Блог

On-premise или облако: чек-лист ИБ для комплаенс-проверок

Выбор между облачным сервисом и локальной базой для проверок клиентов — это в первую очередь вопрос, что увидят снаружи. Девять пунктов, которые стоит пройти с ИБ-службой до подписания договора.

· 6 мин чтения

1. Где живут персональные данные

Облачный сервис проверок получает ПДн ваших клиентов на своей стороне — значит, появляется ещё один оператор обработки и ещё одно звено в модели угроз. Локальная база разворачивается в вашем контуре: персональные данные не покидают периметр, и состав того, что вообще хранится, контролируете вы. Проверьте: маскируются ли вторичные реквизиты (например, СНИЛС) в ответах, есть ли минимизация полей.

2. Кто видит, кого вы проверяете

Самая недооценённая строка чек-листа. Каждый запрос в облачный API раскрывает поставщику сервиса список проверяемых: ваших клиентов, сотрудников, контрагентов. Для МФО это портфель, для маркетплейса — продавцы, для HR — кандидаты. Локальные проверки идут в никуда — снаружи не остаётся даже факта проверки.

3. Подпись и аудит канала обновлений

Данные в контуре — это ещё и вопрос доверия к обновлениям. Смотрите: подписываются ли пакеты обновлений (например, ed25519), проверяется ли подпись до применения, ведётся ли журнал запросов и изменений. Неподписанный канал обновлений — это дверь для подмены данных.

4. Полная изоляция

Если периметр полностью изолирован, уточните режим поставки: должен быть файловый шлюз — обновления привозятся пакетом и применяются офлайн, подписи проверяются без интернета. Облачный API в таком контуре невозможен в принципе.

5. Свежесть против изоляции

Главный аргумент облака — «у нас всегда свежие данные». Проверьте обратную сторону: как часто обновляется локальная копия, виден ли лаг среза в метриках, зафиксирован ли он в SLA, несёт ли каждый ответ отметку dataAsOf. Свежесть должна быть измеримой, иначе её нет.

6–7. Интеграция и наблюдаемость

  • контракт API: открытая спецификация (OpenAPI), оба привычных транспорта — HTTP и gRPC, обычный Bearer-ключ;
  • наблюдаемость: health-эндпоинты для балансировщика, метрики в ваш мониторинг, журнал запросов для расследований.

8. Правовая рамка

Персональные данные в контуре — всё равно персональные данные: 152-ФЗ, локализация, минимизация состава. И отдельно: проверка по реестрам — это скрининг, а не юридически значимая проверка; как сервис позиционирует эту границу — в договоре или в маркетинге — говорит о зрелости поставщика.

9. Экономика

Облако с оплатой за запрос красиво начинается и линейно дорожает; локальная база по подписке стоит фиксированно при любом объёме — установки и число проверок не тарифицируются. Прикиньте объём проверок на год вперёд и сравните обе кривые: калькулятор экономит здесь спор на совещании.

Как все девять пунктов выглядят у СвойРеестр — на страницах on-premise-проверок и «как работает»; правовая рамка и источники — в разделе легальности и безопасности.