Закон об IT-безопасности¶
Закон об IT-безопасности — это обобщённое название для совокупности нормативных правовых актов, регулирующих отношения в сфере обеспечения защиты информации, информационных систем, сетей связи и персональных данных от несанкционированного доступа, уничтожения, модификации, блокирования и иных угроз. В Российской Федерации единого кодифицированного закона с таким названием не существует; правовое регулирование строится на системе федеральных законов, подзаконных актов, методических документов и стандартов (ГОСТ), направленных на обеспечение информационной безопасности (ИБ) государства, бизнеса и граждан.
¶История развития законодательства
¶Первые шаги в 1990-х годах
Формирование правовой базы IT-безопасности в России началось вскоре после распада СССР. В 1992 году был принят Закон РФ «О правовой охране программ для электронных вычислительных машин и баз данных», который заложил основы защиты авторских прав на программное обеспечение. В 1995 году вступил в силу Федеральный закон «Об информации, информатизации и защите информации» (№ 24-ФЗ), который впервые на законодательном уровне определил понятия «информационные ресурсы», «информационная система» и установил общие требования к защите информации.
¶Развитие в 2000-х годах
С ростом цифровизации и распространением интернета потребовалось более детальное регулирование. В 2006 году был принят базовый Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ), который действует по настоящее время с многочисленными изменениями. Этот закон закрепил основные принципы правового регулирования: свобода поиска и получения информации, ограничение доступа к информации в целях защиты конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, а также обязанность обладателей информации обеспечивать её защиту.
¶Современный этап (2010-е — 2020-е годы)
Начиная с 2010-х годов, законодательство в сфере IT-безопасности развивалось ускоренными темпами в ответ на рост киберугроз, утечек данных и международной напряжённости. Ключевыми вехами стали:
- 2014 год — принятие «Закона о персональных данных» (152-ФЗ) в части, касающейся локализации баз данных российских граждан на территории РФ.
- 2017 год — вступление в силу Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации» (№ 187-ФЗ).
- 2019 год — принятие «Закона о суверенном интернете» (№ 90-ФЗ), который ввёл механизмы централизованного управления сетями связи и фильтрации трафика.
- 2021 год — введение обязательной маркировки интернет-рекламы и усиление контроля за иностранными мессенджерами.
- 2022 год — значительное ужесточение ответственности за утечки персональных данных и оборот вредоносных программ.
¶Ключевые нормативные акты
¶Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Является основным системообразующим актом. Он определяет:
- правовой статус информации (общедоступная, конфиденциальная, государственная тайна);
- правила создания и эксплуатации информационных систем;
- порядок ограничения доступа к противоправной информации (экстремистские материалы, детская порнография, наркотики, фейки);
- обязанности операторов связи и провайдеров хостинга по блокировке сайтов.
¶Федеральный закон № 152-ФЗ «О персональных данных»
Регулирует обработку персональных данных (ПДн) граждан РФ. Ключевые требования:
- Локализация данных: операторы обязаны хранить и обрабатывать ПДн российских граждан на серверах, физически расположенных на территории РФ.
- Согласие субъекта: обработка ПДн допускается только с согласия владельца, за исключением случаев, прямо предусмотренных законом.
- Уведомление Роскомнадзора: операторы обязаны уведомлять уполномоченный орган о начале обработки ПДн.
- Ответственность: за утечки ПДн установлены административные штрафы (до 500 тыс. руб. для должностных лиц, до 18 млн руб. для юрлиц при повторном нарушении) и уголовная ответственность (ст. 137 УК РФ — до 4 лет лишения свободы).
¶Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
Устанавливает требования к защите объектов критической информационной инфраструктуры (КИИ) — систем, обеспечивающих управление в сферах здравоохранения, энергетики, транспорта, финансов, обороны и других. Владельцы объектов КИИ обязаны:
- создавать системы защиты информации (СЗИ);
- проводить категорирование объектов КИИ;
- подключаться к Государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА);
- уведомлять ФСБ России о компьютерных инцидентах.
¶Федеральный закон № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации…»
Известный как «Закон о суверенном интернете». Предусматривает:
- установку на сетях связи технических средств противодействия угрозам (ТСПУ) для централизованного управления трафиком;
- возможность централизованной блокировки доступа к запрещённым ресурсам без участия оператора;
- проведение учений по обеспечению устойчивости Рунета при внешних воздействиях;
- создание национальной системы доменных имён (DNS).
¶Органы, регулирующие IT-безопасность
¶Федеральная служба по техническому и экспортному контролю (ФСТЭК России)
Основной орган в сфере технической защиты информации. ФСТЭК:
- разрабатывает и утверждает методические документы по защите информации (требования к СЗИ, порядок аттестации объектов информатизации);
- ведёт реестр сертифицированных средств защиты информации;
- контролирует выполнение требований по защите государственной тайны и персональных данных.
¶Федеральная служба безопасности (ФСБ России)
Отвечает за обеспечение безопасности в сфере шифрования, криптографии, а также за противодействие компьютерным атакам (ГосСОПКА). ФСБ:
- лицензирует деятельность по разработке и распространению средств криптографической защиты информации (СКЗИ);
- координирует работу по обнаружению и ликвидации последствий компьютерных атак на КИИ;
- осуществляет оперативно-розыскные мероприятия в киберпространстве.
¶Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)
Регулирует сферу обработки персональных данных, ведёт реестр нарушителей прав субъектов ПДн, контролирует блокировку запрещённого контента, а также маркировку интернет-рекламы.
¶Классификация угроз и мер защиты
¶Основные виды угроз
- Вредоносное ПО (вирусы, трояны, программы-вымогатели).
- Фишинг и социальная инженерия.
- DDoS-атаки (распределённые атаки на отказ в обслуживании).
- Утечки данных (внутренние и внешние).
- Атаки на цепочки поставок (компрометация разработчиков ПО).
- Атаки на КИИ (целенаправленные действия против промышленных систем).
¶Основные меры защиты
- Организационные: политики ИБ, инструкции, обучение персонала, разграничение доступа, аудит.
- Технические: антивирусное ПО, межсетевые экраны, системы обнаружения вторжений (IDS/IPS), шифрование, двухфакторная аутентификация, резервное копирование.
- Правовые: соблюдение требований 149-ФЗ, 152-ФЗ, 187-ФЗ, лицензирование, сертификация средств защиты.
¶Ответственность за нарушения
¶Административная ответственность (КоАП РФ)
- Статья 13.11 — нарушение порядка обработки персональных данных (штраф до 18 млн руб. для юрлиц).
- Статья 13.12 — нарушение правил защиты информации (штраф до 10 млн руб.).
- Статья 13.13 — незаконная деятельность в области защиты информации (штраф до 5 млн руб.).
¶Уголовная ответственность (УК РФ)
- Статья 272 — неправомерный доступ к компьютерной информации (до 7 лет лишения свободы).
- Статья 273 — создание, использование и распространение вредоносных программ (до 7 лет).
- Статья 274 — нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации (до 5 лет).
- Статья 137 — нарушение неприкосновенности частной жизни (до 4 лет).
¶Критика и перспективы развития
¶Критика
Законодательство в сфере IT-безопасности нередко подвергается критике со стороны бизнеса и правозащитников. Основные претензии:
- Избыточное регулирование: требования по локализации данных и установке ТСПУ увеличивают затраты компаний и могут снижать производительность сетей.
- Неоднозначность формулировок: некоторые нормы (например, «противоправная информация») трактуются расширительно, что создаёт риски для свободы слова.
- Высокие штрафы: для малого и среднего бизнеса штрафы за утечки ПДн могут быть непропорционально высокими.
- Техническая сложность: требования ФСТЭК и ФСБ часто требуют дорогостоящих сертифицированных решений, что недоступно для многих организаций.
¶Перспективы
В ближайшие годы ожидается дальнейшее ужесточение регулирования:
- введение оборотных штрафов за утечки персональных данных (до 3% годовой выручки);
- обязательное внедрение систем защиты КИИ для всех критически важных объектов;
- развитие национальной системы криптографии (квантово-устойчивые алгоритмы);
- усиление контроля за использованием зарубежного ПО и оборудования (импортозамещение).
¶Источники
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Федеральный закон от 01.05.2019 № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации, информационных технологиях и о защите информации».
- Кодекс Российской Федерации об административных правонарушениях (глава 13).
- Уголовный кодекс Российской Федерации (глава 28).
- Приказы и методические документы ФСТЭК России (требования к СЗИ, порядок аттестации).
- Приказы ФСБ России в области лицензирования СКЗИ и ГосСОПКА.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


