Статья 28 августа 2026 3 минуты чтения

Безопасность данных в BPM-системах: что проверить перед внедрением в 2026 году

Разбираем требования ФСТЭК/ФСБ, сертификацию и практики защиты данных в российских BPM-системах — что обязательно проверить до подписания договора с вендором.

Безопасность данных в BPM-системах: что проверить перед внедрением в 2026 году

BPM-система проходит через неё вся оперативная информация компании: договоры, персональные данные клиентов, финансовые согласования. Если вопрос безопасности не проработан на этапе выбора продукта, уязвимость обнаруживается обычно уже после инцидента, а не до него.

Краткий вывод

Для коммерческих компаний без гостайны базовый набор требований — это сертификат соответствия ФСТЭК (если данные подпадают под защиту) и подтверждённое соответствие ФЗ-152 о персональных данных. Для госсектора и критической инфраструктуры список требований шире и включает конкретный класс защищённости системы.

Что проверять в карточке продукта на platforms.su

В каталоге BPM-систем у карточек продуктов есть фильтры по сертификатам ФСТЭК/ФСБ и соответствию российскому законодательству — это первый источник для сужения списка кандидатов перед более глубокой проверкой у вендора напрямую.

Чек-лист вопросов вендору по безопасности

  1. Есть ли у продукта действующий сертификат ФСТЭК и на какой класс защищённости он выдан
  2. Как реализовано разграничение доступа — по ролям, по группам, по конкретным полям данных
  3. Ведётся ли журнал аудита действий пользователей и как долго хранятся логи
  4. Как защищены данные при передаче между модулями и во внешние интеграции (шифрование, VPN)
  5. Где физически размещены серверы при облачном тарифе — обязательно уточнить юрисдикцию ЦОД
  6. Как часто вендор проводит независимый аудит безопасности кода

Типичные риски, которые упускают при внедрении

  • Избыточные права доступа "по умолчанию" — новым сотрудникам часто выдают шаблонную роль с доступом ко всем процессам
  • Отсутствие двухфакторной аутентификации в базовом тарифе — она нередко вынесена в дорогую опцию
  • Слабый контроль за интеграциями со сторонними сервисами через API — токены доступа не имеют ограничений по времени жизни
  • Отсутствие плана резервного копирования и восстановления при аварии (Disaster Recovery), особенно на облачных тарифах начального уровня

Особенности для государственного сектора

Для госорганов требования обычно строже: обязательна сертификация ФСТЭК на соответствующий класс защищённости, использование сертифицированных СЗИ (средств защиты информации), а также совместимость с реестром отечественного ПО Минцифры — без включения в реестр закупка для госорганов часто невозможна по 44-ФЗ.

Частые вопросы

Отсутствие сертификата ФСТЭК — это всегда критично? Нет, для коммерческих компаний без обработки данных, подпадающих под гостайну или служебную информацию ограниченного доступа, сертификат ФСТЭК не обязателен, но соответствие ФЗ-152 остаётся требованием для любой компании, обрабатывающей персональные данные.

Облачные BPM-системы менее безопасны, чем локальные? Не обязательно — аттестованный облачный ЦОД может обеспечивать более высокий уровень защиты, чем самостоятельно администрируемый сервер без выделенного специалиста по безопасности.

Сравните сертификаты и соответствие требованиям безопасности в фильтрах каталога BPM-систем на platforms.su перед формированием шорт-листа для тендера.