Облачная экономия на 1С: что учесть при работе с документооборотом в облаке по требованиям 152-ФЗ

При переносе «1С:Документооборота» в облако часто считают, что достаточно арендовать обычный сервер в российском дата-центре, чтобы выполнить требования 152-ФЗ. На первый взгляд все сходится — виртуальная машина стоит несколько тысяч рублей в месяц, сервер физически находится в России, а условие о локализации данных выполнено. Однако на практике одного российского адреса дата-центра недостаточно. Тем более что с 30 мая 2025 года цена ошибки заметно выросла, поэтому оценивать такое решение нужно уже по другим критериям. 

После поправок 420-ФЗ оборотный штраф за утечку персональных данных составляет от 1 до 3% годовой выручки, но не менее 20 млн руб., а для биометрии и специальных категорий — не менее 25 млн руб. Для повторных инцидентов потолок — 500 млн руб. Аренда защищенной инфраструктуры под 1С:Документооборот — это десятки тысяч рублей в месяц. Сравнивать имеет смысл эти два числа, а не «обычный VPS» и «защищенный сегмент». Егор Сапун, руководитель направления сертификации инфраструктуры «Рег.облака», разберет особенности работы с документооборотом в облаке.

Локализация — это одно требование из пяти

Российский ЦОД закрывает 242-ФЗ: требование хранить и обрабатывать данные граждан России на территории России. Это необходимое, но далеко не достаточное условие: 

  • 152-ФЗ устанавливает обязанности оператора; 
  • постановление Правительства № 1119 задает четыре уровня защищенности (УЗ-1 — верхний, УЗ-4 — нижний); 
  • приказ ФСТЭК № 21 описывает конкретные меры защиты под каждый уровень.

Все эти требования действуют независимо от физического расположения сервера.

Работа начинается с определения границ информационной системы персональных данных, или ИСПДн, и перечня обрабатываемых данных. Затем компания составляет модель угроз и на ее основе определяет уровень защищенности, закрепляя его отдельным актом. После этого можно переходить к внедрению необходимых мер защиты. Пропустить один из этапов не получится, поскольку это выявит оценка эффективности принятых мер.

Аттестация необязательна, но требования те же

Вокруг аттестации много путаницы, ведь она обязательна для государственных информационных систем и систем, где это прямо установлено нормативно. Для обычной коммерческой ИСПДн аттестация, как правило, добровольна. Но «не обязательна» не значит «делать ничего не надо» — меры по приказу ФСТЭК № 21 выполнять придется в любом случае. Разница только в формате подтверждения.

Есть два пути. Первый — оценка эффективности своими силами. Организация сама готовит документы, регламенты, реализует меры и подает документы регулятору. Второй — аттестация. К проверке привлекается сторонний аудитор с лицензией ФСТЭК. По объему работы это одно и то же, отличается только тем, кто подтверждает соответствие.

Важная развилка появляется при выборе инфраструктуры. Если у вас не свой ЦОД, а арендованное облако, аттестованное облако становится практически единственным способом законно работать с персональными данными. На обычном публичном облаке вы не сможете обеспечить требования к ЦОД, гипервизорам и виртуализации — провайдер не предоставит для этого ни средств защиты, ни документального подтверждения. У нас в «Рег.облаке» для таких сценариев есть отдельный сегмент с аттестатом соответствия по УЗ-1 и средствами защиты, сертифицированными ФСТЭК и ФСБ.

Платформа 1С влияет на стоимость соответствия

Уровень защищенности зависит от типа актуальных угроз, категории данных и объема субъектов. На бюджет проекта реально влияет первое — типы угроз. Угрозы первого и второго типа связаны с закладками и недекларированными возможностями в системном и прикладном программном обеспечении. Использование сертифицированного ФСТЭК ПО может снизить актуальность этих угроз — не автоматически, а по совокупности факторов, которые рассматриваются в модели угроз.

У платформы 1С для этого есть защищенный программный комплекс — ЗПК «1С:Предприятие 8.3z», сертифицированный ФСТЭК. Обычную сборку использовать тоже можно, если применяемые средства защиты закрывают соответствующие угрозы и это закреплено в модели угроз. Но при прочих равных сертифицированная платформа сокращает список дополнительных мер и упрощает обоснование уровня. 

Каждая ступень вниз по УЗ — кратная разница в количестве обязательных мер и в бюджете проекта. Поэтому решение о выборе платформы принимается на этапе моделирования угроз, а не после закупки лицензий.

Где живут ПДн в 1С:Документообороте

Защиту часто строят вокруг базы данных и считают, что этого достаточно. В «1С:Документообороте» персональные данные лежат не только в СУБД. Вложения нередко выносят на отдельные файловые тома. Индекс полнотекстового поиска содержит фрагменты тех же документов. Журнал регистрации хранит, кто и что делал в системе, с указанием ФИО. К этому добавляются каналы интеграции — встроенная почта, обмен с ЭДО, веб- и тонкий клиент — и резервные копии вместе с тестовыми базами. Все это поверхности обработки персональных данных, и защита должна покрывать каждую.

Самая частая утечка, которую обнаруживают на оценке эффективности, — не результат взлома, а тестовая среда. Кто-то снял дамп с продуктива, развернул копию рядом, чтобы посмотреть баг или показать подрядчику, и не оформил передачу. 

Юридически передача такой копии возможна, но при трех условиях одновременно: инфраструктура подрядчика соответствует требованиям к ИСПДн, с ним подписан договор-поручение, в согласиях субъектов прописана возможность передачи ПДн третьим лицам. В типовых формах согласий про разработчиков-подрядчиков чаще всего не вспоминают — и это становится поводом для нарушения.

Зоны ответственности

Соответствие 152-ФЗ — всегда совместная работа провайдера и оператора. Защищенное облако обеспечивает меры защиты на нижнем слое: ЦОД, среда виртуализации, изоляция сетей, межсетевой экран, защита каналов администрирования. Это подтверждается документально — аттестатом или актом самооценки, и именно поэтому провайдер может взять на себя часть обработки и подписать договор-поручение.

Все, что выше гипервизора, например, гостевая операционная система, разграничение прав в 1С, защита файловых томов, организационная документация (модель угроз, акт УЗ, политика обработки, согласия, регистрация в реестре операторов Роскомнадзора, регламенты реагирования на инциденты), — остается на стороне оператора. Это не недоработка провайдера, а так устроен закон.

С чего стоит начинать

Самые дорогие ошибки при работе с «1С:Документооборотом» в облаке случаются не на этапе настройки шифрования и не на выборе тарифа. Они случаются на берегу: неверно нарисованный периметр ИСПДн, неполный перечень ПО в проектной документации, ошибочно определенный уровень защищенности. После оценки эффективности модель угроз и акт УЗ переделываются, и приходится докупать средства защиты, без которых проект мог бы обойтись.

Начинать стоит с инвентаризации: какие персональные данные обрабатываются, где они физически живут (включая журналы, индексы, бэкапы, тестовые базы), куда передаются. Затем — модель угроз и акт уровня защищенности. И только после этого — выбор инфраструктуры. В таком порядке аттестованное облако становится одним из инструментов в проекте, а не способом купить готовое соответствие. И в этом порядке облачная экономия работает: вы платите за защищенный фундамент один раз и не докупаете меры по итогам аудита.

Что будем искать? Например,ChatGPT

Мы в социальных сетях