Приватный контур vs облако: сравниваем на реальных требованиях ФЗ-152
Выбор между облаком и собственным контуром для задач с персональными данными давно перестал быть вопросом вкуса или бюджета. В 2025 году он определяется форма...
Выбор между облаком и собственным контуром для задач с персональными данными давно перестал быть вопросом вкуса или бюджета. В 2025 году он определяется формальными требованиями: категорией данных, уровнем защищённости, объёмом обработки и новыми сроками уведомления об инцидентах. Ниже — сравнение на конкретных пунктах ФЗ-152 и подзаконных актов, а не на общих соображениях о «надёжности».
Что реально требует ФЗ-152
Ключевой барьер — часть 5 статьи 18: запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны выполняться с использованием баз данных, размещённых на территории России. Это автоматически отсекает зарубежные SaaS и зарубежные API, даже если юридически обработчик — российское лицо.
Второй слой — постановление Правительства №1119: четыре уровня защищённости (УЗ-1…УЗ-4), которые зависят от категории данных (специальные, биометрические, иные), типа актуальных угроз и числа субъектов (порог — 100 тысяч человек). Состав мер определяется приказами ФСТЭК №21 и ФСБ №378, а с 30 мая 2025 года добавились жёсткие сроки: уведомить Роскомнадзор о факте утечки нужно в течение 24 часов, о результатах расследования — в течение 72 часов.
Где облако проходит, а где нет
Для УЗ-4 и УЗ-3 российское облако — рабочее решение: ЦОД на территории РФ, шифрование, разграничение доступа и договор поручения закрывают требования. Для УЗ-2 уже нужен аттестованный сегмент с изолированной инфраструктурой, отдельными СЗПД и контролем со стороны заказчика. Для УЗ-1 (специальные категории, большие объёмы) на практике остаётся приватный контур: ни один публичный провайдер не даст вам нужного уровня контроля над гипервизором и каналами утечки.
Отдельно проверяйте три вещи: где физически лежат резервные копии, есть ли у техподдержки провайдера доступ к вашим данным и раскрыт ли субпроцессинг. Пункт «данные в РФ» часто нарушается именно на уровне бэкапов и удалённой поддержки.
Кто отвечает: модель разделяемой ответственности
В облаке ответственность делится: провайдер закрывает физическую безопасность, изоляцию и доступность, заказчик — учётные записи, права, шифрование и разметку данных по категориям. Без этого разделения облако не даёт соответствия, а лишь создаёт иллюзию.
Юридическая рамка — поручение на обработку по части 3 статьи 6: перечень действий, цель, требования к конфиденциальности, обязанность сообщать об инцидентах и право на аудит. В приватном контуре эти обязательства не исчезают, но переходят к вашим же подразделениям — и требуют внутреннего регламента.
Специфика ИИ: приватная LLM против публичного API
Отправка реальных клиентских данных в публичный API языковой модели — это передача ПДн третьему лицу, часто с обработкой за пределами РФ. Это нарушает и локализацию, и порядок трансграничной передачи по статье 12, а логи запросов остаются вне вашего контроля.
Приватная LLM в контуре решает это по построению: веса модели и инференс находятся внутри периметра, RAG работает по внутренней базе знаний, логи не покидают инфраструктуру. Для УЗ-1 и УЗ-2 это фактически единственный вариант, для УЗ-3 — предпочтительный при работе с чувствительными сценариями. Разумный компромисс — гибрид: обезличенные данные и общие задачи в облаке, персональные — только в закрытом контуре.
Экономика: когда приватный контур дешевле
Облако даёт быстрый старт и перевод капитальных затрат в операционные: GPU по требованию, оплата за токены или часы. Приватный контур требует вложений в серверы с ускорителями, но при круглосуточной нагрузке совокупная стоимость владения становится ниже уже через 12–18 месяцев, а оплата за токены исчезает как класс.
Практический алгоритм выбора
- Инвентаризируйте ПДн и потоки: какие данные, откуда, куда, кто имеет доступ.
- Определите уровень защищённости по ПП-1119 и постройте модель угроз.
- Выберите модель размещения: SaaS, IaaS в РФ, приватный контур или гибрид.
- Закрепите поручение на обработку и требования к провайдеру письменно.
- Внедрите шифрование с ключами на вашей стороне, логирование и разграничение ролей.
- Опишите регламент реакции на инцидент под сроки 24/72 часа и проведите оценку эффективности мер.
Как мы можем помочь
АПС проектирует и внедряет приватные контуры для LLM, RAG и ИИ-агентов: разворачиваем модели на вашем оборудовании или в выделенном сегменте, настраиваем разграничение доступа, аудит-логи и интеграции с 1С и CRM, помогаем собрать документы под требования ФЗ-152. Обсудить проект
Внедрить это в вашей компании
Приватный ИИ, RAG-поиск и агенты на вашем сервере — пилот за пару недель покажет эффект до полного бюджета.
Обсудить проектКомментарии (0)
Пока нет комментариев — будьте первым.