НБУ зобов'язав фінустанови контролювати хмарних провайдерів: що це змінює
З 1 травня 2026 року вимоги постанови НБУ № 99 стали обов'язковими для всього фінансового ринку. Документ не забороняє хмари, але змушує банки та фінкомпанії перевіряти провайдерів і переписувати договори.
Постанова Правління НБУ від 25 серпня 2025 року № 99 затвердила Положення про порядок застосування хмарних обчислень. Її опублікували 2 вересня 2025 року, а чинності вона набрала 1 листопада того ж року. Фінансові установи отримали шість місяців перехідного періоду, щоб привести чинні договори у відповідність до нових норм, тож із 1 травня 2026 року вимоги стали повністю обов'язковими.
До цього фінсектор працював за постановою № 42 від 8 березня 2022 року. Вона дозволяла банкам обробляти й зберігати персональні дані клієнтів та банківську таємницю, а також вести процесинг на обладнанні в країнах ЄС, Великій Британії, США або Канаді. Ця норма діє на період воєнного стану та два роки після його скасування, тобто чинна й досі.
«Проблема в тому, що вона фокусувалася саме на вимогах до місця зберігання даних, але не давала жодних правил, як вибрати провайдера, що писати в договорі та які сертифікати вимагати. Постанова № 99 перетворила тимчасовий дозвіл на системні правила, закривши ці прогалини», — пояснює засновник Cityhost.ua Рівтін Максим.
Нові вимоги стосуються банків, надавачів фінансових послуг, операторів платіжних систем, учасників платіжних систем і технологічних операторів платіжних послуг. Положення охоплює моделі IaaS, PaaS, SaaS та SECaaS і не обмежує спосіб розгортання: дозволені приватна, колективна, публічна й гібридна хмари. Під регулювання потрапляє все, що фінкомпанія орендує ззовні, — від віртуальних і виділених серверів, дискових сховищ та мережевої інфраструктури до хмарних баз даних, середовищ розробки, контейнерів на Kubernetes, CRM із клієнтськими даними, модулів скорингу й документообігу.
Окремо документ вводить поняття ланцюгових хмарних послуг. Якщо установа підписала договір із SaaS-сервісом, який тримає дані в чужій хмарі, і цей партнер не проходить за критеріями регулятора, це стає проблемою установи. Тому провайдера зобов'язали завчасно попереджати про зміни партнерів, які впливають на виконання договору.
Прямих вимог до самих провайдерів регулятор не висуває — він оцінює установу, її договір і систему управління ризиками. Але виконати ці вимоги можна лише за допомогою провайдера, тож на практиці йдеться про сертифікати відповідності міжнародним стандартам інформаційної безпеки, які провайдер надає або оприлюднює щонайменше раз на рік. Самих стандартів постанова не називає, на ринку цю роль виконують ISO/IEC 27001, 27017 і 27018. Також заборонені дата-центри в державі-агресорі, на тимчасово окупованих територіях та у суб'єктів під санкціями України. Провайдер має письмово фіксувати залучених партнерів і попереджати про їхню заміну, а також мати задокументовані та протестовані плани аварійного відновлення, резервне копіювання й зрозумілу схему дій на випадок збою.
Розділ IV Положення містить 18 обов'язкових пунктів договору. Якщо звести їх до практичного мінімуму, документ закриває п'ять питань: перелік послуг і розподіл відповідальності за ключі шифрування, журнали подій, управління доступом і реагування на інциденти; регулярну звітність провайдера та право установи в односторонньому порядку змінити або розірвати договір; заборону розкривати дані третім особам плюс щорічне підтвердження сертифікатів; прямо прописані заборонені юрисдикції та повне видалення даних без можливості відновлення після завершення співпраці; попередження про зміну субпідрядників, моніторинг їхнього доступу до інформації з обмеженим доступом і право дострокового розірвання. Для нерезидента фіксують ще й право якої країни застосовується.
Вибір провайдера після набуття чинності постанови перетворився на комплексну процедуру оцінки ризиків. Фахівці радять перевіряти код ЄДРПОУ, структуру власності та кінцевих бенефіціарів у відкритих реєстрах на кшталт YouControl чи Opendatabot, звірятися із санкційними списками щодо надавача і його партнерів, з'ясовувати конкретну країну й майданчик розташування обладнання для кожного сервісу, включно з резервними копіями, запитувати чинні сертифікати із сферою дії на конкретні послуги та перевіряти механізм виходу — строки повернення даних і підтвердження їхнього видалення.
«Раніше чимало фінансових компаній обирали хмарну інфраструктуру просто за ціною та ресурсами, а про безпеку думали в другу чергу. Постанова № 99 не сказала нічого принципово нового. Вона радше зрівняла питання безпеки з питаннями ціни, — зазначає Рівтін Максим. — Тепер фінансові клієнти одразу просять пакет документів: сертифікати, перелік партнерів, порядок повідомлення про інциденти й механізм видалення даних. Провайдер, який не має цього в готовому вигляді, просто не доходить до етапу обговорення ціни».
Отже, постанова № 99 не заборонила фінустановам користуватися хмарою — вона заборонила робити це неконтрольовано. Аудит провайдерів, оновлені договори й готовий пакет документів стали умовою роботи з фінтехом. Для компаній поза фінсектором ці вимоги не обов'язкові, але дають непоганий орієнтир при виборі будь-якої послуги — від недорогого віртуального хостингу до повноцінної хмарної інфраструктури.
Читайте також
Ще в розділі «Україна»
- Удари вглиб РФ: друге місце в рейтингу страхів росіян
- Атака на КПП «Старокозаче»: Молдова заявила про пряму загрозу своїй безпеці
- Друга родина Ахметова: що означає мовчання олігарха про своє приватне життя
- Залізниця під час тривоги: що змінює новий порядок для пасажирів
- У Харкові відкрилися вакансії в логістиці та на складах: зарплати сягають 60 тисяч гривень






