Российские банки высказались против доступа спецслужб к клиентским данным

Российские банки высказались против доступа спецслужб к клиентским данным

Российские банки высказались против доступа спецслужб к клиентским данным

Ассоциация банков России (АБР) не поддержала законопроект, закрепляющий право доступа Минобороны, ФСБ, ФСО, Службы внешней разведки, МВД к информационным системам и базам данных для редактирования или удаления сведений о сотрудниках спецслужб.

Соответствующие поправки к действующему законодательству о персональных данных были внесены на рассмотрение в Госдуму в августе 2023 года. Предложенный законопроект предусматривает создание отдельного реестра ИС, в которых обрабатываются данные сотрудников силовых ведомств, а также разделение таких клиентов на категории, которые будут определены президентским указом.

Операторы внесенных в реестр ИС, в том числе банки, должны предоставить спецслужбам доступ к данным, а также выполнять их требования по обеспечению конфиденциальности ПДн силовиков. Отказ в предоставлении доступа грозит запретом эксплуатации таких систем.

Операторы также должны будут проводить мониторинг своих ИС с целью выявления сведений о ведомственной принадлежности сотрудников спецслужб и незамедлительно информировать силовые структуры о своих находках.

В письме АБР, направленном в Минцифры и председателю комитета Госдумы по информационной политике, информационным технологиям и связи Александру Хинштейну, сказано:

«Концепция законопроекта порождает многочисленные правовые коллизии и входит в противоречие с положениями законодательства, устанавливающими режимы защиты охраняемой законом тайны; нормами, регулирующими безопасность критической информационной инфраструктуры, противодействие отмыванию доходов, полученных преступным путем, и финансированию терроризма, и рядом других нормативных требований».

Принятие законопроекта может привести к нарушению конституционных прав граждан из-за предоставления третьей стороне неограниченного доступа к ПДн физлиц без их ведома и согласия. Более того, неконтролируемый доступ спецслужб может повысить ИТ- и ИБ-риски в случае некорректного изменения информации, необходимой для функционирования баз данных, а ошибки при удалении или редактировании сведений о ведомственной принадлежности сотрудников спецслужб создадут риск ненадлежащей идентификации клиентов сервис-провайдера.

Банки также могут столкнуться с невозможностью выполнения требований антиотмывочного законодательства, по которому они должны по запросу Росфинмониторинга предоставлять данные об операциях клиентов и с определенной периодичностью обновлять клиентскую информацию. Если позволить спецслужбам изменять сведения об их сотрудниках в ИС без уведомления оператора, он окажется под санкциями регулятора — вплоть до приостановления деятельности.

Право спецслужб контролировать обработку ПДн силовиков, которое они получат в случае принятия предложенных поправок, АБР сочла избыточным: эти функции осуществляет Роскомнадзор. Банкиры также опасаются, что выполнение новых требований приведет к существенному увеличению объема работ, росту трудозатрат и издержек.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Срочно обновляем Microsoft Edge — уязвимость в Chromium уже на мушке

Разработчики Microsoft выпустили внеплановое обновление для браузера Edge на основе Chromium. Сборка 138.0.3351.65 содержит патчи для двух опасных уязвимостей; одну из них злоумышленники уже используют в атаках.

Обе проблемы классифицируются как «путаница типов данных» и при эксплуатации позволяют удаленно выполнить любой код в целевой системе.

Уязвимость CVE-2025-6554 обнаружил в JavaScript-движке V8 эксперт Google. Эксплойт осуществляется с помощью специально созданного сайта; в случае успеха автор атаки получает доступ на чтение/запись к произвольным ячейкам памяти.

В связке с другими уязвимостями это может привести к выходу за пределы песочницы, краже данных или выполнению вредоносного кода. Уровень угрозы в Google оценили в 8,1 балла по CVSS (как высокий); патч для Chrome вышел несколько дней назад.

Уязвимость CVE-2025-49713 (8,8 балла CVSS) актуальна лишь для Microsoft Edge. Злоумышленник сможет удаленно выполнить свой код, если ему удастся заставить пользователя открыть вредоносное вложение либо совершить переход по ссылке, присланной по имейл или в мессенджере.

Успешный эксплойт позволяет внедрить в систему зловреда, украсть учетные данные, а также развить атаку в корпоративной сети.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru