Практика
Безопасность сайта благотворительного фонда и НКО
Безопасность сайта благотворительного фонда и НКО: как защитить форму пожертвований, базу жертвователей и CMS, что требует закон 99-З. Чек-лист на один день.
Коротко. Безопасность сайта благотворительного фонда держится на трёх вещах: защищённом приёме пожертвований, аккуратной работе с базой жертвователей и гигиене самого сайта. Номера карт не должны проходить через сервер фонда — оплату принимает платёжная страница банка-эквайера или платёжного сервиса. База жертвователей — это персональные данные, и на неё распространяется Закон № 99-З: политика, основания обработки, ответственное лицо, меры защиты, уведомление НЦЗПД о нарушениях. Сайт на CMS нужно обновлять, админку закрыть двухфакторной аутентификацией, резервные копии хранить отдельно. Отдельный риск для НКО — поддельные сборы от имени фонда. Ниже — угрозы, меры, чек-лист на один день и что делать, если реквизиты подменили.
Для руководителей и сотрудников благотворительных фондов, общественных объединений, культурных и религиозных организаций, которые принимают пожертвования онлайн.
Почему НКО — привлекательная цель
У фонда часто небольшая команда без ИТ-специалиста, а сайт сделал волонтёр несколько лет назад и с тех пор не обновлял. При этом через сайт идут деньги, в базе лежат контакты жертвователей, а главное — у фонда есть доверие, которое мошенники могут использовать.
Типичные сценарии атак:
- взлом CMS и подмена реквизитов или ссылки на оплату на странице «Помочь»;
- внедрённый скрипт, который перехватывает данные, введённые в форму на сайте;
- фишинговые письма от имени руководителя с просьбой срочно оплатить счёт;
- поддельные сборы в соцсетях и мессенджерах с логотипом фонда;
- утечка таблицы жертвователей, открытой «всем, у кого есть ссылка»;
- захват почты или аккаунтов фонда в соцсетях.
Простое правило для бухгалтерии и руководителя: любой срочный платёж или смена реквизитов по письму либо сообщению подтверждается звонком по заранее известному номеру.
Угрозы и меры: сводная таблица
| Что защищаем | Угроза | Мера |
|---|---|---|
| Страница пожертвований | Подмена реквизитов, внедрённый скрипт | Оплата на странице эквайера, контроль изменений, заголовки безопасности |
| Реквизиты фонда | Подмена в письмах и мессенджерах | Реквизиты опубликованы на сайте, изменения подтверждаются звонком по известному номеру |
| База жертвователей | Утечка из общей таблицы или CRM | Доступ по ролям, двухфакторная аутентификация, никаких публичных ссылок |
| Сайт на CMS | Взлом через устаревший плагин или слабый пароль | Обновления, минимум плагинов, 2FA в админке, резервные копии |
| Имя и логотип фонда | Поддельные сборы и клоны сайта | Мониторинг упоминаний, официальный список каналов, жалобы площадкам |
| Почта и соцсети | Захват аккаунтов | 2FA, отдельные учётные записи для сотрудников и волонтёров |
Приём пожертвований: как не стать точкой утечки карт
Главное правило: сайт фонда не должен видеть номер карты. Когда оплату принимает платёжная страница эквайера или платёжного сервиса, данные карты вводятся на его стороне, а фонд получает только подтверждение платежа. Это сокращает объём требований стандарта PCI DSS и последствия возможного взлома сайта.
Но и в этом случае злоумышленник с доступом к сайту может заменить ссылку на оплату или реквизиты на свои. Поэтому нужны три вещи: двухфакторная аутентификация для всех, кто может редактировать страницу «Помочь», уведомления об изменении этой страницы и регулярная проверка, что ссылка ведёт на настоящий платёжный сервис.
