Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

Управление рисками третьих сторон в обмене файлами

Оценивайте и управляйте рисками третьих сторон при использовании сервисов обмена файлами: оценка поставщиков, аудиты безопасности и мониторинг.

Когда сервис обмена файлами скомпрометирован, он выдаёт не просто метаданные — он раскрывает сами файлы. В 2023 году эксплуатация MOVEit группировкой Cl0p затронула сотни организаций через единственную уязвимость поставщика: под угрозой оказались госорганы, банки, медицинские учреждения. Для российских компаний требования 152-ФЗ и контроль со стороны Роскомнадзора делают выбор файлового сервиса юридически значимым решением — каждый субобработчик в цепочке несёт ответственность. Рабочая программа управления рисками третьих сторон в 2026 году включает оценочный опросник, свидетельства SOC 2 Type II или ISO 27001, подписанное Соглашение об обработке данных, непрерывный мониторинг и обязательную переоценку при существенных изменениях.

Почему файловые сервисы требуют особого контроля

Сервисы обмена файлами принципиально отличаются от типичного SaaS: они хранят ваши данные. Аналитический инструмент, взломанный злоумышленниками, теряет кампанийные данные. Файловый сервис при той же атаке раскрывает документы, отправленные сотрудниками на прошлой неделе: клиентские досье, контракты, стратегические материалы. После инцидента с MOVEit команды по оценке рисков стали значительно глубже проверять архитектуру обработки файлов, управление ключами шифрования и скорость реагирования на инциденты. Стандартного SaaS-анкетирования здесь недостаточно.

Структура предконтрактной оценки

Выстраивайте предконтрактную оценку послойно. Начните с опросника SIG Lite от Shared Assessments или CAIQ v4 от Cloud Security Alliance — 40–100 вопросов по безопасности, конфиденциальности и операционным контролям. Запросите SOC 2 Type II за последние 12 месяцев, сертификат ISO 27001, а также отраслевые сертификации: HITRUST для медицины, FedRAMP для госструктур США. Изучите резюме теста на проникновение: область охвата, дата, статус устранения уязвимостей. Прочитайте DPA и список субобработчиков. Проведите интервью с руководителем по безопасности вендора — это позволит проверить, соответствует ли реальное понимание письменным ответам. Оценивайте каждую категорию и устанавливайте пороговые значения, ниже которых вендор не проходит отбор.

Опросник SIG: что проверять в первую очередь

В контексте файлового обмена сосредоточьтесь на следующих разделах SIG: политика информационной безопасности (актуальность, утверждение, ежегодный пересмотр), управление доступом (MFA, минимальные привилегии, контроль сессий), криптография (AES-256-GCM, TLS 1.3, подход к управлению ключами), физическая безопасность (сертификация дата-центров), реагирование на инциденты (скорость обнаружения, SLA уведомления), управление рисками поставщиков и непрерывность бизнеса (RPO, RTO, частота DR-тестирования). Не принимайте ответ «да» без подтверждающих свидетельств.

Существенные условия Соглашения об обработке данных

Соглашение об обработке данных должно охватывать предмет, срок действия, характер и цель обработки, категории данных и субъектов, а также обязательства контролёра. Помимо минимума, согласуйте: уведомление об изменениях в субобработчиках с правом возражения, сроки уведомления об утечках (24 часа — стандарт для регулируемых заказчиков), права на аудит, удаление данных в течение 30 дней после расторжения и конкретные географические ограничения. Для файловых сервисов отдельно фиксируйте вопрос управления ключами: вендор должен чётко указать, хранит ли он ключи, позволяющие расшифровать файлы клиентов, и при каких обстоятельствах может это сделать.

Российским компаниям особо важно учитывать требования 152-ФЗ и 242-ФЗ: персональные данные граждан РФ должны храниться на серверах в России. Убедитесь, что договор с зарубежным вендором явно регулирует трансграничную передачу данных. Рекомендации ФСТЭК по защите персональных данных также определяют минимальные требования к криптографическим средствам.

Непрерывный мониторинг вместо ежегодных проверок

Ежегодные проверки фиксируют постепенные изменения. Непрерывный мониторинг выявляет острые проблемы. Внешние рейтинговые сервисы — BitSight, SecurityScorecard, UpGuard, Black Kite — оценивают защищённость вендора по наблюдаемым сигналам: открытые порты, конфигурация DNS, состояние SSL-сертификатов, история утечек, скомпрометированные учётные данные. Установите пороги оповещений: падение рейтинга вендора на 15 пунктов запускает расследование. Подпишитесь на CVE-фиды для технологического стека поставщика и на каталог Known Exploited Vulnerabilities от CISA — CVE для платформы вендора должны становиться вам известны в течение часов, не недель.

Управление субобработчиками

Файловые сервисы опираются на субобработчиков: облачные хосты, CDN-провайдеры, сервисы доставки электронной почты, платформы мониторинга. Каждый субобработчик — транзитивная зависимость для ваших данных. Запрашивайте актуальный список субобработчиков перед подписанием договора и требуйте уведомления об изменениях за 30+ дней с правом возражения. Проверяйте каждого субобработчика по собственным критериям риска. Для регулируемых заказчиков — требуйте, чтобы каждый субобработчик был явно назван, располагался в допустимых юрисдикциях и подпадал под эквивалентные договорные обязательства.

Регуляторные требования к управлению цепочкой поставщиков

DORA, вступивший в силу с 17 января 2025 года, обязывает финансовые организации напрямую отвечать за ИКТ-риски третьих сторон. Статья 30 определяет обязательные элементы договора; Реестр информации по статье 28 фиксирует каждого ИКТ-провайдера. Директива NIS2, статья 21(2)(d), предписывает безопасность цепочки поставок для существенных и важных организаций. Для российских компаний ключевыми ориентирами служат 152-ФЗ, контроль Роскомнадзора и методические документы ФСТЭК по защите информации. Тренд един во всех юрисдикциях: регуляторы хотят видеть действующие программы, а не разовые чек-листы.

Стратегия выхода и риски консолидации

Когда вендор перестаёт работать, процедура выхода должна быть отработана заранее. Договор должен обязывать к возврату данных в пригодных форматах (ZIP, JSON, CSV в соответствии с положениями о переносимости) в течение 30 дней. Протестируйте процедуру: запросите экспорт данных в спокойный период, не в кризис. Обдумайте риск консолидации: если один провайдер отвечает за передачу файлов, хранение, электронную почту и совместную работу, одна утечка даёт каскадный эффект. Диверсификация по критически важным функциям безопасности снижает ущерб от инцидента.

Координация реагирования на инциденты с вендором

Когда инцидент у вендора затрагивает ваши данные, ваши действия зависят от его действий. Заранее согласуйте каналы коммуникации в договоре. Во время активного инцидента вендор должен предоставить: что произошло, когда обнаружено, какие данные клиентов потенциально затронуты, статус локализации и рекомендуемые действия для клиентов. Оценивайте вендоров по исторической практике работы с инцидентами: как они общались во время предыдущих инцидентов, так они будут действовать и в следующем.

HexaTransfer публикует список субобработчиков и применяет клиентское шифрование, поэтому при инциденте на стороне сервиса открытых данных не существует. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Управление рисками третьих сторон не должно быть противостоянием с хорошими вендорами. Лучшие из них приветствуют детальные вопросы, поскольку качественные ответы их отличают. Программа, которая работает, сочетает надёжную предконтрактную оценку, грамотно согласованный договор, непрерывный внешний мониторинг и отработанную координацию при инцидентах. Тогда вопрос «стоит ли работать с вендором X?» решается на основе фактов, а не интуиции.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл