Показаны сообщения с ярлыком ФСБ. Показать все сообщения
Показаны сообщения с ярлыком ФСБ. Показать все сообщения

четверг, 12 марта 2026 г.

Оператор связи обязан приостановить оказание услуг связи при поступлении требований от органов ФСБ

Федеральный закон от 20 февраля 2026 года №33-ФЗ «О внесении изменений в статьи 46 и 68 Федерального закона «О связи»» дополнил обязанности операторов связи. Закон вступил в силу 3 марта 2026 года.

Оператор связи не несет ответственность за ненадлежащее исполнение обязательств по договору об оказании услуг связи, если ненадлежащее исполнение таких обязательств связано с выполнением требований органов федеральной службы безопасности.

Статья 46 «Обязанности операторов связи» дополнена обязанностью «приостановить оказание услуг связи при поступлении требований от органов федеральной службы безопасности в случаях, установленных нормативными правовыми актами Президента Российской Федерации».

Статья 68 «Ответственность за нарушение законодательства Российской Федерации в области связи» дополнена пунктом 6.1 следующего содержания:

6.1. Оператор связи не несет ответственность за ненадлежащее исполнение обязательств по договору об оказании услуг связи, если ненадлежащее исполнение таких обязательств связано с выполнением оператором связи требований органов федеральной службы безопасности в соответствии с абзацем десятым пункта 1 статьи 46 настоящего Федерального закона.

Мой комментарий: Закон наделяет органы федеральной службы безопасности правом прямого воздействия на оказание услуг связи. Ранее механизмы ограничения/приостановки услуг были преимущественно связаны с требованиями судебных органов или органов надзора (Роскомнадзор) по борьбе с экстремизмом и т.п. Теперь ФСБ получает право инициировать приостановку услуг в случаях, которые будет определять лично Президент РФ.

Пункт 6.1 в статье 68 является ключевым. Он гарантирует оператору, что в случае выполнения им требований ФСБ (даже если это повлечёт массовые сбои, неоказание услуг или невозможность абонентов пользоваться связью), абоненты не смогут взыскать с него убытки через суд.

Операторам связи стоит продумать ряд организационных мер, в числе которых:

  • Разработка локального нормативного акта, в котором желательно:

    • ­утвердить порядок действий при поступлении требования ФСБ о приостановке услуг;

    • ­назначить ответственных лиц, уполномоченных принимать такие требования (желательно уровня руководителя или его заместителя);

    • ­определить перечень услуг, которые подпадают под приостановку (все услуги или конкретные виды связи).

  • Организация учёта требований: Требования от ФСБ желательно регистрировать в отдельном журнале/реестре; нужно обязательно уточнить гриф этого документа, а также определиться с тем, в каком структурном подразделении будет вестись такой учет;

  • Документирование исполнения требований. Необходимо продумать вопрос о том, кто и каким образом будет фиксировать факт того, что требование должным образом исполнено техническими службами;

  • Корректировка текста публичной оферты (договора об оказании услуг связи) с учётом новых положений закона;

  • Порядок реагирования на претензии абонентов. При получении претензии от абонента в связи со сбоями или неоказанием услуг, оператор должен будет представить доказательства того, что сбои были вызваны исполнением законного требования уполномоченного государственного органа.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=527050

среда, 11 февраля 2026 г.

Порядок информирования ФСБ России о компьютерных атаках и компьютерных инцидентах

ФСБ России приказом от 25 декабря 2025 года №547 утвердила «Порядок информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации и иных информационных ресурсов Российской Федерации, принадлежащих органам и организациям, на которые возложены обязанности, предусмотренные частью 4 статьи 9 Федерального закона от 26 июля 2017 г. №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»».

Приказ вступил в силу с 30 января 2026 г.

Субъекты критической информационной инфраструктуры (КИИ) РФ обязаны (п.1):

  • Информировать ФСБ России обо всех компьютерных атаках и компьютерных инцидентах;

  • Реагировать на них, и 

  • Принимать меры по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов КИИ, принадлежащих им на праве собственности, аренды или ином законном основании. 

В части информационных ресурсов Российской Федерации, принадлежащих органам и юридическим лицам на праве собственности, аренды или ином законном основании, то их руководители обязаны информировать ФСБ России обо всех компьютерных атаках и компьютерных инцидентах, связанных с функционированием принадлежащих им информационных ресурсов (п.2). Это должны делать руководители:

  • Государственных органов (за исключением органов внешней разведки РФ, органов государственной охраны, федерального органа обеспечения мобилизационной подготовки органов государственной власти РФ, федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности критической информационной инфраструктуры РФ);

  • Государственных унитарных предприятий;

  • Государственных учреждений;

  • Государственных фондов;

  • Государственных корпораций (компаний);

  • Иных российских юридических лиц, которые, если иное не предусмотрено международным договором РФ, находятся под контролем Российской Федерации, и (или) субъекта РФ, и (или) контролируемых ими совместно или по отдельности лиц.

Информирование ФСБ России осуществляется путем направления информации в Национальный координационный центр по компьютерным инцидентам (НКЦКИ) в соответствии с определенными форматами представления информации о компьютерных атаках и компьютерных инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации с использованием технической инфраструктуры НКЦКИ, предназначенной для отправки, получения, обработки и хранения уведомлений и запросов в рамках информационного взаимодействия с субъектами КИИ, а также с иными не являющимися субъектами КИИ органами и организациями, в том числе иностранными и международными. 

В случае отсутствия подключения к данной технической инфраструктуре информирование осуществляется посредством почтовой связи или электронной связи по адресам НКЦКИ, указанным на официальном сайте в сети «Интернет» ( www.cert.gov.ru ) (п.2).

Информация о компьютерном инциденте направляется в НКЦКИ (п.3):

  • в значимом объекте КИИ - в срок не позднее 3 часов с момента его обнаружения; 

  • в иных объектах КИИ - в срок не позднее 24 часов с момента его обнаружения;

  • на информационном ресурсе Российской Федерации органа (организации) - в срок не позднее 24 часов с момента его обнаружения.

Информация о компьютерной атаке направляется в НКЦКИ:

  • проведенной в отношении объекта КИИ или информационного ресурса Российской Федерации органа (организации), в срок не позднее 24 часов с момента обнаружения компьютерной атаки.

Субъекты КИИ, которые осуществляет деятельность в банковской сфере и в иных сферах финансового рынка, информация также направляют в Банк России. 

Для подготовки к реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак субъектом КИИ разрабатывается план реагирования (п.5), который утверждается руководителем (п.6). Копия плана направляется в НКЦКИ.

Проект плана реагирования, содержащий эти положения и проект о внесении изменений в него разрабатываются субъектом КИИ при методическом обеспечении НКЦКИ и до их утверждения направляются на согласование в Центр защиты информации и специальной связи ФСБ России (п.8).

Субъект КИИ не реже одного раза в год обязан организовывать и проводить тренировки по отработке мероприятий плана реагирования. Объем и содержание тренировки определяются субъектом КИИ исходя из мероприятий, содержащихся в плане реагирования (п.10).

Организация и проведение тренировок возлагаются на подразделения и должностных лиц субъекта КИИ, ответственных за проведение мероприятий по реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак.

По результатам тренировок в план реагирования вносятся изменения в случае выявления недостатков, предусмотренных планом реагирования мероприятий.

В ходе ликвидации последствий компьютерных атак субъектом КИИ принимаются меры по восстановлению функционирования и проверке работоспособности значимого объекта КИИ (п.13)

Субъект КИИ обязан информировать НКЦКИ в срок не позднее 48 часов после завершения мероприятий по реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак о результатах таких мероприятий (п.14).

Информацию о результатах реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак, связанных с функционированием принадлежащих органам (организациям) информационных ресурсов Российской Федерации, органы (организации) в течение 24 часов с момента окончания мероприятий направляют в НКЦКИ.

