Открыть сервис

Закон об IT-безопасности

Закон об IT-безопасности — это обобщённое название для совокупности нормативных правовых актов, регулирующих отношения в сфере обеспечения защиты информации, информационных систем, сетей связи и персональных данных от несанкционированного доступа, уничтожения, модификации, блокирования и иных угроз. В Российской Федерации единого кодифицированного закона с таким названием не существует; правовое регулирование строится на системе федеральных законов, подзаконных актов, методических документов и стандартов (ГОСТ), направленных на обеспечение информационной безопасности (ИБ) государства, бизнеса и граждан.

История развития законодательства

Первые шаги в 1990-х годах

Формирование правовой базы IT-безопасности в России началось вскоре после распада СССР. В 1992 году был принят Закон РФ «О правовой охране программ для электронных вычислительных машин и баз данных», который заложил основы защиты авторских прав на программное обеспечение. В 1995 году вступил в силу Федеральный закон «Об информации, информатизации и защите информации» (№ 24-ФЗ), который впервые на законодательном уровне определил понятия «информационные ресурсы», «информационная система» и установил общие требования к защите информации.

Развитие в 2000-х годах

С ростом цифровизации и распространением интернета потребовалось более детальное регулирование. В 2006 году был принят базовый Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ), который действует по настоящее время с многочисленными изменениями. Этот закон закрепил основные принципы правового регулирования: свобода поиска и получения информации, ограничение доступа к информации в целях защиты конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, а также обязанность обладателей информации обеспечивать её защиту.

Современный этап (2010-е — 2020-е годы)

Начиная с 2010-х годов, законодательство в сфере IT-безопасности развивалось ускоренными темпами в ответ на рост киберугроз, утечек данных и международной напряжённости. Ключевыми вехами стали:

  • 2014 год — принятие «Закона о персональных данных» (152-ФЗ) в части, касающейся локализации баз данных российских граждан на территории РФ.
  • 2017 год — вступление в силу Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации» (№ 187-ФЗ).
  • 2019 год — принятие «Закона о суверенном интернете» (№ 90-ФЗ), который ввёл механизмы централизованного управления сетями связи и фильтрации трафика.
  • 2021 год — введение обязательной маркировки интернет-рекламы и усиление контроля за иностранными мессенджерами.
  • 2022 год — значительное ужесточение ответственности за утечки персональных данных и оборот вредоносных программ.

Ключевые нормативные акты

Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»

Является основным системообразующим актом. Он определяет:

  • правовой статус информации (общедоступная, конфиденциальная, государственная тайна);
  • правила создания и эксплуатации информационных систем;
  • порядок ограничения доступа к противоправной информации (экстремистские материалы, детская порнография, наркотики, фейки);
  • обязанности операторов связи и провайдеров хостинга по блокировке сайтов.

Федеральный закон № 152-ФЗ «О персональных данных»

Регулирует обработку персональных данных (ПДн) граждан РФ. Ключевые требования:

  • Локализация данных: операторы обязаны хранить и обрабатывать ПДн российских граждан на серверах, физически расположенных на территории РФ.
  • Согласие субъекта: обработка ПДн допускается только с согласия владельца, за исключением случаев, прямо предусмотренных законом.
  • Уведомление Роскомнадзора: операторы обязаны уведомлять уполномоченный орган о начале обработки ПДн.
  • Ответственность: за утечки ПДн установлены административные штрафы (до 500 тыс. руб. для должностных лиц, до 18 млн руб. для юрлиц при повторном нарушении) и уголовная ответственность (ст. 137 УК РФ — до 4 лет лишения свободы).

Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»

Устанавливает требования к защите объектов критической информационной инфраструктуры (КИИ) — систем, обеспечивающих управление в сферах здравоохранения, энергетики, транспорта, финансов, обороны и других. Владельцы объектов КИИ обязаны:

  • создавать системы защиты информации (СЗИ);
  • проводить категорирование объектов КИИ;
  • подключаться к Государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА);
  • уведомлять ФСБ России о компьютерных инцидентах.

Федеральный закон № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации…»

Известный как «Закон о суверенном интернете». Предусматривает:

  • установку на сетях связи технических средств противодействия угрозам (ТСПУ) для централизованного управления трафиком;
  • возможность централизованной блокировки доступа к запрещённым ресурсам без участия оператора;
  • проведение учений по обеспечению устойчивости Рунета при внешних воздействиях;
  • создание национальной системы доменных имён (DNS).

Органы, регулирующие IT-безопасность

Федеральная служба по техническому и экспортному контролю (ФСТЭК России)

Основной орган в сфере технической защиты информации. ФСТЭК:

  • разрабатывает и утверждает методические документы по защите информации (требования к СЗИ, порядок аттестации объектов информатизации);
  • ведёт реестр сертифицированных средств защиты информации;
  • контролирует выполнение требований по защите государственной тайны и персональных данных.

Федеральная служба безопасности (ФСБ России)

Отвечает за обеспечение безопасности в сфере шифрования, криптографии, а также за противодействие компьютерным атакам (ГосСОПКА). ФСБ:

  • лицензирует деятельность по разработке и распространению средств криптографической защиты информации (СКЗИ);
  • координирует работу по обнаружению и ликвидации последствий компьютерных атак на КИИ;
  • осуществляет оперативно-розыскные мероприятия в киберпространстве.

Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)

Регулирует сферу обработки персональных данных, ведёт реестр нарушителей прав субъектов ПДн, контролирует блокировку запрещённого контента, а также маркировку интернет-рекламы.

Классификация угроз и мер защиты

Основные виды угроз

Основные меры защиты

  • Организационные: политики ИБ, инструкции, обучение персонала, разграничение доступа, аудит.
  • Технические: антивирусное ПО, межсетевые экраны, системы обнаружения вторжений (IDS/IPS), шифрование, двухфакторная аутентификация, резервное копирование.
  • Правовые: соблюдение требований 149-ФЗ, 152-ФЗ, 187-ФЗ, лицензирование, сертификация средств защиты.

Ответственность за нарушения

Административная ответственность (КоАП РФ)

  • Статья 13.11 — нарушение порядка обработки персональных данных (штраф до 18 млн руб. для юрлиц).
  • Статья 13.12 — нарушение правил защиты информации (штраф до 10 млн руб.).
  • Статья 13.13 — незаконная деятельность в области защиты информации (штраф до 5 млн руб.).

Уголовная ответственность (УК РФ)

  • Статья 272 — неправомерный доступ к компьютерной информации (до 7 лет лишения свободы).
  • Статья 273 — создание, использование и распространение вредоносных программ (до 7 лет).
  • Статья 274 — нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации (до 5 лет).
  • Статья 137 — нарушение неприкосновенности частной жизни (до 4 лет).

Критика и перспективы развития

Критика

Законодательство в сфере IT-безопасности нередко подвергается критике со стороны бизнеса и правозащитников. Основные претензии:

  • Избыточное регулирование: требования по локализации данных и установке ТСПУ увеличивают затраты компаний и могут снижать производительность сетей.
  • Неоднозначность формулировок: некоторые нормы (например, «противоправная информация») трактуются расширительно, что создаёт риски для свободы слова.
  • Высокие штрафы: для малого и среднего бизнеса штрафы за утечки ПДн могут быть непропорционально высокими.
  • Техническая сложность: требования ФСТЭК и ФСБ часто требуют дорогостоящих сертифицированных решений, что недоступно для многих организаций.

Перспективы

В ближайшие годы ожидается дальнейшее ужесточение регулирования:

  • введение оборотных штрафов за утечки персональных данных (до 3% годовой выручки);
  • обязательное внедрение систем защиты КИИ для всех критически важных объектов;
  • развитие национальной системы криптографии (квантово-устойчивые алгоритмы);
  • усиление контроля за использованием зарубежного ПО и оборудования (импортозамещение).

Источники

  1. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
  2. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  3. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  4. Федеральный закон от 01.05.2019 № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации, информационных технологиях и о защите информации».
  5. Кодекс Российской Федерации об административных правонарушениях (глава 13).
  6. Уголовный кодекс Российской Федерации (глава 28).
  7. Приказы и методические документы ФСТЭК России (требования к СЗИ, порядок аттестации).
  8. Приказы ФСБ России в области лицензирования СКЗИ и ГосСОПКА.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →