Перейти к содержанию
HexaTransfer
Вернуться к блогу
Отраслевые решения

Юридическое соответствие при передаче документов

Обеспечьте юридическое соответствие при передаче документов. Разберитесь в нормах, политиках хранения и требованиях аудита для безопасного обмена.

Штраф Роскомнадзора (Роскомнадзор) за передачу персональных данных без надлежащих мер защиты — до 500 000 руб. за нарушение (ст. 13.11 КоАП РФ в редакции 2023 года). Но штраф — меньшая из проблем: регулятор вправе потребовать прекращения обработки данных до устранения нарушений, что парализует операционную деятельность. Юридическое соответствие при передаче документов означает сопоставление каждой передачи с применимым набором требований — 152-ФЗ «О персональных данных», 242-ФЗ о локализации, требованиями ЦБ РФ для финансового сектора, отраслевыми правилами — и реализацию средств контроля, удовлетворяющих наиболее строгим из применимых.

Классификация данных и нормативное картирование

До выбора средств контроля классифицируйте данные. Один документ может активировать несколько регуляторных режимов:

  • Договор с ФИО и паспортными данными гражданина РФ: 152-ФЗ + требования ЦБ или ФАС
  • Медицинские документы: 152-ФЗ (специальные категории) + № 323-ФЗ «Об охране здоровья» + Приказ Минздрава о медицинской тайне
  • Финансовая документация публичной компании: требования ЦБ РФ + законодательство о ценных бумагах
  • Документы НИОКР с иностранным участием: 152-ФЗ + ФСТЭК + требования по экспортному контролю
  • Подрядные документы ФОИВа: ФЗ-44, ФЗ-223 + требования ФСБ к защите информации

Классификация определяет всё последующее — требования к шифрованию, содержание аудита, сроки хранения, обязательства по уведомлению.

Стандарты шифрования по каждому регуляторному режиму

Регуляторы редко указывают алгоритмы напрямую, но поддерживающие руководства ссылаются на стандарты. Практическое соответствие для России:

  • 152-ФЗ / Приказы ФСТЭК №№ 21 и 17 — шифрование при передаче и хранении; для ГИС — криптография ГОСТ (сертифицированные СКЗИ); для коммерческих систем — AES-256-GCM с TLS 1.3 соответствует требованиям «уровня базовой защиты»
  • Требования ЦБ РФ (ГОСТ Р 57580) — для финансовых организаций; предусматривает криптографическую защиту передачи данных с аутентификацией
  • ФСТЭК (Приказы №№ 239, 31) — для объектов критической информационной инфраструктуры; требует сертифицированных СКЗИ для передачи и хранения
  • Стандарты ФСБ — ГОСТ Р 34.10/34.11 для квалифицированной ЭП; обязателен для государственных систем

Для коммерческих организаций AES-256-GCM при передаче и хранении с TLS 1.3 для транспорта, как правило, удовлетворяет всем основным режимам. Для организаций, работающих с государственными системами или объектами КИИ, требуется переход на сертифицированную ФСТЭК или ФСБ криптографию.

Соглашения об обработке данных и операторские договоры

Большинство нормативных режимов требует договорных обязательств между владельцем данных и любой третьей стороной, обрабатывающей данные:

  • Договор с оператором персональных данных по 152-ФЗ — для каждого обработчика
  • Требования ЦБ РФ к поставщикам услуг — для финансовых организаций
  • Соглашение об обработке государственных данных — для систем с доступом к государственным информационным ресурсам

Провайдер вашего transfer-сервиса должен подписать соответствующее соглашение до обработки регулируемых данных. Бесплатные уровни потребительских сервисов, как правило, не подписывают такие соглашения. Корпоративные уровни обычно готовы, но читайте соглашение — некоторые ограничивают ответственность.

Трансграничные передачи и 242-ФЗ

242-ФЗ требует, чтобы первичный сбор и хранение персональных данных граждан РФ осуществлялись на серверах, физически расположенных в России. Механизмы трансграничной передачи после первичной локализации:

  1. Государство с надлежащим уровнем защиты — Роскомнадзор утверждает перечень «белых» государств; за проверкой обращайтесь к актуальному перечню на сайте регулятора
  2. Согласие субъекта данных — возможно, но требует явного информированного согласия; ненадёжно для B2B-переносов
  3. Договорные обязательства — аналог SCCs GDPR в российском праве; требуется стандартная форма Роскомнадзора
  4. Исполнение договора — данные, необходимые для исполнения договора с субъектом, могут передаваться без дополнительных механизмов

Клиентское шифрование, при котором провайдер не может расшифровать данные, является наиболее чистой дополнительной мерой при трансграничной передаче: шифротекст за рубежом, ключи в России.

