Блог
On-premise или облако: чек-лист ИБ для комплаенс-проверок
Выбор между облачным сервисом и локальной базой для проверок клиентов — это в первую очередь вопрос, что увидят снаружи. Девять пунктов, которые стоит пройти с ИБ-службой до подписания договора.
1. Где живут персональные данные
Облачный сервис проверок получает ПДн ваших клиентов на своей стороне — значит, появляется ещё один оператор обработки и ещё одно звено в модели угроз. Локальная база разворачивается в вашем контуре: персональные данные не покидают периметр, и состав того, что вообще хранится, контролируете вы. Проверьте: маскируются ли вторичные реквизиты (например, СНИЛС) в ответах, есть ли минимизация полей.
2. Кто видит, кого вы проверяете
Самая недооценённая строка чек-листа. Каждый запрос в облачный API раскрывает поставщику сервиса список проверяемых: ваших клиентов, сотрудников, контрагентов. Для МФО это портфель, для маркетплейса — продавцы, для HR — кандидаты. Локальные проверки идут в никуда — снаружи не остаётся даже факта проверки.
3. Подпись и аудит канала обновлений
Данные в контуре — это ещё и вопрос доверия к обновлениям. Смотрите: подписываются ли пакеты обновлений (например, ed25519), проверяется ли подпись до применения, ведётся ли журнал запросов и изменений. Неподписанный канал обновлений — это дверь для подмены данных.
4. Полная изоляция
Если периметр полностью изолирован, уточните режим поставки: должен быть файловый шлюз — обновления привозятся пакетом и применяются офлайн, подписи проверяются без интернета. Облачный API в таком контуре невозможен в принципе.
5. Свежесть против изоляции
Главный аргумент облака — «у нас всегда свежие данные». Проверьте обратную сторону: как часто обновляется локальная копия, виден ли лаг среза в метриках, зафиксирован ли он в SLA, несёт ли каждый ответ отметку dataAsOf. Свежесть должна быть измеримой, иначе её нет.
6–7. Интеграция и наблюдаемость
- контракт API: открытая спецификация (OpenAPI), оба привычных транспорта — HTTP и gRPC, обычный Bearer-ключ;
- наблюдаемость: health-эндпоинты для балансировщика, метрики в ваш мониторинг, журнал запросов для расследований.
8. Правовая рамка
Персональные данные в контуре — всё равно персональные данные: 152-ФЗ, локализация, минимизация состава. И отдельно: проверка по реестрам — это скрининг, а не юридически значимая проверка; как сервис позиционирует эту границу — в договоре или в маркетинге — говорит о зрелости поставщика.
9. Экономика
Облако с оплатой за запрос красиво начинается и линейно дорожает; локальная база по подписке стоит фиксированно при любом объёме — установки и число проверок не тарифицируются. Прикиньте объём проверок на год вперёд и сравните обе кривые: калькулятор экономит здесь спор на совещании.
Как все девять пунктов выглядят у СвойРеестр — на страницах on-premise-проверок и «как работает»; правовая рамка и источники — в разделе легальности и безопасности.