Новый приказ существенно расширил сферу применения — под требования к защите подпадают не только ГИСы, но и любые информационные системы госорганов, ГУП, МУП, госучреждений. Теперь организации обязаны перейти от формальной аттестации к непрерывному процессу мониторинга и оценки защищенности с отчетом во ФСТЭК: пересчету коэффициента защищенности каждые 6 месяцев, показателя зрелости ИБ 1 раз в 2 года, а уязвимости критического уровня требуют устранения за 24 часа.
Ранее постановлением Правительства РФ Cloud.ru был включен в перечень провайдеров хостинга ГИС, подтвердив соответствие инфраструктуры всем требованиям Минцифры. Заказчики госсектора (государственных и муниципальных органов, госпредприятий, организаций с долей государства более 50%) согласно №149-ФЗ обязаны использовать мощности провайдера из данного перечня не только при размещении ГИС, но также и других информационных систем.
Важно отметить, что информационная система заказчика может одновременно являться ГИС, ИСПДн и значимым объектом КИИ. В случае, если ИС является ЗОКИИ, необходимо применять законодательство по вектору защиты КИИ (187-ФЗ, №239 Приказ ФСТЭК). Однако требования к этим типам систем применяются совместно, а меры защиты должны удовлетворять наиболее строгим нормативам из всех применимых режимов. Решение «Облако для КИИ» уже имеет аттестат соответствия требованиям Приказа № 239 ФСТЭК для объектов критической информационной инфраструктуры (КИИ) 1-й (высшей) категории значимости, а также Приказа № 21 ФСТЭК с обеспечением 1-го (максимального) уровня защищенности (УЗ-1) персональных данных.