Перейти до вмісту

Міграція банківських систем у хмару: як відповідати вимогам НБУ щодо кібербезпеки та суверенітету даних

Цифрова трансформація є невід'ємною частиною розвитку фінансового сектору України, особливо в умовах зростання кіберзагроз та викликів воєнного часу. Хмарні технології пропонують банкам та фінтех-компаніям безпрецедентну гнучкість, масштабованість та відмовостійкість, що є критично важливим для забезпечення безперервності бізнесу. Однак, інтеграція хмарних рішень у банківську інфраструктуру вимагає не лише технічної експертизи, а й глибокого розуміння та суворого дотримання регуляторних вимог Національного банку України (НБУ) щодо кібербезпеки, захисту даних та їх суверенітету.

Вибір архітектури хмарної інфраструктури та провайдера стає стратегічним рішенням, що визначає не лише операційну ефективність, а й комплаєнс-стійкість установи. Необхідно знайти баланс між перевагами хмарних технологій та необхідністю суворого дотримання регуляторних вимог НБУ, що може обмежувати вибір провайдерів та архітектурних рішень, а також збільшувати витрати на комплаєнс.

Нові реалії та регуляторні рамки НБУ

Основоположним документом, що регулює використання хмарних технологій у фінансовому секторі України, є Постанова Правління НБУ № 99 від 25 серпня 2025 року «Про затвердження Положення про порядок застосування технології хмарних обчислень». Ця постанова формалізує використання хмарних сервісів для банків, надавачів фінансових послуг, операторів та учасників платіжних систем. Вона визначає чіткі вимоги до вибору хмарного провайдера, укладання договорів, управління ризиками, захисту даних, забезпечення безперервності роботи та інформування Національного банку.

Постанова № 99 дозволяє використовувати різні моделі хмарних послуг, включаючи IaaS (інфраструктура як послуга), PaaS (платформа як послуга), SaaS (програмне забезпечення як послуга) та SECaaS (безпека як послуга), а також приватні, публічні, гібридні та колективні хмари. Для установ, які вже використовували хмарні послуги до набрання чинності Постанови № 99 (1 листопада 2025 року), було встановлено перехідний період до 1 травня 2026 року для приведення договорів у відповідність до нових вимог та інформування НБУ.

Важливо також враховувати Постанову Правління НБУ № 42 від 8 березня 2022 року, яка в умовах воєнного стану дозволила банкам використовувати хмарні сервіси з обладнанням, розміщеним на території держав Європейського Союзу, Великої Британії, Сполучених Штатів Америки та Канади. Ця норма діє на період воєнного стану та протягом двох років після його скасування, що надає додаткові можливості для вибору провайдерів.

Суверенітет даних: де межі відповідальності?

Питання суверенітету даних є одним із найчутливіших у контексті міграції банківських систем у хмару. НБУ вимагає від фінансових установ дотримання українського законодавства щодо захисту персональних та інших даних, незалежно від місця їх фізичного зберігання. Це означає, що банк залишається відповідальним за збереження банківської таємниці та персональних даних клієнтів.

Якщо вибір падає на закордонного хмарного провайдера, вимоги Національного банку до хмарних технологій стають ще суворішими. Банки повинні ретельно аналізувати юрисдикцію, в якій зберігаються дані, та переконатися, що політики провайдера відповідають українським нормам, зокрема щодо доступу до даних та їх розкриття. Необхідно забезпечити, щоб будь-які дані з обмеженим доступом, включаючи банківську таємницю, були захищені відповідно до українського законодавства, навіть якщо вони знаходяться за межами України.

Кібербезпека в хмарі: модель спільної відповідальності та вимоги НБУ

Міграція в хмару не знімає з фінансової установи відповідальності за кібербезпеку. Натомість, вона впроваджує модель спільної відповідальності (Shared Responsibility Model). Згідно з цією моделлю, хмарний провайдер відповідає за безпеку «хмари» (тобто базової інфраструктури, на якій працюють сервіси), тоді як клієнт (банк) відповідає за безпеку «в хмарі» (тобто своїх даних, застосунків, конфігурацій та доступу).

НБУ вимагає від банків чітко визначити посадових осіб, відповідальних за впровадження та використання хмарних послуг. Банки зобов'язані моніторити доступ провайдера до інформації з обмеженим доступом та відстежувати події щодо даних у хмарі, зокрема кіберінциденти та збої. Хмарний провайдер, зі свого боку, повинен не лише відповідати міжнародним стандартам інформаційної безпеки, а й надавати незалежну сертифікацію відповідності щорічно. Також він має забезпечувати прозору договірну модель, звітність з безпеки, управління інцидентами та розкриття ланцюга партнерів.

Загальні вимоги до управління ризиками, включаючи ризик інформаційної безпеки як складову операційного ризику, визначені Постановою Правління НБУ № 64 від 11 червня 2018 року. Це положення вимагає від банків глибокого підходу до побудови та функціонування системи управління ризиками, адекватної особливостям їхньої діяльності.

