Инженерный блог

Безопасность данных в облаке: отвечает ли Google Cloud требованиям законодательства РК?

3 августа 2026
Шарафутдинов Р.

Салем, хастлеры, фаундеры и суровые B2B-директора! На связи Шарафутдинов Р. За годы работы нашей лаборатории ОЗАТ мы перевезли на Google Cloud кучу проектов. И каждый раз, когда мы предлагаем клиенту миграцию на GCP, первый вопрос, который мы слышим, звучит так: "А как же закон о персональных данных? Нас не оштрафуют за то, что серверы не в Казахстане?".

Спойлер: нет, не оштрафуют, если сделать все правильно. В этой статье я хочу раз и навсегда разобрать этот вопрос, опираясь на юридические нормы РК и технические возможности Google Cloud. Мы поговорим о локализации данных, шифровании, compliance и о том, почему зарубежное облако зачастую безопаснее локальной серверной.

Миф 1: "Все данные граждан РК должны храниться только в Казахстане"

Это самое распространенное заблуждение. Закон РК "О персональных данных и их защите" (статья 12) действительно требует, чтобы сбор и хранение персональных данных осуществлялись на территории Казахстана. Но это требование касается первичного сбора и хранения базы данных.

Это означает, что вы должны иметь сервер (или базу данных) на территории РК, куда изначально попадают данные пользователей. Однако закон не запрещает трансграничную передачу данных, если соблюдаются определенные условия (например, наличие согласия субъекта или если страна назначения обеспечивает адекватную защиту).

Как мы в ОЗАТ решаем эту задачу: Мы настраиваем гибридную архитектуру. База данных для первичного сбора и хранения чувствительных персональных данных (ИИН, паспорта) размещается в надежном дата-центре на территории РК. А вся вычислительная логика, аналитика, кэширование, фронтенд и обработка нечувствительных данных выносятся в Google Cloud. Таким образом, вы и закон соблюдаете, и получаете всю мощь облачных технологий.

Миф 2: "Google Cloud небезопасен, к нашим данным получат доступ спецслужбы США"

Google Cloud предоставляет одни из самых строгих мер безопасности в мире. Данные шифруются как в состоянии покоя (at rest), так и при передаче (in transit). Вы можете использовать ключи шифрования, управляемые клиентом (CMEK), что означает, что даже сам Google не сможет получить доступ к вашим данным.

Более того, Google Cloud соответствует строжайшим международным стандартам безопасности (ISO 27001, SOC 2/3, GDPR). И если ваша компания планирует выходить на международные рынки, инфраструктура на базе GCP уже будет соответствовать требованиям западных регуляторов.

В противовес этому: сколько раз мы видели, как "безопасные" локальные серверы компаний в Казахстане взламывались через устаревшие версии Windows Server или из-за того, что админ поставил пароль "admin123"? Безопасность — это не географическое положение сервера. Это выстроенные процессы и современные технологии защиты. И здесь Google Cloud на десять голов выше любого локального провайдера.

Как правильно выстроить compliance-архитектуру на базе GCP?

Если вы хотите мигрировать в облако и спать спокойно, вот пошаговый план, который мы используем в ОЗАТ:

  1. Аудит и классификация данных: Мы определяем, какие данные являются персональными, а какие — нет. Отделяем "мухи от котлет".
  2. Проектирование гибридной модели (опционально): Если данные критичны, проектируем связку "Локальный ЦОД в РК + Google Cloud". Настраиваем защищенный VPN-туннель или Interconnect.
  3. Настройка Identity and Access Management (IAM): Внедряем принцип минимальных привилегий (Principle of Least Privilege). Ни один разработчик не должен иметь доступа к продакшн-базе без веской причины.
  4. Внедрение шифрования: Включаем шифрование везде, где это возможно. Используем Cloud KMS для управления ключами.
  5. Настройка логирования и мониторинга: Подключаем Google Cloud Logging и Security Command Center, чтобы видеть любое подозрительное действие в инфраструктуре в реальном времени.

Технические фишки Google Cloud для безопасности

Давайте немного углубимся в техническую часть. Почему мы, инженеры ОЗАТ, так любим GCP с точки зрения безопасности?

  • VPC Service Controls: Эта фича позволяет создать "периметр безопасности" вокруг ваших сервисов (например, Cloud Storage или BigQuery), предотвращая утечку данных (data exfiltration) даже если злоумышленник получил доступ к API ключу.
  • Identity-Aware Proxy (IAP): Забудьте про дырявые VPN для доступа к админкам. IAP позволяет реализовать концепцию Zero Trust, где доступ к внутренним веб-приложениям проверяется на уровне контекста пользователя (кто он, откуда заходит, с какого устройства).
  • Data Loss Prevention (DLP) API: Этот инструмент автоматически находит и маскирует конфиденциальные данные (например, номера кредитных карт или ИИН) в ваших логах, текстовых файлах или базах данных.

Подводим итоги

Хранить данные в Google Cloud — можно и нужно. Это безопаснее, масштабируемее и в долгосрочной перспективе дешевле, чем строить собственные дата-центры или использовать слабых локальных провайдеров. Главное — грамотно спроектировать архитектуру и юридически правильно оформить согласие пользователей.

Не позволяйте страхам и мифам тормозить развитие вашего ИТ-продукта. Облако — это инструмент, а безопасность зависит от того, в чьих руках он находится.

В ОЗАТ мы съели собаку на построении безопасных, отказоустойчивых и быстрых систем. Мы знаем, как подружить передовые облачные технологии с суровыми реалиями казахстанского законодательства.

Бесплатный экспресс-аудит от ОЗАТ

Сомневаетесь в безопасности вашей текущей инфраструктуры? Боитесь утечек или штрафов? Оставьте заявку, и наши Senior-инженеры проведут бесплатный экспресс-разбор вашей архитектуры. Мы найдем узкие горлышки, проверим compliance и дадим пошаговый план по миграции или укреплению защиты.

Оставить заявку на аудит
Шарафутдинов Р.

Шарафутдинов Р.

Инженер по облачной инфраструктуре, специалист по Google Cloud

Эксперт в проектировании высоконагруженных систем, миграции в облако и оптимизации ресурсов (FinOps). Имеет богатый опыт интеграции сложных API и построения Cloud Native архитектур на базе GCP.

Комментарии (0)