• A
  • A
  • A
  • АБB
  • АБB
  • АБB
  • А
  • А
  • А
  • А
  • А
Обычная версия сайта

Об унификации дверных замков

Президент Медведев подписал 13 июля 149-ФЗ, который вводит в правовое поле ряд терминов, расширяет круг требований по защите информации и усиливает ответственность за нарушения в этой сфере. Теперь на очереди 152-й ФЗ «О защите персональных данных», одобренный Госдумой 5-го июля. Однако в отрасли считают, что 152-ФЗ лишит российскую IT-индустрию отстатков конкурентоспосбности 

Ассоциация региональных операторов связи (АРОС, объединяет около 30-ти компаний, занимающихся развитием и эксплуатацией сетей подвижной и фиксированной связи в РФ и странах СНГ и обслуживающих более 25 млн абонентов) направила свои поправки в Совет Федерации. В то же время группа IT-экспертов обратилась с открытым письмом к Президенту.

Сам факт такой реакции после прохождения Законом трех чтений в нижней палате — свидетельство того, что законы все еще принимаются «комиссарскими» методами, законодательная процедура не выполняет функции по гармонизации различных общественных интересов.

По стандартам госбезопасности

Окрытое письмо Президенту, опубликованное сетевым изданием Бестселлеры IT-рынка, подписанно российскими экспертами по информационной безопасности Александром Бондаренко , Алексеем Волковым, Алексеем Лукацким, Александром Токаренко, Евгением Царевым. В нем говорится:

Мы, представители экспертного сообщества в области информационной безопасности, обращаем Ваше внимание на невыполнение вашего поручения № 5, опубликованного 2 июня 2011 года на сайте kremlin.ru http://kremlin.ru/assignments/11427, а именно:

«5. Ускорить приведение законодательства Российской Федерации в соответствие с требованиями Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных», предусмотрев устранение необоснованных обременений для операторов персональных данных.

Ответственные: Щёголев И. О., Бортников А. В., Нургалиев Р. Г.

Срок — 1 августа 2011 г.»

Обладая определенным опытом работы в области защиты информации и, в частности , защиты персональных данных, а также являясь экспертами различных рабочих групп, занимающихся вопросами гармонизации российского законодательства в области персональных данных, мы заявляем, что вследствие принятия 5 июля 2011 года в третьем чтении Государственной Думой законопроекта № 282499-5 «О внесении изменений в Федеральный закон „О персональных данных“» (далее — Законопроект) все существовавшие серьезные обременения для операторов не только сохранились, но и приумножились.

Частью 1 статьи 20 Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных», подписанной от имени РФ 07.11.2001 в г. Страссбург (далее — Конвенция) предусмотрена норма, согласно которой оператор персональных данных самостоятельно принимает решение о составе защитных мер, исходя из предполагаемого ущерба субъекту от их неправомерного использования. В случае утечки, ответственность ложится на оператора по всей строгости закона. Указанные в Законопроекте требования по защите данных носят обязательный характер, их состав жестко регламентирован и не зависит от предполагаемого ущерба субъекту. В тоже время, ответственность операторов за утечки Законопроектом не предусмотрена. Другими словами, Законопроект не соответствует духу Конвенции.

Российским операторам персональных данных (почти всем юридическим лицам) Законопроект навязывает требования по защите данных, ранее содержавшиеся в подзаконных и ведомственных нормативных актах ФСТЭК и ФСБ, которые абсолютно не учитывают современные тенденции развития информационного общества. Слегка «подкорректированные» методы и способы защиты государственной тайны 20-летней давности стали обязательными для 7 миллионов операторов персональных данных. А среди них не только «богатые» банки или нефтяные компании, но и фермерские хозяйства, школы, поликлиники и даже индивидуальные предприниматели — все они обрабатывают персональные данные, как минимум, своих работников.

Как следствие, принятый Законопроект обязывает операторов персональных данных тратить ресурсы на выполнение морально устаревших требований и покупку несоответствующих современным реалиям технических средств защиты информации. По оценкам Парламентских слушаний 20 октября 2009 года, на реализацию этих мероприятий, неэффективных в деле защиты прав субъектов персональных данных, всеми хозяйствующими субъектами должна быть единовременно потрачена сумма около 6% ВВП РФ. Учитывая объемы затрат, операторы, с очень большой вероятностью, переложат указанные расходы на субъектов–потребителей своих услуг, что неизбежно приведет к эскалации инфляционных процессов.

Особо отмечаем, что Законопроект не проходил антикоррупционную экспертизу, а большие обременения, заложенные в Законопроекте, могут весьма существенным образом сказаться на развитии ИТ-инноваций в РФ, поскольку инвестиционный бюджет ИТ-стартапов весьма ограничен. Учитывая объемы затрат, наиболее востребованный экономикой инновационный вид бизнеса в РФ будет заведомо обречен на провал.

Эти и другие факторы создают предпосылки для вывода существующих и создаваемых информационных систем за пределы России в страны Евросоюза, где требования к защите персональных данных учитывают современные тенденции и обеспечивают баланс интересов оператора и субъекта. Такие действия, по понятным причинам, могут нанести значительный ущерб безопасности России, и не способствуют соблюдению прав субъектов персональных данных, являющихся гражданами РФ.

Просим Вас, принимая во внимание изложенные доводы, отклонить законопроект в существующем виде, и направить его на общественные слушания и соответствующую доработку с привлечением экспертного сообщества в области информационной безопасности и, в частности, защиты персональных данных.

По европейским стандартам

АРОС, соглашаясь с необходимостью корректировки 152-го ФЗ, предлагает Совету Федерации свои попраквки. По мнению участников ассоциации, то, что приняла Государственная Дума, сделает ситуацию еще хуже, создаст новые проблемы при обработке персональных данных и новые административные барьеры, усложнит госконтроль за данной сферой.

Основные претензии у АРОС, те же. что и у экспертов Написавших Президенту. Законопроект не соответствует букве и духу европейского регулирования, предусматривающему регламентацию прежде всего для государственных информационных систем с целью защиты граждан, поскольку предоставление персональных данных в этих случаях является обязательным в рамках установленных административных процедур. При этом за рубежом негосударственные операторы персональных данных самостоятельно определяют необходимые конкретные меры защиты, применяют соответствующие процедуры и технические средства на свой выбор. Надо, чтобы предприятия, которым граждане доверили свои персональные данные, несли суровую ответственность за возможные утечки, но предписывать им, какие именно способы и программы для этого применять, – такого нет нигде в мире.

По мнению ассоциации, операторы связи всегда предпринимали и предпринимают значительные и дорогостоящие усилия по сохранению не только персональных данных своих абонентов, но и их тайны связи. Однако за новые мероприятия, реализуемые в мега-масштабе, предписываемом новым законопроектом, в конечном итоге придется заплатить самим абонентам, поскольку увеличение расходов операторов связи на реализацию новых требований неизбежно приведет к росту цен для абонентов на самые массовые в стране услуги — услуги связи, в том числе сотовой.

Особенно тяжелым бременем эти расходы лягут на региональных операторов с их недорогими сетями связи и на абонентов региональных операторов – наименее обеспеченные слои населения, чувствительные к росту цен, в частности, в районах Сибири, Дальнего Востока.

13 июля, 2011 г.