Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

Чек-лист соответствия для обмена файлами в бизнесе 2026

Полный чек-лист соответствия для бизнеса, использующего сервисы обмена файлами в 2026: GDPR, HIPAA, SOC 2 и другие нормативные рамки.

Один пропущенный пункт в чек-листе соответствия способен обернуться провалом аудита SOC 2 Type II или предписанием Роскомнадзора. Чек-лист для бизнеса, использующего сервисы обмена файлами в 2026 году, охватывает десять областей: инвентаризация и классификация данных, правовое основание обработки, Соглашения об обработке данных с вендорами, шифрование (AES-256-GCM в состоянии покоя, TLS 1.3 при передаче), управление доступом с MFA, политики хранения и удаления, аудит-логирование с интеграцией SIEM, процедуры уведомления об утечках, управление рисками третьих сторон и обучение сотрудников. Каждая область требует письменной политики, технического исполнения и доказательств для аудиторов.

Инвентаризация и классификация данных

До выбора инструментов необходимо понять, какие данные вы передаёте и насколько они чувствительны. Составьте инвентарь по категориям (персональные, финансовые, медицинские, интеллектуальная собственность), по источнику (сотрудники, клиенты, партнёры) и по регулируемому статусу (персональные данные по 152-ФЗ, PHI по HIPAA, данные держателей карт по PCI DSS). Классификация определяет правила обращения. Четырёхуровневая схема (Публичные, Внутренние, Конфиденциальные, Строго ограниченные) работает для большинства компаний. Обновляйте инвентарь ежеквартально. Без инвентаризации и классификации каждый другой контроль работает на угадывание.

Правовое основание и документация согласия

Статья 6 GDPR требует законного основания для каждой операции обработки. Для передачи файлов с персональными данными распространены: исполнение договора (отправка счёта клиенту), юридическое обязательство (кадровая документация), законный интерес (внутренняя отчётность) или согласие. Документируйте, какое основание применяется к каждому потоку. Для особых категорий по статье 9 (здоровье, биометрия, политические взгляды) требуется явное согласие или специальное условие. По 152-ФЗ субъект персональных данных вправе отозвать согласие в любой момент — предусмотрите техническую возможность прекратить обработку.

Договоры с вендорами и Соглашения об обработке данных

Каждый вендор, обрабатывающий персональные данные, нуждается в DPA, соответствующем статье 28(3) GDPR. Убедитесь, что DPA определяет предмет, срок, характер и цель, типы данных, категории субъектов, обязательства контролёра и обработчика. Для американских регулируемых контекстов добавьте Business Associate Agreements по HIPAA там, где есть PHI. Проверяйте DPA ежегодно и при существенных изменениях сервиса. Храните подписанные копии в архиве с напоминаниями об истечении срока. Вендоры без DPA или с шаблонными DPA, не содержащими специфики GDPR, не должны проходить закупку.

Проверка криптографической конфигурации

Подтвердите, что криптографическая защита инструмента соответствует политике. Файлы в состоянии покоя — шифрование AES-256 (GCM или CBC-HMAC). Файлы при передаче — защита TLS 1.3 с прямой секретностью. Ключи управляются в HSM или KMS с документированной ротацией (мастер-ключи ежегодно, сессионные — для каждого соединения). Для сервисов со сквозным шифрованием проверьте функцию деривации ключа (PBKDF2 с 600 000+ итераций или Argon2id с откалиброванными параметрами) и убедитесь, что сервер не может восстановить ключи из фрагментов ссылки.

Управление доступом и обязательный MFA

MFA на каждом аккаунте без исключений. TOTP, WebAuthn/FIDO2 или push-уведомления; SMS — только при полном отсутствии альтернатив. Интеграция SSO с корпоративным IdP для централизованного жизненного цикла учётных записей. Ролевой доступ с минимальными привилегиями: отдельные роли для администратора, ревьюера аудита и обычного отправителя. Таймаут сессии при 15–30 минутах бездействия. Доступ получателей через аутентифицированные ссылки, а не общедоступные URL. Проверяйте соблюдение требований в настройках продукта и тестируйте, пытаясь обойти MFA на тестовом аккаунте.

Технически применяемые политики хранения

Политика на бумаге не удовлетворяет аудиторов. Инструмент обязан принудительно применять хранение. Устанавливайте значения по умолчанию по уровню данных: 7 дней для общих передач, истечение при первом скачивании для чувствительных категорий, дольше — только при задокументированном обосновании. Убедитесь, что удаление происходит при истечении срока и что механика удаления (удаление на уровне файла или криптографическое уничтожение) соответствует вашим требованиям. Тестируйте хранение: загрузите тестовый файл, дождитесь истечения срока, проверьте недоступность.

Аудит-логирование и мониторинг

Фиксируйте логи для каждой загрузки, скачивания, создания ссылки, истечения ссылки, попытки аутентификации, MFA-запроса и административного действия. Логи должны содержать метку времени, субъект, IP-адрес, user-agent, идентификатор ресурса и действие. Направляйте логи в SIEM (Splunk, Sentinel, Elastic) для корреляции с другими корпоративными событиями. Храните логи в соответствии с наиболее длительным применимым требованием: 6 лет для HIPAA, 7 — для SOX. По 152-ФЗ период хранения определяется целью обработки персональных данных.

Готовность к реагированию на инциденты

Подготовка экономит 72-часовые часы GDPR. Документируйте: ответственного за реагирование с круглосуточным контактом, дерево эскалации (юристы, коммуникации, исполнительный спонсор), шаблоны уведомлений для каждого регулятора (Роскомнадзор, CNIL, ICO, HHS OCR, карточные системы), а также заранее авторизованные действия по сдерживанию. Проводите не менее двух настольных учений в год. Уведомление о нарушении в течение 72 часов с момента обнаружения для GDPR, 60 дней для HIPAA, раннее предупреждение за 24 часа для существенных инцидентов по NIS2. По 152-ФЗ оператор обязан уведомить Роскомнадзор в течение 24 часов при утечке биометрических или специальных категорий данных.

Управление рисками третьих сторон

Ведите инвентарь вендоров с актуальными свидетельствами SOC 2 Type II или ISO 27001. Требуйте ежегодные резюме тестов на проникновение. Подпишитесь на внешние рейтинги безопасности и оповещайтесь при существенном снижении рейтинга. Распространяйте требования безопасности на субобработчиков. Переоценивайте вендоров ежегодно или при существенных изменениях (поглощение, утечка, смена технологического стека). Для финансовых организаций под DORA — поддерживайте Реестр информации по статье 28.

Обучение и культура, которые работают

Ежегодное обучение для всех сотрудников, работающих с бизнес-данными. Модули для конкретных ролей: финансы (PCI DSS), HR (конфиденциальность сотрудников), медицинский персонал (HIPAA), юристы (привилегии адвокатской тайны). Содержание должно включать реальные примеры, актуальные для бизнеса. Четыре фишинговых симуляции в год. Обучение новых сотрудников на первой неделе. Санкции за нарушения, задокументированные в политике и последовательно применяемые.

HexaTransfer использует клиентское шифрование AES-256-GCM, хостинг в ЕС, автоматическое удаление через 7 дней и экспортируемые логи — что органично вписывается в большинство пунктов чек-листа выше. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Чек-лист соответствия полезен только тогда, когда у каждого пункта есть ответственный, метод проверки и дата следующего пересмотра. Проходить по этим десяти областям раз в квартал поддерживает программу актуальной по мере развития правил и изменения бизнеса.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл