Руководство по шифрованию данных для малого бизнеса
Практическое руководство по шифрованию для малого бизнеса: передача файлов, облачное хранилище, электронная почта и шифрование устройств в 2026 году.
Малому бизнесу необходимо шифрование в четырёх местах: на устройствах сотрудников (FileVault на Mac, BitLocker на Windows 11 Pro), в облачном хранилище (Google Workspace CSE, Microsoft 365 с шифрованием в состоянии покоя, Cryptomator для BYOC), в электронной почте (S/MIME через Microsoft 365 E3 или ProtonMail Business) и при передаче файлов клиентам (HexaTransfer, Tresorit Send, SwissTransfer). Совокупные ежемесячные расходы для команды из 10 человек составят от 80 до 300 долларов в зависимости от выбранных сервисов. Для этого не нужен директор по информационной безопасности — нужны выходные и контрольный список.
Регуляторный минимум, который большинство малых предприятий упускает
GDPR применяется к любому бизнесу, работающему с данными граждан ЕС, независимо от размера компании — для малого бизнеса исключений нет, есть лишь сниженные требования к отчётности по статье 30(5) для организаций с менее чем 250 сотрудниками. CCPA (Калифорния) и её правопреемница CPRA применяются при выручке от 25 млн долларов, более 100 000 записей о потребителях или если 50% выручки связано с продажей данных. HIPAA распространяется на каждого поставщика медицинских услуг независимо от численности персонала. PCI DSS 4.0 применяется в момент обработки номера кредитной карты.
Шифрование прямо не предписывается большинством из этих регуляторов, но является самым дешёвым механизмом защитной гавани. По 45 CFR 164.402 (HITECH), правильно зашифрованная ePHI, попавшая в утечку, не требует уведомления. Статья 34(3)(a) GDPR освобождает от требования уведомления, когда данные были зашифрованы. Одна эта математика нередко окупает всю инфраструктуру.
Шифрование устройств: бесплатно и обязательно
FileVault (macOS) и BitLocker (Windows 11 Pro) бесплатны и включены по умолчанию на большинстве нового оборудования. Оба используют AES-XTS-128 или AES-XTS-256. Ваша задача — убедиться, что шифрование реально включено на каждом ноутбуке:
- macOS: «Системные настройки → Конфиденциальность и безопасность → FileVault»
- Windows: «Параметры → Конфиденциальность и безопасность → Шифрование устройства»
- Linux: LUKS2 через
cryptsetup, обычно настраивается при установке
Храните ключи восстановления в менеджере паролей или хранилище 1Password Teams, но не в таблице и не на стикере. Похищенный незашифрованный ноутбук с персональными данными клиентов влечёт полное уведомление по GDPR статья 33 в течение 72 часов — штраф от четырёхзначной суммы плюс репутационный ущерб.
Облачное хранилище: шифрование провайдера vs клиентское
Google Workspace, Microsoft 365 и Dropbox Business шифруют данные в состоянии покоя (AES-256) и в пути (TLS 1.3). Но ключи держит провайдер. Судебная повестка, нечестный сотрудник или утечка у провайдера раскрывает открытый текст. Для большинства малых предприятий управляемое провайдером шифрование достаточно — ваша модель угроз, вероятно, касается программ-вымогателей и потерянных ноутбуков, а не противников государственного уровня.
Переходите к клиентскому шифрованию для всего регулируемого. Google Workspace Client-Side Encryption (CSE) позволяет интегрировать Thales или Fortanix KMS так, чтобы Google хранил только шифротекст. Microsoft предлагает Double Key Encryption (DKE) на уровне E5. Ниже этого ценового уровня Cryptomator (единоразово $5 для мобильных, бесплатно для ПК) оборачивает любое облако AES-256-GCM прозрачно.
Шифрование электронной почты без учёной степени
У малого бизнеса есть три практических варианта:
- ProtonMail Business ($7,99/пользователь/месяц): E2EE по умолчанию между пользователями ProtonMail, письма с паролем для внешних получателей, экспорт PGP для продвинутых.
- Microsoft 365 Message Encryption (включено в E3): зашифрованная почта через веб-портал для внешних получателей, S/MIME внутри тенанта.
- Tutanota Business (€3/пользователь/месяц): базируется в ЕС, E2EE темы и тела письма, включены календарь и контакты.
Для коммуникаций на уровне договоров с юридическими фирмами или бухгалтерами достаточно ProtonMail или S/MIME через M365. Ловушка — использование обычного Gmail для чего-либо конфиденциального в надежде, что TLS вас защитит: он не защищает, потому что Gmail сам читает каждое сообщение.
Передача файлов клиентам
Ограничения вложений электронной почты (25 МБ в Gmail, 20 МБ в Outlook.com) вынуждают каждый бизнес прибегать к какому-либо решению для передачи файлов. Варианты, обеспечивающие соответствие требованиям:
- HexaTransfer: клиентское AES-256-GCM, 10 ГБ на передачу, аккаунт не нужен, 7-дневное истечение срока. Бесплатный уровень покрывает большинство нужд малого бизнеса.
- Tresorit Send: E2EE, бесплатный уровень 5 ГБ, безлимитно на бизнес-плане ($14/пользователь/месяц).
- SwissTransfer: 50 ГБ на передачу, опциональный E2EE-режим, размещается Infomaniak в Швейцарии.
- WeTransfer Pro: 20 ГБ, защита паролем, но не сквозное шифрование — файлы доступны для чтения серверами WeTransfer.
Для рабочих процессов по HIPAA убедитесь, что провайдер подпишет соглашение о деловом партнёрстве. Для GDPR проверьте расположение серверов — статья 44 ограничивает передачи за пределы ЕЭЗ без особых гарантий.
Управление паролями — часть стека шифрования
Каждый инструмент шифрования зависит от секрета: пароль устройства, мастер-ключ хранилища, общий пароль передачи. Если сотрудники используют Summer2025! для каждого сервиса, криптография становится театром. Разверните 1Password Teams ($7,99/пользователь/месяц), Bitwarden Business ($6/пользователь/месяц) или Dashlane Business ($8/пользователь/месяц) прежде всего остального. Все три используют AES-256-GCM локально с деривацией ключа через PBKDF2 или Argon2id.
Обеспечьте MFA (Microsoft Authenticator, встроенный TOTP в 1Password или аппаратные YubiKey по $50 каждый) как минимум для административных аккаунтов, в идеале — везде. Утечка пароля без MFA — именно так происходят 80% взломов малого бизнеса, а не через экзотический криптоанализ.
Реалистичный план внедрения на 30 дней
Неделя 1: проверьте каждый ноутбук, убедитесь в наличии FileVault/BitLocker, задокументируйте, кто что держит. Неделя 2: разверните менеджер паролей и перенесите общие учётные данные из таблиц. Неделя 3: выберите решение для зашифрованной почты и зашифрованной передачи файлов, проведите обучение команды. Неделя 4: напишите одностраничную политику работы с данными, определяющую, какой инструмент использовать для какого типа файлов, и проведите настольные учения с предположением о краже ноутбука. Пересматривайте ежеквартально.
Бюджет для 10 сотрудников
| Уровень | Продукт | В месяц | |---|---|---| | Устройства | FileVault / BitLocker | $0 | | Менеджер паролей | 1Password Teams | $80 | | Облако + почта | Google Workspace Business Standard | $144 | | Зашифрованная почта | ProtonMail Business (5 руководителей) | $40 | | Передача файлов | HexaTransfer (бесплатно) | $0 | | MFA-аппаратура | YubiKey 5 (единоразово, амортизированно) | $42 | | Итого | | ~$306 |
Без ProtonMail — менее $270 — стоимость одного часа консультанта по реагированию на инциденты. Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл