Штрафы за трансграничную передачу персональных данных (ПДн) без локализации в РФ выросли до 6-18 млн рублей для юрлиц при повторном нарушении, что делает аудит облачного провайдера вопросом выживания бизнеса. Большинство бухгалтеров ошибочно полагают, что наличие российского интерфейса гарантирует физическое нахождение данных в РФ, хотя на практике до 30% «российских» SaaS-решений используют зарубежные CDN или зеркальные бэкапы в Европе и Азии.
Механика проверки физического расположения серверов
Первый этап аудита — верификация IP-адресов точек входа и узлов хранения. Использование сервисов Whois и Traceroute позволяет определить географию дата-центра (ЦОД). Если при трассировке пакетов до сервера БД обнаруживаются узлы в Амстердаме или Франкфурте, решение не соответствует 152-ФЗ. Важный нюанс: проверка только фронтенд-сервера бессмысленна, так как интерфейс может быть в Москве, а хранилище (S3-bucket) — в AWS или Azure.
Кейс: При аудите среднего регионального ритейлера выяснилось, что облачная бухгалтерия использовала российское ООО как прослойку, но данные хранились в облаке Hetzner (Германия). Результат: риск блокировки ресурса Роскомнадзором в течение 24-72 часов после выявления нарушения.
Экспертный вывод: Требуйте от провайдера паспорт ЦОД и договор аренды стоек или свидетельство о собственности на оборудование в РФ. Любые формулировки вроде «данные распределены по глобальной сети» — прямой сигнал к отказу от сервиса.
Анализ архитектуры репликации и бэкапов
Критическая точка отказа в 152-ФЗ — это резервные копии. Часто основная база данных находится в РФ, но автоматический бэкап улетает в зарубежный облачный сторидж для «повышения отказоустойчивости». Согласно закону, первичный сбор и хранение должны быть в РФ, а трансграничная передача возможна только при соблюдении жестких условий уведомления РКН. В сегменте облачного ПО для бухгалтерии стоимость внедрения полноценного гео-резервирования внутри РФ (например, связка Москва — Екатеринбург) выше на 15-20%, чем использование зарубежных гигантов.
Практический пример: Сравнение двух моделей. Модель А: Основной сервер в Москве, бэкап в AWS (США) — нарушение. Модель Б: Основной сервер в Москве, бэкап в Яндекс.Облаке или Selectel — соответствие. Разница в цене подписки для клиента может составлять всего 200-500 рублей в месяц, но риск штрафа в миллионы рублей перевешивает эту экономию.
Экспертный вывод: Запрашивайте схему потоков данных (Data Flow Diagram). Если в схеме есть стрелка за пределы РФ без ссылки на уведомление Роскомнадзора о трансграничной передаче — система небезопасна с точки зрения закона.
Юридический фильтр: договор и SLA
Договор с облачным провайдером должен содержать прямой пункт о том, что обработка ПДн осуществляется исключительно на территории РФ. Типовые оферты часто обходят этот момент общими фразами о «безопасности данных». Необходимо проверить наличие Дополнительного соглашения об обработке данных (DPA), где четко прописаны обязательства провайдера по 152-ФЗ. Если провайдер отказывается подписывать индивидуальный SLA с пунктом о локализации, значит, он использует инфраструктуру, которую не контролирует полностью (например, перепродает мощности зарубежного хостинга).
Нюанс: Обратите внимание на пункт о «субпроцессорах». Если провайдер привлекает сторонние сервисы рассылок или аналитики (например, зарубежные CRM-системы), данные пользователей уходят туда автоматически. Это требует отдельного согласия субъекта ПДн.
Экспертный вывод: Оптимальный вариант — договор с российским оператором ЦОД уровня Tier III, имеющим сертификат соответствия требованиям ФСТЭК и ФСБ. Это закрывает 90% претензий регулятора.
Технический аудит прав доступа и шифрования
Локализация серверов бесполезна, если доступ к ним имеют администраторы из-за рубежа. В рамках системного регламента обеспечения информационной безопасности и защиты конфиденциальных данных необходимо проверить, где физически находятся люди, имеющие root-доступ к БД. Использование зарубежных VPN-шлюзов для администрирования российских серверов может быть трактовано как передача данных, если в логах фиксируется выгрузка ПДн на зарубежные IP.
Рекомендуемый стек защиты: использование ГОСТ-шифрования (КриптоПро) для каналов связи и внедрение сравнение моделей многофакторной аутентификации в облачном ПО для бухгалтерии, чтобы исключить доступ по скомпрометированным паролям. Стоимость внедрения полноценного шифрования по ГОСТ увеличивает стоимость лицензии на 10-15%, но это единственный способ пройти жесткий аудит в госсекторе.
Экспертный вывод: Требуйте отчет о доступе (Audit Log). Если в логах администратора значатся IP-адреса стран, не входящие в список «обеспечивающих адекватную защиту» по версии РКН, — это критическая уязвимость.
Вывод
Для обеспечения 100% соответствия 152-ФЗ выбирайте только тех провайдеров, которые предоставляют физический адрес ЦОД в РФ и подписывают SLA с гарантией локализации бэкапов. Избегайте «гибридных» облаков с зарубежными узлами, даже если они обещают высокую скорость доступа. Начинайте с проверки IP-адресов и анализа Data Flow Diagram; если на этом этапе обнаруживаются зарубежные узлы — переходите к поиску другого поставщика, так как стоимость перенастройки архитектуры после первой проверки РКН будет в 5-10 раз выше, чем стоимость смены провайдера сейчас.