Органы (организации) в целях принятия мер по ликвидации последствий компьютерных атак, связанных с функционированием принадлежащих им информационных ресурсов РФ, обязаны (п.16):

  • Определить состав подразделений и должностных лиц, ответственных за проведение мероприятий, 

  • Их задачи в рамках принимаемых мер, 

  • Очередность информационных ресурсов РФ (их структурных элементов), в отношении которых будут приниматься меры по ликвидации последствий компьютерных атак, 

  • Перечень мер по восстановлению функционирования информационного ресурса РФ и 

  • Направить указанную информацию в НКЦКИ 

Органы (организации) после ликвидации последствий компьютерных атак и принятия мер по восстановлению функционирования и проверке работоспособности информационных ресурсов РФ обязаны информировать об этом НКЦКИ в течение 24 часов с момента завершения таких мер (п.17).

Мой комментарий: Документ содержит требования к созданию целого ряда документов. Это:

План реагирования на компьютерные инциденты (ПР) – это основной документ, который должен быть разработан (п.5-9 Порядка). В этом документе может быть определен:

  • Состав группы реагирования на инциденты с перечислением их ролей и контактов (включая круглосуточные), а также порядок их взаимодействия;

  • Процесс реагирования при обнаружении;

  • Процедура информирования: кто, в каком формате (ссылка на форму), через какой канал, кому (внутри, в НКЦКИ, в Банк России) отправляет уведомление;

  • Восстановление: Приоритеты объектов (как в п.12), процедуры;

  • Завершение: Критерии закрытия инцидента, процедура итогового информирования НКЦКИ (п.14).

Поскольку данный документ требуется согласовывать с ФСБ/Банком России, нужно обязательно сохранять все версии и протоколы согласований.

Документы по проведению тренировок – прежде всего включают утвержденную программу и график тренировок, а также отчет об итогах тренировки, ключевой документ, подтверждающий выполнение п.10 и обосновывающий изменения в Плане реагирования. Все отчеты по тренировкам хранятся для предъявления ФСБ.

Документирование в данном случае - это создание системы доказательств вашей добросовестности и операционной готовности. Создание качественной и реально работающей документации сейчас многократно окупятся при реальном инциденте или во время проверки, минимизируя юридические и репутационные риски.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=523709

четверг, 28 августа 2025 г.

Усилен контроль за передачей результатов научно-исследовательской деятельности и экспериментальных разработок и/или продукции за пределы территории РФ

Федеральный закон от 24 июня 2025 года №159-ФЗ «О внесении изменений в статьи 7.1 и 16 Федерального закона «О науке и государственной научно-технической политике»», как указано в пояснительной записке к законопроекту, был «разработан в целях обеспечения национальных интересов Российской Федерации, усиления контроля за передачей результатов научной, научно-исследовательской деятельности и экспериментальных разработок, научной и/или научно-технической продукции за пределы территории Российской Федерации». 

Статья 7.1 «Единая государственная информационная система учета научно-исследовательских, опытно-конструкторских и технологических работ гражданского назначения» дополнена пунктом 2.1 следующего содержания (вступает в силу с 1 марта 2026 года).

2.1. Субъекты научной и/или научно-технической деятельности и субъекты инновационной деятельности независимо от их организационно-правовой формы и формы собственности представляют в единую государственную информационную систему сведения о планируемых работах по направлениям научной и/или научно-технической деятельности и об экспериментальных разработках с участием иностранных граждан и/или иностранных организаций, а также российских организаций, участниками (учредителями) которых являются иностранные граждане и/или иностранные организации, участие в которых возможно только по согласованию с ФСБ в соответствии с перечнем, установленным абзацем третьим пункта 4 статьи 16 настоящего Федерального закона.

Теперь в единой государственной информационной системе, в порядке, установленном Правительством Российской Федерации, будут размещаться (п.4):

  • Сведения о договорах о научной и/или научно-технической деятельности и об экспериментальных разработках, заключенных научными организациями и/или образовательными организациями высшего образования (при выполнении ими работ за счет привлекаемых средств бюджетов бюджетной системы Российской Федерации) с иностранными научными и/или образовательными организациями либо с научными организациями и/или образовательными организациями, участниками (учредителями) которых являются иностранные граждане и/или иностранные организации в соответствии с законодательством РФ (иностранные участники), и не предусматривающих финансовых обязательств со стороны российских научных организаций и/или образовательных организаций высшего образования в отношении иностранных участников; 

  • Сведения о планируемых работах по направлениям научной и/или научно-технической деятельности и об экспериментальных разработках с участием иностранных граждан и/или иностранных организаций, а также российских организаций, участниками (учредителями) которых являются иностранные граждане и/или иностранные организации, участие в которых возможно только по согласованию с ФСБ в соответствии с перечнем (вступает в силу с 1 марта 2026 года).

