Рівтін Максим, засновник Cityhost.ua: Аналітика вимог НБУ до фінансових установ щодо використання хмарної інфраструктури

Постанова НБУ № 99 від 25 серпня 2025 року
Постанова Правління від 25.08.2025 № 99, яка затвердила Положення про порядок застосування технології хмарних обчислень, стала відповіддю на зростаючу залежність фінансової системи від сторонніх ІТ-провайдерів та збільшення кібератак. Документ опублікували 2 вересня 2025 року, а чинності він набрав 1 листопада 2025 року. Фінансові установи мали 6 місяців перехідного періоду для приведення діючих договорів у відповідність до нових норм, тому вимоги Постанови стали повністю обов'язковими для ринку з 1 травня 2026 року.
До цього фінсектор працював за постановою НБУ від 08.03.2022 № 42. Вона дозволила банкам обробляти й зберігати персональні дані клієнтів та банківську таємницю, а також вести процесинг на обладнанні в країнах ЄС, Великій Британії, США або Канаді. Ця норма діє на період воєнного стану та два роки після його скасування, тобто чинна й досі.
«Проблема в тому, що вона фокусувалася саме на вимогах до місця зберігання даних, але не давала жодних правил, як вибрати провайдера, що писати в договорі та які сертифікати вимагати. Постанова № 99 перетворила тимчасовий дозвіл на системні правила, закривши ці прогалини.» — пояснює засновник Cityhost.ua Рівтін Максим.
Які послуги регулює постанова Постанова НБУ № 99 від 25 серпня 2025 року
Вимоги стосуються банків, надавачів фінансових послуг, операторів платіжних систем, учасників платіжних систем та технологічних операторів платіжних послуг. Положення охоплює моделі IaaS, PaaS, SaaS та SECaaS, і не обмежує спосіб розгортання, тобто дозволені приватна, колективна, публічна й гібридна хмари.
Загалом під регулювання потрапляє все, що фінкомпанія орендує ззовні:
-
Потужності: віртуальні та виділені сервери, дискові сховища, мережева інфраструктура.
-
Платформи: хмарні бази даних, середовища для розробки застосунків, контейнери на Kubernetes.
-
Програмне забезпечення: від CRM, де лежать дані клієнтів, до модулів скорингу й документообігу.
Окремо документ вводить поняття ланцюгових хмарних послуг. Наприклад, установа підписала договір з SaaS-сервісом, який тримає дані в чужій хмарі, і саме цей партнер не проходить за критеріями регулятора. Тому постанова зобов'язує провайдера завчасно попереджати про зміни партнерів, які впливають на виконання договору.
Читайте також: Отримання сертифікації ISO: чому це важливо для хостинг-провайдера – Рівтін Максим, засновник Cityhost.ua.
Основні вимоги до провайдерів — надавачів хмарних послуг
Прямих вимог до провайдерів регулятор не висуває, адже він оцінює установу, її договір та систему управління ризиками. Але виконати ці вимоги установа може лише за допомогою провайдера, тому на практиці список такий:
-
Сертифікати відповідностіміжнародним стандартам інформаційної безпеки, які провайдер надає або оприлюднює щонайменше раз на рік. Самих стандартів постанова не називає, на ринку цю роль виконують ISO/IEC 27001, 27017 і 27018.
-
Географія обробки й зберігання даних. Заборонені дата-центри в державі-агресорі, на тимчасово окупованих територіях та у суб'єктів, щодо яких прийнято рішення про застосування санкцій в Україні.
-
Прозорий ланцюг партнерів. Провайдер письмово фіксує, кого залучено до виконання договору, і попереджає про заміну.
-
Безперервність роботи. Провайдер має мати задокументовані та протестовані плани аварійного відновлення, резервне копіювання, зрозумілу схему дій на випадок збою.
Обов’язкові вимоги до договору з хмарним провайдером
Розділ IV Положення містить 18 обов'язкових пунктів. Якщо звести їх до практичного мінімуму, договір закриває п'ять питань:
-
Що надається і хто за що відповідає: перелік послуг та розподіл відповідальності за ключі шифрування, журнали подій, управління доступом і реагування на інциденти.
-
Звітність і вихід: провайдер регулярно звітує про виконання умов, установа може в односторонньому порядку внести зміни або розірвати договір.
-
Конфіденційність і сертифікація: заборона розкривати дані третім особам плюс щорічне підтвердження сертифікатів.
-
Дані та геообмеження: заборонені юрисдикції прописані прямо, а при завершенні співпраці установа вимагає повного видалення даних без можливості відновлення.
-
Партнери провайдера: попередження про зміну субпідрядників, моніторинг їхнього доступу до інформації з обмеженим доступом, право дострокового розірвання. Для нерезидента фіксують ще й право якої країни застосовується.
Перевірка контрагента – як вибрати провайдера хмарних послуг
З набуттям чинності цієї постанови процедура вибору хмарного провайдера для фінансової установи перетворилася на комплексний процес оцінки ризиків. Щоб мінімізувати юридичні та технічні загрози, організаціям рекомендується дотримуватися послідовного алгоритму перевірки:
-
Перевірте юридичну особу. А саме код ЄДРПОУ, структуру власності та кінцевих бенефіціарів у відкритих реєстрах на кшталт YouControl чи Opendatabot.
-
Звіртеся із санкційними списками. Перевіряти треба і надавача, і його партнерів.
-
З'ясуйте фізичне розташування обладнання. Вам потрібна конкретна країна й майданчик для кожного сервісу, включно з резервними копіями.
-
Запросіть чинні сертифікати. Дивіться, на які саме послуги поширюється їхня сфера дії.
-
Перевірте механізм виходу. Особливо, які строки повертаються дані та як підтверджується їхнє видалення.
«Раніше чимало фінансових компаній обирали хмарну інфраструктуру просто за ціною та ресурсами, а про безпеку думали в другу чергу. Постанова № 99 не сказала нічого принципово нового. Вона радше зрівняла питання безпеки з питаннями ціни — зазначає засновник Cityhost.ua Рівтін Максим. — Тепер фінансові клієнти одразу просять пакет документів: сертифікати, перелік партнерів, порядок повідомлення про інциденти й механізм видалення даних. Провайдер, який не має цього в готовому вигляді, просто не доходить до етапу обговорення ціни».
Постанова Національного банку України № 99 від 25 серпня 2025 року не заборонила фінустановам користуватися хмарною інфраструктурою. Вона лише заборонила робити це неконтрольовано, тобто аудит провайдерів, оновлені договори й готовий пакет документів стали умовою роботи з фінтехом. Для компаній поза фінсектором ці вимоги не обов'язкові, але дають хороший орієнтир при виборі будь-якої послуги: від недорогого віртуального хостингу до повноцінної хмарної інфраструктури.











