Перейти к содержимому

Практика

Безопасность сайта благотворительного фонда и НКО

Безопасность сайта благотворительного фонда и НКО: как защитить форму пожертвований, базу жертвователей и CMS, что требует закон 99-З. Чек-лист на один день.

13 сент. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Безопасность сайта благотворительного фонда держится на трёх вещах: защищённом приёме пожертвований, аккуратной работе с базой жертвователей и гигиене самого сайта. Номера карт не должны проходить через сервер фонда — оплату принимает платёжная страница банка-эквайера или платёжного сервиса. База жертвователей — это персональные данные, и на неё распространяется Закон № 99-З: политика, основания обработки, ответственное лицо, меры защиты, уведомление НЦЗПД о нарушениях. Сайт на CMS нужно обновлять, админку закрыть двухфакторной аутентификацией, резервные копии хранить отдельно. Отдельный риск для НКО — поддельные сборы от имени фонда. Ниже — угрозы, меры, чек-лист на один день и что делать, если реквизиты подменили.

Для руководителей и сотрудников благотворительных фондов, общественных объединений, культурных и религиозных организаций, которые принимают пожертвования онлайн.

Почему НКО — привлекательная цель

У фонда часто небольшая команда без ИТ-специалиста, а сайт сделал волонтёр несколько лет назад и с тех пор не обновлял. При этом через сайт идут деньги, в базе лежат контакты жертвователей, а главное — у фонда есть доверие, которое мошенники могут использовать.

Типичные сценарии атак:

  • взлом CMS и подмена реквизитов или ссылки на оплату на странице «Помочь»;
  • внедрённый скрипт, который перехватывает данные, введённые в форму на сайте;
  • фишинговые письма от имени руководителя с просьбой срочно оплатить счёт;
  • поддельные сборы в соцсетях и мессенджерах с логотипом фонда;
  • утечка таблицы жертвователей, открытой «всем, у кого есть ссылка»;
  • захват почты или аккаунтов фонда в соцсетях.

Простое правило для бухгалтерии и руководителя: любой срочный платёж или смена реквизитов по письму либо сообщению подтверждается звонком по заранее известному номеру.

Угрозы и меры: сводная таблица

Что защищаемУгрозаМера
Страница пожертвованийПодмена реквизитов, внедрённый скриптОплата на странице эквайера, контроль изменений, заголовки безопасности
Реквизиты фондаПодмена в письмах и мессенджерахРеквизиты опубликованы на сайте, изменения подтверждаются звонком по известному номеру
База жертвователейУтечка из общей таблицы или CRMДоступ по ролям, двухфакторная аутентификация, никаких публичных ссылок
Сайт на CMSВзлом через устаревший плагин или слабый парольОбновления, минимум плагинов, 2FA в админке, резервные копии
Имя и логотип фондаПоддельные сборы и клоны сайтаМониторинг упоминаний, официальный список каналов, жалобы площадкам
Почта и соцсетиЗахват аккаунтов2FA, отдельные учётные записи для сотрудников и волонтёров

Приём пожертвований: как не стать точкой утечки карт

Главное правило: сайт фонда не должен видеть номер карты. Когда оплату принимает платёжная страница эквайера или платёжного сервиса, данные карты вводятся на его стороне, а фонд получает только подтверждение платежа. Это сокращает объём требований стандарта PCI DSS и последствия возможного взлома сайта.

Но и в этом случае злоумышленник с доступом к сайту может заменить ссылку на оплату или реквизиты на свои. Поэтому нужны три вещи: двухфакторная аутентификация для всех, кто может редактировать страницу «Помочь», уведомления об изменении этой страницы и регулярная проверка, что ссылка ведёт на настоящий платёжный сервис.

Для регулярных пожертвований данные карты хранит эквайер, фонд работает только с подпиской в его кабинете. Если фонд принимает криптовалюту, адреса кошельков публикуются на сайте и регулярно сверяются, а ключи хранятся отдельно от сайта; правовой режим таких пожертвований нужно уточнить отдельно. Приём пожертвований из-за рубежа и безвозмездной помощи также регулируется отдельными правилами.

База жертвователей и закон 99-З

Имя, телефон, электронная почта, сумма и история пожертвований, адрес для благодарственных писем — персональные данные. Для фонда как оператора действуют те же обязанности, что и для компании: политика обработки, основания (как правило, согласие), назначение ответственного лица, документы и меры защиты по статье 17, уведомление НЦЗПД о нарушениях. Штрафы по статье 23.7 КоАП — до 50 базовых величин за непринятие мер или обработку без основания и до 200 за умышленную утечку.

Практические правила:

  • Собирать минимум. Для разового пожертвования достаточно того, что нужно для платежа и благодарности.
  • Отдельное согласие на рассылки. Как его оформить — в статье «Согласие на обработку персональных данных на сайте».
  • Cookie по правилам НЦЗПД. Аналитические и рекламные cookie — только после явного согласия, кнопки «Принять» и «Отклонить» равнозначны. Подробнее — в статье «Cookie-баннер в Беларуси».
  • Никаких публичных ссылок. Таблицы и CRM с данными жертвователей открываются только конкретным учётным записям, выгрузки не пересылаются волонтёрам в мессенджерах.
  • Подопечные — отдельно. Сведения о подопечных, особенно о здоровье и детях, хранятся в отдельной зоне с самым узким кругом доступа.

Сайт фонда: базовая гигиена

  • Обновлять CMS, тему и плагины, удалять неиспользуемые. Самые частые слабые места — в статье «Уязвимости CMS».
  • HTTPS на всём сайте и заголовки безопасности.
  • Персональные учётные записи в админке, двухфакторная аутентификация, удаление доступов ушедших волонтёров и подрядчиков.
  • Резервные копии вне хостинга и проверка восстановления.
  • Домен и хостинг оформлены на организацию, а не на волонтёра или бывшего разработчика.
  • Если у фонда есть интернет-магазин, личные кабинеты покупателей — тоже персональные данные, а оплата идёт через платёжный сервис.

Поддельные сборы и защита имени фонда

Мошенники копируют сайт фонда или создают страницы в соцсетях с его логотипом и своими реквизитами. Защита: опубликовать на сайте список официальных каналов и реквизитов, регулярно искать упоминания названия фонда, быстро жаловаться площадкам и предупреждать жертвователей через официальные каналы. Как организовать такой мониторинг — в статье «Защита бренда в интернете».

Волонтёры и подрядчики: доступы без хаоса

В НКО люди приходят и уходят чаще, чем в компаниях: волонтёр помог с сайтом, студент вёл соцсети, подрядчик настроил рассылку. Каждый из них мог сохранить пароль, и через год никто не помнит, у кого остался доступ.

  • Ведите простой реестр доступов: сервис, у кого есть доступ, с какими правами, когда выдан.
  • Выдавайте персональные учётные записи, а не общий пароль от админки.
  • Храните пароли в менеджере паролей организации, а не в чате.
  • При уходе человека в тот же день отключайте его учётные записи и меняйте общие пароли, если они остались.
  • С подрядчиком заключайте договор, где записано, какие данные он видит, как их защищает и что происходит с доступами после окончания работ.
  • Раз в квартал сверяйте реестр с реальными учётными записями в CMS, почте, соцсетях и платёжном кабинете.

Чек-лист: безопасность сайта благотворительного фонда за один день

  • Номера карт не проходят через сайт: оплата на странице эквайера или платёжного сервиса.
  • Ссылка на оплату и реквизиты на странице «Помочь» проверены и совпадают с договором.
  • Включена двухфакторная аутентификация в админке сайта, почте, соцсетях и платёжном кабинете.
  • CMS, тема и плагины обновлены, лишние плагины удалены.
  • Удалены учётные записи ушедших сотрудников, волонтёров и подрядчиков.
  • Домен и хостинг оформлены на организацию.
  • Резервная копия сайта хранится вне хостинга и восстанавливается.
  • Опубликованы политика обработки персональных данных и политика cookie.
  • Таблицы и CRM с данными жертвователей не открыты по публичной ссылке.
  • Назначен ответственный за персональные данные.
  • На сайте есть список официальных каналов и реквизитов фонда.
  • Понятно, кому звонить, если сайт взломали или реквизиты подменили.

Из практики Viviar

Среди проектов Viviar есть благотворительные. Для благотворительного фонда собран информационный ресурс с собственной криптовалютной системой для приёма пожертвований: ресурс в продакшене, криптосистема запускается поэтапно в партнёрстве с компаниями крипторынка. Для благотворительного проекта, у которого есть продукт — работы подопечных, — сделаны сайт с галереей и профилями авторов и интернет-магазин с каталогом, корзиной, оплатой и личным кабинетом: магазин работает, сбор средств идёт в пользу проекта. Подробности — на странице проектов.

Для небольших организаций подходит пакет «Цифровой Минимум» — от 1 700 BYN: проверка по закону № 99-З, сканирование уязвимостей и список приоритетов. Остальные пакеты — на странице цен.

Частые вопросы

Нужно ли благотворительному фонду соответствовать PCI DSS?

Требования PCI DSS касаются всех, кто принимает, обрабатывает или хранит данные платёжных карт. Если пожертвования принимает платёжная страница эквайера и номера карт не проходят через сайт фонда, объём требований заметно меньше. Конкретные условия определяет договор с эквайером, поэтому их стоит уточнить у банка.

Можно ли хранить базу жертвователей в Google Таблицах?

Можно, если доступ ограничен конкретными учётными записями с двухфакторной аутентификацией, нет публичных ссылок, а выгрузки не рассылаются по мессенджерам. Учтите, что данные хранятся на иностранных серверах: вопрос трансграничной передачи персональных данных стоит согласовать с юристом. Для растущей базы удобнее CRM с ролями и журналом действий.

Что делать, если на сайте фонда подменили реквизиты?

Сразу убрать или исправить страницу, сменить пароли и включить двухфакторную аутентификацию, сообщить банку и платёжному сервису, предупредить жертвователей через официальные каналы. Затем найти причину: устаревший плагин, утёкший пароль, доступ подрядчика. Сохраните журналы и копии изменённых страниц, они понадобятся при разбирательстве.

Кто должен отвечать за безопасность сайта в маленьком фонде?

Назначьте одного ответственного из штата, даже если сайт поддерживает волонтёр или подрядчик. Он хранит доступы, контролирует обновления и резервные копии, отключает учётные записи ушедших людей и знает, куда обращаться при инциденте. Техническую часть можно отдать подрядчику по договору с понятными обязанностями.

Сколько стоит проверить сайт фонда?

Для небольших организаций у Viviar есть пакет «Цифровой Минимум» — от 1 700 BYN: проверка по закону № 99-З, сканирование уязвимостей и список приоритетов. Если сайт принимает пожертвования, ведёт интернет-магазин или хранит большую базу жертвователей, объём работ оценивается после короткого разговора. Ответ на заявку — за 2 рабочих дня.

Вывод

Безопасность сайта благотворительного фонда — это прежде всего доверие жертвователей: карты обрабатывает платёжный сервис, база жертвователей защищена по закону № 99-З, сайт обновлён и закрыт двухфакторной аутентификацией, а поддельные сборы от имени фонда замечают быстро. Большинство мер из чек-листа выполняются за один день и почти без затрат. Если хотите проверить сайт или страницу пожертвований, — напишите нам: ответим за 2 рабочих дня.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных, рекомендации по cookie (cpd.by); PCI DSS v4.0.1 (pcisecuritystandards.org); OWASP Top 10 (owasp.org); CIS Controls (cisecurity.org).

Об авторе

Команда Viviar

Профиль в LinkedIn