Европа готовится принять новый закон о безопасности данных

Европа готовится принять новый закон о безопасности данных

В конце декабря или начале января будущего года Европейский союз намерен рассмотреть предложения, согласно которым представители европейского бизнеса, нарушающие правила работы с персональными данными клиентов и собственных сотрудников, могут быть оштрафованы на сумму, составляющую до 5% от годового оборота компании. Предлагаемые нововведения представляют собой первое значительное обновление закона о безопасности частных данных, принятого в Европе еще в 1995 году, то есть еще до того момента, как интернет-компании распоряжались базами в сотни миллионов пользователей.



 Авторы новых предложений говорят, что проект предусматривает штрафы и ответственность не только компаний за передачу клиентской информации, но и ответственность компаний за разглашение данных о своих сотрудниках, партнерах и контрагентах. Также авторы говорят, что вопрос сохранности данных в 1995 и 2011 годах - это вопросы совершенно разной ответственности, а потому и санкции за них должны быть разными. Сейчас штрафы за нарушение условий работы с личной информацией могут превышать для бизнеса штрафы за монополизм и картельный сговор, передает cybersecurity.

Сейчас ряд тезисов предлагаемого общеевропейского закона проходят финальную коррекцию и юридический анализ нового законодательного акта. Кроме того, ряд мер предложенного законопроекта еще пройдут чтения в Еврокомиссии, а затем они должны быть одобрены на уровне национальных правительств, где отношение к закону совершенно неодинаково. Особенно широкие дебаты, как полагают эксперты, развернутся в Германии, но они будут связаны не с сутью закона, а с его буквой. Традиционно, в Германии довольно серьезные санкции за нарушение законов о персональных данных и здесь взгляды немцев соответствуют взгляду общей Европы. Однако новый закон предполагает, что финальным арбитром является Брюссель, а не национальные власти, как сейчас. Последнего немецкие политики не могут допустить, так как это для них вопрос национального самоопределения.

Новый закон предполагает, что компании, уличенные в нарушении закона о защите персональных данных, получат 24 часа на исправление нарушений, после чего в отношении компаний может быть применен ряд карательных мер. Кроме того, новый закон требует, чтобы во всех компаниях, где работают более 250 человек был назначен специалист по безопасности данных, который будет отвечать за данный вопрос.

Напомним, что ранее Брюссель уже выражал недовольство политикой в области безопасности данных у компаний Facebook, Twitter, Microsoft и Google. Приняв новый закон, у политиков будет еще один рычаг давления на интернет-компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google устранила в Android уязвимости, уже используемые в реальных атаках

Google опубликовала декабрьский Android Security Bulletin за 2025 год, и он получился одним из самых тревожных за последние месяцы. В списке — критические бреши в Android Framework, активная эксплуатация уязвимостей и десятки проблем в ядре и драйверах чипсетов.

Патчи выходят в двух привычных наборах:

  • 2025-12-01 — фиксы в базовых компонентах Android, включая Framework и System.
  • 2025-12-05 — обновления для ядра, PKVM/IOMMU и патчи для уязвимостей производителей железа.

Пользователям рекомендуют ориентироваться именно на декабрьский набор 2025-12-05, потому что в нём закрыты самые опасные проблемы. В бюллетене Google прямо предупреждает: две уязвимости уже используются в реальных атаках, пусть и точечных:

  • CVE-2025-48633 — утечка данных в Framework.
  • CVE-2025-48572 — повышение привилегий в Framework, затрагивает Android 13, 14, 15 и 16.

Обе позволяют злоумышленникам получить несанкционированный доступ или повысить права — классические «ступеньки» в цепочке сложных атак.

Главный риск декабря — критическая уязвимость CVE-2025-48631 в Android Framework. Это возможность удалённого отказа в обслуживании, причём без каких-либо дополнительных прав. То есть в теории злоумышленнику не нужно ни приложение, ни переход пользователя по ссылке — смартфон можно просто «уронить» удалённо.

По части ядра бюллетень закрывает несколько критических уязвимостей, связанных с ключевыми подсистемами безопасности:

  • PKVM: CVE-2025-48623, 48637, 48638
  • IOMMU: CVE-2025-48624

PKVM отвечает за изоляцию важных данных и кода. Если злоумышленник получает доступ к этой подсистеме, он может нарушить фундаментальные границы безопасности устройства.

Дополнительные исправления касаются чипсетов:

  • Qualcomm — две критические уязвимости в закрытых компонентах (CVE-2025-47319, 47372) и набор ошибок высокой степени риска.
  • MediaTek — почти два десятка уязвимостей высокой степени риска, в основном в модеме и IMS.
  • Unisoc — около 12 серьёзных проблем, опять же в модемной части.
  • Arm и Imagination — патчи для драйверов Mali и PowerVR.

Какие именно риски актуальны для конкретного пользователя, зависит от модели смартфона: разные чипсеты — разные уязвимости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru