BALTUM BUREAU
ISO/IEC 27018:2025 для бизнеса Узбекистана: защита персональных данных в публичном облаке
Публичное облако не отменяет ответственность компании за персональные данные. Клиент определяет цели и допустимые способы обработки, выбирает регион размещения и настраивает доступ, а облачный провайдер управляет платформой и выполняет согласованные инструкции. Поэтому защита персональных данных в облаке начинается с распределения ролей и подтверждается договором, техническими настройками и операционными записями.
ISO IEC 27018 2025 дает практические рекомендации для публичных облачных сервисов, когда поставщик выступает обработчиком персонально идентифицируемой информации, или PII. Для бизнеса Узбекистана этот стандарт полезен как основа due diligence поставщика и приложения по безопасности, но применять его нужно вместе с ISO/IEC 27001, облачными контролями ISO/IEC 27017 и действующим законодательством страны.
Для каких облачных сценариев предназначен ISO IEC 27018 2025
ISO/IEC 27018:2025 охватывает публичные облачные сервисы, в которых CSP обрабатывает PII от имени клиента. К сценариям относятся SaaS, PaaS, IaaS, резервное копирование, аналитика, поддержка и журналирование. Проверить нужно и вспомогательные контуры, куда попадают идентификаторы, обращения, дампы, телеметрия или копии данных.
Термин PII в стандарте и термин «персональные данные» в законодательстве Узбекистана нельзя считать полностью взаимозаменяемыми без анализа. Компания должна сопоставить категории данных, цели обработки и роли сторон с локальными определениями. Сам стандарт не заменяет правовую квалификацию и не разрешает обработку, для которой отсутствует законное основание.
Роли ISO IEC 27001 ISO IEC 27017 и ISO IEC 27018

Стандарт

Роль

Практическое применение

ISO/IEC 27001:2022

Требования к системе менеджмента информационной безопасности

Управление рисками, политиками, ответственностью, аудитами и улучшениями; возможна сертификация ISMS в установленной схеме

ISO/IEC 27017:2026

Облачные меры информационной безопасности для клиентов и провайдеров

Распределение облачных контролей для публичных, частных и гибридных сред

ISO/IEC 27018:2025

Рекомендации по защите PII в публичном облаке, где CSP действует как обработчик

Договорные, технические и операционные практики для обработки PII поставщиком


ISO/IEC 27018:2025 — кодекс практик в форме рекомендаций, а не самостоятельный стандарт требований к системе менеджмента. Нельзя обещать отдельную сертификацию по ISO/IEC 27018 без проверки схемы оценки соответствия, области аккредитации и формулировки свидетельства. У провайдера стоит запросить сертификат ISO/IEC 27001, его область действия и доказательства того, как учтены рекомендации ISO/IEC 27018.
Роли клиента и провайдера при обработке персональных данных
Модель ответственности зависит от SaaS, PaaS или IaaS, но общий принцип сохраняется: поставщик отвечает за безопасность управляемых им уровней, а клиент — за свои данные, учетные записи, конфигурации и законность обработки. Формулировка «провайдер соответствует ISO» не закрывает обязанности клиента.

Область

Клиент облака

Облачный провайдер CSP

Цели и правовые основания

Определяет цель, состав данных, сроки и основания обработки

Обрабатывает данные только по документированным инструкциям и сообщает о несовместимых запросах

Категории данных и размещение

Классифицирует данные и устанавливает ограничения по регионам

Раскрывает фактические регионы хранения, резервирования, журналов и поддержки

Доступ

Управляет пользователями, ролями, MFA и сервисными учетными записями

Защищает административный доступ к платформе и ведет записи привилегированных действий

Шифрование и ключи

Выбирает настройки, модель ключей и правила ротации

Предоставляет заявленные механизмы шифрования и защищает управляемую инфраструктуру ключей

Журналы и мониторинг

Включает доступные логи, настраивает оповещения и расследует события в своем контуре

Фиксирует события платформы, сохраняет целостность записей и предоставляет согласованный объем данных

Субподрядчики

Оценивает риск и принимает договорную модель изменений

Ведет перечень субподрядчиков, уведомляет об изменениях и переносит на них обязательства

Инциденты

Оценивает последствия и выполняет применимые уведомления

Обнаруживает события в своем контуре, быстро информирует клиента и сохраняет доказательства

