От банков до интернет-магазинов: кому в Беларуси нужна аттестация систем защиты информации и что грозит за ее отсутствие
Требования к защите информации в Беларуси давно перестали быть темой только для банков и госструктур. Сегодня они касаются почти любого бизнеса: если у вас есть клиентская база, CRM, данные сотрудников или интернет-магазин – вы уже работаете с информацией, которую нужно защищать.
С июня 2026 года в КоАП появилась статья 23.11, которая вводит реальную ответственность за нарушения в области кибербезопасности. О том, кому нужна аттестация, какие ошибки совершает бизнес и как защитить данные всего за 1 рубль, рассказывает юрисконсульт по внутреннему контролю за обработкой персональных данных А1 Иван Алейник.
- Кому это нужно?
- Ошибка думать, что аттестация — это формальность
- Риски работы без аттестации: от блокировки CRM до ответственности руководства
- Типичные ошибки до старта аттестации
- Как аттестоваться за 1 рубль?
- Собственные серверы или облако: что выбрать?
- Что меняется в законодательстве о персональных данных
- ИИ-угрозы: почему внутренней ИТ-команды уже недостаточно
Кому это нужно?
Правда ли, что аттестация СЗИ касается только банков и госорганизаций?
— Абсолютный миф. Сегодня под эти требования попадает практически любой бизнес. Если вы собираете данные для программы лояльности, ведете клиентов в CRM, оформляете сотрудников или продаете товары через интернет – вы уже обрабатываете информацию, которую нужно защитить.
Список можно продолжать: ритейлеры, медицинские центры, логистические компании, интернет-магазины, турагентства, автосервисы – все, у кого есть персональные данные клиентов или сотрудников.
Банки и госорганы столкнулись с этим первыми, но сейчас проверяют именно обычный бизнес. Логика простая: если у вас есть цифровая инфраструктура с данными, ее придется защищать.
Как бизнесу понять, что его информационная система должна быть аттестована?
— Все зависит от того, какую информацию вы обрабатываете. В соответствии с требованиями законодательства (Указ № 196 и Закон № 455-З), владельцы информационных систем обязаны создать и аттестовать системы защиты, если в них хранится информация ограниченного распространения. Это персональные данные, сведения о частной жизни, коммерческая или профессиональная тайна.
Проще говоря, если у вас есть база клиентов или сотрудников (а она есть почти у любого действующего бизнеса), вы обязаны аттестовать систему защиты до того, как введете ее в эксплуатацию. Никаких исключений для малого или среднего бизнеса нет.
Сама процедура и требования зависят от класса системы – это определяется приказом ОАЦ № 66 (Оперативно-аналитического центра при Президенте Республики Беларусь). Разобраться в этих нюансах самостоятельно сложно, поэтому лучше сразу привлечь специалистов.
Ошибка думать, что аттестация — это формальность
Почему многие руководители считают аттестацию формальностью и в чем они ошибаются?
— Это опасное заблуждение. Некоторые думают, что аттестация – просто сбор документов для регулятора. На самом деле это жесткая проверка того, как реально защищена ваша ИТ-инфраструктура: от физического доступа к серверам до настроек операционных систем, сетевого оборудования и программ.
Если относиться к безопасности как к формальности, компания получает бумагу, но остается беззащитной. А цена такой беспечности – не только штрафы, но и остановка бизнеса, потеря репутации.
Риски работы без аттестации: от блокировки CRM до ответственности руководства
Какие риски несет компания, которая решила «поработать без аттестации»?
— Главный риск – остановка бизнес-процессов. Если Национальный центр защиты персональных данных при проверке обнаружит отсутствие аттестата, он может потребовать приостановить обработку данных. На практике это означает: CRM выключается, личные кабинеты на сайте блокируются, вы не можете принять оплату или отгрузить товар.
Второй риск – реальные инциденты: утечки персональных данных, атаки злоумышленников, кража и шифрование данных вирусами. Восстановление после такого обходится гораздо дороже, чем своевременная аттестация.
И не нужно забывать о том, что вы несете ответственность за данные реальных людей и должны обеспечить им достойную защиту.
Типичные ошибки до старта аттестации
Какие ошибки компании чаще всего допускают еще до начала аттестации?
— Первая и самая частая – пытаться сделать все своими силами, поручив работу штатным айтишникам без опыта в безопасности. В итоге покупают дорогое зарубежное оборудование без действующих сертификатов и технической поддержки, а процесс затягивается на месяцы.
Вторая ошибка – неправильно определить границы системы и состав данных. Если занизить класс, аттестат не выдадут на финальном этапе. Если завысить – переплатите за лишние средства защиты. Поэтому любой проект должен начинаться с профессионального обследования и грамотного техзадания.
Если бы вы могли дать бизнесу только один совет перед стартом аттестации, что бы это было?
— Перестаньте воспринимать информационную безопасность как непрофильную стройку. Занимайтесь своим бизнесом, а создание ИТ-инфраструктуры доверьте профессионалам.
Не пытайтесь строить с нуля и содержать свои серверные ради соответствия закону. Прежде чем закладывать бюджет на «железо», посчитайте, во сколько обойдется его обслуживание, софт и зарплаты ИБ-инженеров.
Что обычно оказывается самым сложным и затратным в этом процессе?
— Главная сложность – непредсказуемые расходы. Традиционный путь требует больших вложений: покупка защищенного «железа», сертифицированных межсетевых экранов, лицензий на софт и содержание ИБ-специалистов.
