Закон о безопасности данных¶
Закон о безопасности данных — это нормативный правовой акт или совокупность правовых норм, регулирующих отношения в сфере защиты информации от несанкционированного доступа, уничтожения, модификации, блокирования, копирования, предоставления, распространения, а также иных неправомерных действий в отношении информации, составляющей государственную, коммерческую, служебную или иную охраняемую законом тайну, и персональных данных. В Российской Федерации основным законом, устанавливающим правовые основы обеспечения безопасности данных, является Федеральный закон от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации», а также Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных».
¶История развития законодательства о безопасности данных в России
¶Ранний период (1990-е — начало 2000-х)
Формирование российского законодательства в области безопасности данных началось в 1990-е годы, после распада СССР. Первым значимым актом стал Закон РФ от 21 июля 1993 года № 5485-1 «О государственной тайне», который определил перечень сведений, составляющих государственную тайну, и установил порядок их засекречивания и рассекречивания. В 1995 году был принят Федеральный закон «Об информации, информатизации и защите информации» (№ 24-ФЗ), который заложил базовые принципы правового регулирования информационных отношений. Однако к началу 2000-х годов стало очевидно, что этот закон устарел и не отвечает требованиям цифровой экономики и развития интернета.
¶Современный этап (2006 — настоящее время)
Ключевым этапом стало принятие в 2006 году двух фундаментальных законов: № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и № 152-ФЗ «О персональных данных». Закон № 149-ФЗ заменил устаревший закон 1995 года, ввел понятия «информационная система», «оператор информационной системы», «обладатель информации», а также установил общие требования к защите информации. Закон № 152-ФЗ впервые на законодательном уровне комплексно урегулировал обработку персональных данных, введя принципы их законной обработки, согласие субъекта на обработку, а также обязанность операторов обеспечивать конфиденциальность и безопасность данных.
В последующие годы законодательство активно развивалось, в первую очередь в ответ на рост киберугроз и необходимость защиты национальных интересов. В 2014 году были приняты поправки, известные как «закон о блогерах» (обязательная регистрация блогеров с аудиторией более 3 000 человек в сутки в Роскомнадзоре), а также «закон о хранении персональных данных» (так называемый «закон о локализации данных»), который обязал операторов персональных данных обрабатывать и хранить данные российских граждан на серверах, расположенных на территории РФ.
В 2016 году вступил в силу «пакет Яровой» (Федеральный закон № 374-ФЗ и № 375-ФЗ), который обязал операторов связи и интернет-компании хранить записи звонков, текстовые сообщения и трафик пользователей в течение определенного срока (до 6 месяцев), а также предоставлять ключи шифрования по запросу правоохранительных органов. В 2019 году был принят «закон о суверенном интернете» (Федеральный закон № 90-ФЗ), который предусматривает создание национальной системы маршрутизации трафика и возможность централизованного управления сетями связи в случае угрозы функционированию интернета в РФ.
¶Классификация законов о безопасности данных
Законы о безопасности данных можно классифицировать по нескольким критериям:
¶По объекту регулирования
- Законы о защите государственной тайны — регулируют порядок обращения со сведениями, составляющими государственную тайну (Закон РФ «О государственной тайне»).
- Законы о защите персональных данных — устанавливают правила обработки и защиты данных физических лиц (ФЗ «О персональных данных»).
- Законы о защите коммерческой тайны — определяют правовой режим информации, составляющей коммерческую тайну (ФЗ «О коммерческой тайне»).
- Законы об информационной безопасности — регулируют общие вопросы защиты информации и информационных систем (ФЗ «Об информации, информационных технологиях и о защите информации»).
¶По сфере действия
- Общие законы — распространяются на все виды информации и информационных систем (например, ФЗ № 149-ФЗ).
- Специальные законы — регулируют отдельные виды информации или сферы деятельности (например, ФЗ «О банках и банковской деятельности» в части банковской тайны, ФЗ «Об основах охраны здоровья граждан в РФ» в части врачебной тайны).
¶По уровню регулирования
- Федеральные законы — принимаются Федеральным Собранием РФ.
- Подзаконные акты — указы Президента РФ, постановления Правительства РФ, приказы федеральных органов исполнительной власти (например, ФСТЭК России, ФСБ России, Роскомнадзора).
- Локальные нормативные акты — принимаются на уровне организаций (политики обработки персональных данных, инструкции по защите информации).
¶Основные положения ФЗ «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ)
Данный закон является базовым в сфере информационной безопасности. Он устанавливает:
- Правовой статус информации — информация может быть общедоступной или ограниченного доступа. К информации ограниченного доступа относятся государственная тайна, коммерческая тайна, персональные данные, служебная тайна и др.
- Права и обязанности обладателя информации — обладатель информации вправе разрешать или ограничивать доступ к информации, устанавливать порядок и условия доступа, а также обязан принимать меры по ее защите.
- Обязанности оператора информационной системы — оператор обязан обеспечивать защиту информации, содержащейся в системе, от неправомерного доступа, уничтожения, модификации, блокирования, копирования, предоставления, распространения.
