Дискуссия «облако или on-premise» идёт с 2010 года. В обычных отраслях её определённо выиграло облако — в 2026 году Вы вряд ли найдёте маркетинговое агентство или интернет-магазин, держащий собственные серверы. В регулируемых отраслях (банки, страховые, больницы, госзакупки) вопрос всё ещё актуален и имеет свои основания. В этой статье пройдём актуальное состояние регулирования, сделаем сравнение TCO и покажем, когда действительно окупается self-host, когда облако и когда гибрид.
Регулятивный контекст — DORA, NIS2, GDPR и секторные правила
2026 год принёс в европейское пространство консолидацию регулирования. Банками и страховыми правит DORA (Digital Operational Resilience Act), критической инфраструктурой — NIS2, всем ЕС — экосистема GDPR и AI Act. Для здравоохранения добавились локальные правила Минздрава SR и секторные рекомендации НБС для финтеха.
DORA с января 2025 требует от финансовых учреждений полного контроля над цепочкой поставок ICT. Каждый облачный поставщик, обрабатывающий «важные функции», должен иметь явный договор с rights-to-audit, планом exit-стратегии и доказанной устойчивостью к сбоям. НБС регулярно проверяет, может ли банк в реальном времени доказать, где находятся его данные, кто к ним имел доступ и как бы прошла 48-часовая потеря провайдера.
NIS2 с октября 2024 расширяет обязанности и на более крупные медучреждения, водопроводные, энергетику и государственное управление. Ключевы 24-часовая incident response, 72-часовое уведомление и обязательная MFA для admin-аккаунтов.
GDPR решает защиту персональных данных. Для медицинских данных (ст. 9) и биометрии действуют более строгие правила, включая обязательство DPIA (Data Protection Impact Assessment) перед внедрением.
Совет: Прежде чем начнёте решать между cloud и self-host, запросите у вашего отдела compliance или юриста письменный список регулятивных требований, которым должно соответствовать ваше IT-решение. Без этого списка будете решать ощущениями, а не фактами.
Cloud — что реально означает в регулируемой среде
Cloud в обычной речи означает «где-то в интернете». В регулируемом мире это тоньше. Различаем четыре варианта:
Public cloud — AWS, Azure, Google Cloud. Ваше приложение работает рядом с тысячами других. Для регулируемых отраслей приемлем только при ЕС-регионах и при выполнении всех SCC (Standard Contractual Clauses), CLOUD Act-решений и идеально через варианты «sovereign cloud» (Azure EU Data Boundary, AWS European Sovereign Cloud).
Private cloud — выделенная инфраструктура у облачного провайдера, но только для вас. Дороже, но полный контроль над сетевой сегментацией. Гораздо легче защищать перед регулятором.
Sovereign cloud — облако под юрисдикцией ЕС/SK, без возможности доступа иностранных органов (CLOUD Act immune). В SR доступно, например, через DATA CLOUD от Slovak Telekom или Cloud4com в ЧР.
SaaS на уровне приложения — Modulario, Salesforce Financial Cloud, Epic (здравоохранение). Поставщик решает инфру и приложение. Самое простое для адопции, но требует тщательного vendor due diligence.
Для банка и здравоохранения в 2026 году public cloud приемлем — но только через sovereign или европейский региональный вариант с чётким GDPR SCC. ČSOB, SLSP, VÚB и Tatra banka сегодня имеют части инфраструктуры в Azure EU, но никогда не в US-регионе.
Self-host — контроль ценой сложности
Self-host (on-premise) означает, что инфраструктуру обслуживаете сами — ваши серверы, ваш дата-центр, ваша команда, ваш риск. В 2026 году self-host всё ещё актуален для трёх сценариев:
- Строгие секторные предписания. Например, отдельные военные или стратегически значимые учреждения, где регулятор явно требует air-gapped развёртывание.
- Огромные объёмы данных. Если ежедневно генерируете 50 ТБ логов, облако Вас финансово разорит; собственный SAN/NAS даёт экономический смысл.
- Специализированные legacy-системы. Существующие mainframe core banking, которые в облаке не предлагаются и миграция стоила бы сотни миллионов.
