Персональные данные на VPS: как выбрать сервер по 152-ФЗ
Да, персональные данные можно хранить на виртуальном сервере — закон 152-ФЗ не запрещает виртуализацию как технологию. Важно не то, физическое у вас железо или арендованный виртуальный ресурс, а то, обеспечивает ли инфраструктура нужный уровень защищённости и есть ли документы, подтверждающие это.
Можно ли вообще хранить персональные данные на виртуальном сервере, а не на выделенном железе?
Можно. Федеральный закон «О персональных данных» (принят в 2006 году) и подзаконные акты ФСТЭК не привязывают требования к конкретному типу оборудования. Регулятора интересует не форма аренды сервера, а то, какие организационные и технические меры защиты применяются к информационной системе персональных данных (ИСПДн). Виртуальный сервер — это просто способ выделить вычислительные ресурсы, и с точки зрения закона он равноправен с физическим, если соблюдены все требования безопасности.
Чем VPS отличается от выделенного сервера с точки зрения защиты персональных данных?
Главное отличие — совместное использование физического оборудования несколькими клиентами. На выделенном сервере всё «железо» принадлежит только вам, на VPS один и тот же физический сервер через гипервизор делится между несколькими виртуальными машинами разных заказчиков. Это не делает VPS небезопасным по умолчанию, но требует, чтобы провайдер грамотно настроил изоляцию виртуальных машин друг от друга — иначе теоретически данные одного клиента могут стать доступны другому.
Поэтому при выборе VPS для хранения персональных данных важно смотреть не на цену и объём диска, а на то, как устроена архитектура виртуализации у конкретного провайдера и какие меры изоляции он применяет.
Не противоречит ли виртуализация требованиям регулятора?
Нет, противоречия нет. ФСТЭК России в своих методических документах прямо описывает меры защиты для виртуальных инфраструктур — это отдельный класс средств защиты информации, предназначенный именно для сред виртуализации. Существуют сертифицированные решения для защиты гипервизоров, разграничения доступа между виртуальными машинами и контроля целостности. Если провайдер использует такие средства, виртуальный сервер может обеспечивать защищённость не хуже физического.
На что обратить внимание при выборе VPS-провайдера для ИСПДн?
Стоит проверить несколько практических моментов:
- Расположены ли серверы провайдера физически на территории России — это обязательное требование для первичного сбора персональных данных граждан РФ.
- Есть ли у площадки аттестат соответствия или иные документы, подтверждающие применение сертифицированных средств защиты информации.
- Как организована изоляция виртуальных машин: используется ли сертифицированный гипервизор, применяется ли межсетевое экранирование между виртуальными сегментами.
- Готов ли провайдер заключить договор с указанием обязанностей по защите персональных данных и подписать документы, регламентирующие обработку данных как поручение оператора.
- Предоставляет ли провайдер техническую поддержку и консультации именно по вопросам 152-ФЗ, а не только по «железу».
Именно поэтому сервисы вроде «Клауд АйСи» стараются заранее закладывать в тарифы для бизнеса соответствие требованиям к обработке персональных данных, чтобы клиенту не пришлось отдельно выяснять, подходит ли инфраструктура под 152-ФЗ.
Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.
Нужен ли отдельный сертифицированный VPS или подойдёт обычный тариф?
Зависит от того, к какому уровню защищённости отнесена ваша информационная система — это определяется отдельно, исходя из категории и объёма обрабатываемых данных. Но в любом случае обычный «бытовой» VPS-тариф, рассчитанный на сайты-визитки и тестовые проекты, обычно не подходит: у него может не быть нужных сертифицированных средств защиты, журналирования событий безопасности и гарантий по локализации данных. Для персональных данных стоит выбирать тарифы, изначально спроектированные с учётом требований регулятора, даже если формально это тоже виртуальный сервер.
Соседи по серверу — не риск ли это утечки данных?
Теоретический риск есть у любой мультиарендной среды, включая облака и VPS. Но на практике современные гипервизоры создают строгую изоляцию между виртуальными машинами: у каждой свой выделенный участок оперативной памяти, процессорного времени и дискового пространства, недоступный соседям. Уязвимости гипервизоров крайне редки и быстро закрываются производителями. Гораздо чаще утечки происходят не из-за самой виртуализации, а из-за человеческого фактора: слабых паролей, открытых портов или неправильно настроенных прав доступа — и это одинаково актуально что для VPS, что для выделенного сервера.
Какие ошибки чаще всего допускают компании при выборе сервера для персональных данных?
Самая частая ошибка — выбирать хостинг только по цене и скорости, не уточняя вопросы безопасности вообще. Вторая по частоте — уверенность, что раз данные лежат «в облаке», значит, ответственность полностью на провайдере. На самом деле оператор персональных данных (то есть ваша компания) отвечает за защиту в любом случае, а провайдер лишь помогает выполнить требования технически. Ещё одна ошибка — использовать зарубежные VPS-площадки ради дешевизны, не учитывая требование о хранении данных россиян на территории РФ.
Как понять, что выбранный VPS действительно соответствует 152-ФЗ?
Прямых «сертификатов на VPS» не существует — сертифицируются конкретные средства защиты и аттестуются информационные системы целиком, с учётом того, как они используются вашей компанией. Поэтому надёжнее всего запросить у провайдера документы, подтверждающие применение сертифицированных ФСТЭК средств защиты в инфраструктуре, уточнить местоположение дата-центра и убедиться, что договор чётко описывает обязанности сторон по защите данных. Если провайдер уверенно и подробно отвечает на такие вопросы — это хороший признак того, что инфраструктура действительно рассчитана на работу с персональными данными, а не просто арендует место на диске.
Разместите 1С и сервисы в облаке
Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.
Частые вопросы
Можно ли размещать персональные данные на VPS за границей?
Нет, для первичного сбора персональных данных граждан РФ база должна физически находиться на серверах на территории России, независимо от того, VPS это или выделенный сервер.
Отличается ли ответственность за утечку данных на VPS от ответственности на выделенном сервере?
Нет, ответственность оператора персональных данных не зависит от типа арендуемой инфраструктуры — она определяется тем, кто собирает и обрабатывает данные.
Дороже ли VPS с защитой персональных данных, чем обычный виртуальный сервер?
Как правило, да, потому что в такой тариф закладываются сертифицированные средства защиты, дополнительный мониторинг и соответствующая настройка изоляции виртуальных машин.