Информационные правила¶
Информационные правила — это совокупность нормативных правовых актов, технических регламентов, стандартов и внутренних регламентов, регулирующих порядок создания, сбора, обработки, хранения, передачи, распространения и защиты информации в информационных системах. В широком смысле термин охватывает как законодательные требования (например, федеральные законы, указы президента, постановления правительства), так и отраслевые стандарты (ГОСТы, СНиПы, методические рекомендации), а также корпоративные политики безопасности, действующие в организациях. Информационные правила направлены на обеспечение информационной безопасности, целостности, конфиденциальности и доступности данных, а также на соблюдение прав субъектов персональных данных и государственных интересов.
¶История развития
¶Докомпьютерная эпоха
Первые информационные правила появились задолго до цифровых технологий. В Древнем Риме действовали законы, регулирующие тайну переписки (например, Lex Cornelia de falsis). В Средневековье в Европе существовали цеховые уставы, определявшие порядок хранения и передачи коммерческой информации. В Российской империи с XIX века действовали правила о государственной тайне, закреплённые в «Уложении о наказаниях уголовных и исправительных» 1845 года.
¶XX век и появление компьютерных систем
С развитием вычислительной техники в середине XX века возникла необходимость в формализации правил работы с машинными носителями. В 1960-х годах в США были приняты первые стандарты по защите данных в банковской сфере (например, стандарт ANSI X3.9). В СССР в 1970-х годах появились ГОСТы на автоматизированные системы управления (АСУ), в том числе ГОСТ 24.103-84, регламентировавший требования к информационному обеспечению. В 1980-х годах в связи с распространением персональных компьютеров начали разрабатываться корпоративные политики безопасности.
¶Современный этап
С 1990-х годов информационные правила стали активно развиваться в ответ на глобализацию интернета и рост киберугроз. В России ключевым этапом стало принятие Федерального закона «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ) в 2006 году. В 2010-х годах были введены законы о персональных данных (№ 152-ФЗ), о локализации данных (2015 год), а также законы о суверенном интернете (2019 год). В международной практике важнейшими документами стали Общий регламент по защите данных (GDPR) в Европейском союзе (2018 год) и Закон о кибербезопасности Китая (2017 год).
¶Классификация информационных правил
¶По уровню регулирования
- Международные: соглашения и стандарты, признанные несколькими государствами (например, стандарты ISO/IEC 27001, рекомендации ITU-T, Конвенция Совета Европы о киберпреступности).
- Национальные: законы и подзаконные акты конкретного государства (в России — федеральные законы, указы президента, постановления правительства, приказы министерств).
- Отраслевые: правила, действующие в рамках одной отрасли экономики (например, в здравоохранении — требования к медицинским информационным системам, в банковской сфере — стандарты Банка России).
- Корпоративные: внутренние регламенты организаций (политики информационной безопасности, инструкции по работе с конфиденциальными данными, регламенты доступа).
¶По сфере применения
- Правила защиты информации: требования к шифрованию, антивирусной защите, разграничению доступа, резервному копированию.
- Правила обработки персональных данных: порядок сбора, согласия субъекта, хранения, передачи и уничтожения персональных данных.
- Правила документооборота: регламенты электронного документооборота, требования к электронной подписи, архивации.
- Правила распространения информации: нормы о СМИ, блогосфере, социальных сетях, рекламе, а также ограничения на распространение запрещённого контента (экстремистские материалы, пропаганда наркотиков, детская порнография).
- Правила использования государственных информационных систем: требования к Единому порталу государственных услуг, системам межведомственного электронного взаимодействия (СМЭВ), реестрам.
¶По обязательности исполнения
- Императивные: обязательные для всех субъектов, нарушение влечёт административную или уголовную ответственность (например, требования к локализации персональных данных в РФ).
- Диспозитивные: рекомендательные, могут быть изменены соглашением сторон (например, стандарты оформления технической документации, если иное не предусмотрено договором).
¶Основные элементы информационных правил
¶Определение субъектов и объектов
Любые информационные правила устанавливают, кто является субъектом (физические лица, юридические лица, государственные органы, операторы информационных систем) и что является объектом регулирования (информация, данные, информационные системы, технические средства).
¶Требования к безопасности
Включают обязательные меры защиты: использование сертифицированных средств криптографической защиты информации (СКЗИ), антивирусного ПО, межсетевых экранов, систем обнаружения вторжений. Для государственных информационных систем в России действуют требования к классам защищённости (К1, К2, К3) согласно приказу ФСТЭК России.
¶Порядок доступа и разграничения прав
Правила определяют роли пользователей (администратор, оператор, пользователь), уровни доступа (чтение, запись, редактирование, удаление), а также процедуры аутентификации (парольная, биометрическая, с использованием электронной подписи).
¶Ответственность за нарушения
Предусматривают санкции: дисциплинарные (выговор, увольнение), административные (штрафы, дисквалификация), гражданско-правовые (возмещение ущерба) и уголовные (например, за неправомерный доступ к компьютерной информации — ст. 272 УК РФ).
¶Применение в различных сферах
¶Государственное управление
В России действуют «Правила организации и функционирования государственных информационных систем» (постановление Правительства РФ № 1119 от 2012 года). Они регулируют создание, эксплуатацию, модернизацию и ликвидацию ГИС, а также требования к их защите. Примеры: Единая государственная информационная система социального обеспечения (ЕГИССО), ГИС ЖКХ.
¶Банковская сфера
Банк России устанавливает обязательные информационные правила для кредитных организаций. Например, «Положение о требованиях к обеспечению защиты информации при осуществлении переводов денежных средств» (№ 382-П) обязывает банки использовать усиленную квалифицированную электронную подпись, шифрование каналов связи, вести журналы событий безопасности.
¶Здравоохранение
В медицинских организациях действуют правила, утверждённые приказом Минздрава России № 364н от 2018 года, которые регламентируют обработку персональных данных пациентов, ведение электронных медицинских карт, использование телемедицинских технологий. Особое внимание уделяется защите врачебной тайны.
¶Образование
В образовательных учреждениях информационные правила включают требования к электронным журналам и дневникам (Федеральный закон «Об образовании в РФ»), к системам дистанционного обучения, к защите персональных данных учащихся и педагогов. С 2021 года действуют «Правила использования информационно-телекоммуникационной сети «Интернет» в образовательных организациях».
¶Критика и проблемы
¶Избыточность и бюрократизация
Критики отмечают, что чрезмерное количество информационных правил, особенно в государственном секторе, приводит к росту бюрократической нагрузки. Например, требования к аттестации информационных систем, сертификации средств защиты и лицензированию деятельности могут быть избыточными для малых организаций.
¶Противоречия между нормами
В ряде случаев национальные информационные правила вступают в противоречие с международными стандартами. Например, российские требования к локализации персональных данных (ст. 18 Федерального закона № 152-ФЗ) могут конфликтовать с принципами свободного трансграничного потока данных, заложенными в GDPR.
¶Техническая сложность реализации
Многие организации, особенно в регионах, сталкиваются с нехваткой квалифицированных специалистов и финансовых ресурсов для выполнения требований. Например, внедрение сертифицированных СКЗИ и аттестация информационных систем требуют значительных затрат.
¶Динамика изменений
Информационные правила постоянно обновляются, что создаёт сложности для бизнеса. Так, с 2020 года в России вступили в силу поправки к закону «Об информации», обязывающие операторов связи и провайдеров устанавливать технические средства противодействия угрозам (ТСПУ), что потребовало дополнительных инвестиций.
¶Перспективы развития
¶Гармонизация международных стандартов
В рамках Евразийского экономического союза (ЕАЭС) ведётся работа по унификации информационных правил, в том числе в сфере электронной подписи, защиты персональных данных и кибербезопасности. Ожидается, что к 2030 году будет создана единая система требований для стран-участниц.
¶Внедрение искусственного интеллекта
Развитие технологий ИИ требует разработки новых информационных правил, регулирующих алгоритмы принятия решений, обработку больших данных, этические аспекты использования нейросетей. В России в 2023 году был принят Кодекс этики в сфере ИИ, но законодательные нормы пока находятся в стадии обсуждения.
¶Усиление ответственности
Прогнозируется ужесточение санкций за нарушения информационных правил, особенно в сфере утечек персональных данных. В 2024 году в Госдуму РФ внесён законопроект, предусматривающий оборотные штрафы для компаний-операторов за утечки.
¶Источники
- Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 № 149-ФЗ.
- Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ.
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
- Положение Банка России от 09.06.2012 № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств».
- Конвенция Совета Европы о киберпреступности (Будапешт, 23.11.2001).
- Регламент Европейского парламента и Совета Европейского союза 2016/679 (GDPR) от 27.04.2016.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