Для регулярных пожертвований данные карты хранит эквайер, фонд работает только с подпиской в его кабинете. Если фонд принимает криптовалюту, адреса кошельков публикуются на сайте и регулярно сверяются, а ключи хранятся отдельно от сайта; правовой режим таких пожертвований нужно уточнить отдельно. Приём пожертвований из-за рубежа и безвозмездной помощи также регулируется отдельными правилами.
База жертвователей и закон 99-З
Имя, телефон, электронная почта, сумма и история пожертвований, адрес для благодарственных писем — персональные данные. Для фонда как оператора действуют те же обязанности, что и для компании: политика обработки, основания (как правило, согласие), назначение ответственного лица, документы и меры защиты по статье 17, уведомление НЦЗПД о нарушениях. Штрафы по статье 23.7 КоАП — до 50 базовых величин за непринятие мер или обработку без основания и до 200 за умышленную утечку.
Практические правила:
- Собирать минимум. Для разового пожертвования достаточно того, что нужно для платежа и благодарности.
- Отдельное согласие на рассылки. Как его оформить — в статье «Согласие на обработку персональных данных на сайте».
- Cookie по правилам НЦЗПД. Аналитические и рекламные cookie — только после явного согласия, кнопки «Принять» и «Отклонить» равнозначны. Подробнее — в статье «Cookie-баннер в Беларуси».
- Никаких публичных ссылок. Таблицы и CRM с данными жертвователей открываются только конкретным учётным записям, выгрузки не пересылаются волонтёрам в мессенджерах.
- Подопечные — отдельно. Сведения о подопечных, особенно о здоровье и детях, хранятся в отдельной зоне с самым узким кругом доступа.
Сайт фонда: базовая гигиена
- Обновлять CMS, тему и плагины, удалять неиспользуемые. Самые частые слабые места — в статье «Уязвимости CMS».
- HTTPS на всём сайте и заголовки безопасности.
- Персональные учётные записи в админке, двухфакторная аутентификация, удаление доступов ушедших волонтёров и подрядчиков.
- Резервные копии вне хостинга и проверка восстановления.
- Домен и хостинг оформлены на организацию, а не на волонтёра или бывшего разработчика.
- Если у фонда есть интернет-магазин, личные кабинеты покупателей — тоже персональные данные, а оплата идёт через платёжный сервис.
Поддельные сборы и защита имени фонда
Мошенники копируют сайт фонда или создают страницы в соцсетях с его логотипом и своими реквизитами. Защита: опубликовать на сайте список официальных каналов и реквизитов, регулярно искать упоминания названия фонда, быстро жаловаться площадкам и предупреждать жертвователей через официальные каналы. Как организовать такой мониторинг — в статье «Защита бренда в интернете».
Волонтёры и подрядчики: доступы без хаоса
В НКО люди приходят и уходят чаще, чем в компаниях: волонтёр помог с сайтом, студент вёл соцсети, подрядчик настроил рассылку. Каждый из них мог сохранить пароль, и через год никто не помнит, у кого остался доступ.
- Ведите простой реестр доступов: сервис, у кого есть доступ, с какими правами, когда выдан.
- Выдавайте персональные учётные записи, а не общий пароль от админки.
- Храните пароли в менеджере паролей организации, а не в чате.
- При уходе человека в тот же день отключайте его учётные записи и меняйте общие пароли, если они остались.
- С подрядчиком заключайте договор, где записано, какие данные он видит, как их защищает и что происходит с доступами после окончания работ.
- Раз в квартал сверяйте реестр с реальными учётными записями в CMS, почте, соцсетях и платёжном кабинете.
Чек-лист: безопасность сайта благотворительного фонда за один день
- Номера карт не проходят через сайт: оплата на странице эквайера или платёжного сервиса.
- Ссылка на оплату и реквизиты на странице «Помочь» проверены и совпадают с договором.
- Включена двухфакторная аутентификация в админке сайта, почте, соцсетях и платёжном кабинете.
- CMS, тема и плагины обновлены, лишние плагины удалены.
- Удалены учётные записи ушедших сотрудников, волонтёров и подрядчиков.
- Домен и хостинг оформлены на организацию.
- Резервная копия сайта хранится вне хостинга и восстанавливается.
- Опубликованы политика обработки персональных данных и политика cookie.
- Таблицы и CRM с данными жертвователей не открыты по публичной ссылке.
- Назначен ответственный за персональные данные.
- На сайте есть список официальных каналов и реквизитов фонда.
- Понятно, кому звонить, если сайт взломали или реквизиты подменили.
Из практики Viviar
Среди проектов Viviar есть благотворительные. Для благотворительного фонда собран информационный ресурс с собственной криптовалютной системой для приёма пожертвований: ресурс в продакшене, криптосистема запускается поэтапно в партнёрстве с компаниями крипторынка. Для благотворительного проекта, у которого есть продукт — работы подопечных, — сделаны сайт с галереей и профилями авторов и интернет-магазин с каталогом, корзиной, оплатой и личным кабинетом: магазин работает, сбор средств идёт в пользу проекта. Подробности — на странице проектов.
Для небольших организаций подходит пакет «Цифровой Минимум» — от 1 700 BYN: проверка по закону № 99-З, сканирование уязвимостей и список приоритетов. Остальные пакеты — на странице цен.
Частые вопросы
Нужно ли благотворительному фонду соответствовать PCI DSS?
Требования PCI DSS касаются всех, кто принимает, обрабатывает или хранит данные платёжных карт. Если пожертвования принимает платёжная страница эквайера и номера карт не проходят через сайт фонда, объём требований заметно меньше. Конкретные условия определяет договор с эквайером, поэтому их стоит уточнить у банка.
Можно ли хранить базу жертвователей в Google Таблицах?
Можно, если доступ ограничен конкретными учётными записями с двухфакторной аутентификацией, нет публичных ссылок, а выгрузки не рассылаются по мессенджерам. Учтите, что данные хранятся на иностранных серверах: вопрос трансграничной передачи персональных данных стоит согласовать с юристом. Для растущей базы удобнее CRM с ролями и журналом действий.
Что делать, если на сайте фонда подменили реквизиты?
Сразу убрать или исправить страницу, сменить пароли и включить двухфакторную аутентификацию, сообщить банку и платёжному сервису, предупредить жертвователей через официальные каналы. Затем найти причину: устаревший плагин, утёкший пароль, доступ подрядчика. Сохраните журналы и копии изменённых страниц, они понадобятся при разбирательстве.
Кто должен отвечать за безопасность сайта в маленьком фонде?
Назначьте одного ответственного из штата, даже если сайт поддерживает волонтёр или подрядчик. Он хранит доступы, контролирует обновления и резервные копии, отключает учётные записи ушедших людей и знает, куда обращаться при инциденте. Техническую часть можно отдать подрядчику по договору с понятными обязанностями.
Сколько стоит проверить сайт фонда?
Для небольших организаций у Viviar есть пакет «Цифровой Минимум» — от 1 700 BYN: проверка по закону № 99-З, сканирование уязвимостей и список приоритетов. Если сайт принимает пожертвования, ведёт интернет-магазин или хранит большую базу жертвователей, объём работ оценивается после короткого разговора. Ответ на заявку — за 2 рабочих дня.
Вывод
Безопасность сайта благотворительного фонда — это прежде всего доверие жертвователей: карты обрабатывает платёжный сервис, база жертвователей защищена по закону № 99-З, сайт обновлён и закрыт двухфакторной аутентификацией, а поддельные сборы от имени фонда замечают быстро. Большинство мер из чек-листа выполняются за один день и почти без затрат. Если хотите проверить сайт или страницу пожертвований, — напишите нам: ответим за 2 рабочих дня.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных, рекомендации по cookie (cpd.by); PCI DSS v4.0.1 (pcisecuritystandards.org); OWASP Top 10 (owasp.org); CIS Controls (cisecurity.org).