Что изменилось для подрядчиков
Поправки 2025-2026 годов сняли иллюзию, что требования к критической информационной инфраструктуре касаются только владельца. Требования распространены на подрядчиков, имеющих доступ к инфраструктуре значимых объектов, на эксплуатантов клиентских частей систем и на операторов ЦОДов, где такие объекты размещены. По данным регулятора, отсутствие контроля за действиями подрядчиков входит в число типовых нарушений.
При этом ответственность остается у субъекта КИИ. Подрядчик может быть оштрафован за свои нарушения, но за объект отвечает владелец, и в случае инцидента персональная ответственность руководителя по указу 250 никуда не делегируется. Из этого следует рабочее правило: все, чего вы ждете от подрядчика в переезде, должно быть записано, потому что спрашивать будут с вас.
Для проекта перехода подрядчиков обычно трое: интегратор, который ведет миграцию; вендор российского ПО или ПАК; ЦОД или облачный оператор, если объект размещен вне площадки. У каждого свой договор, и в каждом должны быть одни и те же семь пунктов.
Семь пунктов договора
- Зоны ответственности. Кто отвечает за работоспособность системы, кто за процесс, который на ней идет, кто за защиту информации в период работ. Формулировка «подрядчик обеспечивает бесперебойную работу» не зона ответственности, а пожелание. Зона это перечень объектов, действий и показателей.
- Порядок при инциденте. Кто и в какой срок сообщает субъекту о сбое или атаке, затронувшей объект; субъект обязан уведомить НКЦКИ в течение суток, и подрядчик не должен съедать это время. Кто принимает решения в окне переезда, включая решение об откате.
- Доступ. Перечень учетных записей и каналов, срок действия, порядок предоставления и отзыва по окончании работ, запрет на передачу доступа субподрядчикам без согласования.
- Право аудита. Субъект вправе проверять, как подрядчик выполняет требования безопасности, включая проверку на площадке подрядчика. Без этого пункта первая проверка ФСТЭК будет первым аудитом.
- Участие в учениях и дежурство. Подрядчик участвует в учениях перед переездом и дежурит в окне и первые смены после него; время реакции записано в часах.
- Сроки поставки и ответственность за срыв. Для оборудования отдельно: дата поставки, приемка, что происходит с окном переезда при сдвиге.
- Передача документации и знаний. До закрытия проекта субъект получает документацию на систему и настройки в объеме, достаточном для эксплуатации и отката без подрядчика. Иначе через год после переезда откатываться будет некому.
Пункты 2, 5 и 7 обычно отсутствуют в типовых договорах интеграторов, потому что описывают не результат работ, а поведение в нештатной ситуации. Их приходится добавлять самим. Что именно проверять на учениях с подрядчиком: учения перед переездом.
Доступ, отзыв прав и аудит
Самая частая практическая дыра: доступ, выданный интегратору на время переезда, живет годами. Удаленный канал, учетная запись с правами администратора, сертификат на устройстве подрядчика. Регулятор это видит, злоумышленник тоже. Три правила: доступ выдается на срок работ и отзывается по акту; привилегированный доступ подрядчика идет через многофакторную проверку, как теперь требует приказ ФСТЭК 117; список действующих доступов подрядчиков сверяется раз в квартал и после каждого этапа проекта.
Право аудита реализуется не проверкой ради проверки, а двумя вещами: запросом подтверждений выполнения требований до начала работ и выборочной проверкой в ходе. Подрядчик, который отказывается от пункта об аудите, сообщает о себе достаточно.
Требования к подрядчикам, порядок при инциденте и право аудита пишутся один раз как часть системы непрерывности и дальше входят в каждый договор типовыми пунктами. Переход на российские ПАК удобный момент, чтобы это сделать: подрядчиков много, договоры заключаются сейчас, и цена ошибки видна всем.
Система непрерывности под ключ, включая проект перехода на российские ПАК →
Цепочка поставок: оборудование и сроки
Доверенные ПАК поставляются из ограниченного круга производителей, и срок поставки может сдвинуться на квартал. Для переезда это означает, что окно нельзя назначать до приемки оборудования, а в плане должен быть запас между поставкой и окном на стенд и проверку. Альтернативный поставщик из реестра ищется заранее, а не после срыва.
Вендор российского ПО отдельная тема: его дорожная карта, срок поддержки версий и порядок исправления ошибок должны быть в договоре, потому что через два года после переезда именно от них зависит, не окажется ли компания снова с неподдерживаемой системой. Это риск того же рода, что и уход иностранных вендоров в 2022 году, только теперь его можно записать в договор заранее. О том, как такие риски попадают в реестр: реестр рисков перехода.
Частые вопросы
Если подрядчик имеет доступ к инфраструктуре значимого объекта, эксплуатирует клиентскую часть или размещает объект в своем ЦОДе, требования к нему относятся. Но даже если бы не относились, за объект отвечаете вы, и требования к подрядчику вы устанавливаете договором сами.
Исполнение можно, ответственность нет. Подрядчик может выполнять откат по плану, но решение принимает названный в плане человек субъекта, и последствия простоя остаются у субъекта. Поэтому право решать об откате в договоре подрядчику не передается.
Проверить и отозвать: удаленные каналы поддержки иностранных систем нередко остаются активными после ухода вендора. Это и требование указа 250, и здравый смысл. Сверка доступов входит в инвентаризацию перед переходом.