Наш веб-сайт використовує файли cookie, щоб забезпечити ваш досвід перегляду та відповідну інформацію. Перш ніж продовжувати користуватися нашим веб-сайтом, ви погоджуєтеся та приймаєте нашу політику використання файлів cookie та конфіденційність. cookie та конфіденційність

Максим Рівтін, засновник Cityhost.ua: Аналізуємо вимоги Нацбанку до фінансових установ щодо використання хмари

expert.com.ua

Максим Рівтін, засновник Cityhost.ua: Аналізуємо вимоги Нацбанку до фінансових установ щодо використання хмари

Використання хмарних технологій дає українському бізнесу можливість швидко адаптувати ІТ-інфраструктуру під поточні потреби та без значних витрат масштабувати ресурси. Водночас передача даних і частини інфраструктури зовнішньому провайдеру створює додаткові ризики для інформаційної безпеки. Щоб їх мінімізувати, Національний банк України встановив окремі правила використання хмарних послуг банками, фінансовими компаніями та платіжними установами. Відтепер договори з хмарними провайдерами мають відповідати визначеним НБУ вимогам, а сам факт укладання такого договору фінансова установа повинна повідомляти регулятору. Засновник Cityhost.ua Максим Рівтін розповів, на що саме звертає увагу НБУ, які положення обов’язково мають бути передбачені договором і що потрібно враховувати під час вибору постачальника хмарних послуг.

Постанова Правління НБУ від 25.08.2025 № 99, якою затверджено Положення про порядок застосування технології хмарних обчислень, стала реакцією регулятора на зростання ролі зовнішніх ІТ-постачальників у роботі фінансового сектору та посилення кіберзагроз. Документ був оприлюднений 2 вересня 2025 року, а чинності набув 1 листопада 2025 року. Для фінансових установ передбачили шестимісячний перехідний період, протягом якого вони мали привести чинні договори у відповідність до нових правил. Тому повною мірою вимоги постанови стали обов’язковими для ринку з 1 травня 2026 року.

До появи нових правил фінансовий сектор керувався постановою НБУ від 08.03.2022 № 42. Вона дозволила банкам зберігати та обробляти персональні дані клієнтів і банківську таємницю, а також здійснювати процесинг на обладнанні, розташованому в країнах Європейського Союзу, Великій Британії, США або Канаді. Ця норма встановлена на період дії воєнного стану та протягом двох років після його припинення, тому продовжує діяти й сьогодні.

«Проблема полягала в тому, що попередні правила переважно визначали, де саме можуть зберігатися дані, але не встановлювали чітких вимог до вибору провайдера, змісту договору чи необхідних сертифікатів. Постанова № 99 перевела тимчасовий дозвіл у системну модель регулювання та закрила ці прогалини», — пояснює засновник Cityhost.ua Максим Рівтін.

Нові вимоги поширюються на банки, надавачів фінансових послуг, операторів і учасників платіжних систем, а також технологічних операторів платіжних послуг. Положення охоплює основні моделі хмарних сервісів — IaaS, PaaS, SaaS та SECaaS. При цьому регулятор не встановлює обмежень щодо типу хмари: допускається використання приватної, колективної, публічної або гібридної інфраструктури.

Фактично під дію вимог потрапляють усі зовнішні хмарні ресурси, які фінансова компанія використовує у своїй роботі:

Окрему увагу постанова приділяє ланцюговим хмарним послугам. Наприклад, фінансова установа може укласти договір із SaaS-провайдером, який, своєю чергою, розміщує інформацію в інфраструктурі іншого хмарного постачальника. Якщо цей партнер не відповідає вимогам регулятора, виникає додатковий ризик. Саме тому провайдер повинен заздалегідь повідомляти клієнта про зміни партнерів або субпідрядників, якщо такі зміни можуть вплинути на виконання договірних зобов’язань.

Безпосередніх регуляторних вимог саме до хмарних провайдерів постанова не встановлює, оскільки НБУ оцінює фінансову установу, її договір із постачальником та систему управління ризиками. Водночас виконання цих вимог на практиці неможливе без відповідної готовності самого провайдера. Тому під час його вибору варто звернути увагу на такі критерії:

Розділ IV Положення передбачає 18 обов’язкових положень, які мають бути враховані в договорі. Якщо розглянути їх з практичної точки зору, вони охоплюють п’ять основних напрямів:

Після набуття чинності постановою НБУ № 99 вибір хмарного провайдера для фінансової установи вже не можна зводити лише до порівняння вартості та технічних характеристик. Тепер це комплексна перевірка юридичних, технічних та безпекових ризиків. Щоб знизити потенційні загрози, організаціям варто діяти за послідовним алгоритмом:

«Раніше багато фінансових компаній під час вибору хмарної інфраструктури передусім порівнювали ціну та доступні ресурси, а питання безпеки відходили на другий план. Постанова № 99 не принесла принципово нових вимог до безпеки. Вона радше поставила безпеку на один рівень із вартістю послуг, — зазначає засновник Cityhost.ua Максим Рівтін. — Тепер фінансові клієнти одразу запитують пакет підтверджувальних документів: сертифікати, інформацію про партнерів, порядок повідомлення про інциденти та процедуру видалення даних. Якщо провайдер не може швидко надати ці документи, до обговорення вартості його послуг справа просто не доходить — пояснює Рівтін Максим».

Постанова Національного банку України № 99 від 25 серпня 2025 року не заборонила фінансовим установам використовувати хмарні технології. Її мета — зробити таке використання контрольованим і передбачуваним. Відтепер перевірка провайдера, приведення договорів у відповідність до нових правил та підготовлений пакет підтверджувальних документів є важливою умовою роботи з фінансовим сектором. Для компаній, які не належать до фінансової сфери, ці вимоги безпосередньо не є обов’язковими. Проте вони можуть слугувати корисним орієнтиром під час вибору будь-якої хмарної послуги — від доступного віртуального хостингу до комплексної корпоративної інфраструктури.

  • Останні
Більше новин

Новини по днях

Сьогодні,
24 вересня 2026

Новини на тему

Більше новин