Облако или свой сервер для ITSM-системы: куда уходят данные компании
Короткий ответ: закон не запрещает ИТ-системам работать в облаке — он требует, чтобы первичный сбор и хранение персональных данных граждан России происходили на серверах, физически расположенных в России (ч. 5 ст. 18 152-ФЗ, в силе с 1 июля 2025 года). Облако или свой сервер — вопрос не про законность, а про то, кто отвечает за инфраструктуру и у кого есть к ней доступ.
Что именно требует 152-ФЗ
Норма касается персональных данных граждан России: это, например, ФИО, телефон и почта сотрудников и заявителей, которые ITSM-система хранит в карточках обращений и профилях пользователей. Первичная обработка — сбор, запись, систематизация, хранение — должна идти на серверах в России. Закон не запрещает впоследствии передавать данные за рубеж или дублировать их там, но исходная и актуальная копия должна оставаться в стране. Ответственность за нарушение — штраф для юрлица от 1 до 6 млн ₽ при первом нарушении и от 6 до 18 млн ₽ при повторном (источник: разбор ч. 5 ст. 18 152-ФЗ на consultant.ru, дата проверки — октябрь 2026).
Облако или свой сервер — что выбрать
Если дата-центр облачного провайдера физически в России — требование 152-ФЗ о локализации выполняется так же, как и на собственном сервере в офисе: закону не важно, арендован сервер или куплен, важно его физическое расположение. Дальше выбор — вопрос удобства и зоны ответственности.
| Облако | Свой сервер | |
|---|---|---|
| Кто отвечает за железо | Провайдер | Компания сама |
| Нужен ли системный администратор | Не обязательно | Как правило, да |
| Соответствие 152-ФЗ | Да, если дата-центр в России | Да, если сервер в России |
| Контроль физического доступа | У провайдера | У компании |
Как проверить конкретного поставщика ITSM-системы
Прежде чем выбрать систему, стоит прямо спросить у поставщика три вещи: где физически расположены серверы, на которых будут храниться данные вашей компании; можно ли развернуть систему на вашей собственной инфраструктуре, если это принципиально; и что происходит с данными, если вы решите прекратить пользоваться системой. Остальные пункты проверки — в статье «Как выбрать ITSM-систему: чек-лист из 10 вопросов». КРОМ разворачивается на сервере или в облаке заказчика — данные не покидают контур компании, и вопрос локализации снимается тем, что выбор физического расположения сервера остаётся за вами.
По теме в КРОМ: ответ про хранение данных в FAQ КРОМ
Короткие ответы на частые вопросы
152-ФЗ распространяется на любые данные в ITSM-системе?
Требование о локализации касается персональных данных граждан России — то есть, например, ФИО и контактов сотрудников и заявителей в карточках обращений. Обезличенные технические данные (список серверов, счётчики инцидентов) под эту норму не подпадают.
Если система в облаке зарубежного провайдера — это всегда нарушение?
Нарушением считается не само наличие зарубежного сервера, а то, что на нём происходит ПЕРВИЧНЫЙ сбор, запись и хранение персональных данных граждан РФ. Если исходная база — на сервере в России, а за рубеж уходит, например, резервная копия, это не противоречит ч. 5 ст. 18 152-ФЗ.
Чем российское облако отличается от своего сервера с точки зрения 152-ФЗ?
С точки зрения локализации — почти ничем, если дата-центр физически находится в России: требование именно к территориальному размещению, а не к тому, арендован сервер или куплен. Разница между облаком и своим сервером — в том, кто отвечает за железо и обновления.
Что проще поддерживать технически — облако или свой сервер?
Облако обычно проще для компании без выделенного системного администратора: провайдер отвечает за железо, электропитание и резервные каналы связи. Свой сервер даёт больше контроля над тем, кто физически имеет доступ к данным.
КРОМ разворачивается на вашем сервере или в вашем облаке — данные не покидают контур компании.
Демо по заявке →