Пока не взломали. Почему туристическому бизнесу больше нельзя откладывать кибербезопасность

20.07.2026

Когда турист бронирует гостиницу, покупает тур или отправляет заявку на экскурсию, он оставляет компании не просто имя и номер телефона. Паспортные данные, даты рождения, адрес электронной почты — все это становится частью базы персональных данных, за безопасность которой отвечает уже не турист, а бизнес.

Несколько лет назад государство сделало защиту таких данных обязательной, как пожарную безопасность или охрану труда. Однако значительная часть туркомпаний и объектов размещения до сих пор живет по принципу «пока ничего не случилось». Кибербезопасность кажется чем-то сложным, дорогим и совсем не первоочередным. 

Специалисты говорят: проблема вовсе не в нежелании бизнеса соблюдать закон. Гораздо чаще руководители просто не понимают, с чего вообще начинать, что скрывается за словами «аттестация», «система защиты информации (СЗИ)» или «сертифицированное оборудование». В похожей ситуации несколько лет назад оказалась вся медицинская отрасль. Поликлиники и больницы тоже столкнулись с новыми требованиями по информационной безопасности. Тогда большинству руководителей пришлось буквально с нуля разбираться, какие документы и оборудован нужны, чтобы пройти аттестацию СЗИ. Сейчас тот же путь предстоит пройти туристической отрасли. 

Мы подробно поговорили со специалистами компании ABN-Group (лицензиатом ОАЦ) и представителями отечественного ИТ-рынка, чтобы разобраться, почему защита данных — это не прихоть, сколько стоит реальная безопасность и как закрыть этот вопрос «под ключ».

«Можно вообще ничего не делать?»

Именно этот вопрос специалисты по кибербезопасности называют самым популярным.

«Можно. Но это наказуемо», — отвечают они. 

Пока регулятор действительно относится к ситуации достаточно спокойно, понимая, что перестроить инфраструктуру за один день невозможно. Но это не означает, что требований нет. Они действуют уже несколько лет.

«Если же произойдет серьезный инцидент — утечка данных, фишинг или атака вредоносного ПО — отвечать придется компании и отсутствие аттестации СЗИ  при разборе инцидента будет являться отягчающим обстоятельством  Все понимают риски, но тут же спрашивают: "Почему я должен за это платить?". Но ведь никто не спорит со ставкой налога в 13% или требованиями пожарной безопасности. Информационная безопасность — это точно такое же обязательное условие ведения бизнеса в XXI веке».

Даниил Маршалов, директор по развитию бизнеса в сфере информационной безопасности

Законодательство в сфере защиты информации в Беларуси имеет глубокие корни (начиная с базового закона 2008 года), однако ключевой импульс теме придал Указ Президента № 40 «О кибербезопасности» и Закон «О защите персональных данных». Любая организация, которая накапливает, хранит, обрабатывает или передает чужие паспортные данные, контакты или платежные реквизиты, обязана иметь аттестованную систему защиты информации (СЗИ).

Медицинская сфера, крупные государственные предприятия и финансовый сектор уже прошли этот путь — зачастую в жестком, принудительном порядке. Но туристический сегмент — гостиницы, санатории, туроператоры и даже агроусадьбы — не спешит занимать очередь к лицензиатам.

Многие компании живут иллюзией, что мелкий масштаб бизнеса освобождает их от ответственности. Мол, если у нас в штате два-три человека, мы организуем байдарочные сплавы или держим небольшую усадьбу на 10 гостей, то кому мы сдались? Эксперты уверяют: закон не делает различий по масштабу. Если вы берете паспортные данные клиента для договора, обмениваетесь списками туристов в мессенджерах или передаете сведения в МВД для регистрации иностранных граждан — вы полноценный оператор персональных данных. Даже видеозапись с камеры наблюдения на входе в отель или номер телефона в вашей CRM-системе — это уже персональные данные, подлежащие защите.

«Все 1Ски зашифрованы»: реальные последствия беспечности

Главный аргумент скептиков: «У нас ничего не происходит, нас никто не ломает». Однако тишина на белорусском рынке обманчива. Инциденты происходят регулярно, просто бизнес предпочитает не афишировать свои провалы, опасаясь репутационного краха.

Недавно в Могилеве вирус-шифровальщик одновременно вывел из строя информационные системы нескольких десятков предприятий. Их базы данных оказались зашифрованы.

Андрей Кистер, руководитель проектов

«Представьте, что у компании исчезла вся база 1С. Нет бухгалтерии, нет информации о зарплатах, нет финансовой истории, невозможно подготовить налоговую отчетность, операционная деятельность парализована. Если резервных копий нет, предприятие фактически начинает работу заново».

Для гостиницы это может означать потерю информации о бронированиях, для туроператора — базы клиентов, договоров и документов. Совсем недавно туристический рынок наглядно увидел, насколько критичной может оказаться даже обычная техническая неисправность. После сбоя в ИТ-инфраструктуре одного из крупнейших российских туроператоров перестали работать сайт, личные кабинеты агентств и сервисы формирования документов. Компании пришлось практически в ручном режиме сопровождать десятки тысяч туристов, передавать списки авиакомпаниям, отелям и принимающим партнерам, чтобы люди смогли улететь на отдых. При этом речь даже не шла о кибератаке или утечке данных — обычный технический сбой показал, насколько современный туристический бизнес зависит от устойчивости своих информационных систем. 

Иногда ущерб от простоя оказывается значительно выше стоимости самой системы защиты. Отели и санатории аккумулируют огромные массивы конфиденциальной информации. Помимо персональных данных, здесь крутятся сведения о высокопоставленных гостях, коммерческие тайны и платежные шлюзы. В ходе технических аудитов (пентестов) с привлечением «белых хакеров» специалисты ABN-Group выявили шокирующую картину.

При тестировании инфраструктуры одной из крупных гостиниц в Гомеле инженеры за несколько часов получили полный доступ к корневой системе управления. Они могли перехватывать трафик постояльцев, управлять внутренними системами жизнеобеспечения отеля и подменять платежные ссылки на фишинговые сайты. Самое печальное — руководство отеля отнеслось к результатам проверки прохладно.

Чем это чревато? Помимо уголовной и административной ответственности за утечку данных (а если пострадавший постоялец докажет, что его личные данные или деньги с карты утекли через дырявый Wi-Fi отеля, проверка мгновенно выявит отсутствие аттестата СЗИ), регулятор имеет право приостановить деятельность компании до устранения нарушений. Процедура проектирования, закупки оборудования и аттестации занимает в среднем до полугода. Полгода простоя для гостиницы или туроператора — это гарантированная ликвидация бизнеса.

Конструктор безопасности: сколько стоит защита и из чего она состоит?

Информационная безопасность — это комплекс мер. Недостаточно просто разработать пачку регламентов (так называемую «бумажную защиту»), хотя локальные правовые акты обязательны. Систему необходимо выстроить физически.

Специалисты ABN-Group объясняют, что «на коленке» собрать сертифицированную систему сложно: все компоненты — от железа до антивирусов — должны иметь сертификаты соответствия регулятора (ОАЦ). Использование оборудования из недружественных стран (например, американских или английских маршрутизаторов без локальной сертификации) автоматически делает аттестацию невозможной.

Александр Родионов, начальник отдела продаж

Чтобы упростить жизнь бизнесу, интеграторы разработали готовые комплексные решения — так называемые программно-аппаратные комплексы (ПАК). Фактически это «умный шкаф» (сервер), в котором уже преднастроено и протестировано все необходимое железо и софт.

Стоимость такого решения гибко адаптируется под размеры организации. Не обязательно покупать «космический корабль» для маленького офиса. Стоимость защиты напрямую зависит от масштаба инфраструктуры. Бизнесу предлагают не максимальный набор оборудования, а минимально необходимое решение, которое соответствует требованиям законодательства и подходит именно под его инфраструктуру. 

Для небольших гостиниц и туркомпаний, у которых нет своего сисадмина и лишнего бюджета на покупку железа, существует отличная альтернатива — хостинг в защищенном облачном контуре. В этом случае бизнес мигрирует в аттестованное государственное облако, платит посильную абонентскую плату (порядка 400–600 рублей в месяц) и получает полностью защищенную инфраструктуру, соответствующую закону, без капитальных затрат на строительство собственной сложной системы защиты.

Где взять деньги? Государство дает льготный кредит

Главный сдерживающий фактор для бизнеса — финансовый. Потратить десятки тысяч рублей на инфраструктуру безопасности в условиях жесткой конкуренции готов далеко не каждый директор. И здесь на помощь приходит государство.

Проекты цифровизации и информационной безопасности сегодня подпадает под программу льготного кредитования в рамках развития туристического бизнеса.

«Банки готовы выделять льготные кредиты на проекты инфобеза, но они не могут кредитовать чистые услуги (например, аудит или настройку). Они кредитуют только то, что можно физически оценить и поставить на баланс как основное средство. Покупка готового ПАК ("шкафа") вместе с модернизацией компьютерной техники идеально подходит под эти критерии. Вы приобретаете материальный актив, защищаете бизнес, проходите аттестацию, а государство субсидирует процентную ставку».

План действий: как пройти аттестацию без головной боли?

Если вы осознали, что тянуть дальше нельзя, эксперты рекомендуют действовать по следующему алгоритму:

  • Шаг 1. Экспресс-оценка и аудит. Не нужно сразу скупать дорогое оборудование. Первым делом заполняется опросный лист (первичная консультация у лицензиатов часто бесплатна). Далее привлекаются инженеры для детального аудита. Специалисты определят, какая техника у вас уже есть. Если вы ранее купили лицензионный антивирус или сертифицированный коммутатор, их не придется выбрасывать — СЗИ соберется как конструктор, экономя ваш бюджет.
  • Шаг 2. Разработка нормативной базы. Параллельно с техническим аудитом юристы лицензиата готовят пакет внутренних документов: политики конфиденциальности, регламенты работы с персональными данными, приказы об ответственности сотрудников. Без этого «бумажного» базиса ни одна система не пройдет госсистему аттестации.
  • Шаг 3. Проектирование и внедрение ПАК. По результатам аудита подбирается оптимальная конфигурация ПАК или облачного хостинга. Оборудование монтируется, софт инсталлируется, проводятся пусконаладочные работы.
  • Шаг 4. Обучение персонала. Самая защищенная система бесполезна, если сотрудники вставляют в рабочие компьютеры сомнительные флешки или открывают фишинговые письма с вредоносными вложениями. Обучение гигиене информационной безопасности — неотъемлемая часть внедрения.
  • Шаг 5. Аттестация и выдача сертификата. Лицензиат ОАЦ проводит испытания СЗИ и выдает заветный аттестат соответствия сроком на 5 лет. С этого момента ваш бизнес юридически чист перед законом, а ваши клиенты защищены от угроз и инцидентов.

Резюме

Пока регулятор дает туротрасли некоторую фору, относясь к задержкам с пониманием. Но этот период мягкого регулирования неизбежно закончится. Разумный руководитель подготовит сани летом: оценит риски, разработает проект, возьмет льготный кредит и спокойно защитит свое предприятие, превратив кибербезопасность из «дорогой игрушки» в надежный фундамент своего бизнеса.

Пресс-служба РСТИ