ГОСТ Р 70288—2022
8.3 Рекомендации по политике закупок
В настоящем подразделе рассматриваются соображения, имеющие особое значение при разра
ботке политик закупок для покупателей и пользователей облачных служб, независимо от того, приоб
ретаются ли они государством, государственными учреждениями или коммерческими предприятиями.
Примерами могут служить случаи, когда государство, предприятие, департамент или другой по
требитель облачных служб устанавливает правила, которые будут определять, ограничивать или кон
тролировать облачные службы, которые могут приобретаться и использоваться их отделами и сотруд
никами.
Далее изложены аспекты, которые следует учитывать при разработке политики, содержащей
советы и/или рекомендации по покупке, развертыванию, предложению или использованию облачных
служб в организации.
Для удобства ссылок аспекты политики пронумерованы последовательно. Порядок изложения во
просов и рекомендаций не связан ни с их приоритетами, ни с предпочтениями.
8.3.1 Терминология и таксономия
Некоторые поставщики облачных вычислений и другие поставщики ИТ в своих маркетинговых
материалах или описаниях продуктов иногда используют терминологию, которая отличается от приня
тых в международных стандартах терминов или которая менее понятна. Для политики закупок крайне
важно, чтобы используемые термины понимались и использовались одинаково всеми поставщиками в их
предложениях услуг.
Необходимо ответить на следующие вопросы:
а) Использует ли эта политика закупок стандартную терминологию облачных вычислений в со
ответствии с ГОСТ ISO/IEC 17788, другими национальными и межгосударственными стандартами (см.
также [3])?
б) Руководствуется ли эта политика закупок ГОСТ Р ИСО/МЭК 19086-1 и ГОСТ Р ИСО/МЭК 19086-4
в части терминов и концепций соглашения об облачных службах?
в) Если эта политика закупок налагает ограничения на использование данных клиентов или про
изводных данных поставщиком облачных служб, то определяет ли она категории таких данных в соот
ветствии с таксономией, описанной в [7]?
8.3.2 Модели развертывания облачных служб
Существуют различные способы получения облачных служб, и политика закупок должна обеспе
чивать рассмотрение всех подходящих моделей развертывания служб.
Необходимо рассмотреть следующие вопросы:
а) Ограничивает ли эта политика закупок поставщиков какой-либо конкретной моделью или мо
делями развертывания (например, частным облаком, общедоступным облаком, облаком сообщества
или гибридным облаком — см. ГОСТ ISO/IEC 17788)? Если да, то было ли это ограничение оправдано
другими конкретными требованиями?
б) Имеет ли поставщик свободу предлагать альтернативные модели развертывания, если он мо
жет показать, что они могут соответствовать другим специальным требованиям?
8.3.3 Сертификаты поставщиков
В политике закупок облачных вычислений должны быть четко указаны все сертификаты, которые
должен иметь поставщик облачных служб.
Следует рассмотреть вопрос: определяет ли эта политика закупок сертификаты, которые ожида
ются от поставщика облачных служб и подрядчиков? Если да, то ссылается ли эта политика на серти
фикацию, основанную на стандартах, перечисленных в разделе 7?
8.3.4 Совместимость и переносимость
Обеспечение функциональной совместимости и переносимости часто упоминается как необхо
димое условие свободной рыночной конкуренции между поставщиками ИТ-услуг, включая облачные
вычисления.
Следует рассмотреть следующие вопросы:
а) Требует ли эта политика особых функций совместимости или переносимости? Если да, то опре
делены ли эти функции с точки зрения концепций и структуры, описанных в ГОСТ Р ИСО/МЭК 19941?
б) Если требуются возможности функциональной совместимости или переносимости, учитывают
ся ли в политике альтернативные инженерные механизмы для достижения желаемой цели (например,
предложенные в 8.1.5)?
22