Постанова Національного банку України № 99, ухвалена 25 серпня 2025 року, встановила нові правила для фінансових установ щодо використання хмарної інфраструктури. Документ набув чинності 1 листопада 2025 року, а з 1 травня 2026 року вимоги стали обов’язковими для всіх учасників ринку після шестимісячного перехідного періоду.

Раніше фінансові компанії керувалися постановою НБУ № 42 від 2022 року, яка дозволяла обробку персональних даних та банківської таємниці на обладнанні в країнах ЄС, Великій Британії, США чи Канаді. Проте ця норма не містила чітких вимог до вибору провайдера чи змісту договорів. Як пояснює засновник Cityhost.ua Рівтін Максим, нова постанова «перетворила тимчасовий дозвіл на системні правила, закривши ці прогалини».

Що регулює постанова

Вимоги стосуються банків, надавачів фінансових послуг, операторів платіжних систем, учасників платіжних систем та технологічних операторів платіжних послуг. Під регулювання підпадають моделі IaaS, PaaS, SaaS і SECaaS, незалежно від типу хмари — приватної, публічної чи гібридної. Документ також враховує ситуації, коли дані зберігаються у ланцюгу партнерів, і зобов’язує провайдерів повідомляти про зміни у складі субпідрядників.

Основні вимоги до провайдерів

Хоча прямих вимог до самих провайдерів постанова не встановлює, фінансова установа може виконати нові правила лише за їхньої участі. Серед ключових вимог:

  • Наявність сертифікатів відповідності міжнародним стандартам інформаційної безпеки (наприклад, ISO/IEC 27001, 27017, 27018), які мають оновлюватися щонайменше раз на рік.
  • Заборона використання дата-центрів у країні-агресорі, на тимчасово окупованих територіях та у суб’єктів під санкціями.
  • Прозора структура партнерів і обов’язкове попередження про їхню зміну.
  • Документовані та протестовані плани аварійного відновлення, резервне копіювання та чіткі дії у разі збою.

Договірні зобов’язання

Розділ IV Положення містить 18 обов’язкових пунктів для договору з хмарним провайдером. Серед основних:

  • Чіткий перелік послуг і розподіл відповідальності за ключові процеси (шифрування, доступ, реагування на інциденти).
  • Регулярна звітність провайдера, право установи змінювати або розривати договір.
  • Гарантії конфіденційності та щорічна сертифікація.
  • Прописані геообмеження та вимога повного видалення даних після завершення співпраці.
  • Моніторинг субпідрядників і право дострокового розірвання договору у разі їхньої зміни.

Як вибирати хмарного провайдера

Згідно з новими правилами, вибір провайдера для фінансової установи став комплексним процесом оцінки ризиків. Рекомендується:

  • Перевіряти юридичну особу та структуру власності у відкритих реєстрах.
  • Звірятися із санкційними списками щодо провайдера та його партнерів.
  • З’ясовувати фізичне розташування обладнання для кожного сервісу.
  • Запитувати чинні сертифікати та перевіряти їхню сферу дії.
  • Оцінювати механізми повернення та видалення даних після завершення співпраці.
«Постанова № 99 не сказала нічого принципово нового. Вона радше зрівняла питання безпеки з питаннями ціни», — зазначає Рівтін Максим.

Постанова не забороняє фінансовим установам користуватися хмарними сервісами, але робить це можливим лише за умови повного аудиту провайдерів, оновлених договорів та наявності всіх необхідних документів. Для компаній поза фінансовим сектором ці вимоги не є обов’язковими, але можуть слугувати орієнтиром при виборі хмарних послуг.