В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Схема размещения баз данных и систем резервного копирования

Документ, показывающий, где физически живут данные: основная база, её реплики, резервные копии, тестовые среды и файловые хранилища с выгрузками — с указанием площадок, сроков хранения копий и того, кто к ним имеет доступ.

Копий персональных данных почти всегда больше, чем самих данных. В резервных архивах лежит история за годы, включая записи, давно удалённые из рабочей базы, — и защищены они, как правило, слабее.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Перечень систем отвечает на вопрос, какие базы есть. Сведения о размещении — в какой стране они стоят. Схема размещения отвечает на третий вопрос, который на практике оказывается самым тяжёлым: сколько существует копий и где они. Ответ почти всегда удивляет самих владельцев системы.

У одной боевой базы обычно есть реплика для отчётов, ночные резервные копии на отдельном хранилище, недельные и месячные архивы, копия на случай катастрофы у другого провайдера, тестовая среда, куда разработчики залили дамп продуктива полгода назад, и папка с ручными выгрузками у аналитика. Это семь мест с одними и теми же персональными данными, и защищено из них по-настоящему обычно одно.

Документ нужен не ради красивой картинки, а чтобы меры защиты применялись ко всем копиям сразу. Пока схемы нет, разговор о доступе, шифровании и сроках хранения ведётся про продуктивную базу, а утечка происходит из архива, о котором забыли.

Схема — техническая картина. Юридический факт «базы находятся на территории России» фиксируется в сведениях о месте нахождения баз данных, и требование локализации распространяется в том числе на копии.
02 Ответственность

Чем грозит отсутствие

Резервная копия — это полная база. Разница только в том, что за ней обычно никто не следит: она лежит в хранилище, доступ к которому есть у администратора и у подрядчика, а данных в ней больше, чем в продуктиве, потому что там вся история.

ч. 14 ст. 13.11 КоАП РФ — утечка данных более 100 000 субъектов
Юридическое лицо10 000 000 – 15 000 000 ₽
Должностное лицо400 000 – 600 000 ₽
Граждане300 000 – 400 000 ₽
Именно копии чаще всего и переводят инцидент в верхнюю часть шкалы. В рабочей базе видны действующие клиенты, а в архиве месячной давности плюс годовых архивах — все, кто когда-либо оставлял заявку. Организация, у которой утёк один файл бэкапа, отвечает по числу субъектов в нём, а не по числу активных записей.
Тестовая среда с боевыми данными — открытая дверь. Дамп продуктива на тестовом сервере живёт годами, паролей там обычно проще, доступ шире, а мониторинга нет вовсе.
Бэкапы часто не зашифрованы. Логика «это же наше внутреннее хранилище» работает ровно до момента, когда диск или облачный контейнер оказывается доступен снаружи.
Копии переживают удаление. Организация удовлетворила требование субъекта об удалении данных, а в архивах его записи остались — формально данные не уничтожены.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Схема размещения ИСПДн
Архитектура размещения баз персональных данных
Схема резервного копирования ПДн
Описание инфраструктуры обработки персональных данных
Где хранятся резервные копии баз данных
Схема хранения и копирования данных
Топология размещения баз данных оператора
Приложение к модели угроз: размещение систем
Схема не обязана быть графической. Таблица «система — площадка — тип копии — срок хранения — кто имеет доступ» работает лучше рисунка: её проще поддерживать и по ней сразу видно пробелы. Картинка полезна как дополнение, а не как замена.
04 Обязательное содержание

Что должно быть в документе

Требований к форме нет. Критерий полноты жёсткий и проверяемый: по схеме должно быть видно каждое место, где сегодня лежат персональные данные, включая временные и забытые.

Продуктивные базы. Система, сервер или сервис, площадка размещения, ориентировочный объём данных и категории субъектов.
Реплики и вторичные базы. Копии для отчётности, аналитики, интеграций: они содержат те же данные, но живут по другим правилам доступа.
Резервные копии. Что копируется, куда, как часто, сколько хранится, шифруется ли, кто имеет доступ к хранилищу и кто может восстановить.
Тестовые и учебные среды. Прямо указать, есть ли в них реальные данные. Если есть — это отдельная ИСПДн со всеми последствиями, а правильный ответ обычно обезличивание при выгрузке.
Файловые хранилища и выгрузки. Общие папки, диски бухгалтерии, экспорт в таблицы для отчётов: данные оттуда не исчезают после сдачи отчёта.
Кто обслуживает площадку. Собственные администраторы или подрядчик; для подрядчика — реквизиты договора и поручение на обработку.
Сроки хранения копий. Бесконечный архив копий противоречит принципу хранения не дольше необходимого и увеличивает масштаб возможной утечки.
Дата актуализации и ответственный. Схема без даты не показывает, соответствует ли она нынешней инфраструктуре, а меняется та быстрее документов.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗмеры по защите данных при их обработке и хранении
приказ ФСТЭК № 21резервирование, доступность и защита технических средств
ч. 5 ст. 18 152-ФЗлокализация распространяется и на копии баз данных
ч. 7 ст. 5 152-ФЗхранение не дольше, чем требует цель обработки
ПП РФ № 1119уровни защищённости для каждой системы, включая вспомогательные
ч. 14 ст. 13.11 КоАПутечка данных, верхняя ступень по числу субъектов
Отдельного требования «составить схему размещения» в законе нет: оно выводится из обязанности принимать меры по защите. Практический смысл в том, что меры невозможно применить к тому, о чём не знаешь. Проверяющий обычно и начинает с вопроса о копиях — по ответу сразу видно, ведётся ли реальная работа или собран комплект документов.
06 Связи в комплекте

Как связан с другими документами

Схема — техническая основа для решений об уровне защищённости, угрозах и доступе.

Перечень ИСПДн — что описываем. Перечень систем задаёт состав систем; схема показывает, во скольких местах живёт каждая.
Локализация — юридический слой. Сведения о размещении опираются на эту схему: страна размещения копий имеет то же значение, что и страна основной базы.
Реестр ресурсов — построчная детализация. Реестр ресурсов раскладывает схему в таблицу по каждому ресурсу и площадке.
Модель угроз — что может пойти не так. Модель угроз обязана учитывать копии и подрядчика, обслуживающего хранилище.
Матрица доступа — кто может восстановить. Матрица доступа описывает права; доступ к бэкапам — это доступ ко всей базе целиком, и он должен быть уже прав в самой системе.
07 Актуализация

Когда обновлять документ

Схема устаревает быстрее любого другого документа комплекта: инфраструктура меняется без приказов и уведомлений.

Новая система или интеграция
Подключили сервис, настроили обмен с другой системой — появилось новое место, где оседают данные. Интеграции особенно коварны: копия накапливается в промежуточном хранилище, о котором помнит только тот, кто настраивал.
Изменилась схема резервного копирования
Сменили провайдера хранилища, добавили копию в другом городе, изменили срок хранения архивов — всё это меняет и объём данных вне продуктива.
Развернули тестовую среду
Момент, когда чаще всего появляется незащищённая копия боевой базы. Правильный ход — обезличивать данные при выгрузке в тест, и это решение фиксируется здесь.
Переезд или смена площадки
Меняются адреса и договоры; заодно проверяется, не осталась ли база на старой площадке «до конца оплаченного периода».
Инцидент или восстановление из копии
После любого восстановления полезно свериться: куда именно разворачивали, не осталась ли временная копия на рабочей станции администратора.
Плановая ревизия
Раз в полгода пройти по списку хранилищ и проверить, что каждый найденный файл с данными имеет владельца, срок хранения и основание существовать.
08 Проверка

Что спросит проверяющий

Разговор о копиях — быстрый способ понять, насколько система защищена на самом деле. Именно поэтому его заводят почти всегда.

