Оборотные штрафы за утечки начнутся с 10 тысяч пострадавших

Оборотные штрафы за утечки начнутся с 10 тысяч пострадавших

Оборотные штрафы за утечки начнутся с 10 тысяч пострадавших

Компании получат оборотные штрафы, если допустят утечку информации более чем 10 тыс. субъектов персональных данных. Такой вариант обсуждается в Минцифры. Законопроект обещают показать в середине сентября.

О подвижках в работе над законопроектом о штрафах за утечки пишет сегодня РБК. Обсуждение началось еще в мае, после громких скандалов с Яндекс.Едой, Delivery Club и Гемотестом.

Обсуждалось, что штраф составит от 1% до 3% оборота. Однако крупные ИТ-компании просили смягчить формулировки документа. Как альтернативу они предлагали трехступенчатую систему наказания: предупреждение за первую утечку; крупный штраф — за вторую; при третьей утечке выплачивается оборотный штраф.

В середине июля Минцифры сообщало, что обсуждаемые предложения включают следующие:

  • штрафы будут применяться в два этапа: за первую утечку — фиксированный (размер зависит от объема данных), при повторной утечке станет применяться оборотный штраф. Будут установлены границы, “от” и “до” какого процента от выручки можно будет взыскать оборотный штраф;
  • будут учитываться смягчающие и отягчающие обстоятельства при определении размера штрафа. Вкладывалась ли компания в защиту информации или пыталась скрыть утечку;
  • будет определено, как устанавливать вину конкретной компании за утечку данных: как отличить, произошла ли новая утечка или мошенники выдают за нее данные из разных баз, слитых ранее;
  • рассматривалась возможность создания специального фонда, в который будут перечислять собранные штрафы и из которого станут выплачивать компенсации гражданам, пострадавшим от утечек.

Сейчас обсуждается, что оборотный штраф может грозить компаниям в том числе и за первую утечку, если она коснулась более 10 тыс. субъектов персональных данных.

Среди смягчающих обстоятельств, которые “позволят снизить штраф вплоть до фиксированного значения в несколько миллионов”, источник издания назвал такие: если компания выявила утечку, публично призналась, активно проводила расследование, помогала надзорным органам и в рамках расследования выяснилось, что утечка не произошла по причине нарушения требований информационной безопасности.

Вопрос создания фонда для компенсации ущерба еще прорабатывается с отраслью. Участники обсуждения хотят создать такой механизм, чтобы этот “фонд не позволил откупиться от утечки”.

Еще один источник РБК на ИТ-рынке говорит, что обсуждение формулировок законопроекта продолжается и они еще могут поменяться. Например, ранее в ходе обсуждений звучали предложения ввести личную уголовную ответственность за утечки персональных данных, но “пока от этой идеи вроде отказались”.

Предварительные сроки предоставления документа — середина сентября.

“Ищем компромисс с бизнесом и отраслью. Минцифры выступает за ужесточение и усиление ответственности за утечки персональных данных. Но задача не в самих штрафах, дополнительная ответственность в виде оборотных штрафов побудит бизнес инвестировать в развитие инфраструктуры информационной безопасности и защиту персональных данных пользователей”, — говорят в министерстве.

Indeed CM подружили с OpenLDAP, Dogtag CA и Linux-доменами

Компания «Индид» выпустила Indeed Certificate Manager 7.3 — новую версию системы для централизованного управления сертификатами и ключевыми носителями. Главный вектор обновления — Linux: продукт получил поддержку новых каталогов, открытого центра сертификации и единого входа через Kerberos.

Indeed CM теперь работает с OpenLDAP и «Альт Домен». Это позволяет строить PKI-инфраструктуру в Linux-среде и не держаться мёртвой хваткой за одного поставщика инфраструктурных решений.

Ещё одна заметная интеграция — Dogtag CA. Открытый центр сертификации можно использовать вместе с Indeed CM для выпуска и управления жизненным циклом сертификатов. Пользователям при этом не придётся погружаться во все тонкости его нативного администрирования: система возьмёт эту криптографическую кухню на себя.

Для входа в сервисы Indeed CM на Linux добавили Kerberos SSO. После аутентификации в домене пользователю не нужно повторно вводить учётные данные — меньше паролей перед глазами, меньше поводов отдать их фишинговой форме.

Усилили и защиту самих сертификатов. Версия 7.3 поддерживает Рутокен БИО и трёхфакторную аутентификацию: ключевой носитель, PIN-код и отпечаток пальца. В интеграции с Рутокен Логон появился сценарий сложного пароля. Он автоматически генерируется и хранится на токене, поэтому запоминать очередную конструкцию из букв, цифр и спецсимволов не придётся.

Кроме того, система научилась хранить служебные заметки о пользователях и выпускать через SafeTech CA сервисные сертификаты для клиентских агентов. В список совместимого оборудования добавили новые модели JaCarta.

Indeed CM 7.3 также поддерживает Windows Server 2025, Debian 13 и «Альт» 11, а заодно совместима с ALD Pro 3.0.

RSS: Новости на портале Anti-Malware.ru