Банковскую тайну в России хотят доверить ИТ-компаниям с собственными серверами

Банковскую тайну в России хотят доверить ИТ-компаниям с собственными серверами

Изображение: grok

Банкам хотят разрешить передавать хранение и обработку банковской тайны внешним ИТ-подрядчикам. Поправки к законопроекту об облачных сервисах для финансовых организаций подготовила рабочая группа правительственной подкомиссии по ИИ, и доступ к данным получат только аккредитованные ИТ-компании с серверами, которые принадлежат им самим. Юристы уже заметили, что из-за одного слова рынок облаков и дата-центров рискует превратиться в клуб владельцев железа.

Госдума приняла законопроект в первом чтении в 2023 году, и он больше трёх лет пылится в парламентском бэклоге, как забытый тикет. Председатель комитета Госдумы по финансовому рынку Анатолий Аксаков, один из авторов инициативы, рассчитывает на второе чтение до конца 2026 года, сообщает Forbes.

Банку больше не нужно самому строить и обслуживать всю вычислительную инфраструктуру, потому что часть задач уедет к внешнему провайдеру, а в его зону ответственности попадёт следующее:

  • размещение данных в собственном ЦОДе;
  • выдача вычислительных ресурсов;
  • эксплуатация железа.

Интересно, что действующая редакция допускает аккредитованные ИТ-компании и других участников рынка, а поправки требуют, чтобы услуги оказывались на серверах самого подрядчика.

Анатолий Аксаков заявил, что облака сократят расходы банков, которым для обработки огромных массивов данных требуется всё больше мощностей. В Минцифры инициативу тоже поддержали и сочли, что правки уберут регуляторные ограничения и загрузят уже построенные коммерческие дата-центры.

Слово «собственных» тянет за собой кучу вопросов, потому что при буквальном чтении поставщик обязан владеть серверами на праве собственности, а на реальном рынке ЦОДов железо живёт в разных форматах:

  • в лизинге;
  • в аренде;
  • на балансе другой компании той же группы;
  • у партнёра по договору.

Директор по взаимодействию с государственными органами РТК-ЦОД Дмитрий Панышев обратил внимание, что сейчас банк может поставить свои серверы в чужой дата-центр по модели colocation, а поправки описывают другой формат, где данные обрабатываются на мощностях самого подрядчика. Руководитель направления «Разрешение IT&IP споров» «Рустам Курмаев и партнеры» Ярослав Шицле уточнил, что облачный оператор с выделенными серверами для клиента формально подходит под новую конструкцию, а классический colocation может остаться за бортом, ведь оператор в нём не обрабатывает банковские данные, а сдаёт место под оборудование заказчика.

Для обычного россиянина эта возня с формулировками звучит скучно, пока не вспомнишь, что в банковской тайне лежат его счета, переводы и остатки, и встаёт вопрос, чьё железо будет их хранить и сколько звеньев окажется между клиентом и сервером. Каждый новый подрядчик означает новую точку, где информация может утечь, а базы с клиентами банков в России и без того регулярно всплывают в сети.

Рынок давно не песочница, и, по данным Apple Hills Digital, потребление облачных сервисов в России в 2025 году составило около 487 млрд рублей, а структура у него следующая:

  • рыночный сегмент достиг 417 млрд рублей, или примерно 85% объёма;
  • на внутреннее использование корпорациями пришлось около 15%;
  • публичное облако заняло около 383 млрд рублей, или примерно 92% рыночного потребления.

Отмечается, что слово «принадлежащих» тащит за собой лизинг, аренду, холдинги и субподрядчиков, и каждое лишнее юридическое звено превращается в вопрос от регулятора.

Ярослав Шицле заявил, что законодателям стоит прямо разрешить использовать оборудование, которым компания владеет не только по праву собственности, но и на другом законном основании. Иначе оператор с огромным ЦОДом и тысячами серверов вылетит из списка поставщиков только потому, что часть его железа числится за лизинговой компанией.

Банк заключил многолетний контракт с провайдером и перенёс туда чувствительные данные, а поставщик затем потерял ИТ-аккредитацию. Ярослав Шицле заявил, что закон должен заранее объяснять, что в этот момент происходит с информацией и контрактом, иначе формально безопасная сделка превратится в юридический квест. Он напомнил, что с 2026 года правила получения статуса ужесточились, а аккредитация есть далеко не у каждого оператора ЦОДа.

После снятия юридического барьера останется следующий, и это требования Банка России к провайдерам. Ярослав Шицле назвал их главным риском для рынка, потому что при чрезмерно высокой планке крупному ЦОДу траты на перестройку защиты и процедур будут неприятны, но подъёмны, а небольшой компании они убьют экономический смысл входа на рынок.

Банки и сами хотят вынести нагрузку наружу, ведь аналитика, машинное обучение и обработка транзакций требуют всё больше мощностей. Чтобы затея не споткнулась о формулировку, законодателям придётся закрыть несколько дыр:

  • разрешить владение серверами на другом законном основании;
  • описать судьбу данных при потере ИТ-аккредитации;
  • определить правила для холдингов и субподрядчиков;
  • заранее назвать требования Банка России.

Эксперты CISOCLUB заявили, что слово «принадлежащих» рискует стать главным багом всей инициативы, потому что реальные ЦОДы живут на лизинге, аренде и схемах внутри холдингов. Передача банковской тайны подрядчику удлиняет цепочку, по которой данные могут утечь, поэтому каждую юридическую связь нужно прописать заранее. Для россиян, чьи счета и переводы лягут на чужие серверы, вопрос звучит просто, кто отвечает за сохранность этих данных на каждом звене.

Жёсткие требования Банка России способны защитить клиентов, но те же требования рискуют оставить на рынке только крупных игроков, а концентрация данных у нескольких операторов превращает их в лакомую цель для атак. Закону нужна формулировка, которая допускает законное владение и использование оборудования на разных основаниях, иначе облачный рынок банков превратится в закрытый чемпионат владельцев железа. До второго чтения у законодателей остаётся время, и лучше потратить его на правку одного слова, чем потом разбирать утечки.

Ранее сообщалось, что с 15 октября крупнейшие российские операторы связи — МТС, «МегаФон», «Вымпелком» и Т2 — планируют блокировать банковские звонки, если они не будут иметь обязательной маркировки. Минцифры уже привлекло к обсуждению Центробанк и попросило его воздействовать на банки, которые затягивают с заключением необходимых договоров. Под отключение могут попасть звонки Сбербанка, ВТБ, Альфа-банка, Т-Банка, ГПБ, «Ренессанс-кредита» и Совкомбанка: вызов без цифровой метки оператор не пропустит в свою сеть.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных