Ведомости,
26 мая 2025 г.
Минцифры определит смягчающие обстоятельства по штрафам за утечку информации
276 просмотров
Минцифры совместно с Федеральной службой по техническому и экспортному контролю (ФСТЭК), Федеральной службой безопасности (ФСБ) и участниками отрасли информационной безопасности (ИБ) обсуждают перечень мероприятий, которые компании должны выполнять для получения смягчающих обстоятельств в случае получения штрафа за утечку персональных данных. Об этом сообщила директор по стратегическим проектам Ассоциации больших данных Ирина Левова на форуме Positive Hack Days 2025.
Речь идет о новелле в законе «О персональных данных». Новые требования вступят в силу 30 мая, они предполагают ужесточение требований к защите персональных данных, а также вводят оборотные штрафы за повторную утечку.
Если компания тратила не менее 0,1% от годовой выручки на мероприятия, посвященные ИБ, на протяжении хотя бы трех лет, то в случае утечки это будет считаться смягчающим обстоятельством и размер штрафа может быть меньше.
Однако в законе не названы конкретные меры, на которые должны идти эти средства, объяснила Левова. При этом там есть уточнение, что помимо вкладывания инвестиций компания должна иметь лицензию ФСБ на разработку систем с использованием криптографии или привлечь организацию, обладающую такой лицензией.
«В оборотных штрафах за утечки и нас, и вендоров интересуют смягчающие обстоятельства. Они написаны так, что мы должны потратить 0,1% от выручки на мероприятия по ИБ, что бы это ни значило. Хотелось бы узнать, что это значит и на что конкретно [должно быть потрачено], – заявила Левова. – Мы сейчас как раз работаем с министерством [Минцифры] по поводу формирования такого списка. Мы собрались у замминистра, и коллеги из ФСБ и ФСТЭК тоже делали некие предложения».
Представитель Минцифры подтвердил, что совместно с заинтересованными органами и организациями обсуждают предложения бизнеса по перечню мероприятий по ИБ, которые возможно учитывать при назначении смягчающих обстоятельств за утечку данных. «Мы открыты для обсуждения и предложений. Однако говорить о конкретных деталях и мероприятиях еще рано», – уточнил представитель ведомства и отметил, что финальное решение о том, что учитывать в качестве обстоятельств для смягчения штрафа, принимают суды.
«Ведомости» направили запрос в ФСБ и ФСТЭК.
По словам источника «Ведомостей», принимающего участие в обсуждение мер, решением этого вопроса занимается замминистра связи Александр Шойтов и одно из основных расхождений между федеральными органами исполнительной власти и крупными участниками рынка заключается в том, что сейчас закон не учитывает вложения компаний в собственные разработки и наличие ИБ-штата как смягчающее обстоятельство в случае утечки. Проблема заключается в том, что в этих расходах будут учитываться только траты на софт, сертифицированный ФСТЭК, считает собеседник «Ведомостей», принимающий участие в обсуждении. Однако собственные разработки регистрировать через ФСТЭК компании не торопятся, отмечает он.
Дело в том, что процесс такой сертификации довольно длительный, отмечает директор департамента расследований T.Hunter Игорь Бедеров: он включает девять этапов, начиная от подачи заявки до выдачи сертификата. Каждый этап требует согласования с ФСТЭК, испытательными лабораториями и органами по сертификации, а весь процесс занимает 5-12 месяцев, а для сложных продуктов – до полутора лет, говорит эксперт. Самостоятельная сертификация возможна, но требует значительных временных, финансовых и кадровых ресурсов, продолжает Бедеров. «Для большинства компаний, особенно малого и среднего бизнеса, целесообразно сотрудничать с аккредитованными центрами или консультантами, чтобы минимизировать риски и ускорить процесс», – резюмировал он.
По словам Бедерова, текущие формулировки могут привести к формальному выполнению требований. Участники рынка предлагают включить в перечень, привычный ИБ-специалистам, комплекс технических, организационно-правовых, регуляторных мер, а также страхование рисков, добавил он. Среди технических мер Бедеров перечислил внедрение систем шифрования, защищенных хранилищ данных, средств обнаружения утечек, а среди организационных – проведение аудитов ИБ, обучение сотрудников, создание внутренних политик безопасности.
При этом, напоминает бизнес-консультант по ИБ Positive Technologies Алексей Лукацкий, в России с 2013 г. существуют обязательные требования по защите персональных данных, утвержденные 21-м приказом ФСТЭК России. Поэтому он считает странной позицию компаний относительно перечня мер для защиты данных. Помимо того, в 19-й статье закона «О персональных данных» определен высокоуровневый набор защитных мер, а детализация этих требований раскрыта в нормативных документах в ФСТЭК и ФСБ, продолжает Лукацкий. И среди более чем 200 требований компании могут выбрать те, что лучше всего подходят для них, добавляет он.
«Никаких иных правил, требований, рекомендаций, как тратить 0,1% на безопасность персональных данных, не нужно. Это уведение проблемы в сторону от ее решения. Достаточно операторам персональных данных просто начать выполнять то, что было разработано 12 лет назад», – заключил Лукацкий.
Представитель МТС сообщил, что оператор реализует комплекс мер по защите данных. «Компания одной из первых интегрировала собственные системы безопасности, которые в том числе прошли сертификации ФСТЭК и отвечают установленным нормативными актами требованиям к сбору, хранению и обработке данных», – сообщил он.
T2 проводит полный комплекс мероприятий ИБ, необходимый для защиты клиентов, в строгом соответствии с законодательством и регуляторными требованиями по ИБ, сообщил представитель компании, отказавшись от дальнейших комментариев. Wildberries использует многоуровневую систему защиты от мошенников с применением технологий искусственного интеллекта, в том числе собственной разработки, заявил представитель компании. Также, по его словам, в Wildberries действует отдельная внутренняя команда, основная задача которой – поиск и исправление уязвимостей. «Авито» проводит пентесты с привлечением сторонних специалистов не менее одного раза в год и постоянно отслеживает потенциальные уязвимости, в том числе с помощью программы Bug Bounty, рассказал управляющий директор по юридическим вопросам компании Александр Смирнов. По его словам, сервис выбирает средства защиты, которые соразмерны потенциальным угрозам, – это могут быть в том числе решения, сертифицированные ФСТЭК. При этом он использует как сторонние, так и собственные разработки.
«Ведомости» запросили «Билайн» и «Яндекс» о том, есть ли у компаний собственные разработки, сертифицированные ФСТЭК. Представители VK, Ozon и «Мегафона» от комментариев отказались.
Мария АРЯЛИНА
Вся пресса за 26 мая 2025 г.
Смотрите другие материалы по этой тематике: Управление риском, Киберугрозы, киберриски и киберстрахование
Установите трансляцию заголовков прессы на своем сайте
|
|
 |
Архив прессы
|
|
|
 |
Текущая пресса
 |
| |
17 октября 2025 г.

|
|
ПРАЙМ, 17 октября 2025 г.
Суд удовлетворил иск «АльфаСтрахования» к четырем компаниям

|
|
НовостиВолгограда.ру, 17 октября 2025 г.
В ФОМС прокомментировали итоги проверки со стороны Счетной палаты

|
|
Правда УРФО, Екатеринбург, 17 октября 2025 г.
Суд отказал ГСК «Югория» в споре с «Комиавиатрансом» из-за уничтоженного лайнера «ЮТэйр»

|
|
Улпресса, Ульяновск, 17 октября 2025 г.
Страховые выплаты по ОСАГО в Ульяновской области превысили сборы

|
|
Псковская лента новостей, 17 октября 2025 г.
Каждый дееспособный гражданин РФ должен платить в ФОМС – Виктор Антонов

|
|
РЕН-ТВ, 17 октября 2025 г.
Эксперт Колесников: регионы с низкой аварийностью должны меньше платить за ОСАГО

|
|
ТАСС, 17 октября 2025 г.
Средняя выплата по страховке сдаваемых в аренду квартир составила 35 тыс. рублей

|
|
СенатИнформ, 17 октября 2025 г.
Генетический скрининг перед ЭКО планируют делать по ОМС

|
|
Business FM Кубань, 17 октября 2025 г.
Счетная палата нашла избыточную штатную численность в фонде ОМС Кубани

|
|
УралБизнесКонсалтинг, Екатеринбург, 17 октября 2025 г.
Счетная палата РФ выявила «мертвые души» в системе ФОМС

|
|
Авторадио, 17 октября 2025 г.
В России расширят перечень бесплатных медицинских услуг

|
|
Inbusiness.kz, 17 октября 2025 г.
Сколько миллионов выплатили казахстанцам за врачебные ошибки

|
|
Ведомости, 17 октября 2025 г.
Регионы начнут проводить генетический скрининг перед ЭКО по ОМС

|
|
Ведомости, 17 октября 2025 г.
Ученые из Университета транспорта предложили по-новому считать ДТП и аварийность

|
|
Правда УРФО, Екатеринбург, 17 октября 2025 г.
Здравоохранение Свердловской области теряет миллионы на махинациях в ОМС. Страховщики забирают финансирование у клиник

|
|
Конкурент, Владивосток, 17 октября 2025 г.
ОСАГО подорожает вдвое. У кого будут большие проблемы

|
|
korins.ru, 17 октября 2025 г.
Президиум НССО единогласно рекомендовал переизбрать Евгения Уфимцева президентом союза на второй срок

|
 Остальные материалы за 17 октября 2025 г. |
 Самое главное
 Найти
: по изданию
, по теме
, за период
 Получать: на e-mail, на свой сайт
|
|
|
|
|
|