Ведомости,
26 мая 2025 г.
Минцифры определит смягчающие обстоятельства по штрафам за утечку информации
333 просмотра
Минцифры совместно с Федеральной службой по техническому и экспортному контролю (ФСТЭК), Федеральной службой безопасности (ФСБ) и участниками отрасли информационной безопасности (ИБ) обсуждают перечень мероприятий, которые компании должны выполнять для получения смягчающих обстоятельств в случае получения штрафа за утечку персональных данных. Об этом сообщила директор по стратегическим проектам Ассоциации больших данных Ирина Левова на форуме Positive Hack Days 2025.
Речь идет о новелле в законе «О персональных данных». Новые требования вступят в силу 30 мая, они предполагают ужесточение требований к защите персональных данных, а также вводят оборотные штрафы за повторную утечку.
Если компания тратила не менее 0,1% от годовой выручки на мероприятия, посвященные ИБ, на протяжении хотя бы трех лет, то в случае утечки это будет считаться смягчающим обстоятельством и размер штрафа может быть меньше.
Однако в законе не названы конкретные меры, на которые должны идти эти средства, объяснила Левова. При этом там есть уточнение, что помимо вкладывания инвестиций компания должна иметь лицензию ФСБ на разработку систем с использованием криптографии или привлечь организацию, обладающую такой лицензией.
«В оборотных штрафах за утечки и нас, и вендоров интересуют смягчающие обстоятельства. Они написаны так, что мы должны потратить 0,1% от выручки на мероприятия по ИБ, что бы это ни значило. Хотелось бы узнать, что это значит и на что конкретно [должно быть потрачено], – заявила Левова. – Мы сейчас как раз работаем с министерством [Минцифры] по поводу формирования такого списка. Мы собрались у замминистра, и коллеги из ФСБ и ФСТЭК тоже делали некие предложения».
Представитель Минцифры подтвердил, что совместно с заинтересованными органами и организациями обсуждают предложения бизнеса по перечню мероприятий по ИБ, которые возможно учитывать при назначении смягчающих обстоятельств за утечку данных. «Мы открыты для обсуждения и предложений. Однако говорить о конкретных деталях и мероприятиях еще рано», – уточнил представитель ведомства и отметил, что финальное решение о том, что учитывать в качестве обстоятельств для смягчения штрафа, принимают суды.
«Ведомости» направили запрос в ФСБ и ФСТЭК.
По словам источника «Ведомостей», принимающего участие в обсуждение мер, решением этого вопроса занимается замминистра связи Александр Шойтов и одно из основных расхождений между федеральными органами исполнительной власти и крупными участниками рынка заключается в том, что сейчас закон не учитывает вложения компаний в собственные разработки и наличие ИБ-штата как смягчающее обстоятельство в случае утечки. Проблема заключается в том, что в этих расходах будут учитываться только траты на софт, сертифицированный ФСТЭК, считает собеседник «Ведомостей», принимающий участие в обсуждении. Однако собственные разработки регистрировать через ФСТЭК компании не торопятся, отмечает он.
Дело в том, что процесс такой сертификации довольно длительный, отмечает директор департамента расследований T.Hunter Игорь Бедеров: он включает девять этапов, начиная от подачи заявки до выдачи сертификата. Каждый этап требует согласования с ФСТЭК, испытательными лабораториями и органами по сертификации, а весь процесс занимает 5-12 месяцев, а для сложных продуктов – до полутора лет, говорит эксперт. Самостоятельная сертификация возможна, но требует значительных временных, финансовых и кадровых ресурсов, продолжает Бедеров. «Для большинства компаний, особенно малого и среднего бизнеса, целесообразно сотрудничать с аккредитованными центрами или консультантами, чтобы минимизировать риски и ускорить процесс», – резюмировал он.
По словам Бедерова, текущие формулировки могут привести к формальному выполнению требований. Участники рынка предлагают включить в перечень, привычный ИБ-специалистам, комплекс технических, организационно-правовых, регуляторных мер, а также страхование рисков, добавил он. Среди технических мер Бедеров перечислил внедрение систем шифрования, защищенных хранилищ данных, средств обнаружения утечек, а среди организационных – проведение аудитов ИБ, обучение сотрудников, создание внутренних политик безопасности.
При этом, напоминает бизнес-консультант по ИБ Positive Technologies Алексей Лукацкий, в России с 2013 г. существуют обязательные требования по защите персональных данных, утвержденные 21-м приказом ФСТЭК России. Поэтому он считает странной позицию компаний относительно перечня мер для защиты данных. Помимо того, в 19-й статье закона «О персональных данных» определен высокоуровневый набор защитных мер, а детализация этих требований раскрыта в нормативных документах в ФСТЭК и ФСБ, продолжает Лукацкий. И среди более чем 200 требований компании могут выбрать те, что лучше всего подходят для них, добавляет он.
«Никаких иных правил, требований, рекомендаций, как тратить 0,1% на безопасность персональных данных, не нужно. Это уведение проблемы в сторону от ее решения. Достаточно операторам персональных данных просто начать выполнять то, что было разработано 12 лет назад», – заключил Лукацкий.
Представитель МТС сообщил, что оператор реализует комплекс мер по защите данных. «Компания одной из первых интегрировала собственные системы безопасности, которые в том числе прошли сертификации ФСТЭК и отвечают установленным нормативными актами требованиям к сбору, хранению и обработке данных», – сообщил он.
T2 проводит полный комплекс мероприятий ИБ, необходимый для защиты клиентов, в строгом соответствии с законодательством и регуляторными требованиями по ИБ, сообщил представитель компании, отказавшись от дальнейших комментариев. Wildberries использует многоуровневую систему защиты от мошенников с применением технологий искусственного интеллекта, в том числе собственной разработки, заявил представитель компании. Также, по его словам, в Wildberries действует отдельная внутренняя команда, основная задача которой – поиск и исправление уязвимостей. «Авито» проводит пентесты с привлечением сторонних специалистов не менее одного раза в год и постоянно отслеживает потенциальные уязвимости, в том числе с помощью программы Bug Bounty, рассказал управляющий директор по юридическим вопросам компании Александр Смирнов. По его словам, сервис выбирает средства защиты, которые соразмерны потенциальным угрозам, – это могут быть в том числе решения, сертифицированные ФСТЭК. При этом он использует как сторонние, так и собственные разработки.
«Ведомости» запросили «Билайн» и «Яндекс» о том, есть ли у компаний собственные разработки, сертифицированные ФСТЭК. Представители VK, Ozon и «Мегафона» от комментариев отказались.
Мария АРЯЛИНА
Вся пресса за 26 мая 2025 г.
Смотрите другие материалы по этой тематике: Управление риском, Киберугрозы, киберриски и киберстрахование
Установите трансляцию заголовков прессы на своем сайте
|
|
 |
Архив прессы
|
|
|
 |
Текущая пресса
 |
| |
17 августа 2026 г.

