Автор: Анастасия Заведенская, независимый эксперт по информационной безопасности
Большую часть обзора изменений законодательства за ноябрь 2024 г. посвятим рассмотрению усиления административной и уголовной ответственности в области обработки ПДн, а также немного поговорим о стандарте по системам автоматизированного управления учетными записями и правами доступа.
Изменения в Кодекс Российской Федерации об административных правонарушениях и Уголовный кодекс Российской Федерации были официально опубликованы 30 ноября 2024 г:
Изменения ужесточают ответственность в сфере персональных данных. Обзор изменений, вносимых в Кодекс Российской Федерации об административных правонарушениях Федеральным законом от 30.11.2024 № 420–ФЗ см. в таблице.
Стоит обратить внимание, что для административных правонарушений, предусмотренных чч. 15 и 18 ст. 13.11 предусмотрены смягчающие обстоятельства. Административное наказание в виде административного штрафа назначается в размере одной десятой минимального размера административного штрафа, предусмотренного за совершение соответствующего административного правонарушения, но не менее 15 млн руб. и не более 500 млн руб. в случае выполнения лицом, до момента вынесения постановления о наложении административного штрафа, одновременно следующих условий:
Обзор изменений, вносимых в Уголовный кодекс Российской Федерации (УК РФ) Федеральным законом от 30.11.2024 № 421–ФЗ, смотрите в таблице 1.
В ноябре на сайте ФСТЭК России был размещен приказ Росстандарта от 30.10.2024 № 1558–ст "Об утверждении национального стандарта ГОСТ Р 71753– 2024 "Защита информации. Системы автоматизированного управления учетными записями и правами доступа. Общие требования" [4]. ГОСТ Р 71753–20245 вводится в действие с 20 декабря 2024 г.
Стандарт устанавливает общие требования к системам управления учетными записями и правами доступа пользователей и автоматизации процессов, связанных с управлением учетными записями и правами доступа.
Для процессов, связанных с управлением учетными записями и правами доступа, определяются состав участников и содержание процессов, подлежащих автоматизации, и даются общие рекомендации по разработке и внедрению систем управления учетными записями и правами доступа пользователей.
Положения стандарта не описывают детальные требования к управлению учетными записями и правами непосредственно в контролируемых информационных системах, так как подход к реализации управления учетными записями и правами доступа определяется архитектурой конкретных систем. Устанавливаются общие требования по реализации процессов управления в ИС.
В декабрьском обзоре изменений законодательства за 2024 год рассмотрим законопроект о внесении изменений в Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации", требования по использование шифровальных (криптографических) средств от ФСБ России и др.
Законопроект № 581689–8 "О внесении изменений в Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации" [6] был рассмотрен во втором чтении 12 декабря 2024 г. Рассмотрение Советом Государственной Думы законопроекта перенесено не весеннюю сессию 2025 г.
Рассмотрим ряд тезисов из текста законопроекта по внесению изменений в Федеральный закон от 26.07.2017 № 187–ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" ко второму чтению:
Проект приказа ФСБ России "Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств" [9] был представлен к общественному обсуждению 13 декабря 2024 г.
Как отмечается в пояснительной записке, проектом приказа закрепляется, что требования о защите информации с использованием шифровальных (криптографических) средств теперь распространяются не только на государственные информационные системы, но и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений. Ряд положений приказа ФСБ России от 24 октября 2022 г. № 524 "Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств" скорректирован с учетом практики его применения.
Одновременно с изданием проекта приказа предусмотрено признание утратившим силу приказа № 524.
Приказ ФСБ России от 16.11.2024 № 479 "О внесении изменений в приказ ФСБ России от 31 января 2022 г. № 35 "Об утверждении форм документов, используемых Федеральной службой безопасности Российской Федерации в процессе лицензирования в соответствии с Федеральным законом от 4 мая 2011 г. № 99–ФЗ "О лицензировании отдельных видов деятельности" [10] был официально опубликован 4 декабря 2024 г. Приказ ФСБ России от 16.11.2024 № 479 вступил в силу с 15 декабря 2024 г.
Приказом вносятся корректировки в ряд форм документов, используемых ФСБ России в процессе лицензирования, также вводятся дополнительные формы.
Приказ Минцифры России от 26.08.2024 № 726 "О внесении изменения в приказ Мининформсвязи России от 9 января 2008 г. № 1 "Об утверждении требований по защите сетей связи от несанкционированного доступа к ним и передаваемой посредством их информации" [11] был официально опубликован 9 декабря 2024 г.
Приказ Минцифры России от 26.08.2024 № 726 вступает в силу с 1 сентября 2025 г. и устанавливает, что приказ Мининформсвязи России от 9 января 2008 г. № 1 действует до 1 сентября 2031 года.
Проект Постановления Правительства РФ "О внесении изменения в постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687" [12] был представлен к общественному обсуждению 9 декабря 2024 г.
Проектом постановления предлагается установить срок действия постановления Правительства Российской Федерации от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации" до 1 сентября 2030 г.
В декабре 2024 г. на официальном сайте ФСТЭК России был опубликован приказ ФСТЭК России от 10 декабря 2024 г. № 227 "Об утверждении программы профилактики нарушений лицензионных требований, соблюдение которых оценивается при проведении ФСТЭК России лицензионного контроля за деятельностью по технической защите конфиденциальной информации и деятельностью по разработке и производству средств защиты конфиденциальной информации, на 2025 г." [13].
В программу профилактики нарушений лицензионных требований вошел краткий анализ текущего состояния подконтрольной сферы. Так, отмечается, что в области защиты конфиденциальной информации выдано 4947 лицензий, в том числе на деятельность по технической защите конфиденциальной информации – 3416, на деятельность по разработке и производству средств защиты конфиденциальной информации – 1531.
За 2020–2024 гг. из 84 проверок, проведенных ФСТЭК России в рамках лицензионного контроля за деятельностью по технической защите конфиденциальной информации и деятельностью по разработке и производству средств защиты конфиденциальной информации, выявлено 57 нарушений лицензионных требований. По фактам выявленных нарушений лицензиатам выданы 28 предписаний об их устранении, в отношении 16 лицензиатов применены административные наказания, предусмотренные Кодексом Российской Федерации об административных правонарушениях.
На сайте ФСТЭК России доступно информационное сообщение от 4 декабря 2024 г. № 240/11/6043 "О разработанной ФСТЭК России примерной программе профессиональной переподготовки "Организация и обеспечение информационной безопасности в органе (организации)" [14].
ФСТЭК России разработана и утверждена примерная программа профессиональной переподготовки, предназначенная для профессиональной переподготовки руководителей в рамках выполнения требований Указа Президента РФ от 01.05.2022 № 250.
В декабре 2024 г. на сайте Технического комитета по стандартизации "Криптографическая защита информации" (ТК 26) опубликована новость об утверждении рекомендации по стандартизации "Криптографические алгоритмы выработки ключей шифрования информации и аутентификационных векторов, предназначенные для реализации в аппаратных модулях доверия для использования в подвижной радиотелефонной связи" [15].
Приказом № 1785–ст от 28.11.2024 Росстандарта [16] утверждены рекомендации по стандартизации Р 1323565.1.003– 2024 "Информационная технология. Криптографическая защита информации. Криптографические алгоритмы выработки ключей шифрования информации и аутентификационных векторов, предназначенных для реализации в аппаратных модулях доверия для использования в подвижной радиотелефонной связи" с датой введения в действие 1 января 2025 г.
Документ введен взамен рекомендаций по стандартизации Р.1323565.1.003– 2017.