Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Требования соответствия шифрования: GDPR, HIPAA и другие

Разберитесь в требованиях соответствия шифрования GDPR, HIPAA, SOC 2. Убедитесь, что ваши передачи соответствуют стандартам.

Соответствие требованиям шифрования при передаче файлов сводится к пяти нормативным актам и двум истинам. GDPR статья 32 требует шифрования «там, где это уместно», для персональных данных. HIPAA 164.312(a)(2)(iv) и (e)(2)(ii) регулируют контроль доступа и безопасность передачи. PCI DSS 4.0 требование 4 предписывает надёжную криптографию при передаче данных. SOC 2 Common Criteria 6.7 охватывает передачу конфиденциальных данных. CCPA (с поправками CPRA) создаёт «безопасную гавань» для зашифрованных взломанных данных. Две истины: TLS при передаче — это минимум, а не потолок; шифрование хранимых данных на сервере не помогает, если провайдер держит ключи.

GDPR статья 32 и стандарт «уместности»

Статья 32(1)(a) прямо называет шифрование технической мерой для обеспечения «уровня безопасности, соответствующего риску». Recital 83 уточняет: уместность определяется с учётом актуального уровня технологий, стоимости, характера обработки и риска. На практике в 2026 году «уместность» означает AES-256-GCM или ChaCha20-Poly1305 при передаче, а также клиентское шифрование при обработке данных особых категорий по статье 9 (здоровье, биометрия, политические взгляды). Руководство EDPB 2024 года по передаче данных в третьи страны рассматривает сквозное шифрование как дополнительную меру, способную легитимизировать передачу в неадекватные страны после Schrems II.

Правило безопасности HIPAA и «адресуемый» стандарт

Требования HIPAA к шифрованию технически являются «адресуемыми», а не «обязательными» — и это вводит в заблуждение. 45 CFR 164.312(a)(2)(iv) и 164.312(e)(2)(ii) предписывают либо внедрить шифрование, либо задокументировать причины, по которым это нецелесообразно. Руководство OCR 2024 года формулирует прямо: «адресуемый не означает необязательный». Де-факто стандарт — криптография, валидированная по NIST FIPS 140-3, что на практике означает AES-256 для хранения и TLS 1.2+ для передачи. Сервис передачи файлов, работающий с PHI (DICOM-исследования, сообщения HL7, документы CCDA), должен предлагать BAA и демонстрировать контроль доступа по 164.308(a)(4).

PCI DSS 4.0 и криптографическая стойкость

Требование 4.2.1 (вступило в силу 31 марта 2025 года) предписывает надёжную криптографию при передаче по открытым сетям. «Надёжная» означает TLS 1.2 минимум, TLS 1.3 рекомендован, только утверждённые наборы шифров (без RC4, без 3DES, без экспортных вариантов). Требование 3.5 охватывает управление ключами: ключи должны храниться отдельно от зашифрованных данных, ротироваться по определённой политике и уничтожаться по истечении необходимости. Требование 12.3.3 обязывает вести задокументированный реестр используемых криптографических наборов и протоколов — если ваш сервис передачи файлов использует TLS 1.3 с гибридом X25519-MLKEM, это должно быть отражено в документации по соответствию.

SOC 2 Common Criteria для передачи данных

CC6.7 требует, чтобы «организация ограничивала передачу, перемещение и удаление информации авторизованными внутренними и внешними пользователями». На практике аудиторы запрашивают доказательства: конфигурацию TLS (запустите Qualys SSL Labs, ожидайте оценку A+), журналы доступа с хранением 12 месяцев, политику управления ключами шифрования и план реагирования на инциденты. CC7.2 охватывает обнаружение; журнал аудита передачи файлов удовлетворяет этому требованию. Отчёты типа II требуют шестимесячного периода наблюдения, поэтому инструмент передачи файлов, принятый в середине аудита, может не учитываться до следующего цикла.

CCPA, CPRA и «безопасная гавань» шифрования

California Civil Code 1798.150(a) создаёт право частного иска в отношении утечек «незашифрованной и нередактированной персональной информации». Иными словами: если взломанные данные были зашифрованы ключами, которые злоумышленник не получил, вы защищены от установленных убытков в размере $100–$750 на потребителя за каждый инцидент. Это сделало надёжное шифрование финансово привлекательным для компаний, работающих с жителями Калифорнии. Правоприменительные действия генерального прокурора в 2024 году против Sephora и DoorDash указывали на отсутствие шифрования хранимых данных; ни одна из компаний не понесла бы установленных убытков, если бы базы данных были зашифрованы с ключами, защищёнными HSM.

Государственные законы об уведомлении о нарушениях и определение «зашифрованного»

Все 50 штатов США теперь имеют законы об уведомлении о нарушениях, и большинство включает исключение для шифрования — но определения различаются. Закон New York Shield Act требует «шифрования, делающего данные нечитаемыми или непригодными для использования». Illinois PIPA (815 ILCS 530) требует шифрования, «делающего информацию нечитаемой или неразборчивой». Massachusetts 201 CMR 17.00 уточняет «преобразование данных с помощью алгоритмического процесса». Общее: AES-128 или сильнее, ключи недоступны для злоумышленника. Сервис передачи файлов, хранящий шифротекст и ключи на одном сервере, не соответствует этому критерию — злоумышленник, взломавший сервер, получает и то и другое.

Требования к трансграничной передаче после Schrems II

Перемещение файлов из ЕС в США, Индию или страны без решения об адекватности требует дополнительных мер согласно постановлению CJEU по делу Schrems II (C-311/18). Сквозное шифрование, при котором сервис передачи не может получить доступ к открытому тексту, является золотым стандартом дополнительной меры согласно Рекомендациям EDPB 01/2020. Это меняет правовой анализ: при клиентском шифровании ваш американский S3-бакет хранит шифротекст, который провайдер не может прочитать, поэтому запросы на раскрытие по FISA 702 не дают полезных результатов. Задокументируйте это в оценке воздействия передачи (TIA) и сошлитесь на это в гарантиях по статье 46.

Отраслевые дополнения, которые стоит знать

Правило FINRA 4511 обязывает брокеров-дилеров хранить электронные записи в неперезаписываемом и неудаляемом формате в течение шести лет — WORM-хранилище с шифрованием соответствует этому требованию. FERPA (20 USC 1232g) регулирует записи об учащихся; явного требования к шифрованию нет, однако руководство Министерства образования 2023 года рассматривает его как обязательное для «конфиденциальной справочной информации». ITAR и EAR (экспортный контроль) запрещают передачу технических данных по боеприпасам без ограничения доступа лицами из США — зашифрованная передача файлов с верифицированными по гражданству получателями является соответствующей схемой. Модель шифрования HexaTransfer удовлетворяет техническим требованиям большинства из них, хотя вам всё равно нужны процессные меры контроля (BAA, проверки доступа, задокументированные политики).

Документирование для защищаемого соответствия

Аудиторы оценивают не идеальную безопасность, а задокументированную разумную безопасность. Ведите реестр криптографических средств (алгоритмы, размеры ключей, расписания ротации), схему потока данных, показывающую, где передачи файлов пересекают границы доверия, и оценку поставщика, охватывающую сертификаты вашего провайдера (ISO 27001, SOC 2, наличие HIPAA BAA). Пересматривайте ежегодно. Когда произойдёт нарушение — а оно произойдёт — именно эта документация станет разницей между штрафом в $50 000 и штрафом в $5 000 000.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл