Постановление Национального банка Украины № 99, принятое 25 августа 2025 года, установило новые правила для финансовых учреждений по использованию облачной инфраструктуры. Документ вступил в силу 1 ноября 2025 года, а с 1 мая 2026 года требования стали обязательными для всех участников рынка после шестимесячного переходного периода.

Ранее финансовые компании руководствовались постановлением НБУ № 42 от 2022 года, которое разрешало обработку персональных данных и банковской тайны на оборудовании в странах ЕС, Великобритании, США или Канаде. Однако эта норма не содержала чётких требований к выбору провайдера или содержанию договоров. Как объясняет основатель Cityhost.ua Ривтин Максим, новое постановление «превратило временное разрешение в системные правила, закрыв эти пробелы».

Что регулирует постановление

Требования касаются банков, поставщиков финансовых услуг, операторов платёжных систем, участников платёжных систем и технологических операторов платёжных услуг. Под регулирование подпадают модели IaaS, PaaS, SaaS и SECaaS, независимо от типа облака — частного, публичного или гибридного. Документ также учитывает ситуации, когда данные хранятся в цепочке партнёров, и обязывает провайдеров уведомлять о изменениях в составе субподрядчиков.

Основные требования к провайдерам

Хотя прямых требований к самим провайдерам постановление не устанавливает, финансовое учреждение может выполнить новые правила только при их участии. Среди ключевых требований:

  • Наличие сертификатов соответствия международным стандартам информационной безопасности (например, ISO/IEC 27001, 27017, 27018), которые должны обновляться не реже одного раза в год.
  • Запрет использования дата-центров в стране-агрессоре, на временно оккупированных территориях и у субъектов под санкциями.
  • Прозрачная структура партнёров и обязательное предупреждение об их изменении.
  • Документированные и протестированные планы аварийного восстановления, резервное копирование и чёткие действия в случае сбоя.

Договорные обязательства

Раздел IV Положения содержит 18 обязательных пунктов для договора с облачным провайдером. Среди основных:

  • Чёткий перечень услуг и распределение ответственности за ключевые процессы (шифрование, доступ, реагирование на инциденты).
  • Регулярная отчётность провайдера, право учреждения изменять или расторгать договор.
  • Гарантии конфиденциальности и ежегодная сертификация.
  • Прописанные геоограничения и требование полного удаления данных после завершения сотрудничества.
  • Мониторинг субподрядчиков и право досрочного расторжения договора в случае их изменения.

Как выбирать облачного провайдера

Согласно новым правилам, выбор провайдера для финансового учреждения стал комплексным процессом оценки рисков. Рекомендуется:

  • Проверять юридическое лицо и структуру собственности в открытых реестрах.
  • Сверяться с санкционными списками относительно провайдера и его партнёров.
  • Выяснять физическое расположение оборудования для каждой услуги.
  • Запрашивать действующие сертификаты и проверять их сферу действия.
  • Оценивать механизмы возврата и удаления данных после завершения сотрудничества.
«Постановление № 99 не сказало ничего принципиально нового. Оно скорее уравняло вопросы безопасности с вопросами цены», — отмечает Ривтин Максим.

Постановление не запрещает финансовым учреждениям пользоваться облачными сервисами, но делает это возможным только при условии полного аудита провайдеров, обновлённых договоров и наличия всех необходимых документов. Для компаний вне финансового сектора эти требования не являются обязательными, но могут служить ориентиром при выборе облачных услуг.