22 июля 2024

Бизнес раскритиковал законопроект об оборотных штрафах за утечки

НАСТОЯЩИЙ МАТЕРИАЛ (ИНФОРМАЦИЯ) ПРОИЗВЕДЕН, РАСПРОСТРАНЕН И (ИЛИ) НАПРАВЛЕН ИНОСТРАННЫМ АГЕНТОМ «РОСКОМСВОБОДА» ЛИБО КАСАЕТСЯ ДЕЯТЕЛЬНОСТИ ИНОСТРАННОГО АГЕНТА «РОСКОМСВОБОДА». 18+
По мнению крупных участников рынка, это грозит большими расходами на средства защиты, провоцированием утечек зарубежными хакерами, а также неизбежному возвращению к бумажному документообороту.

в Минэкономразвития прошло совещание по поводу законопроекта об оборотных штрафах за утечки персональных данных, на котором представители нескольких десятков компаний и организаций, в том числе РЖД, «Аэрофлота», «Автодора», Российского союза туриндустрии, Федерации рестораторов и отельеров, маркетплейсов, энергетических, медицинских и др. компаний раскритиковали текущую версию документа. Об этом рассказал источник РБК, близкий к одному из участников встречи.

 

Что предлагается в законопроекте?

В КоАП и УК РФ вносятся поправки, предполагающие значительное повышение штрафов за утечки персональных данных — с нынешних 100 тыс. до 15 млн руб., если утечка касалась более 100 тыс. граждан, а также возможность назначать оборотные штрафы за повторное нарушение в размере от 0,1 до 3% выручки, но не менее 15 млн руб. и не более 500 млн руб. За незаконное использование, передачу, сбор персональных данных, полученных неправомерным путем; преступления, связанные с трансграничной передачей персональных данных и т.п. предполагается уголовная ответственность. В январе текущего года поправки приняли в первом чтении, дата второго чтения пока не назначена.

 

Что не устраивает бизнес?

По словам собеседника РБК, на совещании в Минэкономразвития:

  • представитель РЖД указал, что компания была объявлена непосредственной целью украинских хакеров, и в случае принятия законопроекта в текущем виде, вектор хакерских атак может сместиться на информационные системы, в которых хранятся персональные данные компании;
  • в «Аэрофлоте» говорили, что объем штрафов потребует масштабных инвестиций в средства защиты и что полгода отсрочки для вступления в силу является «нереальным сроком», для формирования стратегии реализации новых мер потребуется два-три года;
  • представитель «Автодора» заявил о том, что работа с персональными данными позволяет компании улучшить сервис и безопасность на платных дорогах, но, если законопроект будет принят в текущем виде, «любой, кто не захочет платить, сможет вовлечь «Автодор» в историю с многомиллионными штрафами»;
  • представитель Ассоциации цифровой энергетики указывал, что выполнение новых требований по обеспечению информационной безопасности приведет к существенным затратам, которые лягут на плечи потребителей в виде роста тарифов;
  • в ГК «Европейский медицинский центр» заявили, что принятие законопроекта может привести к возврату к использованию бумажного документооборота, а также прекратить ряд цифровых проектов, в том числе тестирование телемедицинских технологий;
  • в Российском союзе туриндустрии говорили, что объектами нового регулирования станут туроператоры, подключенные к оформлению электронной путевки, в Федерации рестораторов и отельеров России — что оборотные штрафы будут не по силу средним российским гостиницам, которые относятся к среднему и малому бизнесу;
  • представители маркетплейсов высказывали опасения, что средний и крупный бизнес будет пытаться подстроиться под новые нормы, но это может не повысить уровень информационной безопасности. Из-за того, что инвестиции в информационную безопасность не будут считаться смягчающим обстоятельством, некоторым компаниям будет легче отдать деньги вымогателям, чем заплатить оборотные штрафы.

По словам одного из участников совещания, «законопроект в текущей редакции позволяет привлекать к ответственности организации, добросовестно стремящиеся обеспечить защиту персональных данных клиентов, но они могут стать жертвами хакерской атаки или сбоя программного обеспечения, разработанного сторонней компанией».

По словам другого собеседника РБК в одной из компаний бытовой техники и электроники, они выступают за солидарную административную ответственность: компании, у которой зафиксирована утечка данных, и компании, оказывающей первой услуги информационной безопасности.

Источник в одной из IT-компаний, присутствовавших на совещании, сказал, что закон должен стимулировать бизнес инвестировать в информационную безопасность, а этого можно добиться исполнимыми смягчающими обстоятельствами, например соблюдением мер в области информационной безопасности, отраслевых стандартов и др.

Замгендиректора Центра стратегических разработок (ЦСР) Екатерина Кваша говорит, что необходимо усиливать контроль за обращением персональных данных и ответственность за их утечку:

«Вместе с тем, важно, чтобы планируемые меры ответственности были соразмерны ущербу и не налагались при правомерном поведении операторов данных. Очевидно, что после выплаты многомиллионного штрафа за одно нарушение многим предприятиям, особенно малым, придется просто закрыться. Также необходимо четко прописать составы правонарушений, чтобы защитить бизнес от умышленных кибератак, в том числе в рамках недобросовестной конкуренции».

Она также согласна, что следует предусмотреть «адекватный переходный период» для подготовки к новым требованиям, особенно в условиях того, что многие компании сейчас тратят силы и средства на импортозамещение зарубежного софта.

Контакты

По общим вопросам

[email protected]

По юридическим вопросам

[email protected]

Для СМИ

Телеграм: moi_fee
Signal: moi_fee.13

18+

23 декабря 2022 года Минюст включил Роскомсвободу в реестр незарегистрированных общественных объединений, выполняющих функции иностранного агента. Мы не согласны с этим решением и обжалуем его в суде.