Статья 16 «Международное научное и научно-техническое сотрудничество Российской Федерации» дополнена абзацами вторым - четвертым следующего содержания:

Договоры о научной и/или научно-технической деятельности и об экспериментальных разработках, заключенные научными организациями и/или образовательными организациями высшего образования (при выполнении ими работ за счет привлекаемых средств бюджетов бюджетной системы Российской Федерации) с иностранными участниками и не предусматривающие финансовых обязательств со стороны российских научных организаций и/или образовательных организаций высшего образования в отношении иностранных участников, подлежат учету, осуществляемому Минобрнауки России, в порядке, устанавливаемом Правительством РФ, с использованием ЕГИС. 

В целях обеспечения национальных интересов РФ Правительство РФ утверждает по представлению Минобрнауки России, согласованному с ФСБ, перечень направлений научной и/или научно-технической деятельности и экспериментальных разработок, участие в которых иностранных граждан и/или иностранных организаций, а также российских организаций, участниками (учредителями) которых являются иностранные граждане и/или иностранные организации, возможно только по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности. 

Порядок согласования с ФСБ участия иностранных граждан и иностранных организаций, а также российских организаций, участниками (учредителями) которых являются иностранные граждане и/или иностранные организации, в научной и/или научно-технической деятельности и экспериментальных разработках устанавливается Правительством Российской Федерации.

Положения пункта 2.1 и абзаца десятого пункта 4 статьи 7.1 федерального закона от 23 августа 1996 года №127-ФЗ «О науке и государственной научно-технической политике» применяются:

  • с 1 апреля 2026 года - в отношении научных организаций и образовательных организаций высшего образования, осуществляющих научные исследования (разработки) за счет средств федерального бюджета в рамках государственного задания на оказание государственных услуг (выполнение работ);

  • с 1 сентября 2028 года - в отношении предоставления российскими организациями независимо от их организационно-правовой формы и формы собственности, осуществляющими научные исследования (разработки) за счет средств федерального бюджета и за счет иных источников, не запрещенных законодательством РФ, в ЕГИС учета научно-исследовательских, опытно-конструкторских и технологических работ гражданского назначения сведений о планируемых работах по направлениям научной и/или научно-технической деятельности и об экспериментальных разработках с участием иностранных граждан и/или иностранных организаций, а также российских организаций, участниками (учредителями) которых являются иностранные граждане и/или иностранные организации, участие в которых возможно только по согласованию с федеральным органом исполнительной власти в области обеспечения безопасности в соответствии с перечнем. 

Научные организации и образовательные организации высшего образования должны до 1 декабря 2025 года разместить в ЕГИС учета научно-исследовательских, опытно-конструкторских и технологических работ гражданского назначения сведения о заключенных ими до дня вступления в силу настоящего Федерального закона договорах, учет которых предусмотрен абзацем вторым пункта 4 статьи 16 Федерального закона от 23 августа 1996 года №127-ФЗ «О науке и государственной научно-технической политике». Указанное требование не применяется к договорам, срок действия которых истекает до 1 декабря 2025 года. 

Мой комментарий: В пояснительной записке к законопроекту отмечалось, что «предусмотренный законопроектом механизм контроля со стороны ФСБ России позволит усилить контроль за передачей результатов научной деятельности за пределы Российской Федерации, не нарушая свободу научного творчества и не создавая препятствия для занятия организациями научной деятельностью». И этим всё сказано :)

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=508288
https://sozd.duma.gov.ru/download/1efecf65-09db-6d66-81b1-2f6dd793fba5


пятница, 2 мая 2025 г.

ФСБ предоставлены дополнительные права в целях обеспечения безопасности персональных данных, содержащихся в информационных системах и/или базах данных

Федеральный закон от 28 февраля 2025 года № 23-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» и отдельные законодательные акты Российской Федерации» дополнил федеральный закон от 3 апреля 1995 года № 40-ФЗ «О федеральной службе безопасности» положениями, направленными на усиление защиты персональных данных.