Кроме денег, это отнимает месяцы времени. Поэтому бизнес всё чаще выбирает облачную модель: не нужно покупать оборудование, затраты становятся прозрачными, а запуск происходит быстрее на уже аттестованной инфраструктуре провайдера.
Как аттестоваться за 1 рубль?
А1 предлагает пройти аттестацию СЗИ за 1 рубль при подключении услуги «Облако в аттестованном сегменте центра обработки данных». Как работает такое предложение и кому оно будет особенно полезно?
— Это предложение создано, чтобы снять финансовый барьер на старте. Мы понимаем, что разовые затраты на безопасность могут быть неподъемными, поэтому до 31 декабря 2026 года предлагаем комплекс услуг по проектированию, созданию и аттестации системы защиты информации всего за 1 белорусский рубль.
Условия просты: клиент заключает два договора (на аттестацию и на облачные услуги) и размещает систему в нашем защищенном облаке с ежемесячным платежом от 700 рублей без НДС.
Такой формат идеален для малого и среднего бизнеса, ритейла и онлайн-сервисов. Вы получаете скорость и предсказуемый операционный бюджет вместо огромных трат на «железо».
Как защищенное облако помогает упростить выполнение требований по информационной безопасности?
— Размещение системы в аттестованном облаке А1 автоматически закрывает значительную часть требований регулятора. Клиент получает инфраструктуру, где на стороне провайдера уже решены и аттестованы вопросы физической безопасности дата-центра, отказоустойчивости, защиты виртуализации и базовой сети.
Зона ответственности клиента сужается до его собственного софта или конкретной базы данных. Это позволяет сосредоточиться только на прикладном уровне защиты, сократить количество проверок и документов.
Действительно ли размещение системы в аттестованном облаке будет выгоднее, чем самостоятельная аттестация собственной инфраструктуры? Можно ли привести приблизительный пример с расчетом затрат?
— Безусловно, выгоднее в разы. Самостоятельная покупка серверов, коммутаторов, систем хранения, лицензий на защиту, а также оплата аттестации «с нуля» – это крупные капитальные затраты, которые исчисляются десятками тысяч рублей.
При переходе в аттестованное облако А1 вы избегаете этих стартовых инвестиций. Вы арендуете мощности по модели операционных расходов, ежемесячно платите только за то, что используете.
А с учетом акции, где аттестация СЗИ стоит 1 рубль при размещении в облаке, вы экономите значительный бюджет уже на старте и направляете средства на развитие основного бизнеса.
Собственные серверы или облако: что выбрать?
Правда ли, что собственные серверы компании безопаснее облака?
— Это одно из самых живучих заблуждений. Многим спокойнее, когда сервер стоит в офисе «под рукой». Но обеспечить дома или в офисе уровень безопасности, как в профессиональном дата-центре, экономически нецелесообразно и практически невозможно.
Своя серверная уязвима для отключения электричества, перегрева, кражи. В дата-центре А1 инфраструктура защищена по стандарту Tier III: дублируются энергоснабжение и охлаждение, работает экстренное пожаротушение, периметр под охраной.
Но главное – облако защищено от сетевых атак командой ИБ-инженеров. Создать такую систему и содержать свою команду обычному бизнесу – колоссальные и неоправданные расходы.
Это как открыть бизнесу свою платежную систему, чтобы просто принимать оплаты, вместо того чтобы пользоваться уже готовыми решениями.
Что меняется в законодательстве о персональных данных
В этом году планируются изменения в закон о персональных данных. К чему нужно быть готовым компаниям и что стоит изменить в процессах работы с персданными уже сейчас?
— Главный тренд – требования ужесточаются. В законопроекте появляется четкое определение «системы защиты персональных данных» и прямая обязанность операторов ее реализовать.
Но если изменения в профильный закон еще обсуждаются, то в административном праве сдвиг уже произошел.
Теперь за работу без обязательного аттестата СЗИ, если это привело к масштабной утечке или остановке систем, штрафы на должностных лиц – до 50 базовых величин, на юридические лица – до 200 базовых величин.
Государство четко дает понять: безопасность – критически важный процесс. Защиту и аттестацию нужно обеспечивать уже сейчас, не дожидаясь проверок.
ИИ-угрозы: почему внутренней ИТ-команды уже недостаточно
С развитием ИИ-инструментов количество взломов баз данных компаний растет. Может ли сегодня компания рассчитывать на защиту данных исключительно своими силами или «спокойствие» гарантируют только внешние сервисы и облака?
— Киберпреступники активно используют ИИ для автоматизации атак, быстрого поиска уязвимостей и создания сложных фишинговых схем. Противостоять этому силами внутренней ИТ-команды или одного универсального специалиста практически нереально. Обычные антивирусы против автоматизированных алгоритмов не работают.
Сейчас это вопрос экономической целесообразности и масштаба. Крупные облачные провайдеры имеют то, чего никогда не будет у обычного бизнеса: эшелонированную систему кибербезопасности, SIEM-системы (Security Information and Event Management – система для сбора и анализа информации об угрозах из разных источников) для мониторинга в реальном времени, продвинутые средства защиты и собственную команду ИБ-аналитиков, работающих 24/7.
Гарантировать стабильность и безопасность в эпоху ИИ может только синергия защищенного облака и экспертизы провайдера.
*Партнерский материал. Унитарное предприятие "А1", УНП 101528843