В России введут ИБ-требования для дата-центров, но зрелых решений в стране пока не хватает

31 июля, 2026, 18:00

Министерство цифрового развития РФ намерено ввести требования по информационной безопасности для центров обработки данных: такое постановление было опубликовано в июле на государственном портале. В частности, планируется ввести обязательство использования в ЦОД отечественных продуктов, криптографию, непрерывный мониторинг и др. Сами участники рынка в последнее время усилили физическую защиту ЦОД от атак БПЛА и подчеркивают, что в РФ есть нехватка зрелых ИБ-решений для высоких нагрузок.

magnific.com
magnific.com

Минцифры в июле на портале regulation.gov.ru опубликовало проект постановления «Об утверждении требований к центрам обработки данных государственной единой облачной платформы». Помимо ввода понятий и требований о том, как именно должен устанавливаться центр обработки данных (ЦОД), каким нормам должно отвечать здание, и требования по географии расположения объекта, обрабатывающего персональные данные, Минцифры вводит требования по обеспечению информационной безопасности ЦОД.

Согласно документу, оператор ЦОД должен будет использовать ИБ-продукты, которые имеют сертификацию ФСТЭК и ФСБ, вводится градация уровней защиты персональных данных по четырём уровням, обязанность использовать криптографию в обработке данных, а также требование соответствия приказу ФСТЭК № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений». Этот приказ вместо разовых проверок вводит систему непрерывного мониторинга и отчетности, а его требования распространяются и на подрядчиков государственных структур, подробнее об этом писал SecPost в конце декабря.

В ответе на запрос SecPost в Минцифры заявили, что требования, предусмотренные проектом постановления к центрам обработки данных государственной единой облачной платформы, распространяются исключительно на ЦОДы, предоставляющие услуги в рамках ГосОблака. Проект не устанавливает обязательных требований для всех центров обработки данных в России. Вступление в силу этих требований планируется до конца 2026 года.

Продолжение ниже

Помимо хакерских атак центры обработки данных становятся целями для ударов дронами. Так, как сообщал «Коммерсантъ» в феврале этого года, из-за ракетных обстрелов и атак беспилотных летательных аппаратов в Белгородской области произошёл сбой в региональном ЦОД — платформе, хранящей и обрабатывающей массив информации по электронному документообороту, финансовым системам, градостроительной деятельности, почтовым и иным сервисам. В июле этого года страховой дом «ВСК» опубликовал тендер на строительство ЦОД с пунктом «Требования к устойчивости при особых динамических воздействиях (атака БПЛА)». Напомним, что в ноябре прошлого года хакеры взломали «ВСК»: компания признала свою неготовность к атаке, сообщал SecPost.

Законодательная база для ЦОД только начала формироваться, в 2025 году в законе «О связи» впервые закрепили само понятие «центр обработки данных», говорит бизнес-партнер по кибербезопасности Cloud.ru Юлия Липатникова. По её словам, кроме финансового вопроса есть и другие проблемы, связанные с переходом на отечественное ПО и «железо». «Импортозамещение — главный тренд, но он сопряжен с трудностями: во-первых, это несовместимость продуктов от разных производителей; во-вторых, это нехватка зрелых решений для высоких нагрузок, например, для систем хранения данных (СХД) и высокопроизводительных вычислений под задачи ИИ», — говорит она. Липатникова утверждает, что не все российские ИБ-продукты способны обеспечить необходимый уровень защищенности: «Главная сложность тут даже не в отсутствии продуктов, а в их интеграции в существующую сложную инфраструктуру. Новые требования Минцифры — это вектор на будущее, к которому рынок будет двигаться несколько лет».