Аренда защищённой облачной инфраструктуры: как выполнить требования 152-ФЗ для финтеха и госсектора

2026-09-03 15:30:58 Время чтения 8 мин 121

В 2026 году защита персональных данных перестала быть сугубо технической задачей. Оборотные штрафы привязали информационную безопасность к устойчивости бизнеса. Для компаний из финтеха и госсектора требования особенно строгие: работа с чувствительными данными, повышенный контроль регуляторов и максимальные уровни защищённости. Разбираемся, что изменилось, какие меры обязательны и как облачная инфраструктура помогает пройти аттестацию без строительства собственного ЦОДа.

Репутация и миллионные штрафы: почему это уже не «техническая проблема»

До мая 2025 года для многих бизнесов работала стратегия «дешевле заплатить штраф, чем вкладываться в защиту». Максимальный штраф составлял 500 тысяч рублей — сумму, которую крупные компании списывали на операционные расходы. Сейчас эта стратегия больше не работает.

С 30 мая 2025 года вступили в силу оборотные штрафы за утечку персональных данных. Теперь наказание зависит от объёма утекших данных и категории информации:

  1. Утечка 1–10 тыс. записей = штраф 3–5 млн рублей
  2. Утечка 10–100 тыс. записей = штраф 5–10 млн рублей
  3. Утечка более 100 тыс. записей = штраф 10–15 млн рублей
  4. Повторное нарушение = штраф до 3% годовой выручки, но не менее 20–25 млн рублей
  5. Утечка биометрических данных = штраф до 20 млн рублей

Показательный случай: утечка данных 300–500 тысяч клиентов онлайн-школы «Юкидс» по новым правилам грозила компании штрафом от 10 до 15 миллионов рублей. Компании повезло, что её классифицировали как микропредприятие, и штраф снизили до 400 тысяч рублей — но право на такое послабление есть не у всех.

Сопутствующие риски тоже серьёзны. Параллельно введена статья 272.1 УК РФ за незаконное использование и передачу персональных данных — руководители могут отвечать лично. А за несвоевременное уведомление Роскомнадзора об утечке (в течение 24 часов) предусмотрен отдельный штраф до 3 млн рублей.

За последние три года в России утекло около 4,5 миллиарда записей персональных данных. На одну утечку в 2025 году приходилось в среднем 3,27 млн записей — на 44% больше, чем в 2023 году. При этом растёт доля случайных утечек из-за неправильного использования облачных хранилищ: менеджеры и администраторы оставляют данные в открытом доступе.

Что требует 152-ФЗ: краткий ликбез для тех, кто не в теме

Персональные данные — это любая информация, относящаяся к прямо или косвенно определяемому физическому лицу. Важный нюанс: «Иванов Иван Иванович» сам по себе — не персональные данные, таких людей много. А вот «Иванов Иван Иванович, проживающий по адресу Олимпийский проспект, дом 8, квартира 64» — уже однозначно персональные данные, потому что позволяет идентифицировать конкретного человека.

Закон выделяет несколько категорий:

  1. Общие ПДн — ФИО, дата рождения, паспортные данные, ИНН, СНИЛС, место жительства
  2. Специальные категории — медицинские данные, расовая и национальная принадлежность
  3. Биометрические данные — лицо, отпечатки пальцев, радужка глаза

Кто обязан соблюдать 152-ФЗ? Все компании, в которых есть хотя бы один сотрудник. Любая организация, принимая человека на работу, обрабатывает его персональные данные и обязана подать уведомление в Роскомнадзор как оператор ПДн.

Четыре уровня защищённости: как определить свой

Постановление Правительства №1119 устанавливает четыре уровня защищённости персональных данных. Четвёртый — самый «лайтовый», первый — самый строгий.

Три определяющих фактора:

  1. Категория данных — общие, специальные, биометрические или общедоступные
  2. Количество субъектов — менее 100 тысяч или более
  3. Тип актуальных угроз — 1-й (самый опасный), 2-й или 3-й тип

Для финтеха и госсектора почти всегда требуется 1-й или 2-й уровень. Именно там применяется полный набор мер из 15 групп, включая сертифицированные средства защиты информации.

Обязательные меры: организационные и технические

Полный перечень мер определён Приказом ФСТЭК №21 от 18 февраля 2013 года (в редакции 2020 года). Документ детализирует требования 152-ФЗ на уровне конкретных действий.

Организационные меры

  1. Назначить ответственного за организацию обработки ПДн
  2. Утвердить регламенты обработки для каждого подразделения
  3. Ознакомить всех сотрудников под роспись с локальными актами
  4. Ограничить доступ в помещения, где обрабатываются ПДн

Технические меры (15 групп по Приказу №21) 

Основные группы:

  1. Идентификация и аутентификация — вход по учётной записи, желательно с двухфакторной защитой
  2. Управление доступом — ролевая модель (администратор, пользователь, гость)
  3. Антивирусная защита — обязательна, уровень применения зависит от класса системы
  4. Регистрация событий безопасности — логирование всех действий в системе
  5. Обнаружение и предотвращение вторжений — обязательно для систем, выходящих в интернет
  6. Криптографическая защита (СКЗИ) — шифрование данных при передаче по публичным каналам (Приказ ФСБ №378)

Для 1-го уровня добавляются защита виртуализации, управление конфигурацией, контроль целостности и другие меры.

Практическое решение: почему аттестованное облако — вариант для финтеха и госсектора

Построение собственной защищённой инфраструктуры — задача на несколько месяцев и десятки миллионов рублей. Нужно выбрать и сертифицировать СЗИ, настроить все системы, пройти проверки регуляторов. Альтернатива — аренда уже аттестованной облачной инфраструктуры.

Как это работает? Облачный провайдер уже получил все необходимые аттестаты на свою инфраструктуру и ЦОДы. Клиенту нужно аттестовать только своё приложение, а не всю инфраструктуру. Это экономит месяцы работы и миллионы рублей.

Для финтеха

Финансовым организациям требуется соответствие не только 152-ФЗ, но и ГОСТ Р 57580.1-2017 — стандарту безопасности для банковской сферы. Аттестованное облако с УЗ-1 покрывает все базовые требования.

Для госсектора

При работе с государственными информационными системами применяется Приказ ФСТЭК №17, регулирующий защиту ГИС. Облачная платформа MWS Cloud Platform прошла аттестацию по УЗ-1, а ЦОДы «Авантаж» и GreenBushDC полностью аттестованы по ФЗ-152 .

Реальный пример

Облачная платформа MWS Cloud Platform, разработанная на собственных технологиях виртуализации с нуля, прошла проверку Национального аттестационного центра. Эксперты подтвердили соответствие УЗ-1 — высшему уровню защищённости. Как пояснил CISO MWS Cloud Виктор Бобыльков, платформа строится с принципом Security by Design — безопасность закладывается в архитектуру с самого начала, а аттестаты фиксируют достигнутый уровень, а не являются конечной целью.

Безопасность данных — это устойчивость бизнеса

Новые штрафы и уголовная ответственность изменили отношение к защите персональных данных. Информационная безопасность перешла из категории ИТ-расходов в категорию решений об устойчивости бизнеса.

Для компаний из финтеха и госсектора, где требования самые жёсткие, аренда аттестованной облачной инфраструктуры — способ выполнить все требования регуляторов без многомесячной аттестации собственного ЦОДа. Готовая инфраструктура с сертифицированными средствами защиты, подкреплённая экспертным сопровождением, снижает риски штрафов и позволяет сосредоточиться на развитии бизнеса.