Вне этих трёх сценариев self-host в 2026 году финансово и операционно сложно обосновать. Причины:
- Хронический дефицит SRE и специалистов по безопасности. Senior sysadmin с сертификатами и 5-летним опытом стоит в SR около 4 500 EUR в месяц, и их мало. Облачный провайдер их имеет тысячи.
- 24/7 эксплуатация. Банковское приложение должно работать 99,99 % времени. Соблюсти это собственной командой — минимум 4 человека на ротации, в год 200 000 EUR на ФОТ.
- Patching и zero-day патчи. В 2025 вышло 45 000 CVE. Время реакции у self-host — дни, у хорошего облачного провайдера — часы.
Совет: Self-host, который «кажется дешёвым», обычно скрывает три позиции — охлаждение, резервированное соединение и специалистов по безопасности на 24/7 ротации. Если ваш TCO-модель эти три позиции не содержит, сравнение с облаком нечестно.
TCO-сравнение — реальные числа из 2025
Мы сделали 5-летнюю TCO-модель для среднего регионального банка (ёмкость 50 000 клиентов, 250 внутренних пользователей, 1 ТБ данных в месяц, требование 99,99 % uptime).
Сценарий A — self-host on-premise
| Позиция | 1-й год | Следующие годы |
|---|---|---|
| Железо (серверы, SAN, сеть) | 180 000 EUR | Обновление 20 % в год |
| Лицензии ОС, БД, бэкапы | 45 000 EUR | 35 000 EUR в год |
| Дата-центр + охлаждение | 24 000 EUR | 24 000 EUR в год |
| Персонал (4 чел., 24/7) | 220 000 EUR | 230 000 EUR в год |
| Аудиты безопасности | 30 000 EUR | 20 000 EUR в год |
| Сертификации (ISO 27001) | 50 000 EUR | 15 000 EUR в год |
| Итого 1-й год | 549 000 EUR | |
| Среднее в год (5 лет) | ~360 000 EUR |
Сценарий B — ЕС sovereign cloud с приложением SaaS
| Позиция | 1-й год | Следующие годы |
|---|---|---|
| SaaS-лицензии (250 пользователей) | 90 000 EUR | 95 000 EUR в год |
| Cloud infra сверх (storage, backup) | 24 000 EUR | 26 000 EUR в год |
| Интеграции и собственная разработка | 60 000 EUR | 30 000 EUR в год |
| Персонал (2 чел., администрирование) | 130 000 EUR | 135 000 EUR в год |
| Аудиты безопасности | 20 000 EUR | 15 000 EUR в год |
| Итого 1-й год | 324 000 EUR | |
| Среднее в год (5 лет) | ~215 000 EUR |
Экономия облака против self-host: ~40 % за 5 лет, при условии выбора ЕС sovereign варианта с полным compliance.
Числа справедливы для среднего банка. Для микрофинтеха с 5 сотрудниками облако выгоднее 10:1. Для крупного глобального банка с собственным DC и уже построенной командой self-host может быть выгоднее на 10 – 15 %.
Data residency и sovereignty — самый важный вопрос
Где физически лежат ваши данные? Это вопрос, на который банк и здравоохранение должны письменно отвечать перед каждым договором. В Словакии есть три уровня:
- Данные в SR — идеально для критических систем госуправления и здравоохранения. Провайдеры: DATA CLOUD Slovak Telekom, SWAN, некоторые VÚC дата-центры.
- Данные в ЕС — приемлемо для банков, если поставщик предоставляет data residency guarantee и CLOUD Act immune. Провайдеры: Azure EU Data Boundary, AWS Frankfurt/Dublin с European Sovereign Cloud, OVHcloud.
- Данные вне ЕС — приемлемо только для некритических функций с полной анонимизацией и Standard Contractual Clauses.
Инфраструктура Modulario в первую очередь хостится в Azure Europe West (Амстердам) с резервной репликой в Azure Europe North (Дублин), обе под EU Data Boundary. Для клиентов из регулируемых отраслей мы можем предложить и развёртывание в sovereign cloud SR.
