Максим Рівтін, засновник Cityhost.ua: Аналізуємо вимоги Нацбанку до фінансових установ щодо використання хмари

Сьогодні, 12:41 | Наука та здоров'я 
фото с HiTech.Expert

Використання хмарних технологій дає українському бізнесу можливість швидко адаптувати ІТ-інфраструктуру під поточні потреби та без значних витрат масштабувати ресурси. Водночас передача даних і частини інфраструктури зовнішньому провайдеру створює додаткові ризики для інформаційної безпеки. Щоб їх мінімізувати, Національний банк України встановив окремі правила використання хмарних послуг банками, фінансовими компаніями та платіжними установами. Відтепер договори з хмарними провайдерами мають відповідати визначеним НБУ вимогам, а сам факт укладання такого договору фінансова установа повинна повідомляти регулятору. Засновник Cityhost.ua Максим Рівтін розповів, на що саме звертає увагу НБУ, які положення обов’язково мають бути передбачені договором і що потрібно враховувати під час вибору постачальника хмарних послуг.

Постанова НБУ № 99 від 25 серпня 2025 року

Постанова Правління НБУ від 25.08.2025 № 99, якою затверджено Положення про порядок застосування технології хмарних обчислень, стала реакцією регулятора на зростання ролі зовнішніх ІТ-постачальників у роботі фінансового сектору та посилення кіберзагроз. Документ був оприлюднений 2 вересня 2025 року, а чинності набув 1 листопада 2025 року. Для фінансових установ передбачили шестимісячний перехідний період, протягом якого вони мали привести чинні договори у відповідність до нових правил. Тому повною мірою вимоги постанови стали обов’язковими для ринку з 1 травня 2026 року.

До появи нових правил фінансовий сектор керувався постановою НБУ від 08.03.2022 № 42. Вона дозволила банкам зберігати та обробляти персональні дані клієнтів і банківську таємницю, а також здійснювати процесинг на обладнанні, розташованому в країнах Європейського Союзу, Великій Британії, США або Канаді. Ця норма встановлена на період дії воєнного стану та протягом двох років після його припинення, тому продовжує діяти й сьогодні.

«Проблема полягала в тому, що попередні правила переважно визначали, де саме можуть зберігатися дані, але не встановлювали чітких вимог до вибору провайдера, змісту договору чи необхідних сертифікатів. Постанова № 99 перевела тимчасовий дозвіл у системну модель регулювання та закрила ці прогалини», — пояснює засновник Cityhost.ua Максим Рівтін.

Які послуги регулює постанова Постанова НБУ № 99 від 25 серпня 2025 року

Нові вимоги поширюються на банки, надавачів фінансових послуг, операторів і учасників платіжних систем, а також технологічних операторів платіжних послуг. Положення охоплює основні моделі хмарних сервісів — IaaS, PaaS, SaaS та SECaaS. При цьому регулятор не встановлює обмежень щодо типу хмари: допускається використання приватної, колективної, публічної або гібридної інфраструктури.

Фактично під дію вимог потрапляють усі зовнішні хмарні ресурси, які фінансова компанія використовує у своїй роботі:

Потужності: віртуальні та фізичні виділені сервери, системи зберігання даних, мережеве обладнання та інфраструктура.

Платформи: хмарні системи керування базами даних, середовища розробки програмних продуктів, Kubernetes та інші контейнерні середовища.

Програмне забезпечення: CRM-системи з клієнтськими даними, сервіси скорингу, електронного документообігу та інші SaaS-рішення.

Окрему увагу постанова приділяє ланцюговим хмарним послугам. Наприклад, фінансова установа може укласти договір із SaaS-провайдером, який, своєю чергою, розміщує інформацію в інфраструктурі іншого хмарного постачальника. Якщо цей партнер не відповідає вимогам регулятора, виникає додатковий ризик. Саме тому провайдер повинен заздалегідь повідомляти клієнта про зміни партнерів або субпідрядників, якщо такі зміни можуть вплинути на виконання договірних зобов’язань.

Основні вимоги до провайдерів — надавачів хмарних послуг

Безпосередніх регуляторних вимог саме до хмарних провайдерів постанова не встановлює, оскільки НБУ оцінює фінансову установу, її договір із постачальником та систему управління ризиками. Водночас виконання цих вимог на практиці неможливе без відповідної готовності самого провайдера. Тому під час його вибору варто звернути увагу на такі критерії:

Сертифікати відповідності міжнародним стандартам інформаційної безпеки, які провайдер повинен надавати або публікувати щонайменше один раз на рік. Конкретні стандарти постанова не визначає, однак на практиці найбільш поширеними є ISO/IEC 27001, 27017 та 27018.

Географія обробки й зберігання даних. Не допускається використання дата-центрів, розташованих у державі-агресорі, на тимчасово окупованих територіях або у суб’єктів, щодо яких в Україні застосовано санкції.

Прозорий ланцюг партнерів. Провайдер повинен документально фіксувати залучених до виконання договору партнерів та завчасно повідомляти клієнта про їхню заміну.

Безперервність роботи. Постачальник повинен мати документовані та перевірені плани аварійного відновлення, резервного копіювання та дій у разі виникнення технічного збою.

Обов’язкові вимоги до договору з хмарним провайдером

Розділ IV Положення передбачає 18 обов’язкових положень, які мають бути враховані в договорі. Якщо розглянути їх з практичної точки зору, вони охоплюють п’ять основних напрямів:

Що саме надається та хто відповідає за конкретні процеси: договір має визначати перелік послуг і розподіл відповідальності за ключі шифрування, журнали подій, контроль доступу та реагування на інциденти.

Звітність і можливість виходу: провайдер має регулярно звітувати про виконання договірних умов, а установа повинна мати можливість вносити зміни або достроково припиняти дію договору в передбачених випадках.

Конфіденційність і сертифікація: інформація не може передаватися третім особам без відповідних підстав, а сертифікати провайдера мають підтверджуватися щороку.

Дані та географічні обмеження: заборонені юрисдикції повинні бути чітко визначені, а після припинення співпраці установа має вимагати повного видалення інформації без можливості її подальшого відновлення.

Партнери провайдера: клієнта потрібно завчасно інформувати про зміну субпідрядників, контролювати їхній доступ до інформації з обмеженим доступом і передбачити можливість дострокового розірвання договору. Якщо послуги надає нерезидент, додатково визначається право якої країни застосовується до договору.

Перевірка контрагента – як вибрати провайдера хмарних послуг

Після набуття чинності постановою НБУ № 99 вибір хмарного провайдера для фінансової установи вже не можна зводити лише до порівняння вартості та технічних характеристик. Тепер це комплексна перевірка юридичних, технічних та безпекових ризиків. Щоб знизити потенційні загрози, організаціям варто діяти за послідовним алгоритмом:

Перевірте юридичну особу. Вивчіть код ЄДРПОУ, структуру власності та кінцевих бенефіціарних власників за допомогою відкритих реєстрів і сервісів на кшталт YouControl або Opendatabot.

Звіртеся із санкційними списками. Перевірка повинна стосуватися не лише безпосереднього провайдера, а й компаній та партнерів, яких він залучає до надання послуг.

Встановіть фактичне розташування обладнання. Потрібно знати конкретну країну та майданчик, де обробляються й зберігаються дані для кожної послуги, включно з резервними копіями.

Запросіть актуальні сертифікати. Важливо перевірити не лише сам факт їхньої наявності, а й те, які саме послуги та процеси входять до сфери сертифікації.

Перевірте механізм виходу. Заздалегідь з’ясуйте, у які строки клієнт отримує свої дані назад та яким способом провайдер підтверджує їхнє остаточне видалення.

«Раніше багато фінансових компаній під час вибору хмарної інфраструктури передусім порівнювали ціну та доступні ресурси, а питання безпеки відходили на другий план. Постанова № 99 не принесла принципово нових вимог до безпеки. Вона радше поставила безпеку на один рівень із вартістю послуг, — зазначає засновник Cityhost.ua Максим Рівтін. — Тепер фінансові клієнти одразу запитують пакет підтверджувальних документів: сертифікати, інформацію про партнерів, порядок повідомлення про інциденти та процедуру видалення даних. Якщо провайдер не може швидко надати ці документи, до обговорення вартості його послуг справа просто не доходить — пояснює Рівтін Максим».

Постанова Національного банку України № 99 від 25 серпня 2025 року не заборонила фінансовим установам використовувати хмарні технології. Її мета — зробити таке використання контрольованим і передбачуваним. Відтепер перевірка провайдера, приведення договорів у відповідність до нових правил та підготовлений пакет підтверджувальних документів є важливою умовою роботи з фінансовим сектором. Для компаній, які не належать до фінансової сфери, ці вимоги безпосередньо не є обов’язковими. Проте вони можуть слугувати корисним орієнтиром під час вибору будь-якої хмарної послуги — від доступного віртуального хостингу до комплексної корпоративної інфраструктури. Максим Рівтін, засновник Cityhost.ua: Аналізуємо вимоги Нацбанку до фінансових установ щодо використання хмари читайте на сайті HiTech. Expert.

Источник: HiTech.Expert