Сроки хранения и обязательство по сохранению

Нормативные акты устанавливают как максимальные, так и минимальные сроки хранения:

  • 152-ФЗ — не дольше, чем необходимо для цели обработки; принцип минимизации
  • Налоговое законодательство — 5 лет для большинства налоговых документов (ст. 23 НК РФ)
  • Финансовая документация по требованиям ЦБ — 5–10 лет в зависимости от типа документа
  • Архивное законодательство — отдельные категории корпоративных документов — 75 лет
  • Строительная и техническая документация — переменная, нередко 20–30 лет
  • Судебное сохранение — при наличии или разумном ожидании судебного разбирательства — отменяет плановое уничтожение

Ваша система передачи должна быть выровнена по срокам хранения: рабочие копии автоматически истекают, авторитетная копия и журнал аудита хранятся применимый период.

Требования к аудиту, которые реально используются

Журналы аудита проверяются в трёх ситуациях: проверка регулятором, инцидент безопасности и судебное разбирательство. Проектируйте журналы для всех трёх:

  1. Идентификатор пользователя (аутентифицированный уникальный, не общий аккаунт)
  2. Временная метка UTC + местная временная зона источника
  3. Действие (загрузка, скачивание, просмотр, отзыв, истечение срока)
  4. Ссылка на объект (хэш файла, идентификатор передачи)
  5. IP-адрес источника и user agent
  6. Успех или неудача с причиной
  7. Правовое основание или код цели там, где применимо

HexaTransfer фиксирует эти ключевые элементы для каждой передачи, чтобы при поступлении запроса на проверку соответствия запись была доступна. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ. Для корпоративных программ соответствия добавьте собственный процесс экспорта аудита поверх.

Сроки уведомления о нарушениях

Различные нормативные режимы устанавливают разные сроки уведомления о нарушениях:

  • 152-ФЗ (в редакции 2022 года) — 24 часа для уведомления Роскомнадзора; 72 часа для уведомления о результатах внутреннего расследования
  • Требования ЦБ РФ — незамедлительное уведомление для инцидентов, затрагивающих критические финансовые системы
  • ГОСТ Р 57580 (для финансовых организаций) — требует тестирования реагирования на инциденты и задокументированных процедур
  • Для субъектов КИИ — обязательное взаимодействие с ГосСОПКА ФСБ

Опережайте сроки с подготовкой: план реагирования на инциденты, готовые шаблоны уведомлений, договор на экстренное юридическое сопровождение по нарушениям.

Отраслевые требования

Часть нормативных актов распространяется на конкретные отрасли независимо от типа данных:

  • Финансовые организации — ПКБ, ФЗ-395-1, ГОСТ Р 57580, Положения ЦБ № 382-П и 684-П
  • Медицинские организации — 152-ФЗ (специальные категории), № 323-ФЗ, медицинская тайна
  • Образование — 152-ФЗ, внутренние политики вуза по хранению образовательных записей
  • Государственные подрядчики — требования ФСБ и ФСТЭК, приказы о защите гостайны
  • Объекты КИИ — ФЗ-187, взаимодействие с ГосСОПКА, отраслевые стандарты ФСТЭК

Картируйте документооборот к применимым отраслевым требованиям и включайте их в политику передачи данных. «Мы используем стандартный TLS» не является ответом на вопрос аудитора ФСТЭК о валидации криптографического модуля.

Масштабируемое соответствие на практике

Соответствие — не разовый проект. Это непрерывная программа:

  • Ежегодная актуализация политики с учётом нормативных изменений (Роскомнадзор обновляет требования регулярно)
  • Ежеквартальный тренинг для персонала, работающего с регулируемыми данными
  • Ежемесячная проверка доступа к репозиториям
  • Еженедельная сигнализация об аномальных паттернах передачи
  • Ежедневная верификация резервного копирования
  • Два учения по реагированию на инциденты в год

Соответствие при передаче документов сводится к сопоставлению средств контроля с обязательствами, документированию и реагированию на сбои. Выстройте программу один раз, поддерживайте её целенаправленно — и следующий запрос регулятора станет рутиной, а не катастрофой.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл