Обучение сотрудников заказчика при внедрении ПО — как включить в контракт и не прогадать
Обучение пользователей — обязательное условие успешного внедрения ПО, но в контракте его часто прописывают формально. Разбираем, как зафиксировать требования к обучению и избежать споров.

Аттестация облачных сервисов по 17 приказу ФСТЭК — что изменилось в 2026 году
Приказ ФСТЭК России №17 от 11 февраля 2013 года больше не действует. С 1 марта 2026 года его заменил приказ №117. Но аттестаты, выданные по 17 приказу, не аннулированы — они продолжают действовать. Разбираю, как проходила аттестация облаков по старому приказу и что это значит для госучреждений сейчас.
Что требовал приказ 17 от облачных сервисов
Приказ 17 устанавливал требования к защите информации, не составляющей гостайну, в государственных информационных системах. Если ГИС создавалась на базе чужой инфраструктуры — например, облака или ЦОД — этот ЦОД должен был быть аттестован на соответствие требованиям приказа (согласно данных «Пункт 17.6 приказа ФСТЭК №17»).
Класс защищённости ГИС не мог быть выше класса защищённости самого ЦОД (согласно данных «Обзор изменений в 17 приказе ФСТЭК»). Проще говоря, если госучреждение хотело разместить систему первого класса защищённости в облаке, провайдер должен был иметь аттестат на первый класс. Иначе размещение было невозможно.
Как проходила аттестация облака по 17 приказу
Аттестация включала проверку архитектуры облачной инфраструктуры и уровня изоляции данных, средств защиты и контроля доступа, процедур администрирования (согласно данных «RCloud»). Провайдер должен был подтвердить, что его инфраструктура соответствует требованиям по всем трём классам защищённости — от К1 до К3.
На практике это означало, что облачный провайдер проходил аттестацию как отдельный объект, а госучреждение, размещавшее в нём свою систему, могло использовать этот аттестат при прохождении собственной аттестации (согласно данных «Selectel»). Это экономило время и деньги: не нужно было создавать защищённый контур с нуля.
Почему приказ 17 устарел
Приказ 17 действовал с 2013 года и не учитывал современные угрозы и технологии. В нём не было требований к облачным вычислениям как отдельному объекту защиты, к виртуализации, контейнеризации, IoT и удалённому доступу (согласно данных «setka.ru»). Формальная аттестация проводилась один раз, после чего система считалась защищённой — независимо от того, что менялось в инфраструктуре.
Что изменил приказ 117
Новый приказ расширил периметр регулирования. Требования распространяются не только на ГИС, но и на иные информационные системы госсектора, включая подведомственные учреждения и компании, работающие с государственными заказчиками (согласно данных «Selectel»). Вместо формальной аттестации вводится система непрерывного мониторинга и оценки (согласно данных «strategyra.ru»).
Приказ 117 устанавливает полный запрет на обработку критически важной информации в публичных облачных сервисах (согласно данных «rarus-soft.ru»). Для размещения таких систем требуется закрытый контур или защищённый ведомственный ЦОД.
Что делать с аттестатами, выданными по 17 приказу
Аттестованные по 17 приказу информационные системы не подлежат реатестации (согласно данных «Требования о защите информации, вступающие в силу с 1 марта 2026 г.»). Это значит, что если госучреждение уже прошло аттестацию по старым правилам, переделывать её не нужно.
При модернизации таких систем есть возможность провести дополнительные аттестационные испытания и переоформить аттестат по 117 приказу (согласно данных «attestation.ru»). Это актуально, если в инфраструктуру вносятся изменения: новые сервисы, расширение периметра, смена облачного провайдера.
Как госучреждению выбрать облако сейчас
Проверьте, есть ли у провайдера аттестат по 117 приказу. Если нет — размещение систем, подпадающих под новые требования, будет невозможно. Уточните класс защищённости: для ГИС первого класса нужен аттестат К1, для второго — К2.
Убедитесь, что провайдер предоставляет средства защиты информации по подписочной модели. Это избавляет от необходимости закупать и внедрять их отдельно (согласно данных «Selectel»). Если система обрабатывает критически важную информацию, публичное облако не подойдёт — потребуется выделенный сегмент или ведомственный ЦОД.
Что это значит для госучреждений
Приказ 17 выполнил свою задачу: он запустил рынок аттестованных облаков и позволил госучреждениям размещать системы без строительства собственных ЦОД. Но его время прошло. Приказ 117 ужесточает правила и требует не разовой аттестации, а постоянного контроля. Госучреждениям, которые только планируют переход в облако, стоит сразу ориентироваться на провайдеров с аттестатом по 117 приказу. Тем, кто уже работает в аттестованном облаке по старым правилам, можно не спешить с реатестацией — но при модернизации системы переоформление аттестата станет неизбежным.



