Безопасность данных в BPM-системах: что проверить перед внедрением в 2026 году
Разбираем требования ФСТЭК/ФСБ, сертификацию и практики защиты данных в российских BPM-системах — что обязательно проверить до подписания договора с вендором.
BPM-система проходит через неё вся оперативная информация компании: договоры, персональные данные клиентов, финансовые согласования. Если вопрос безопасности не проработан на этапе выбора продукта, уязвимость обнаруживается обычно уже после инцидента, а не до него.
Краткий вывод
Для коммерческих компаний без гостайны базовый набор требований — это сертификат соответствия ФСТЭК (если данные подпадают под защиту) и подтверждённое соответствие ФЗ-152 о персональных данных. Для госсектора и критической инфраструктуры список требований шире и включает конкретный класс защищённости системы.
Что проверять в карточке продукта на platforms.su
В каталоге BPM-систем у карточек продуктов есть фильтры по сертификатам ФСТЭК/ФСБ и соответствию российскому законодательству — это первый источник для сужения списка кандидатов перед более глубокой проверкой у вендора напрямую.
Чек-лист вопросов вендору по безопасности
- Есть ли у продукта действующий сертификат ФСТЭК и на какой класс защищённости он выдан
- Как реализовано разграничение доступа — по ролям, по группам, по конкретным полям данных
- Ведётся ли журнал аудита действий пользователей и как долго хранятся логи
- Как защищены данные при передаче между модулями и во внешние интеграции (шифрование, VPN)
- Где физически размещены серверы при облачном тарифе — обязательно уточнить юрисдикцию ЦОД
- Как часто вендор проводит независимый аудит безопасности кода
Типичные риски, которые упускают при внедрении
- Избыточные права доступа "по умолчанию" — новым сотрудникам часто выдают шаблонную роль с доступом ко всем процессам
- Отсутствие двухфакторной аутентификации в базовом тарифе — она нередко вынесена в дорогую опцию
- Слабый контроль за интеграциями со сторонними сервисами через API — токены доступа не имеют ограничений по времени жизни
- Отсутствие плана резервного копирования и восстановления при аварии (Disaster Recovery), особенно на облачных тарифах начального уровня
Особенности для государственного сектора
Для госорганов требования обычно строже: обязательна сертификация ФСТЭК на соответствующий класс защищённости, использование сертифицированных СЗИ (средств защиты информации), а также совместимость с реестром отечественного ПО Минцифры — без включения в реестр закупка для госорганов часто невозможна по 44-ФЗ.
Частые вопросы
Отсутствие сертификата ФСТЭК — это всегда критично? Нет, для коммерческих компаний без обработки данных, подпадающих под гостайну или служебную информацию ограниченного доступа, сертификат ФСТЭК не обязателен, но соответствие ФЗ-152 остаётся требованием для любой компании, обрабатывающей персональные данные.
Облачные BPM-системы менее безопасны, чем локальные? Не обязательно — аттестованный облачный ЦОД может обеспечивать более высокий уровень защиты, чем самостоятельно администрируемый сервер без выделенного специалиста по безопасности.
Сравните сертификаты и соответствие требованиям безопасности в фильтрах каталога BPM-систем на platforms.su перед формированием шорт-листа для тендера.