Пункт «ф» в части первой статьи 13 изложен в следующей редакции:

ф) использовать в целях зашифровки сведений о сотрудниках органов федеральной службы безопасности, ведомственной принадлежности их подразделений, помещений и транспортных средств документы других министерств, ведомств, предприятий, учреждений и организаций и обрабатывать сведения о сотрудниках органов федеральной службы безопасности, содержащиеся в информационных системах и/или базах данных;

Мой комментарий: Ранее органам ФСБ предоставлялось право обрабатывать сведения, содержащиеся в государственных информационных системах и/или базах данных государственных органов и государственных внебюджетных фондов. Новая формулировка предоставляет право органам ФСБ обрабатывать информацию в любых информационных системах.

В статье 17 «Правовая защита сотрудников органов федеральной службы безопасности» установлено, что в целях обеспечения безопасности, содержащихся в информационных системах и/или базах данных сведений:

  • о сотрудниках органов федеральной службы безопасности;

  • о лицах, оказывающих или оказывавших им содействие на конфиденциальной основе;

  • о лицах, в отношении которых органами ФСБ применяются меры государственной защиты.

- ФСБ вправе направить владельцу информационной системы и/или базы данных обязательное для исполнения предписание:

  • о предоставлении доступа к соответствующим информационным системам и/или базам данных для обработки содержащихся в них ПДн сотрудников и лиц;

  • о внесения в информационные системы и/или базы данных ранее не учтенных ПДн сотрудников и лиц.

Форма такого предписания, порядок предоставления доступа к соответствующим информационным системам и/или базам данных, обработки содержащихся в них ПДн сотрудников и лиц, устанавливаются совместным нормативным правовым актом федеральных органов исполнительной власти в области обеспечения безопасности, внешней разведки, обороны, государственной охраны и в сфере внутренних дел.

Перечень должностных лиц органов ФСБ, которые вправе получать доступ к ПДн сотрудников и лиц, указанных в настоящей части, и осуществлять обработку таких персональных данных, определяется руководителем ФСБ.

Обязанность по сохранению обрабатываемых ПДн сотрудников и лиц и ответственность за неправомерное использование или утрату персональных данных сотрудников и лиц возлагаются на лицо, осуществившее их обработку.

Мой комментарий: Таким образом, значительно расширена сфера контроля органов безопасности над информационными системами, которые используются для обработки персональных данных - и это следует иметь в виду всем организациям нашей страны, поскольку предписание от ФСБ может поступить в любую организацию.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=PRJ;n=236742

среда, 30 апреля 2025 г.

Установлен особый порядок направления обращений граждан в форме электронного документа в органы ФСБ

Федеральная служба безопасности России приказом от 04 марта 2025 года №102 установила «Особый порядок направления обращений граждан в форме электронного документа в органы федеральной службы безопасности и их должностным лицам, а также направления ответов на такие обращения, уведомлений». Приказ вступил в силу с 30 марта 2025 года.

Обращения граждан в форме электронного документа направляются в органы ФСБ и их должностным лицам с использованием официального сайта ФСБ России в информационно-телекоммуникационной сети «Интернет» ( http://www.fsb.ru/ ) (п.1).

Обращение автоматически формируется на основе информации, вводимой гражданином в поля формы, размещенной на официальном сайте (п.2).


Обязательными для заполнения являются следующие поля формы, размещенной на официальном сайте (п.3):

  • Фамилия;

  • Имя;

  • Адрес электронной почты;

  • Почтовый адрес.

Мой комментарий: Обратите внимание, что в правом верхнем углу формы есть поле «обратиться анонимно», выделенное красным. При проставлении отметки об анонимности заполнять поля не требуется; можно сразу писать обращение - но всплывает предупреждение о том, что в таком случае обращение «не будет рассматриваться как обращение гражданина, требующее официального ответа».

Ответы в форме электронного документа или уведомления направляются по адресам электронной почты, указанным в обращениях граждан, за исключением случая, указанного в пункте 5 настоящего Особого порядка (п.4).

