Минцифры предлагает штрафовать за утечки ПДн процентами от оборота

Минцифры предлагает штрафовать за утечки ПДн процентами от оборота

Минцифры предлагает штрафовать за утечки ПДн процентами от оборота

Министерство цифрового развития, связи и массовых коммуникаций России согласовало законопроект, который значительно повышает ответственность компаний за утечку персональных данных клиентов.

Как пишет «Ъ», инициатива предполагает штраф в 1% от оборота за сам факт утечки. «Ставка» увеличится до трех процентов, если компания попытается скрыть ЧП.

Утечки решили «взять в оборот» после громких скандалов в «Яндекс.Еде», Delivery Club и «Гемотесте». Тогда «Еду» оштрафовали всего на 60 тыс. рублей. Это возмутило общественность, а хакеров подстегнуло расширить «виртуальную карту» данными ГИБДД и маркетплейсов.

«Ъ» пишет, новые штрафы в Минцифре обсуждали 26 мая. Источник издания сообщает, что законопроект находится в финальной стадии и будет внесен в Госдуму уже на этой неделе.

Депутаты, скорее всего, поддержат инициативу.

«Бизнес должен быть мотивирован сохранять данные пользователей в безопасности, потому что штраф в 60 тыс. руб. за утечку «Яндекс.Еды» — это насмешка над здравым смыслом»,— «Ъ» цитирует слова главы комитета Александра Хинштейна.

Если закон о штрафе в 1-3% оборота будет принят, бизнесу придется увеличить траты на развитие своих систем ИБ.

Быстрая реакция на утечку или кибератаку потребует от компаний дополнительных инвестиций в софт. Не всем это по карману, отмечают эксперты.

Персональные данные сейчас обрабатывают не только крупные IT-компании и банки, но и малый бизнес. Интернет-магазины редко инвестируют в кибербезопасность, отмечает собеседник «Ъ» на ИБ-рынке.

«Если организация не вкладывается в защиту информации, оперативно провести расследование будет значительно сложнее, — объясняет изданию эксперт центра продуктов Dozor компании «РТК-Солар» Алексей Кубарев. — Часто в таких случаях компания узнает об утечке из СМИ или соцсетей».

Есть и юридическая тонкость: в России до сих пор нет нормативного определения, что именно считать «утечкой персональных данных». Неясно, и кто именно будет её подтверждать и классифицировать.

Штрафы от Минцифры напоминают принципы GDPR (General Data Protection Regulation), которые действуют в Европе. Они предусматривают оборотные штрафы за утечку данных, размер взыскание увеличивается, если компания скрыла «прокол».

Вышло Android-приложение для поиска VPN по методичке Минцифры

Разработчик под ником xtclovver выпустил проект RKNHardering — тестовое Android-приложение, которое, как утверждается, умеет искать на устройстве признаки использования VPN и прокси по логике, близкой к недавно обсуждавшейся методичке для российских ИТ-компаний.

Согласно описанию проекта, приложение написано на Kotlin и предназначено для проверки того, насколько заметен используемый сервис обхода блокировок.

Достоверно подтвердить все заявленные возможности проекта по открытым источникам пока нельзя, но сам факт появления такого инструмента хорошо ложится в текущую повестку.

RKNHardering анализирует трафик, сверяет IP-адреса с базами прокси, VPN и адресов дата-центров, а затем пытается оценить, насколько подозрительно выглядит используемое соединение.

 

Автор также отдельно поблагодарил runetfreedom за proof-of-concept, на основе которого, по его словам, была реализовано детектирование одного из сценариев обхода split tunneling (раздельное туннелирование). Сам runetfreedom действительно ведёт публичный GitHub-аккаунт, где размещает связанные с этой темой материалы.

 

Фон у этой истории понятный. В начале апреля СМИ сообщили, что Минцифры направило крупнейшим интернет-компаниям рекомендации по выявлению пользователей с включёнными VPN и при этом отдельно признало, что на iPhone такие возможности «существенно ограничены» из-за особенностей iOS.

В тех же публикациях говорилось, что внедрение механизмов поиска VPN предлагается начинать именно с мобильных устройств на Android и iOS.

RSS: Новости на портале Anti-Malware.ru