|
|
35media, Вологда, 17 августа 2026 г.
В Череповце вынесен приговор бывшей сотруднице страховой компании

|
|
Новая Кубань, 17 августа 2026 г.
Пациентов с полисом ОМС предупредили о новых правилах с 1 сентября

|
|
ТАСС, 17 августа 2026 г.
Франция выделит €12 млн на восстановление после природных пожаров

|
|
РИА Оренбуржье, 17 августа 2026 г.
Медицинскую помощь и поддержку страховой компании можно получить независимо от региона выдачи полиса ОМС

|
|
Агентство Бизнес Новостей, Санкт-Петербург, 17 августа 2026 г.
Новые правила ОМС с 1 сентября: клиникам запретят навязывать платные услуги

|
|
Профиль, 17 августа 2026 г.
Бельгийский банк проиграл суд в Москве

|
|
Колеса.ру, Санкт-Петербург, 17 августа 2026 г.
ОСАГО без техосмотра с 22 августа 2026 года: что изменится и можно ли на этом сэкономить

|
|
Finversia.ru, 17 августа 2026 г.
Meta Platforms* и BlackRock частично застраховали дата-центр стоимостью $14 млрд

|
|
zakon.kz, 17 августа 2026 г.
Утвержден договор страхования профессиональной ответственности ЧСИ

|
|
110km.ru, Санкт-Петербург, 17 августа 2026 г.
В 43 регионах выплаты по ОСАГО превысили сборы: что происходит на рынке

|
|
Тульская пресса, 17 августа 2026 г.
Туляк написал ложный донос о краже телефона, чтобы получить страховые выплаты

|
|
Медвестник, 17 августа 2026 г.
МВД раскрыло схему хищения выплат по ОМС через стоматологические клиники

|
|
Ставропольская правда, 17 августа 2026 г.
На Ставрополье проводят бариатрические операции по полису ОМС

|
|
ixbt.com, 17 августа 2026 г.
Национальная ассоциация страховых комиссаров США тестирует единый подход к ИИ в страховании

|
|
Деловой Казахстан, 17 августа 2026 г.
В Казахстане по Европротоколу можно будет получить до 2,6 млн тенге

|
|
ТАСС, 17 августа 2026 г.
ЦОДД предоставил более 3,2 тыс. видео страховым компаниям после аварий на МКАД

|
|
Portnews, 17 августа 2026 г.
Эксперт: Расходы на страхование в судостроении за четыре года выросли в 2-3 раза

|
 Самое главное
 Найти
: по изданию
, по теме
, за период
 Получать: на e-mail, на свой сайт
|
|
|
|
|
|