Оборотные штрафы за утечки начнутся с 10 тысяч пострадавших

Оборотные штрафы за утечки начнутся с 10 тысяч пострадавших

Оборотные штрафы за утечки начнутся с 10 тысяч пострадавших

Компании получат оборотные штрафы, если допустят утечку информации более чем 10 тыс. субъектов персональных данных. Такой вариант обсуждается в Минцифры. Законопроект обещают показать в середине сентября.

О подвижках в работе над законопроектом о штрафах за утечки пишет сегодня РБК. Обсуждение началось еще в мае, после громких скандалов с Яндекс.Едой, Delivery Club и Гемотестом.

Обсуждалось, что штраф составит от 1% до 3% оборота. Однако крупные ИТ-компании просили смягчить формулировки документа. Как альтернативу они предлагали трехступенчатую систему наказания: предупреждение за первую утечку; крупный штраф — за вторую; при третьей утечке выплачивается оборотный штраф.

В середине июля Минцифры сообщало, что обсуждаемые предложения включают следующие:

  • штрафы будут применяться в два этапа: за первую утечку — фиксированный (размер зависит от объема данных), при повторной утечке станет применяться оборотный штраф. Будут установлены границы, “от” и “до” какого процента от выручки можно будет взыскать оборотный штраф;
  • будут учитываться смягчающие и отягчающие обстоятельства при определении размера штрафа. Вкладывалась ли компания в защиту информации или пыталась скрыть утечку;
  • будет определено, как устанавливать вину конкретной компании за утечку данных: как отличить, произошла ли новая утечка или мошенники выдают за нее данные из разных баз, слитых ранее;
  • рассматривалась возможность создания специального фонда, в который будут перечислять собранные штрафы и из которого станут выплачивать компенсации гражданам, пострадавшим от утечек.

Сейчас обсуждается, что оборотный штраф может грозить компаниям в том числе и за первую утечку, если она коснулась более 10 тыс. субъектов персональных данных.

Среди смягчающих обстоятельств, которые “позволят снизить штраф вплоть до фиксированного значения в несколько миллионов”, источник издания назвал такие: если компания выявила утечку, публично призналась, активно проводила расследование, помогала надзорным органам и в рамках расследования выяснилось, что утечка не произошла по причине нарушения требований информационной безопасности.

Вопрос создания фонда для компенсации ущерба еще прорабатывается с отраслью. Участники обсуждения хотят создать такой механизм, чтобы этот “фонд не позволил откупиться от утечки”.

Еще один источник РБК на ИТ-рынке говорит, что обсуждение формулировок законопроекта продолжается и они еще могут поменяться. Например, ранее в ходе обсуждений звучали предложения ввести личную уголовную ответственность за утечки персональных данных, но “пока от этой идеи вроде отказались”.

Предварительные сроки предоставления документа — середина сентября.

“Ищем компромисс с бизнесом и отраслью. Минцифры выступает за ужесточение и усиление ответственности за утечки персональных данных. Но задача не в самих штрафах, дополнительная ответственность в виде оборотных штрафов побудит бизнес инвестировать в развитие инфраструктуры информационной безопасности и защиту персональных данных пользователей”, — говорят в министерстве.

Android-троян Manic научился красть данные даже без интернета

Исследователи обнаружили Android-троян Manic, который совмещает функции банковского зловреда и шпионского инструмента. Он охотится за деньгами, переписками, координатами и кодами разблокировки, а собранные сведения способен передавать через другие заражённые смартфоны поблизости.

По данным ThreatFabric, активность Manic прослеживается с февраля 2026 года. Его распространяют через фишинговые сайты и приложения-загрузчики, замаскированные под полезные утилиты.

Троянец отслеживает 169 приложений. В списке — украинские банки, государственные сервисы и системы электронной идентификации, а также российские и европейские финансовые организации, криптокошельки, биржи, мессенджеры, почтовые клиенты и аутентификаторы. Отдельно Manic интересуют коммерческие и военные средства связи.

Получив разрешения специальных возможностей и доступ к уведомлениям, зловред превращает смартфон в стеклянный аквариум. Он перехватывает пароли, одноразовые коды и фразы восстановления, читает СМС и уведомления, собирает контакты и историю звонков, делает скриншоты, следит за местоположением и позволяет удалённо управлять экраном.

 

ПИН-коды Manic крадёт особенно нагло. Троянец накладывает прозрачный слой поверх настоящей клавиатуры, фиксирует координаты нажатий, а затем повторяет их в легитимном приложении. Пользователь спокойно входит в банк и заодно сообщает код атакующим.

 

Главная фишка Manic — автономная сеть доставки данных. Если заражённый смартфон отключён от интернета, он ищет рядом другое скомпрометированное устройство через Wi-Fi Direct или Bluetooth и передаёт ему зашифрованный архив. Поддерживаются цепочки до четырёх таких ретрансляторов.

Поэтому авиарежим здесь уже не железный занавес. Если поблизости найдётся ещё один заражённый Android с доступом в Сеть, он любезно отправит украденные данные на сервер операторов Manic. Исследователи предупреждают: троян активно развивается и получает новые механизмы маскировки и перехвата секретов.

RSS: Новости на портале Anti-Malware.ru