Юридическое соответствие при передаче документов
Обеспечьте юридическое соответствие при передаче документов. Разберитесь в нормах, политиках хранения и требованиях аудита для безопасного обмена.
Штраф Роскомнадзора (Роскомнадзор) за передачу персональных данных без надлежащих мер защиты — до 500 000 руб. за нарушение (ст. 13.11 КоАП РФ в редакции 2023 года). Но штраф — меньшая из проблем: регулятор вправе потребовать прекращения обработки данных до устранения нарушений, что парализует операционную деятельность. Юридическое соответствие при передаче документов означает сопоставление каждой передачи с применимым набором требований — 152-ФЗ «О персональных данных», 242-ФЗ о локализации, требованиями ЦБ РФ для финансового сектора, отраслевыми правилами — и реализацию средств контроля, удовлетворяющих наиболее строгим из применимых.
Классификация данных и нормативное картирование
До выбора средств контроля классифицируйте данные. Один документ может активировать несколько регуляторных режимов:
- Договор с ФИО и паспортными данными гражданина РФ: 152-ФЗ + требования ЦБ или ФАС
- Медицинские документы: 152-ФЗ (специальные категории) + № 323-ФЗ «Об охране здоровья» + Приказ Минздрава о медицинской тайне
- Финансовая документация публичной компании: требования ЦБ РФ + законодательство о ценных бумагах
- Документы НИОКР с иностранным участием: 152-ФЗ + ФСТЭК + требования по экспортному контролю
- Подрядные документы ФОИВа: ФЗ-44, ФЗ-223 + требования ФСБ к защите информации
Классификация определяет всё последующее — требования к шифрованию, содержание аудита, сроки хранения, обязательства по уведомлению.
Стандарты шифрования по каждому регуляторному режиму
Регуляторы редко указывают алгоритмы напрямую, но поддерживающие руководства ссылаются на стандарты. Практическое соответствие для России:
- 152-ФЗ / Приказы ФСТЭК №№ 21 и 17 — шифрование при передаче и хранении; для ГИС — криптография ГОСТ (сертифицированные СКЗИ); для коммерческих систем — AES-256-GCM с TLS 1.3 соответствует требованиям «уровня базовой защиты»
- Требования ЦБ РФ (ГОСТ Р 57580) — для финансовых организаций; предусматривает криптографическую защиту передачи данных с аутентификацией
- ФСТЭК (Приказы №№ 239, 31) — для объектов критической информационной инфраструктуры; требует сертифицированных СКЗИ для передачи и хранения
- Стандарты ФСБ — ГОСТ Р 34.10/34.11 для квалифицированной ЭП; обязателен для государственных систем
Для коммерческих организаций AES-256-GCM при передаче и хранении с TLS 1.3 для транспорта, как правило, удовлетворяет всем основным режимам. Для организаций, работающих с государственными системами или объектами КИИ, требуется переход на сертифицированную ФСТЭК или ФСБ криптографию.
Соглашения об обработке данных и операторские договоры
Большинство нормативных режимов требует договорных обязательств между владельцем данных и любой третьей стороной, обрабатывающей данные:
- Договор с оператором персональных данных по 152-ФЗ — для каждого обработчика
- Требования ЦБ РФ к поставщикам услуг — для финансовых организаций
- Соглашение об обработке государственных данных — для систем с доступом к государственным информационным ресурсам
Провайдер вашего transfer-сервиса должен подписать соответствующее соглашение до обработки регулируемых данных. Бесплатные уровни потребительских сервисов, как правило, не подписывают такие соглашения. Корпоративные уровни обычно готовы, но читайте соглашение — некоторые ограничивают ответственность.
Трансграничные передачи и 242-ФЗ
242-ФЗ требует, чтобы первичный сбор и хранение персональных данных граждан РФ осуществлялись на серверах, физически расположенных в России. Механизмы трансграничной передачи после первичной локализации:
- Государство с надлежащим уровнем защиты — Роскомнадзор утверждает перечень «белых» государств; за проверкой обращайтесь к актуальному перечню на сайте регулятора
- Согласие субъекта данных — возможно, но требует явного информированного согласия; ненадёжно для B2B-переносов
- Договорные обязательства — аналог SCCs GDPR в российском праве; требуется стандартная форма Роскомнадзора
- Исполнение договора — данные, необходимые для исполнения договора с субъектом, могут передаваться без дополнительных механизмов
Клиентское шифрование, при котором провайдер не может расшифровать данные, является наиболее чистой дополнительной мерой при трансграничной передаче: шифротекст за рубежом, ключи в России.
Сроки хранения и обязательство по сохранению
Нормативные акты устанавливают как максимальные, так и минимальные сроки хранения:
- 152-ФЗ — не дольше, чем необходимо для цели обработки; принцип минимизации
- Налоговое законодательство — 5 лет для большинства налоговых документов (ст. 23 НК РФ)
- Финансовая документация по требованиям ЦБ — 5–10 лет в зависимости от типа документа
- Архивное законодательство — отдельные категории корпоративных документов — 75 лет
- Строительная и техническая документация — переменная, нередко 20–30 лет
- Судебное сохранение — при наличии или разумном ожидании судебного разбирательства — отменяет плановое уничтожение
Ваша система передачи должна быть выровнена по срокам хранения: рабочие копии автоматически истекают, авторитетная копия и журнал аудита хранятся применимый период.
Требования к аудиту, которые реально используются
Журналы аудита проверяются в трёх ситуациях: проверка регулятором, инцидент безопасности и судебное разбирательство. Проектируйте журналы для всех трёх:
- Идентификатор пользователя (аутентифицированный уникальный, не общий аккаунт)
- Временная метка UTC + местная временная зона источника
- Действие (загрузка, скачивание, просмотр, отзыв, истечение срока)
- Ссылка на объект (хэш файла, идентификатор передачи)
- IP-адрес источника и user agent
- Успех или неудача с причиной
- Правовое основание или код цели там, где применимо
HexaTransfer фиксирует эти ключевые элементы для каждой передачи, чтобы при поступлении запроса на проверку соответствия запись была доступна. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ. Для корпоративных программ соответствия добавьте собственный процесс экспорта аудита поверх.
Сроки уведомления о нарушениях
Различные нормативные режимы устанавливают разные сроки уведомления о нарушениях:
- 152-ФЗ (в редакции 2022 года) — 24 часа для уведомления Роскомнадзора; 72 часа для уведомления о результатах внутреннего расследования
- Требования ЦБ РФ — незамедлительное уведомление для инцидентов, затрагивающих критические финансовые системы
- ГОСТ Р 57580 (для финансовых организаций) — требует тестирования реагирования на инциденты и задокументированных процедур
- Для субъектов КИИ — обязательное взаимодействие с ГосСОПКА ФСБ
Опережайте сроки с подготовкой: план реагирования на инциденты, готовые шаблоны уведомлений, договор на экстренное юридическое сопровождение по нарушениям.
Отраслевые требования
Часть нормативных актов распространяется на конкретные отрасли независимо от типа данных:
- Финансовые организации — ПКБ, ФЗ-395-1, ГОСТ Р 57580, Положения ЦБ № 382-П и 684-П
- Медицинские организации — 152-ФЗ (специальные категории), № 323-ФЗ, медицинская тайна
- Образование — 152-ФЗ, внутренние политики вуза по хранению образовательных записей
- Государственные подрядчики — требования ФСБ и ФСТЭК, приказы о защите гостайны
- Объекты КИИ — ФЗ-187, взаимодействие с ГосСОПКА, отраслевые стандарты ФСТЭК
Картируйте документооборот к применимым отраслевым требованиям и включайте их в политику передачи данных. «Мы используем стандартный TLS» не является ответом на вопрос аудитора ФСТЭК о валидации криптографического модуля.
Масштабируемое соответствие на практике
Соответствие — не разовый проект. Это непрерывная программа:
- Ежегодная актуализация политики с учётом нормативных изменений (Роскомнадзор обновляет требования регулярно)
- Ежеквартальный тренинг для персонала, работающего с регулируемыми данными
- Ежемесячная проверка доступа к репозиториям
- Еженедельная сигнализация об аномальных паттернах передачи
- Ежедневная верификация резервного копирования
- Два учения по реагированию на инциденты в год
Соответствие при передаче документов сводится к сопоставлению средств контроля с обязательствами, документированию и реагированию на сбои. Выстройте программу один раз, поддерживайте её целенаправленно — и следующий запрос регулятора станет рутиной, а не катастрофой.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл