Применение облачных сервисов и развитие аутсорсинга на финансовом рынке

02.07.2026

Финансовый сектор последовательно движется в сторону технологической трансформации, и облачные технологии являются стратегическим направлением данного процесса. Вопрос уже не в том, допустимо ли использовать облака и аутсорсинг в финансовой сфере, а в том, как делать это безопасно, в рамках четких регуляторных ориентиров и с опорой на зрелых поставщиков услуг.

Цель данной статьи — на основе действующих и разрабатываемых документов Банка России показать реальное положение дел: регулятор не запрещает, а, напротив, поощряет применение облачных сервисов, последовательно формируя для этого правовую базу.

1. Стратегический вектор: облачные технологии в фокусе Банка России

Официальная позиция Банка России в отношении облачных технологий недвусмысленно выражена в официальном документе ЦБ РФ «Основные направления развития финансовых технологий на период 2025–2027 годов». Регулятор признает облачные сервисы одним из ключевых инструментов повышения эффективности и конкурентоспособности финансового рынка.

В документе прямо указано:

    «Облачные технологии востребованы финансовыми организациями для переноса в облачную инфраструктуру критических бизнес-функций, развития среды для обмена данными, внедрения систем информационной безопасности, предоставления доступа к финансовым продуктам и платежным системам, развития облачных вычислений для обучения моделей ИИ, а также реализации облачных RegTech-сервисов.

       Применение облачных решений позволяет снизить барьеры выхода на рынок для инновационных компаний и игроков с меньшей рыночной силой, упростить интеграцию между компаниями, а также способствует снижению издержек».

Особую роль облачные сервисы играют в условиях масштабного импортозамещения иностранного ПО и оборудования. «Основные направления» фиксируют: в 2022–2023 годах многие организации столкнулись с уходом зарубежных вендоров, и бизнес начал активно прибегать к услугам облачных провайдеров.

Параллельно облачные вычисления становятся фундаментом для обучения моделей искусственного интеллекта — еще одного приоритетного направления, отмеченного и в докладе ЦБ РФ «Применение искусственного интеллекта на финансовом рынке», где доступность облачных решений прямо названа одной из ключевых мер развития ИИ-инфраструктуры.

Таким образом, облачные технологии рассматриваются ЦБ РФ не как допустимое исключение, а как стратегический ресурс, позволяющий финансовым организациям наращивать операционную эффективность, ускорять вывод продуктов и обеспечивать технологическую независимость.

 2. Этапы строительства нормативной базы

Несмотря на столь выраженную поддержку, нормативная база, регулирующая применение облачных сервисов и аутсорсинг на финансовом рынке, находится в стадии активного становления. Сегодняшний ландшафт включает ряд важных, но пока не полностью закрывающих все практические вопросы документов.
Ключевыми элементами действующей системы являются:

  • Стандарт Банка России СТО БР ИББС-1.4-2018 «Управление риском нарушения информационной
    безопасности при аутсорсинге»;
  • ГОСТ Р 57580.4-2022 «Безопасность финансовых (банковских) операций. Обеспечение операционной
    надежности»;
  • Положение Банка России № 716-П «О требованиях к системе управления операционным риском в
    кредитной организации и банковской группе»;

обязывающие кредитные организации определять во внутренних документах порядок управления риском ИБ при передаче функций внешним контрагентам и использовании внешних информационных систем, а также критерии и порядок аутсорсинга элементов информационных систем.

Однако, как признает сам регулятор, эти механизмы не образуют замкнутого контура. В докладе ЦБ РФ «Управление рисками аутсорсинга на финансовом рынке» прямо констатируется отсутствие у Банка России полноценной информации о фактах аутсорсинга и соответствующих поставщиках услуг, а также полномочий по установлению требований к поставщикам, не являющимся поднадзорными организациями. Именно поэтому ЦБ РФ инициирует поэтапное введение регулирования, призванное обеспечить полноценное правовое сопровождение аутсорсинговых отношений.

3. Аутсорсинг: управляемый риск и зрелость партнера

Использование аутсорсинга, особенно в сфере ИТ и облачных сервисов, несет не только преимущества, но и объективно присущие ему риски. Например, доклад ЦБ РФ «Управление рисками аутсорсинга на финансовом рынке» отмечает:

         «Использование аутсорсинга в сфере информационных технологий является объективной потребностью и общепринятым подходом к оптимизации и повышению эффективности деятельности. Облачные сервисы позволяют пользователям, не создавая собственной информационной инфраструктуры, получать доступ к совместным вычислительным ресурсам… Вместе с тем возможности аутсорсинга функций создают не только определенные преимущества, но и обусловливают возникновение дополнительных рисков как для отдельных участников финансового рынка, так и для финансового сектора в целом».

К числу таких рисков относятся:

  • потенциальная утрата контроля над функцией,
  • операционные и комплаенс-риски,
  • зависимость от поставщика,
  • риск нарушения сохранности информации
  • возникновение конфликта интересов.

Но принципиально важно другое: выше перечисленные риски являются управляемыми. Именно поэтому Банк России не вводит запреты, а сосредотачивается на создании условий для их минимизации — через требования к поставщикам, разграничение ответственности и повышение прозрачности.

Стандарты СТО БР ИББС-1.4-2018 и ГОСТ Р 57580.4 уже сегодня задают методологическую основу для управления такими рисками. В сочетании с практикой выбора поставщика, обладающего подтвержденной процессной зрелостью и аттестованной инфраструктурой, они позволяют выстроить безопасную модель аутсорсинга, отвечающую ожиданиям регулятора. Ответственный провайдер не только не избегает проверок, но и сам предоставляет всю необходимую документацию, подтверждающую уровень защищенности.

4. Банковская тайна на аутсорсинге: преодоление правовой коллизии

Наиболее чувствительным вопросом при передаче функций в облако остается обработка сведений, составляющих банковскую тайну.

Здесь исторически сложилось системное противоречие:

     1. Статья 857 ГК РФ и статья 26 Федерального закона №395-1  «О банках и банковской деятельности» исходят из недопустимости разглашения банковской тайны третьим лицам.

   2. В то же время Стандарт Банка России СТО БР ИББС-1.4-2018 исходит из того, что передача на аутсорсинг существенных функций ИБ, при выполнении которых осуществляется обработка защищаемой информации, не тождественна раскрытию тайны третьим лицам при соблюдении условий контроля и ограничения доступа.

Указанное противоречие длительное время создавало правовую неопределенность, однако важно понимать, что регулятор последовательно работает над его устранением.

С технической точки зрения на сегодняшний день задача решается посредством модели предоставления изолированной инфраструктуры на основе следующих принципов:

   1. Полный административный контроль над выделенными ресурсами осуществляется исключительно сотрудниками кредитной организации, что обеспечивает самостоятельное управление всеми процессами обработки данных.

  2. Встроенными средствами защиты информации, сертифицированными в установленном порядке, безусловно блокируется любой несанкционированный доступ инженерно-технического персонала провайдера к данным, хранимым и обрабатываемым в предоставленной инфраструктуре. Указанные средства исключают возможность доступа к соответствующим сведениям конфиденциального характера со стороны провайдера.

При этом важно понимать, что банковская тайна представляет собой конфиденциальную информацию, доступ к которой регламентируется федеральным законом (Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»). В силу этого при обработке сведений, составляющих банковскую тайну, должны быть обеспечены технические и организационные меры защиты информации согласно Приказу ФСТЭК России № 117. Следовательно, инфраструктура, используемая для таких целей, должна быть соответствующим образом защищена и аттестована на соответствие установленным требованиям.

Таким образом, описанная модель не приводит к передаче сведений третьим лицам в смысле гражданского законодательства, а значит, не образует нарушения режима банковской тайны — при условии, что инфраструктура защищена и аттестована в соответствии с требованиями ГОСТ Р 57580.1-2017 и Приказа ФСТЭК России № 117.

