Полмиллиарда за утечку: Минцифры предложило потолок оборотного штрафа

Полмиллиарда за утечку: Минцифры предложило потолок оборотного штрафа

Полмиллиарда за утечку: Минцифры предложило потолок оборотного штрафа

Верхний предел для оборотных штрафов за утечки персональных данных может составить 500 млн руб., минимальный — 5 млн руб. Минцифры прописало суммы в законопроекте об оборотных штрафах. Инициатива может привести к “дроблению” российского бизнеса, предупреждают эксперты.

О последней доработке проекта закона об оборотных штрафах за утечки пишет “Ъ”.

Размер штрафа в текущей версии документа предусмотрен в диапазоне от 5 млн до 500 млн руб.

“Верхний потолок” предусмотрен в случае, если компания допустила утечку данных повторно с момента вступления закона в силу и нарушила ряд требований регулятора, например скрывала инцидент.

Штраф будет рассчитываться от размера суммы выручки компании за календарный год, предшествующий году, в котором был выявлен инцидент.

Если инициативу примут, закон должен вступить в силу в сентябре 2023 года.

Крупные штрафы призваны повысить уровень обеспечения безопасности обработки персональных данных, говорит директор по консалтингу ГК InfoWatch Ирина Зиновкина.

“Раньше было дешевле заплатить штраф, чем внедрить средства защиты, если утечка персональных данных не влечет репутационных рисков”, — объясняет эксперт.

Инициатива стимулирует компании “провести ревизию того, что необходимо сделать в части защиты данных, и, возможно, где-то усилить меры безопасности”, считает исполнительный директор “Кросс технолоджис” Лев Фисенко.

Однако открытым остается вопрос, что будет с государственными организациями.

“Инциденты с утечками баз данных возникают и у них, будут ли налагаться аналогичные штрафные санкции и каким образом они будут рассчитываться, если у некоммерческих организаций нет оборотных средств и, соответственно, выручки?” — говорит он.

Напомним, только на прошлой неделе стало известно о возможной крупной утечке баз Госуслуг. До этого в Сеть попали данные Московской электронной школы, хотя мэрия опровергает взлом.

Введение оборотных штрафов для бизнеса может привести к “дроблению компаний”, чтобы сократить базу в случае возможных утечек, в том числе по региональным подразделениям или сфере деятельности, считает источник “Ъ” в одной из ИТ-компаний.

“Так, крупная компания может разделить доставку, профильные сервисы и основной бизнес, чтобы выручка каждого отдельного юрлица заметно уменьшилась и, соответственно, процент от нее был ниже”, — отмечает он.

Напомним, Минцифры еще весной заявило о намерении ввести оборотные штрафы для компаний, допустивших утечку персональных данных.

В первой редакции законопроекта предлагалось штрафовать компанию на 1% от годовой выручки за сам факт утечки и на 3%, если она не сообщила о ней вовремя. В последней редакции документа такой порядок штрафа предусматривается только для компаний, допустивших утечку более 100 000 записей.

Минцифры также предлагает поднять штрафы за утечки данных о здоровье, национальности, судимости, политических взглядах и сведениях об интимной жизни.

Добавим, согласно свежему исследованию, российские компании осознают высокие риски потери персональных данных, но не все готовы инвестировать в их защиту.

ИИ нашёл способ захватить устройство через звонок в Zoom за 20 запросов

Исследователи A Security обнаружили в Zoom уязвимости, позволявшие незаметно захватить устройство участника видеозвонка. Жертве не требовалось нажимать ссылки, открывать файлы или подтверждать действия, достаточно было оказаться на конференции с демонстрацией экрана.

Проблемы затрагивали протокол совместных аннотаций, который позволяет рисовать и оставлять пометки поверх транслируемого экрана. Уязвимыми могли оказаться как обычные участники, так и организатор встречи.

Особенно бодрит способ обнаружения: исследователи использовали общедоступные ИИ-модели. На поиск ошибок и создание рабочего прототипа атаки потребовалось менее 20 запросов. По оценке A Security, раньше подобная работа могла занять у команды из пяти специалистов около полугода.

Уязвимости затрагивали клиенты Zoom для Windows, macOS, Linux, iOS и Android. Потенциальный атакующий мог пригласить сотрудника компании на обычный звонок, захватить его компьютер и учётные данные, а затем развивать атаку внутри корпоративной сети.

Вебинары и полуоткрытые мероприятия делали сценарий ещё опаснее: к незнакомцам там относятся спокойнее, чем к подозрительным вложениям в почте.

Zoom выпустила бюллетень ZSB-26015 и подготовила патчи на стороне серверов и клиентских приложений. Пользователям стоит установить свежую версию программы и не откладывать обновление до следующего созвона.

RSS: Новости на портале Anti-Malware.ru