Здравоохранение — специфика, которую нельзя игнорировать
В здравоохранении у облака два главных барьера: историческая скепсис и конкретные локальные предписания. Сектор здравоохранения требует:
- Шифрование AES-256 в покое и в движении.
- End-to-end audit trail — каждый просмотр медицинской записи должен быть зафиксирован, кем, когда и по какой причине.
- Интеграция с медицинскими страховыми (VšZP, Dôvera, UNION) через интерфейс EZD.
- Эксплуатация ePZP (электронного удостоверения медработника) для входа.
Современные SaaS для здравоохранения (больничные информационные системы, амбулаторное ПО) в 2026 году предоставляют все эти требования из коробки. Self-host требует поставщика, понимающего специфику, или собственной команды — что при ёмкости меньших больниц нереально.
Совет: При выборе SaaS для амбулатории или поликлиники не полагайтесь только на маркетинговые заявления. Запросите документацию о последнем тесте на проникновение и копию DPIA. Если у поставщика их нет, это предупредительный сигнал.
Финансовый сектор — DORA на практике
Финансовый сектор с января 2025 должен выполнять DORA — и облачный провайдер связан с этим договором, который контролирует НБС. Минимум, что должен содержать договор:
- Rights to audit — банк имеет право в любой момент провести аудит у провайдера (типично через третью сторону, как KPMG или PwC).
- Exit strategy — детальный план, как банк покинет провайдера в течение 90 дней без потери данных.
- Incident notification — провайдер уведомляет банк в течение 2 часов о серьёзном инциденте.
- Data location guarantee — данные остаются в конкретных регионах.
- Sub-contractor transparency — банк видит цепочку суб-подрядчиков и может ветировать.
Облачные провайдеры, не способные это предоставить, для банка неприемлемы. Modulario, AWS EU, Azure EU и отдельные локальные провайдеры этим требованиям соответствуют.
Гибридный сценарий — самый частый ответ
На практике большинство банков и медучреждений приходят к гибриду. Критические core-системы (core banking, медицинская запись) в sovereign cloud или on-premise, остальные системы (e-mail, ERP, HR, маркетинг) в public cloud с ЕС data residency.
Для SMB-финтеха обычно окупается public ЕС cloud с первого дня. Для среднего банка гибрид будет естественным — core banking останется в существующем DC, но всё остальное (CRM, HR, ERP, документы) мигрирует в облако. Экономия обычно 30 – 45 % за 5 лет, и одновременно сохраняется полное соответствие DORA.
Дерево решений — 5 шагов
Если решаете, какой путь выбрать, идите по следующим пяти шагам:
- Идентифицируйте критичность системы. Это core (платежи, медицинская запись) или поддерживающая (HR, маркетинг)?
- Спросите у регулятора. Имеете ли от НБС/Минздрава/UOOÚ письменное мнение или секторное постановление, которое Вас обязывает?
- Картируйте данные. Где персональные данные? Они медицинские или биометрические (ст. 9 GDPR)?
- Сделайте TCO-модель на 5 лет. Включите и ФОТ команды, аудиты, сертификации.
- Рассмотрите гибрид. В большинстве случаев это оптимум.
Заключение — 2026 принадлежит облаку, но с условиями
В регулируемой среде 2026 года cloud давно не «опасное чужеродное». Наоборот, при правильном выборе (ЕС sovereign, DORA-compliant провайдер, CLOUD Act immunity) cloud безопаснее большинства on-premise развёртываний — именно потому, что провайдеры инвестируют в безопасность на порядок больше, чем может себе позволить средний банк.
Self-host сохраняет своё место там, где регулятор прямо требует air-gapped развёртывание, или где объём данных делает облако экономически невыгодным. В остальных случаях cloud — особенно в гибридной форме — рациональный выбор.
Если Вы из регулируемой отрасли и хотите получить оценку собственной ситуации, напишите нам. Подготовим письменное мнение с деревом решений, TCO-моделью и конкретно рекомендуемой архитектурой для вашего случая. Консультация длится 60 минут и бесплатна — Вы уходите с ясным путём.