Чек-лист соответствия для обмена файлами в бизнесе 2026
Полный чек-лист соответствия для бизнеса, использующего сервисы обмена файлами в 2026: GDPR, HIPAA, SOC 2 и другие нормативные рамки.
Один пропущенный пункт в чек-листе соответствия способен обернуться провалом аудита SOC 2 Type II или предписанием Роскомнадзора. Чек-лист для бизнеса, использующего сервисы обмена файлами в 2026 году, охватывает десять областей: инвентаризация и классификация данных, правовое основание обработки, Соглашения об обработке данных с вендорами, шифрование (AES-256-GCM в состоянии покоя, TLS 1.3 при передаче), управление доступом с MFA, политики хранения и удаления, аудит-логирование с интеграцией SIEM, процедуры уведомления об утечках, управление рисками третьих сторон и обучение сотрудников. Каждая область требует письменной политики, технического исполнения и доказательств для аудиторов.
Инвентаризация и классификация данных
До выбора инструментов необходимо понять, какие данные вы передаёте и насколько они чувствительны. Составьте инвентарь по категориям (персональные, финансовые, медицинские, интеллектуальная собственность), по источнику (сотрудники, клиенты, партнёры) и по регулируемому статусу (персональные данные по 152-ФЗ, PHI по HIPAA, данные держателей карт по PCI DSS). Классификация определяет правила обращения. Четырёхуровневая схема (Публичные, Внутренние, Конфиденциальные, Строго ограниченные) работает для большинства компаний. Обновляйте инвентарь ежеквартально. Без инвентаризации и классификации каждый другой контроль работает на угадывание.
Правовое основание и документация согласия
Статья 6 GDPR требует законного основания для каждой операции обработки. Для передачи файлов с персональными данными распространены: исполнение договора (отправка счёта клиенту), юридическое обязательство (кадровая документация), законный интерес (внутренняя отчётность) или согласие. Документируйте, какое основание применяется к каждому потоку. Для особых категорий по статье 9 (здоровье, биометрия, политические взгляды) требуется явное согласие или специальное условие. По 152-ФЗ субъект персональных данных вправе отозвать согласие в любой момент — предусмотрите техническую возможность прекратить обработку.
Договоры с вендорами и Соглашения об обработке данных
Каждый вендор, обрабатывающий персональные данные, нуждается в DPA, соответствующем статье 28(3) GDPR. Убедитесь, что DPA определяет предмет, срок, характер и цель, типы данных, категории субъектов, обязательства контролёра и обработчика. Для американских регулируемых контекстов добавьте Business Associate Agreements по HIPAA там, где есть PHI. Проверяйте DPA ежегодно и при существенных изменениях сервиса. Храните подписанные копии в архиве с напоминаниями об истечении срока. Вендоры без DPA или с шаблонными DPA, не содержащими специфики GDPR, не должны проходить закупку.
Проверка криптографической конфигурации
Подтвердите, что криптографическая защита инструмента соответствует политике. Файлы в состоянии покоя — шифрование AES-256 (GCM или CBC-HMAC). Файлы при передаче — защита TLS 1.3 с прямой секретностью. Ключи управляются в HSM или KMS с документированной ротацией (мастер-ключи ежегодно, сессионные — для каждого соединения). Для сервисов со сквозным шифрованием проверьте функцию деривации ключа (PBKDF2 с 600 000+ итераций или Argon2id с откалиброванными параметрами) и убедитесь, что сервер не может восстановить ключи из фрагментов ссылки.
Управление доступом и обязательный MFA
MFA на каждом аккаунте без исключений. TOTP, WebAuthn/FIDO2 или push-уведомления; SMS — только при полном отсутствии альтернатив. Интеграция SSO с корпоративным IdP для централизованного жизненного цикла учётных записей. Ролевой доступ с минимальными привилегиями: отдельные роли для администратора, ревьюера аудита и обычного отправителя. Таймаут сессии при 15–30 минутах бездействия. Доступ получателей через аутентифицированные ссылки, а не общедоступные URL. Проверяйте соблюдение требований в настройках продукта и тестируйте, пытаясь обойти MFA на тестовом аккаунте.
Технически применяемые политики хранения
Политика на бумаге не удовлетворяет аудиторов. Инструмент обязан принудительно применять хранение. Устанавливайте значения по умолчанию по уровню данных: 7 дней для общих передач, истечение при первом скачивании для чувствительных категорий, дольше — только при задокументированном обосновании. Убедитесь, что удаление происходит при истечении срока и что механика удаления (удаление на уровне файла или криптографическое уничтожение) соответствует вашим требованиям. Тестируйте хранение: загрузите тестовый файл, дождитесь истечения срока, проверьте недоступность.
Аудит-логирование и мониторинг
Фиксируйте логи для каждой загрузки, скачивания, создания ссылки, истечения ссылки, попытки аутентификации, MFA-запроса и административного действия. Логи должны содержать метку времени, субъект, IP-адрес, user-agent, идентификатор ресурса и действие. Направляйте логи в SIEM (Splunk, Sentinel, Elastic) для корреляции с другими корпоративными событиями. Храните логи в соответствии с наиболее длительным применимым требованием: 6 лет для HIPAA, 7 — для SOX. По 152-ФЗ период хранения определяется целью обработки персональных данных.
Готовность к реагированию на инциденты
Подготовка экономит 72-часовые часы GDPR. Документируйте: ответственного за реагирование с круглосуточным контактом, дерево эскалации (юристы, коммуникации, исполнительный спонсор), шаблоны уведомлений для каждого регулятора (Роскомнадзор, CNIL, ICO, HHS OCR, карточные системы), а также заранее авторизованные действия по сдерживанию. Проводите не менее двух настольных учений в год. Уведомление о нарушении в течение 72 часов с момента обнаружения для GDPR, 60 дней для HIPAA, раннее предупреждение за 24 часа для существенных инцидентов по NIS2. По 152-ФЗ оператор обязан уведомить Роскомнадзор в течение 24 часов при утечке биометрических или специальных категорий данных.
Управление рисками третьих сторон
Ведите инвентарь вендоров с актуальными свидетельствами SOC 2 Type II или ISO 27001. Требуйте ежегодные резюме тестов на проникновение. Подпишитесь на внешние рейтинги безопасности и оповещайтесь при существенном снижении рейтинга. Распространяйте требования безопасности на субобработчиков. Переоценивайте вендоров ежегодно или при существенных изменениях (поглощение, утечка, смена технологического стека). Для финансовых организаций под DORA — поддерживайте Реестр информации по статье 28.
Обучение и культура, которые работают
Ежегодное обучение для всех сотрудников, работающих с бизнес-данными. Модули для конкретных ролей: финансы (PCI DSS), HR (конфиденциальность сотрудников), медицинский персонал (HIPAA), юристы (привилегии адвокатской тайны). Содержание должно включать реальные примеры, актуальные для бизнеса. Четыре фишинговых симуляции в год. Обучение новых сотрудников на первой неделе. Санкции за нарушения, задокументированные в политике и последовательно применяемые.
HexaTransfer использует клиентское шифрование AES-256-GCM, хостинг в ЕС, автоматическое удаление через 7 дней и экспортируемые логи — что органично вписывается в большинство пунктов чек-листа выше. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Чек-лист соответствия полезен только тогда, когда у каждого пункта есть ответственный, метод проверки и дата следующего пересмотра. Проходить по этим десяти областям раз в квартал поддерживает программу актуальной по мере развития правил и изменения бизнеса.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл