Вступить в организацию
Ru
En
Личный кабинет делоросса Люди дела
подать заявку
Дежурный по стране

Деловые объединения РФ предлагают доработать законопроект об оборотных штрафах за утечку ПДн, отсрочить его вступление

2 октября 2023
Деловые объединения РФ предлагают доработать законопроект об оборотных штрафах за утечку ПДн, отсрочить его вступление

РСПП, «Деловая Россия», «Опора России» и ТПП РФ предлагают скорректировать положения законопроекта о введении оборотных штрафов за утечку персональных данных (ПДн), отсрочить его вступление в силу до 2026 года, говорится в письме этих организаций на имя председателя Госдумы РФ Вячеслава Володина, с которым ознакомился «Интерфакс».

«Предпринимательское сообщество поддерживает разработку регуляторных мер, направленных на повышение защищенности персональных данных граждан РФ, в том числе в части усиления ответственности за факты утечки персональных данных, – говорится в письме. – Важно подчеркнуть необходимость выработки оптимального, взвешенного регулирования в сфере персональных данных, которое будет одновременно учитывать интересы граждан, бизнеса и государства. <...> Полагаем, что документ нуждается в дополнительном обсуждении со всеми заинтересованными сторонами и соответствующей доработке».

При этом подчеркивается, что помимо ужесточения за утечки ПДн, нормативная база должна включать в себя меры поддержки, которые стимулировали бы компании инвестировать в средства обеспечения информационной безопасности.

В своем письме деловые объединения собрали все свои замечания к имеющейся редакции законопроекта об оборотных штрафах, а также указали свои предложения, которые позволят, по их оценке, устранить «узкие места».

DURA LEX SED LEX

Сам законопроект, подготовленный и внесенный в правительство РФ сенаторами Андреем Турчаком и Ириной Рукавишниковой, а также депутатом Александром Хинштейном, предусматривает внесение изменений в Кодекс об административных правонарушениях (КоАП), в том числе устанавливает для бизнеса оборотные штрафы за утечки персональных данных.

Согласно проекту закона, штрафовать юрлиц предлагается за «действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные». Для юрлиц предлагается ввести штраф за утечку данных от 1 тыс. до 10 тыс. субъектов ПДн в размере от 3 млн до 5 млн руб., от 10 тыс. до 100 тыс. субъектов – от 5 млн до 10 млн руб., более 100 тыс. – от 10 млн до 15 млн руб.

За повторное нарушение (если «объем» утечки – более 1 тыс. субъектов ПДн) вводится штраф от 0,1% до 3% выручки за календарный год, предшествующий нарушению, или за часть текущего года, но не менее 15 млн руб. и не более 500 млн руб.

Сейчас максимальный штраф за «утечки» для юрлиц составляет до 100 тыс. руб. (300 тыс. руб. в случае повторного нарушения).

По мнению деловых объединений, этот законопроект включает в себя ряд норм, требующих доработки или уточнения.

БРОНЯ КРЕПКА, НО...

Так, например, в письме отмечается, что имеющиеся средства ИБ, а также построенные с их использование системы информбезопасности не способны обеспечить полную защищенность и неуязвимость хранимых данных.

 

«Таким образом, вложение компанией значительных средств в обеспечение информационной безопасности не снимает риск наступления ответственности в виде оборотного штрафа, размер которого может потенциально остановить хозяйственную деятельность и привести к банкротству», – говорится в документе.

То есть, любая компания рано или поздно может оказаться перед угрозой вынесения ей оборотного штрафа за утечку ПДн. По мнению бизнес-объединений, такое наказание следует накладывать лишь в том случае, если компания до утечки не приняла исчерпывающих мер по обеспечению информационной безопасности.

«Соответственно, в случае если компания предприняла исчерпывающие меры, но произошла утечка, не применять в ее отношении оборотные штрафы», – говорится в письме.

Оценку предпринятых такой компаний усилий по защите ПДн должен будет давать уполномоченный орган, основываясь на перечне рекомендаций по обеспечению информационной безопасности, который еще предстоит разработать.

NOTHING PERSONAL, JUST BUSINESS

Также в письме отмечается, предлагаемые в законопроекте нормы могут быть использованы для недобросовестной конкуренции, когда атака осуществляется не столько для получения непосредственно ПДн, сколько с целью воздействия на хозяйственную деятельность той или иной компании.

«Подобная схема может быть применена как в рамках недобросовестной конкурентной борьбы, так и в попытках дестабилизации отечественной экономики со стороны третьих стран», – подчеркивается в документе.

Для решения этой проблемы предлагается на законодательном уровне закрепить термин «умышленная информационная атака». При этом ответственность за утечку ПДн в доказанном случае такой атаки предлагается перекладывать на злоумышленника (например, недобросовестного конкурента – ИФ). Но при условии, что пострадавшая компания приняла все необходимые меры по защите своих информационных систем.

КАК ПОСЧИТАЕШЬ – ТАК И ЗАПЛАТИШЬ

Еще одним слабым местом законопроекта бизнес-сообщество считает отсутствие дифференциации размера оборотного штрафа.

«Законопроект предусматривает штрафы за утечку персональных данных в размере до 15 млн рублей за первое правонарушение (часть 14) и до 3% годовой выручки (но не более 500 млн рублей) - за повторное (часть 15), – подчеркивается в документе. – Таким образом, размер штрафов предлагается повысить в 150 раз за первое правонарушение и в 1667 раз за повторное. Порядок определения такого размера штрафа в пояснительной записке к законопроекту не представлен».

По оценке бизнес-объединений, необходимо изменить подход к расчету штрафов, учитывая при этом масштабы утечки.

«Так, законопроект не позволяет определить при каких обстоятельствах применяется тот или иной размер оборотного штрафа, – говорится в письме. – Такое расширение дискреции уполномоченного органа, особенно при отсутствии сложившейся правоприменительной практики по данному вопросу, может привести к необоснованным взысканиям с российских компаний. <...> Вместе с тем, полагаем, что размер штрафа за повторное нарушение за утечку персональных данных граждан в обязательном порядке должен учитывать как количественный показатель, так и состав утекших персональных данных».

Поэтому деловые объединения предлагают определять размер налагаемого штрафа за повторную утечку ПДн не путем диапазонного выбора, а на основании расчета по формуле, учитывающей число «повторных» утечек персональных данных. При этом для усиления воздействия на компании, допускающие систематические утечки ПДн, предлагается ввести уголовную ответственность: «для компаний, подошедших к верхней границе административного штрафа или, иными словами, бесконечно нарушающих требований законодательства, должна быть предусмотрена уголовная ответственность», – отмечается в документе.

Впрочем, под сомнение ставится и сам принцип оборотного штрафа. В частности, бизнес-объединения указали на необходимость привязки штрафов за повторную утечку ПДн не к обороту компании, а к ее чистой прибыли. Это предложение они объясняют тем, что некоторые компании, в том числе системно значимые, работают с рентабельностью 2-4%.

«В связи с этим оборотный штраф в 3% от выручки может фактически привести компанию к банкротству, – подчеркивается в документе. – <...> На основании изложенного, предлагается заменить в расчетах показатель выручки на прибыль/EBITDA, а в случае отсутствия прибыли –установить фиксированный размер штрафа».

ПИШИТЕ ПИСЬМА...

Помимо этого, в письме указывается на несовершенство положений, устанавливающих ответственность за неуведомление/несвоевременное уведомление субъектов персональных данных о факте утечки.

«<...> направление таких уведомлений в установленный законодательством короткий промежуток времени в ситуации, когда количество субъектов может измеряться тысячами, в большинстве случаев будет осуществляться с нарушением сроков», – подчеркивается в письме.

Здесь предлагается конкретизировать случаи наступления ответственности за неуведомление/несвоевременное уведомление об утечке ПДн, уменьшить суммы штрафов, соизмеримо степени и размеру вреда, наносимого объекту персональных данных, при неполучении им уведомления об утечке, категорировать суммы штрафных санкций в зависимости от количества дней просрочки направления уведомления об утечке данных.

Еще одним значимым «минусом» законопроекта называется отсутствие в нем механизмов смягчения ответственности. Бизнес-объединения считают, что необходимо предусмотреть стимулы для добросовестного устранения последствий утечек ПДн – установить в качестве смягчающего обстоятельства (или обстоятельства, освобождающего от ответственности) действия оператора, направленные на выплату компенсаций пострадавшим субъектам ПДн, добровольную сертификацию, механизм добровольного аудита операторов персональных данных на соблюдение всех необходимых мер информационной безопасности. Последний предлагается проводить на ежегодной основе силами ИБ-компаний, аккредитованных Минцифры.

Также деловые объединения предлагают отсрочить срок вступления в силу положений законопроекта. Например, до 1 января 2026 года. Это даст компаниям возможность подготовиться к новым требованиям, повысить уровень информационной безопасности и принять все необходимые меры для защиты от утечек ПДн.

«При вступлении законопроекта в силу большое число организаций будут вынуждены обратиться к ограниченному количеству компаний в сфере кибербезопасности, – говорится в письме. – Естественно, что указанные компании не справятся с повышенным спросом в ближайшие годы. Кроме того, указанная проблема накладывается на дефицит кадров в сфере кибербезопасности и требует дополнительного времени для их подготовки».

ОДНА ГОЛОВА ХОРОШО...

Ранее положения законопроекта об оборотных штрафах за утечку ПДн уже вызывали критику. Так, например, в начале сентября Сбербанк (MOEX: SBER) РФ обратился в правительство с предложением об изменении подхода к наказанию за утечки ПДн. По оценке банка, основным критерием для квалификации нарушения и назначения наказания за утечку ПДн должно стать их неправомерное распространение неограниченному кругу лиц, а не действие (бездействие) оператора, повлекшие неправомерную передачу информации, включающей персональные данные.

«Именно мотивацией предотвратить такое распространение должны служить новые нормы КоАП, – говорилось в письме банка. – Целесообразно конкретизировать объективную сторону административного правонарушения, предусмотрев, что ответственность наступает за действия (бездействие) оператора ПДн, выразившиеся в неправомерной передаче ПДн либо неприменении предусмотренных законодательством мер по обеспечению безопасности ПДн при их обработке, повлекшие распространение их ПДн и (или) получение доступа к их ПДн неограниченным кругом лиц».

В конце сентября Минцифры предложило дополнить законопроект положениями, предусматривающими использование механизма компенсации пострадавшим, которая станет смягчающим обстоятельством при назначении административного наказания. Эта инициатива министерства была поддержана правительственной комиссией по законопроектной работе. Ранее, по словам Хинштейна, правкомиссия поддержала сам этот законопроект.

Обсуждение участниками рынка, регуляторами и законодателями вопросов ужесточения ответственности за утечки ПДн происходит на фоне роста их количества, фиксируемого экспертами. Так, по данным экспертно-аналитического центра ГК InfoWatch, в РФ в I полугодии этого года утекло 705 млн записей ПДн. Это на 72% больше аналогичного показателя 2022 года. На один случай утечки в среднем приходится 2,45 млн записей ПДн.

В реальности число скомпрометированных записей ПДн может быть и больше. «705 млн записей необходимо рассматривать как минимальное значение, поскольку во многих сообщениях об утечках (таких случаев более 40%) не указано точное количество скомпрометированных данных и нет возможности скачать и сосчитать», – подчеркивается в отчете InfoWatch.

Источник: Интерфакс

К списку публикаций
Читайте также
Наши партнёры