Сколько копий существует. Прямой вопрос, на который в организациях редко отвечают одинаково: администратор называет одно число, руководитель другое.
Где лежат резервные копии. Площадка, провайдер, страна. Копия за рубежом поднимает и вопрос локализации.
Шифруются ли копии. И кто владеет ключами: если ключи у подрядчика, доступ к данным есть и у него.
Есть ли реальные данные в тестовой среде. Вопрос, на котором спотыкается большинство: дамп продуктива в тесте — распространённая практика.
Кто может восстановить базу. Право восстановления равно праву получить все данные; круг таких людей должен быть минимальным и описанным.
Что происходит при удалении данных субъекта. Удаляются ли записи из архивов или остаются там до истечения срока хранения копий.
09 Разбор эксперта

Разбор эксперта

Самый неприятный разговор при аудите — про тестовую среду. Схема выглядит аккуратно: продуктив в защищённом контуре, доступ по ролям, копии по расписанию. А потом выясняется, что год назад разработчики развернули тестовый стенд и залили туда дамп боевой базы, чтобы «проверить на реальных данных». Стенд живёт до сих пор, пароли там простые, обновлений не было, в мониторинг он не включён. Формально это полноценная информационная система персональных данных, о которой не знает никто, включая ответственного за обработку. Правильное решение известно и недорого: данные для тестов обезличиваются при выгрузке, а не копируются как есть.

Второе — про доступ к резервным копиям. В матрице доступа обычно аккуратно расписано, кто что видит в системе: менеджер свои сделки, бухгалтер свои документы. И тут же администратор или подрядчик имеет полный доступ к хранилищу бэкапов, то есть возможность одним движением получить всю базу целиком, минуя любые роли. Разграничение в системе имеет смысл ровно настолько, насколько ограничен доступ к копиям, и это стоит проверять первым делом.

И третье, о чём почти не думают, — удаление. Субъект отозвал согласие, организация честно удалила его записи из рабочей базы, ответила в срок. А в архивах резервных копий эти записи продолжают лежать месяцами, и при восстановлении они вернутся. Полностью вычищать бэкапы обычно невозможно и не требуется — но нужно иметь понятный срок жизни копий и процедуру, при которой восстановленные данные проходят повторную чистку. Без этого фраза «данные уничтожены» не соответствует действительности, и при разборе это становится видно.

Что мы советуем при подготовке комплекта

Начните с честного вопроса «сколько у нас копий» и запишите все найденные места, включая тестовые стенды и папки с выгрузками. Обезличивайте данные для тестовых сред — это самая результативная мера из недорогих. Ограничьте доступ к хранилищу копий сильнее, чем доступ к самой системе. И задайте срок жизни архивов: вечные копии увеличивают возможный масштаб утечки, ничего не давая взамен.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Обязательно ли рисовать схему графически?

Нет. Таблица «система — площадка — тип копии — срок хранения — доступ» полнее и проще в поддержке. Рисунок полезен как приложение, но сам по себе редко отвечает на вопросы проверяющего.

Нужно ли включать в схему тестовые среды?

Обязательно, и особенно если в них есть реальные данные. Тестовый стенд с копией боевой базы — это полноценная ИСПДн, к которой применяются те же требования.

Резервные копии тоже должны быть в России?

Да, требование локализации распространяется и на копии: это те же базы данных с теми же сведениями о гражданах РФ.

Надо ли шифровать резервные копии?

Прямого требования шифровать нет, но это самая эффективная мера для копий: украденный или потерянный архив без ключа не превращается в утечку. Ключи при этом не должны храниться вместе с копиями.

Что делать с данными в бэкапах при удалении по требованию субъекта?

Удалить из рабочей базы, а для архивов установить понятный срок хранения и процедуру повторной чистки после восстановления. Полное вычищение архивов технически возможно редко, и это признаётся практикой.

Кто должен вести схему — ИТ или ответственный за обработку?

Ведёт ИТ, утверждает и контролирует ответственный за обеспечение безопасности. Схема, которую ведёт только ИТ и никто не проверяет, обычно отстаёт от реальности на одно-два изменения.

Как быть, если инфраструктура полностью у подрядчика?

Схема всё равно нужна: оператор отвечает за данные независимо от того, кто обслуживает серверы. Сведения о площадках и копиях запрашиваются у подрядчика и закрепляются в договоре вместе с поручением на обработку.

Связанные документы

Все документы комплекта

Схема размещения баз данных — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.