению внутренних (внешних) аудитов и предоставлению свидетельств их проведения по запросу субъекта КИИ) и (или) иных гарантий. В качестве гарантий выполнения требований безопасности на стороне поставщика услуг ЦОД может быть аттестат соответствия по необходимому профилю требований, размещенный на сайте и (или) предоставляемый субъекту КИИ по запросу в рамках договорных отношений.
Состав мер обеспечения безопасности, реализуемых на стороне поставщика услуг ЦОД, должен определяться в рамках технического проектирования подсистемы безопасности значимого объекта КИИ, с учетом:
- декларации безопасности на стороне поставщика услуг (например: аттестат соответствия; публичная оферта с информацией о реализованных мерах безопасности; информация, размещенная на сайте поставщика услуг и пр.);
- оценки рисков информационной безопасности при аутсорсинге;
- модели угроз безопасности информации, включающей моделирование угроз на уровнях (слоях) информационной инфраструктуры и источники угроз, как на стороне субъекта КИИ, так и на стороне поставщика услуг;
- возможности реализации компенсирующих мер безопасности.
Субъект КИИ должен создать условия для возможности посещения сотрудниками ФСТЭК России ЦОД, но только в случае, если условия договора с поставщиком услуг и внутриобъектовый режим ЦОД допускают посещение мест размещения оборудования сотрудниками потребителя услуг и (или) иными лицами, действующими в его интересах в рамках установленных процедур и ограничений.