Критерії вибору хмарного провайдера: більше, ніж ціна

Вибір хмарного провайдера для критичних банківських систем має базуватися на комплексному аналізі, що виходить за рамки лише вартості послуг. Керівники ІТ-департаментів та CISO повинні враховувати наступні ключові критерії, продиктовані вимогами НБУ:

  • Розташування центрів обробки даних (ЦОД): Переконайтеся, що ЦОД провайдера розташовані в юрисдикціях, які відповідають вимогам НБУ, особливо з огляду на Постанову № 42 та питання суверенітету даних.
  • Сертифікації та стандарти безпеки: Провайдер повинен мати актуальні міжнародні сертифікації (наприклад, ISO 27001, SOC 2 Type II) та щорічно підтверджувати їх. Важливо також, щоб провайдер міг надати звіти про безпеку.
  • Договірна модель та SLA: Договір має бути прозорим, чітко визначати зони відповідальності (Shared Responsibility Model), гарантії рівня послуг (SLA) та механізми управління інцидентами.
  • Можливості аудиту та моніторингу: Банк повинен мати можливість здійснювати власний контроль безпеки системи провайдера, моніторити доступ до даних та відстежувати події.
  • План безперервності бізнесу та відновлення після катастроф (BCP/DR): Провайдер повинен мати надійні механізми BCP/DR, а банк зобов'язаний розробити власний план, що включає відновлення роботи у випадку відмови провайдера та протоколи переходу до іншого провайдера.
  • Управління ланцюгом поставок: НБУ вимагає розкриття ланцюга партнерів провайдера. Банк повинен оцінити ризики, пов'язані з субпідрядниками провайдера.
  • Підтримка засобів криптографічного захисту: Переконайтеся, що провайдер підтримує використання як вітчизняних засобів криптографічного захисту інформації, так і тих, що відповідають законодавству держави, де розміщено обладнання.

Чек-лист для аудиту хмарної інфраструктури

Для забезпечення відповідності вимогам НБУ, банки повинні проводити регулярний аудит своєї хмарної інфраструктури. Нижче наведено ключові пункти для такого чек-листа:

  • Чи відповідає поточне розташування ЦОД хмарного провайдера вимогам НБУ, зокрема Постанові № 42?
  • Чи має провайдер актуальні міжнародні сертифікати безпеки (ISO 27001, SOC 2 Type II) та чи надає він щорічні підтвердження?
  • Чи чітко визначені зони відповідальності банку та провайдера у договорі про надання хмарних послуг (Shared Responsibility Model)?
  • Чи існують внутрішні документи банку, що визначають відповідальних осіб за використання хмарних послуг та процедури моніторингу?
  • Чи здійснюється регулярний моніторинг доступу провайдера до даних з обмеженим доступом та відстеження кіберінцидентів?
  • Чи розроблено та протестовано план безперервності бізнесу, що включає сценарії відмови провайдера та переходу до альтернативного рішення?
  • Чи відповідають заходи захисту даних (шифрування, резервне копіювання, контроль доступу) вимогам українського законодавства та НБУ?
  • Чи проводиться регулярна оцінка ризиків, пов'язаних з використанням хмарних послуг, згідно з вимогами НБУ (Постанова № 64)?
  • Чи забезпечена можливість аудиту хмарної інфраструктури з боку банку та/або регулятора?
  • Чи враховані вимоги НБУ щодо розкриття інформації про зв'язки клієнтів із державою-агресором при виборі та використанні хмарних сервісів?

Міграція банківських систем у хмару – це складний, але стратегічно важливий крок. Успіх цього процесу залежить від глибокого розуміння та неухильного дотримання регуляторних вимог НБУ. Лише ретельний вибір провайдера, продумана архітектура та постійний контроль дозволять українським банкам повною мірою скористатися перевагами хмарних технологій, зберігаючи при цьому найвищий рівень кібербезпеки та відповідності національному законодавству, що є запорукою стабільності та довіри у фінансовому секторі України.

Перелік джерел

  1. 01chambers.comThe National Bank of Ukraine to regulate the use of cloud technologies by financial institutions | Article | Chambers and Partners
  2. 02deloitte.uaUpdated Cybersecurity Requirements for Non-Bank Financial Institutions | Deloitte Ukraine
  3. 03rasons.legalDecree of the Board of the National Bank of Ukraine No. 99 approved the Regulation on the use of cloud computing technologies
  4. 04sdcenter.org.uaInnovative Mechanisms of State Regulation of Information Security of Financial Institutions in Ukraine in the Context of DORA Implementation

Щось із цього — про вашу ситуацію?

Розкажіть, де ви зараз — запропонуємо практичний маршрут для інфраструктури, хмари чи безпеки.

Обговорити проєкт