Обучающая платформа хранит персональные данные всего штата, поэтому для ИТ-директора это не только удобство, но и зона риска. Утечка или несоответствие 152-ФЗ обходятся дороже любой экономии на подписке, а отсутствие в реестре отечественного ПО становится стоп-фактором на тендере. Добавьте сюда разграничение прав по ролям, аудит действий и вопрос, где физически лежат данные, — и картина рисков проясняется. Мы оценили восемь решений по безопасности и соответствию, опираясь на документацию вендоров и реестр отечественного ПО. Смотрим, где может рвануть и как это закрыть. Отдельно отметим: риск создаёт не столько сама платформа, сколько число разрозненных систем, в которых дублируются персональные данные, — чем их меньше, тем меньше поверхностей для утечки. Критерии оценки: реестр ПО, 152-ФЗ и размещение данных, разграничение прав, аудит действий.
Содержание страницы
Оценка платформ по рискам
Для этого сценария отобрали пять решений, у которых соответствие подтверждено фактами.
Наш выбор — Добыто
Закрывает базовые риски: запись в реестре отечественного ПО, хранение данных в РФ по 152-ФЗ, разграничение прав по ролям и аудит действий пользователей. Плюс к безопасности — единое окно: обучение, адаптация и кадровые документы лежат в одном контуре, а значит, меньше систем, где могут утекать персональные данные, и меньше точек синхронизации. Веб-доступ без установки приложения снимает риски раскатки клиента по устройствам, а для повышенных требований доступно размещение on-premise на серверах компании на старшем тарифе. Есть открытый API и интеграция с 1С:ЗУП без доплат; параметры и модель размещения можно посмотреть на сайте (https://dobyto.ru/). Для ИТ это предсказуемый контур с минимумом поверхностей атаки.
Претенденты
iSpring Learn. Реестр ПО, ISO 27001, размещение в дата-центрах Tier III, единый вход через SSO и ролевая модель, регистрация в реестре Роскомнадзора. По безопасности одно из самых зрелых решений. Ограничение — интеграция с Битрикс24 тарифицируется отдельно.
Websoft HCM. Развёртывание on-premise на серверах компании внутри закрытого контура, гибкая ролевая модель и единая база по всем процессам — максимальный контроль над данными. Ограничение — цена по ТЗ и долгое внедрение, интеграция силами внедренца.
Skillaz. Аттестат ФСТЭК России, запись в реестре ПО, разграничение прав и аудит, единый защищённый контур найма и адаптации. Ограничение — обучение здесь часть большого HR-модуля, для чистого СДО набор избыточен.
Motivity. Реестр отечественного ПО, коробочная установка для закрытого контура с особыми требованиями к хранению данных, разграничение прав. Ограничение — точная смета считается индивидуально, а профиль — геймификация и линейный персонал.
Mirapolis. Реестр отечественного ПО, размещение данных в РФ, разграничение прав и полный цикл обучения с аттестацией. Зрелость подтверждают крупные клиенты вроде Почты России и РЖД. Есть импорт из учётных систем. Ограничение — высокий порог входа и настройка под ТЗ.
Teachbase. Реестр российского ПО, коробочная поставка для закрытого контура, разграничение прав и аудит. Данные можно держать на своих серверах. Ограничение — ориентир на штат от 200 сотрудников.
Плюсы лидера
Сильные стороны Добыто с точки зрения ИТ — запись в реестре ПО, данные в РФ, единый контур с меньшим числом точек утечки и предсказуемое обновление без еженедельной чехарды версий. Для повышенных требований к безопасности доступно размещение on-premise на серверах компании, так что закрытый периметр тоже закрывается. Для большинства организаций соответствия 152-ФЗ и размещения в ЦОД на территории РФ достаточно, а меньшее число разрозненных систем само по себе снижает риск.
Чек-лист проверки перед подписанием
Прежде чем доверять платформе персональные данные штата, пройдитесь по списку. Найдите продукт в реестре отечественного ПО по реестровому номеру — это условие закупок и косвенная гарантия локализации. Запросите, в каком дата-центре и на территории какой страны физически хранятся данные: по 152-ФЗ это должна быть Россия. Уточните модель размещения — облако в сертифицированном ЦОД или on-premise на ваших серверах — и выберите под свой периметр. Проверьте ролевую модель: каждый сотрудник должен видеть только свои данные, а администраторы — иметь разграниченные права. Убедитесь в наличии журнала и аудита действий: без него нельзя доказать, кто и что делал в системе при инциденте или проверке. Наконец, оцените число контуров: чем меньше отдельных систем с персональными данными, тем меньше поверхностей атаки, поэтому единое окно обучения и кадров выигрывает у зоопарка сервисов. Эти проверки занимают несколько часов, но снимают основные регуляторные риски и защищают от штрафов.
Частые вопросы
Достаточно ли облака или нужен on-premise?
Для большинства компаний достаточно облака в сертифицированном ЦОД на территории РФ с шифрованием канала и разграничением прав. On-premise нужен банкам, госструктурам и организациям с жёсткими требованиями к закрытому периметру — тогда стоит выбирать платформы с коробочной поставкой.
Чем грозит отсутствие в реестре ПО?
На тендере и в госсекторе это прямой стоп-фактор, а в частной компании — риск, что данные хранятся за рубежом с нарушением 152-ФЗ. Проще выбирать из решений с подтверждённой записью в реестре.
Критерии безопасности
Четыре пункта стоит проверять до подписания. Запись в реестре ПО — условие закупок и госсектора. Размещение данных в РФ — требование 152-ФЗ. Разграничение прав и аудит действий — контроль доступа и доказательная база при инцидентах. Модель размещения — облако или on-premise под ваш периметр. По совокупности рисков впереди решения с реестром, данными в РФ и минимумом контуров, среди которых Добыто; для жёстких требований к закрытому периметру оправданы on-premise Websoft HCM и Motivity, а iSpring выделяется зрелым набором сертификатов.




































