Риск утечки финансовых данных в облаке сегодня выше, чем риск физической кражи сервера: по статистике профильных ИБ-отчетов, до 40% инцидентов в малом бизнесе происходят из-за слабых настроек прав доступа. Безопасность в онлайн-бухгалтерии — это не «галочка» в договоре, а конкретный стек технологий шифрования и протоколов аутентификации.
Шифрование данных и стандарт TLS
Базовый уровень защиты — это SSL/TLS-сертификат. Если в адресной строке нет «замочка» (протокол HTTP вместо HTTPS), данные передаются в открытом виде, и любой сниффер в публичной сети Wi-Fi перехватит пароли и выписки. Профессиональный сервис использует TLS версии 1.2 или 1.3 с 256-битным шифрованием AES. Это стандарт, который делает подбор ключа практически невозможным при текущих вычислительных мощностях.
Кейс: при переходе компании с локальной версии 1С на облако без настройки VPN-туннеля, риск перехвата сессии возрастает в разы. Правильный выбор — сервис с поддержкой HTTPS и шифрованием базы данных «в покое» (at rest), чтобы даже при физическом доступе к диску администратора ЦОДа данные остались набором случайных символов.
Экспертный вывод: выбирайте только те сервисы, которые обеспечивают сквозное шифрование. Если провайдер не может четко назвать стандарт шифрования — уходите от него.
Двухфакторная аутентификация (2FA) как фильтр
Пароль, даже сложный (12+ символов с разными регистрами), сегодня взламывается через брутфорс или фишинг за считанные часы. 2FA (SMS, Push или TOTP-коды через Google Authenticator) отсекает до 99% несанкционированных попыток входа. В бюджетных облачных сервисах за 500–1500 руб./мес. эту функцию часто опускают, предлагая только стандартный логин/пароль.
Пример: бухгалтер оставил открытой сессию на домашнем ноутбуке, который был украден. При наличии 2FA злоумышленник не войдет в систему даже со знанием пароля, так как код подтверждения придет на телефон владельца. Без 2FA доступ к расчетным счетам и налоговой базе будет получен за 30 секунд.
Экспертный вывод: отсутствие 2FA в 2024 году — это критическая уязвимость. Сервис без двухфакторного входа не пригоден для хранения финансовой отчетности.
Гранулярность прав доступа и ролей
Типичная ошибка — выдача прав «Администратора» всем сотрудникам. Безопасный сервис должен поддерживать ролевую модель доступа (RBAC). Например: бухгалтер видит всё, менеджер по продажам — только свои сделки и счета, а директор — только итоговые отчеты без возможности редактирования проводок. Это исключает случайное или намеренное удаление данных (инсайдерские риски).
Сравнение: в простых сервисах всего 2-3 роли (Админ/Пользователь), что ведет к хаосу. В продвинутых системах создается до 10-15 кастомных ролей. Это сокращает вероятность критической ошибки в учете на 30-40% за счет ограничения функционала для неспециалистов.
Экспертный вывод: проверяйте возможность настройки прав до уровня конкретного документа или раздела. Полный доступ должен быть только у одного владельца и главного бухгалтера.
Резервное копирование и RTO/RPO
Безопасность — это не только защита от хакеров, но и гарантия доступности данных. Оценивайте сервис по двум метрикам: RPO (допустимая потеря данных в часах) и RTO (время восстановления системы). Надежный провайдер делает бэкапы каждые 15–60 минут и восстанавливает работу за 2–4 часа. Если бэкап делается раз в сутки — вы рискуете потерять весь рабочий день данных.
Мини-кейс: при сбое дата-центра у провайдера с RPO 24 часа компания потеряла все введенные первичные документы за вторник (около 120 позиций). Восстановление заняло 48 часов. В итоге — срыв сроков подачи отчетности и штраф. Профессиональный сервис с зеркалированием данных в двух разных ЦОДах нивелирует этот риск.
Экспертный вывод: требуйте регламент резервного копирования. Если бэкапы делают «раз в неделю» или «по запросу» — это лотерея, в которой ставка ваши деньги.
Логирование действий и аудит-трейл
Журнал регистрации (Audit Log) позволяет видеть, кто, когда и какой документ изменил. В облачном учете это единственный способ найти виновного при «исчезновении» платежки или изменении реквизитов контрагента. Качественный лог фиксирует IP-адрес, время операции и старое/новое значение поля.
Практика показывает, что внедрение строгого логирования снижает количество «случайных» ошибок персонала на 20%, так как сотрудники осознают неотвратимость контроля. В дешевых решениях логи либо отсутствуют, либо затираются каждые 30 дней, что делает расследование инцидентов бессмысленным.
Экспертный вывод: убедитесь, что логи действий пользователей доступны для выгрузки и хранения не менее 1 года. Это ваш главный аргумент в любом внутреннем споре или судебном разбирательстве.
Соответствие ФЗ-152 и локализация данных
Для российского бизнеса критично, чтобы серверы находились на территории РФ (согласно ФЗ-152 «О персональных данных»). Использование зарубежных облаков (AWS, Azure, Google Cloud) без надлежащей юридической обвязки грозит штрафами от Роскомнадзора до 6 млн рублей за повторное нарушение. Кроме того, зарубежные сервисы могут быть заблокированы в любой момент.
Пример: переход на онлайн-бухгалтерию через иностранный SaaS-сервис кажется дешевле на 15-20%, но риск внезапной недоступности системы из-за санкций перевешивает любую экономию. Российские аттестованные ЦОДами провайдеры гарантируют юридическую чистоту и стабильный пинг (задержка < 50 мс).
Экспертный вывод: только российские серверы и только сертифицированные дата-центры. Любые попытки «обойти» закон через прокси-серверы — это риск для бизнеса.
Вывод
Безопасность в облаке — это сумма из TLS 1.3, обязательной 2FA и гранулярного управления ролями. Избегайте сервисов, которые предлагают «безопасность по умолчанию» без конкретных технических параметров. Начните с аудита текущих прав доступа и переходите на проверенных российских провайдеров с RPO не более 1 часа. Мой вердикт: лучше переплатить 10-15% за тариф с расширенным логированием и ежедневными бэкапами, чем один раз потерять базу или получить штраф от регулятора.
