НБУ змусив фінустанов рахуватися з безпекою хмари: що змінила постанова № 99
З 1 травня 2026 року банки та фінансові компанії працюють із хмарними провайдерами за новими правилами. Постанова НБУ № 99 перетворила тимчасовий дозвіл на повноцінну систему вимог.
Документ Правління Національного банку ухвалили 25 серпня 2025 року, опублікували 2 вересня, а чинності він набрав 1 листопада того ж року. На адаптацію договорів ринку дали пів року, тож із 1 травня 2026-го всі норми стали обов'язковими.
Раніше фінсектор орієнтувався на постанову № 42 від 8 березня 2022 року. Вона дозволила зберігати персональні дані клієнтів, банківську таємницю та вести процесинг на обладнанні в ЄС, Великій Британії, США й Канаді — і діє досі, поки триває воєнний стан і ще два роки після його скасування. Але, як пояснює засновник Cityhost.ua Рівтін Максим, «проблема в тому, що вона фокусувалася саме на вимогах до місця зберігання даних, але не давала жодних правил, як вибрати провайдера, що писати в договорі та які сертифікати вимагати». Нова постанова, за його словами, «перетворила тимчасовий дозвіл на системні правила».
Під регулювання потрапили банки, надавачі фінансових послуг, оператори платіжних систем та їхні учасники, а також технологічні оператори платіжних послуг. Воно охоплює моделі IaaS, PaaS, SaaS і SECaaS та не обмежує тип розгортання — приватна, колективна, публічна чи гібридна хмара. Тобто йдеться про все, що установа орендує ззовні: сервери й сховища, мережеву інфраструктуру, хмарні бази даних, контейнери на Kubernetes, а також застосунки — від CRM до модулів скорингу й документообігу. Окремо введено поняття ланцюгових хмарних послуг: якщо партнер провайдера не проходить за критеріями регулятора, про його заміну мають попереджати завчасно.
Прямих вимог до самих провайдерів НБУ не висуває — оцінюють установу, її договір і систему управління ризиками. На практиці ж без провайдера ці вимоги не виконати, тож ідеться про сертифікати з інформаційної безпеки (на ринку це ISO/IEC 27001, 27017, 27018) з щорічним підтвердженням, заборону дата-центрів у державі-агресорі, на окупованих територіях і в підсанкційних суб'єктів, прозорий перелік партнерів та протестовані плани аварійного відновлення.
Розділ IV Положення містить 18 обов'язкових пунктів договору. Якщо стиснути їх до суті: що саме надають і хто відповідає за ключі шифрування, журнали подій, доступ і реагування на інциденти; як провайдер звітує і як установа може розірвати угоду в односторонньому порядку; заборона розкривати дані третім особам; чіткі геообмеження та повне видалення даних без можливості відновлення після завершення співпраці; попередження про зміну субпідрядників і право дострокового розірвання. Для нерезидента окремо фіксують, право якої країни застосовується.
Вибір провайдера тепер теж процедура: перевірка коду ЄДРПОУ, структури власності та бенефіціарів у реєстрах, звірка із санкційними списками, з'ясування конкретної країни й майданчика для кожного сервісу разом із резервними копіями, запит чинних сертифікатів із межами їхньої дії та перевірка механізму виходу — строків повернення й підтвердження видалення даних.
«Раніше чимало фінансових компаній обирали хмарну інфраструктуру просто за ціною та ресурсами, а про безпеку думали в другу чергу, — каже Рівтін Максим. — Тепер фінансові клієнти одразу просять пакет документів: сертифікати, перелік партнерів, порядок повідомлення про інциденти й механізм видалення даних. Провайдер, який не має цього в готовому вигляді, просто не доходить до етапу обговорення ціни».
Отже, хмару фінустановам не заборонили — заборонили користуватися нею неконтрольовано. Для компаній поза фінсектором ці вимоги не обов'язкові, але це непоганий орієнтир при виборі будь-якої послуги: від недорогого віртуального хостингу до повноцінної хмарної інфраструктури.
Читайте також
Ще в розділі «Україна»
- Як розмножити лаванду без зайвих витрат: поради для пишного цвітіння
- Свіжість у ванній: простий трюк із содою, який рятує від запаху
- Повторний удар по Чернігову: ворог знову цілив у ту саму адресу
- Каперси: що це таке і як їх їсти, щоб не зіпсувати страву
- На Вінниччині вантажівка з медом перекинулася: водій у лікарні