5. Перспективы регулирования: от стандартов к закону

Ключевым шагом по снятию правовой коллизии и формированию полноценного регулирования является разработанный при участии Банка России проект федерального закона (№ 404786-8). В «Основных направлениях развития финансовых технологий на 2025–2027 годы» о нем сказано:

         «С целью задействования потенциала облачных технологий и обеспечения безопасности их применения при участии Банка России разработан законопроект, направленный на предоставление возможности финансовым организациям передавать для обработки информацию, составляющую банковскую тайну или иной вид тайны, при аутсорсинге функций, связанных с использованием облачных услуг».

Законопроект предусматривает, что такая передача будет допустима при условии соблюдения лицом, предоставляющим облачную инфраструктуру, дополнительных требований по защите информации, утверждаемых Банком России. На данный момент законопроект находится на активном рассмотрении и согласовании у ведомств.

Параллельно регулятор планирует установить требования к порядку взаимодействия финансовых организаций с поставщиками облачных технологий и подготовить соответствующие методические рекомендации.

Доклад «Управление рисками аутсорсинга на финансовом рынке» подтверждает курс на поэтапное введение регулирования, которое:

        «позволит расширить существующую практику аутсорсинга на финансовом рынке в рамках регулируемого поля и в целом окажет положительное влияние на качество финансовых услуг, непрерывность деятельности участников финансового рынка и его стабильность».

Таким образом, вектор движения очевиден: не запрет аутсорсинга и облаков, а создание прозрачных правил, которые разграничивают зоны ответственности, устанавливают требования к поставщикам и обеспечивают сохранность конфиденциальной информации.

Регулирование здесь выступает не ограничителем, а разрешителем — оно снимает существовавшие противоречия и дает участникам рынка легитимный инструментарий для оптимизации бизнес-функций.

Заключение

На сегодняшний день можно с уверенностью говорить: Банк России занимает последовательную и конструктивную позицию, направленную на активное внедрение облачных технологий в финансовом секторе. Становление нормативной базы идет при полной поддержке регулятора, и каждый новый документ не ужесточает запреты, а, напротив, разрешает накопленные правовые противоречия, формируя цивилизованный рынок аутсорсинга для финансовых организаций.

Риски, свойственные аутсорсингу, не являются основанием для отказа от него — они являются обоснованием для тщательного выбора поставщика услуг. Зрелый облачный провайдер, способный предъявить регулятору документальные свидетельства своей надежности, становится для финансовой организации не источником дополнительных угроз, а гарантом безопасности и непрерывности процессов.

Компания RTCloud предоставляет именно такой — защищённый аттестованный контур, соответствующий самым высоким уровням защиты конфиденциальной информации. Мы располагаем полным пакетом документации, которая может быть непосредственно предъявлена регулирующим органам в качестве подтверждения уровня защищённости:

Аттестат соответствия требованиям по защите информации для:

  • информационных систем персональных данных (ИСПДн) — уровень защищённости УЗ-1;

  • государственных информационных систем (ГИС) — класс защищённости К1;

  • значимых объектов критической информационной инфраструктуры (ЗОКИИ) — 1 категория;

Заключение о соответствии ГОСТ Р 57580.1-2017 на усиленный уровень защиты информации (первый) с пятым уровнем соответствия, выданное по результатам аудита независимой организацией АО «НТЦ «ЭКВИТ» (лицензия ФСТЭК России № Л024-00107-00/00581997).

Ключевым свидетельством для регулятора также является непрерывность и процессная зрелость системы обеспечения информационной безопасности. RTCloud имеет действующие сертификаты соответствия ISO/IEC 27001 и ежегодно проходит инспекционный аудит, подтверждающий, что все процессы СОИБ не просто существуют, но непрерывно функционируют, анализируются и совершенствуются.

Таким образом, размещая информационные системы в инфраструктуре RTCloud, финансовая организация получает гарантированно безопасный, полностью аттестованный периметр, а главное — прозрачную и проверяемую доказательную базу для любого надзорного мероприятия.


Рейтинг@Mail.ru Яндекс.Метрика