24 августа 2026 года вступил в силу Указ Президента РФ № 604 «О мерах по обеспечению безопасности объектов критической инфраструктуры Российской Федерации». Документ усиливает ответственность хозяйствующих субъектов за обеспечение безопасности критически важных объектов и предусматривает возможность введения временного управления имуществом в случае несоблюдения установленных требований.
Новые условия требуют от бизнеса пересмотреть подход к обеспечению непрерывности работы критической инфраструктуры. В фокусе должны находиться не только защита от кибератак, но и устойчивость ИТ-систем к физическим угрозам, сбоям энергоснабжения и другим сценариям, способным привести к остановке ключевых бизнес-процессов.
Современные промышленные, энергетические, транспортные и другие критически важные объекты напрямую зависят от информационных систем. Недоступность ERP, корпоративных баз данных, производственных систем и других цифровых сервисов может привести к остановке отдельных процессов или деятельности предприятия в целом.
Поэтому компаниям необходимо заранее оценивать, как долго бизнес сможет работать при недоступности ключевых систем, какой объем данных допустимо потерять и насколько быстро инфраструктура может быть восстановлена после серьезного инцидента.
Особое значение приобретают отказоустойчивая архитектура, резервирование данных и вычислительных ресурсов, географическое распределение инфраструктуры и заранее разработанные сценарии аварийного восстановления.
«Сегодня происходит кардинальная смена парадигмы облачного рынка. Компании должны однозначно ответить себе на вопрос: что будет, если их дата-центр подвергнется физической атаке или его отключат от электричества вследствие атаки на энергообъекты. Раньше подобные риски казались маловероятными, а теперь их необходимо учитывать при построении ИТ-инфраструктуры. Отказоустойчивая архитектура, четкая стратегия резервирования и восстановления с регулярной проверкой сценариев, географическое распределение сервисов и постоянный анализ новых рисков всегда входили в область наших компетенций, но теперь значение этих факторов становится намного выше», — Константин Рензяев, генеральный директор CorpSoft24.
Указ распространяется на хозяйствующие субъекты, определенные в соответствии с Федеральным законом № 135-ФЗ «О защите конкуренции». В документе к объектам критической инфраструктуры отнесены, в частности, объекты топливно-энергетического комплекса, промышленности, связи, коммунальной, транспортной и логистической инфраструктуры, энергетики и жизнеобеспечения, а также другие объекты, имеющие особо важное значение для безопасности, экономической стабильности страны и жизнедеятельности населения.
Временное управление может быть введено, если хозяйствующий субъект не принял или несвоевременно принял необходимые меры безопасности, нарушил установленные требования, создал угрозу безопасности или нормальному функционированию объекта либо не обеспечил своевременное восстановление его работы. Отдельно в Указе упоминается неэффективность мероприятий, направленных на противодействие угрозам нападения с использованием беспилотных воздушных судов.
Решение о введении временного управления принимает Правительство РФ на основании поручения Президента РФ. Оно может распространяться на все или часть движимого и недвижимого имущества хозяйствующего субъекта на территории России, ценные бумаги, доли в российских юридических лицах и имущественные права.
Временным управляющим выступает Росимущество, если решением Правительства РФ не определено другое лицо. Управляющему передаются полномочия собственника по владению и пользованию имуществом без права распоряжения им. Также он проводит инвентаризацию и обеспечивает сохранность активов.
Новые риски необходимо учитывать не только владельцам критической инфраструктуры, но и поставщикам ИТ-услуг, от которых зависит непрерывность работы заказчиков. В частности, речь идет об операторах центров обработки данных и поставщиках облачной инфраструктуры.
Для таких компаний становится недостаточно обеспечивать только заявленные показатели доступности сервисов. Необходимо оценивать устойчивость самой инфраструктуры к различным сценариям нарушения работы — от отказа оборудования и энергоснабжения до физического повреждения площадки.
Для заказчика это означает необходимость оценивать не только SLA провайдера, но и архитектуру размещения систем: наличие резервных площадок, географическое распределение ресурсов, способы резервного копирования, сроки восстановления и готовность инфраструктуры к аварийному переключению.
«Сегодня оператор дата-центра должен проявлять больше инициативы для обеспечения отказоустойчивости бизнеса заказчиков. Руководители, принимающие решения, не всегда могут объективно оценить устойчивость инфраструктуры в кризисных сценариях. Поэтому задача поставщика — не только предоставить вычислительные ресурсы, но и обратить внимание клиента на потенциальные риски и при необходимости предложить, например, Disaster Recovery или другие инструменты обеспечения непрерывности», — Константин Рензяев.
Обеспечение устойчивости должно начинаться с анализа критичных бизнес-процессов и информационных систем, от которых они зависят. Компании важно определить допустимое время простоя и объем возможной потери данных, проверить существующую архитектуру резервирования и понять, какие сценарии могут привести к полной или частичной недоступности инфраструктуры.
Следующий шаг — разработка стратегии резервного копирования и аварийного восстановления. Для критичных систем может потребоваться размещение резервных ресурсов на географически удаленной площадке, чтобы отказ или повреждение одного ЦОД не приводили к остановке всего цифрового контура.
При этом одной разработки плана недостаточно. Сценарии восстановления необходимо регулярно тестировать, проверяя не только работоспособность резервных копий, но и фактическое время переключения и восстановления ключевых сервисов.
По словам Константина Рензяева, в новых условиях особенно важно тесное взаимодействие бизнеса и ИТ-специалистов. Внутренние ИТ-подразделения и внешние поставщики должны совместно анализировать бизнес-процессы, выявлять критичные системы и риски, определять допустимое время простоя и выстраивать комплексную стратегию защиты и восстановления инфраструктуры.
Такой подход позволяет рассматривать отказоустойчивость не как отдельную техническую задачу, а как часть системы управления непрерывностью бизнеса.