Возврат и удаление

Определяет формат выгрузки, сроки хранения и санкционирует удаление

Возвращает данные, удаляет согласованные копии и предоставляет подтверждение




Что проверить в договоре и приложении по безопасности
В договоре нужно зафиксировать не общие обещания о надежности, а проверяемые условия обработки. Основной текст и приложение по безопасности должны совпадать с архитектурой сервиса, тарифом и выбранным регионом.
•  роли сторон, предмет и цели обработки, категории данных и субъектов, допустимые инструкции клиента;
•  места основной обработки, резервного хранения, журналирования и удаленной поддержки;
•  перечень субподрядчиков, порядок предварительного уведомления и право клиента возразить или прекратить услугу;
•  контроли доступа, шифрование, управление ключами, резервное копирование и проверка восстановления;
•  состав аудиторских доказательств, периодичность их предоставления и условия независимой проверки;
•  срок первичного сообщения об инциденте, каналы связи, обязательные сведения и обновления до закрытия;
•  помощь при запросах субъектов, расследованиях, выгрузке, возврате и уничтожении данных;
•  сроки удаления из активных систем и резервных копий, допустимые исключения и форма подтверждения.
Приложение должно устанавливать порядок согласования изменений и перечень доказательств: отчеты аудита, тесты восстановления, журналы административного доступа, реестр исключений и протоколы удаления. Маркетинговая страница провайдера не заменяет договорное обязательство.
Доступ администраторов шифрование журналы и резервные копии
Для административного доступа нужны именованные учетные записи, многофакторная аутентификация, принцип минимальных привилегий, разделение обязанностей и временное повышение прав. Аварийный доступ следует ограничить, регистрировать и проверять после каждого использования. Если сотрудники CSP могут видеть содержимое клиента при поддержке, договор должен описывать основания, согласование, запись сессии и последующий контроль.
Шифрование следует проверять отдельно для передачи, хранения, снимков, резервных копий и журналов. Важны не только алгоритмы, но и владельцы ключей, возможность использования ключей клиента, ротация, отзыв и последствия удаления ключа. Журнал должен отвечать на вопросы кто, когда, из какого источника, с каким объектом и каким результатом совершил действие. Срок хранения логов должен позволять расследование и соответствовать политике минимизации.
Резервная копия полезна только после успешного теста восстановления. Нужно знать частоту копирования, RPO, RTO, изоляцию копий, регионы хранения и срок удаления после прекращения договора. Резервные копии не должны превращаться в бессрочный архив персональных данных.
Субподрядчики местонахождение данных и трансграничные вопросы
Карта потоков должна включать основной регион, аварийную площадку, службы поддержки, антифрод, мониторинг, доставку сообщений и всех субподрядчиков. Формулировка «регион Европа» недостаточна, если логи анализируются в другой стране или инженер поддержки получает доступ из третьей юрисдикции.
По состоянию на 21 сентября 2026 года Закон Республики Узбекистан № ЗРУ-547 «О персональных данных» с изменениями № ЗРУ-1125 требует хранить на территории страны биометрические и генетические данные физических лиц, а также данные пользователей услуг операторов телекоммуникаций, работающих в Узбекистане. Базы с такими данными подлежат регистрации в Государственном реестре. Иные персональные данные могут храниться и обрабатываться за пределами страны при наличии одного из предусмотренных законом условий: признания государства обеспечивающим адекватную защиту; применения стандартных договорных условий или обязательных корпоративных правил, отвечающих требованиям уполномоченного органа; либо соблюдения международных стандартов из утвержденного перечня.
Одновременно статья 15 регулирует трансграничную передачу и предусматривает передачу в государства с адекватной защитой, а для других государств — отдельные основания, включая согласие субъекта и случаи, прямо названные законом или международными договорами. На практике нужно проверить применимость обеих норм, актуальные перечни и отраслевые ограничения. Сертификат CSP или ссылка на ISO/IEC 27018 сами по себе не доказывают соблюдение требований Узбекистана.