- Требования к защите информации — защита информации должна обеспечиваться путем принятия организационных и технических мер, в том числе с использованием средств криптографической защиты информации (СКЗИ).
- Ответственность за нарушение законодательства — за нарушение требований закона предусмотрена административная, уголовная и гражданско-правовая ответственность.
¶Основные положения ФЗ «О персональных данных» (№ 152-ФЗ)
Этот закон регулирует обработку персональных данных (любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу — субъекту персональных данных). Ключевые принципы:
- Законность и справедливость обработки — обработка должна осуществляться на законной основе, с согласия субъекта или в иных предусмотренных законом случаях.
- Целевой характер обработки — обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей.
- Минимизация данных — обрабатываемые данные должны быть необходимыми и достаточными для заявленных целей.
- Точность и актуальность — оператор обязан принимать меры по удалению или уточнению неполных или неточных данных.
- Конфиденциальность — оператор обязан обеспечивать конфиденциальность персональных данных, если иное не предусмотрено законом.
- Согласие субъекта — обработка персональных данных допускается только с согласия субъекта, за исключением случаев, установленных законом (например, для исполнения договора, для защиты жизни и здоровья, для осуществления правосудия).
- Права субъекта — субъект имеет право на доступ к своим данным, на их уточнение, блокирование, уничтожение, а также на обжалование действий оператора.
¶Требования к локализации и хранению данных
С 1 сентября 2015 года вступили в силу поправки к ФЗ «О персональных данных», известные как «закон о локализации данных». Согласно этим поправкам, операторы при сборе персональных данных граждан РФ обязаны обеспечить их запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение с использованием баз данных, находящихся на территории РФ. Исключение составляют случаи, когда обработка данных необходима для целей, указанных в международных договорах РФ, или для осуществления правосудия.
Нарушение требований о локализации данных влечет административную ответственность по ст. 13.11 КоАП РФ (штрафы для юридических лиц до 6 миллионов рублей) и может привести к блокировке сайта оператора на территории РФ.
¶Ответственность за нарушение законодательства о безопасности данных
¶Административная ответственность
Основные составы административных правонарушений в сфере защиты информации содержатся в главе 13 КоАП РФ:
- Статья 13.11 — нарушение порядка обработки персональных данных (штрафы до 6 млн руб.).
- Статья 13.12 — нарушение правил защиты информации (штрафы до 500 тыс. руб.).
- Статья 13.14 — разглашение информации с ограниченным доступом (штрафы до 50 тыс. руб. для должностных лиц, до 200 тыс. руб. для юридических лиц).
- Статья 13.19 — непредоставление информации или предоставление недостоверной информации в Роскомнадзор (штрафы до 500 тыс. руб.).
¶Уголовная ответственность
Уголовный кодекс РФ предусматривает ответственность за наиболее тяжкие преступления в сфере компьютерной информации и защиты данных:
- Статья 272 УК РФ — неправомерный доступ к компьютерной информации (наказывается штрафом до 200 тыс. руб. или лишением свободы до 2 лет, при отягчающих обстоятельствах — до 7 лет).
- Статья 273 УК РФ — создание, использование и распространение вредоносных программ (наказание до 7 лет лишения свободы).
- Статья 274 УК РФ — нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей (наказание до 5 лет лишения свободы).
- Статья 137 УК РФ — нарушение неприкосновенности частной жизни (в том числе незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну) — наказывается штрафом до 200 тыс. руб. или лишением свободы до 2 лет.
¶Критика и проблемы законодательства
Законодательство о безопасности данных в России подвергается критике по ряду направлений:
- Чрезмерная зарегулированность — некоторые эксперты отмечают, что требования к защите данных, особенно для малого и среднего бизнеса, являются избыточными и дорогостоящими.
- Неоднозначность «пакета Яровой» — критики указывают на высокую стоимость реализации требований по хранению трафика для операторов связи, а также на потенциальные риски для конфиденциальности переписки граждан.
- Проблемы с локализацией данных — некоторые иностранные компании, не желающие размещать серверы в РФ, были вынуждены ограничить свою деятельность на российском рынке (например, LinkedIn — социальная сеть, заблокирована в РФ за нарушение закона о локализации).
- Несовершенство правоприменения — низкая эффективность контроля за соблюдением законодательства, особенно в части защиты персональных данных в интернете, а также неоднозначная судебная практика.
¶Источники
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне».
- Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне».
- Федеральный закон от 06.07.2016 № 374-ФЗ «О внесении изменений в Федеральный закон «О противодействии терроризму» и отдельные законодательные акты Российской Федерации в части установления дополнительных мер противодействия терроризму и обеспечения общественной безопасности» (пакет Яровой).
- Федеральный закон от 01.05.2019 № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации, информационных технологиях и о защите информации» (закон о суверенном интернете).
- Кодекс Российской Федерации об административных правонарушениях (глава 13).
- Уголовный кодекс Российской Федерации (статьи 137, 272-274).