Возврат удаление и подтверждение уничтожения данных
План выхода следует согласовать до загрузки данных. Он должен определять формат и полноту выгрузки, передачу метаданных и журналов, сроки доступности, отзыв учетных данных и ключей, а также стоимость помощи при миграции. После подтверждения выгрузки клиент выдает санкцию на удаление.
Удаление охватывает рабочие базы, реплики, снимки, кэши, поисковые индексы, журналы и резервные копии. Если немедленное удаление из резервной копии технически невозможно, договор должен установить период изоляции, запрет обычного восстановления и окончательный срок перезаписи. Подтверждение уничтожения должно указывать сервис, набор данных, дату, охваченные среды, метод и ответственного. Закон Узбекистана определяет уничтожение как действие, после которого восстановить персональные данные невозможно, и предусматривает уничтожение, в частности, после достижения цели, отзыва согласия, истечения установленного срока или вступления в силу решения суда.
Инциденты и уведомления между сторонами
Договорный процесс должен начинаться раньше, чем стороны узнают все детали. CSP направляет первичное сообщение без необоснованной задержки и в установленный договором срок, затем обновляет его по мере расследования. В сообщении нужны время обнаружения, затронутые сервисы и регионы, категории и примерный объем данных, предполагаемый вектор, принятые меры, доступные индикаторы компрометации и контакт ответственного.
Клиент сохраняет право определять юридическую квалификацию события и необходимость уведомлять уполномоченный орган, субъектов или отраслевого регулятора. Не следует автоматически переносить в договор иностранный срок, например 72 часа, как будто он установлен для каждого инцидента в Узбекистане. Применимые сроки и адресатов необходимо проверять по действующему общему и отраслевому законодательству. CSP обязан сохранить логи, не уничтожать доказательства и помогать клиенту в оценке последствий.
Чек лист due diligence облачного провайдера
  • Определены роли клиента, CSP и других участников для каждого процесса обработки.
  • Составлен реестр категорий данных, целей, оснований, сроков и владельцев.
  • Указаны точные регионы основной среды, резервных копий, логов и поддержки.
  • Проверены применимость локализации, трансграничной передачи и регистрации баз.
  • Получены область сертификата ISO/IEC 27001 и доказательства применения ISO/IEC 27018.
  • Проверена актуальная версия ISO/IEC 27017 и распределение облачных контролей.
  • Оценены административный доступ, MFA, PAM, аварийные учетные записи и журналы.
  • Проверены шифрование, модель ключей, ротация и сценарий отзыва ключа.
  • Получен список субподрядчиков и понятен порядок его изменения.
  • Согласованы RPO, RTO, тесты восстановления и удаление резервных копий.
  • Зафиксированы сроки и содержание уведомлений об инцидентах.
  • Проведен тест выгрузки, возврата, удаления и получения подтверждения уничтожения.
Cloud security assessment для бизнеса Узбекистана
BALTUM BUREAU может провести cloud security assessment, построить матрицу совместной ответственности, проверить настройки и доказательства CSP, а также оценить договор с точки зрения ISMS. Результатом станет перечень рисков, пробелов и приоритетных действий для закупки, безопасности и владельцев данных. Проверка договора в рамках assessment не является юридическим заключением; вопросы применимого права и формулировки обязательств следует дополнительно согласовать с квалифицированным юристом в Узбекистане.


О КОМПАНИИ

Балтум Бюро специализируется на предоставлении решений по сертификации и обучению по стандартам ISO. С основными офисами в Великобритании, Эстонии и США. Наш спектр услуг включает оценку систем менеджмента, услуги по кибербезопасности и различные отраслевые сертификации (например, медицинские, образовательные, пищевые).
СЕРТИФИКАЦИЯ

Компания Балтум Бюро предоставляет сертификацию по следующим стандартам:
ISO 9001, ISO 14001,
ISO 50001, ISO 45001,
ISO 22301, ISO 37001,
IATF 16949, ISO 41001,
ISO/IEC 27701, GDPR,
ISO/IEC 20000-1, ISO 17100, HIPAA, PCI DSS, SOC 2,
ISO 22301:2019,
ISO/TR 23244:2020,
ISO/TR 23576:2020, ISO 37301, ISO 18788, ISO/IEC 27035, ISO/IEC 27033, ISO 31000,
ISO 42001.
ОБУЧЕНИЕ

Аудиторы компании проводят корпоративные тренинги с выездом на место, а также онлайн.

КОНТАКТЫ


Основной офис: 7 Bell Yard, London, England, WC2A 2JR, United Kingdom

E-mail: info@baltumburoo.com


Представительство в Узбекистане:

100128, Ташкент, ул. Лабзак, 64А

Telegram / WhatsApp:

+998 91 017 39 76

E-mail: info@bcert.org


Представительство в Казахстане: 020000, Астана, ул. Анет Баба 9/1Б

E-mail: info@iso27001.kz

Телефон: +7 776 300 0222


Дополнительный офис:

Таджикистан, Молдова, Киргизия, Грузия, Армения

E-mail: info@iso27001.kz