В целях обеспечения безопасности граждан в связи с их обращениями в органы безопасности и к должностным лицам, ответы форме электронного документа или уведомления по решению руководителей, начальников органов безопасности или уполномоченных ими должностных лиц органов безопасности направляются по почтовым адресам, указанным в обращениях граждан (п.5).

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=500484


суббота, 31 августа 2024 г.

Судебная практика: Отказ к доступу к материалам архивного дела признан правомерным

Споры, связанные с вопросами о правомочности отказов в доступе к архивным документам возникают регулярно, и  на этот раз я предлагаю читателям историю рассмотрения спора гражданки с органами ФСБ на предмет правомочности отказа в предоставления доступа к архивным документам уголовного дела.

Центральный районный суд города Новокузнецка Кемеровской области вынес решение по делу № 2а-5110/2022 (42RS0019-01-2022-008005-22) в декабре 2022 года.

Суть спора

Гражданка обратилась к Управлению ФСБ по Краснодарскому краю с целью восстановления родословной и отыскании сведений о своих предках, а именно за предоставлением копий архивного уголовного дела в отношение гражданина, который является усыновителем её бабушки. Однако в выдаче копии дела ей было отказано. В своем отказе УФСБ по Краснодарскому краю ссылалось на то, что только в случае реабилитации ей будет предоставлено право доступа к материалам архивного уголовного дела.

По мнению гражданки, поскольку архивное уголовное дело было создано более 75 лет назад, и сведения о грифе секретности на документах отсутствуют, в связи с чем не должно быть препятствий для ознакомления с его материалами. Таким образом, отказ в направлении копий материалов архивного уголовного дела является незаконным и необоснованным.

Гражданка обратилась в суд с административным иском к Управлению ФСБ России по Краснодарскому краю и к ФСБ России о признании незаконным отказа УФСБ по Краснодарскому краю в направлении в её адрес копий материалов архивного уголовного дела в отношении гражданина; обязании УФСБ по Краснодарскому краю направить в её адрес копии запрошенных материалов.

Для справки: Гражданин был арестован в марте 1946 года, приговором военного трибунала Северо-Кавказского военного округа (СКВО) в сентябре 1946 года осужден на основании статьи 58-1 «б» УК РСФСР с применением статьи 51 УК РСФСР к 6 годам лишения свободы в исправительно-трудовом лагере. Определением военной коллегии Верховного суда СССР от в феврале 1947 года приговор военного трибунала СКВО в отношении гражданина оставлен без изменения.

Согласно данному в декабре 2002 года заключению военной прокуратуры СКВО, гражданин был признан виновным в измене Родине, и на основании статьи 58-1 «б» УК РСФСР был осужден законно и реабилитации не подлежит.

Позиция Центрального районного суда города Новокузнецка Кемеровской области

Суд отметил, что в предоставлении копий архивных документов гражданке было отказано в связи с тем, что в архиве УФСБ фильтрационных материалов на гражданина на хранении не имеется, при этом выдача копий из архивных уголовных дел на лиц, признанных обоснованно осужденными, российским законодательством не предусмотрена.

В архиве Управления ФСБ России по Краснодарскому краю на хранении находится архивное уголовное дело в отношение гражданина, которое имеет гриф секретности «Совершено секретно» и находится на секретном хранении в архиве Управления ФСБ России по Краснодарскому краю.

Суд также отметил, что Закон РФ «О реабилитации жертв политических репрессий» и порядок ознакомления с архивными материалами уголовного дела на данное лицо не распространяется, т.к. он был осужден по общеуголовной статье УК РСФСР, а не по политическим мотивам.

Довод гражданки о том, что ограничение на доступ к архивным документам снимается после 75 лет со дня создания указанных документов, основан на неправильном понимании закона.

В отношении гражданина был вынесен обвинительный приговор, и он не был реабилитирован в установленном законом порядке, в связи, с чем у гражданки отсутствует право на ознакомления с материалами дела.

Суд отказал в полном объеме в удовлетворении административного искового заявления гражданки.

Судебная коллегия по административным делам Кемеровского областного суда в марте 2023 года (№ 33а-2362/2023) оставила без изменения решение Центрального районного суда г. Новокузнецка Кемеровской области от 13 декабря 2022 года, апелляционную жалобу - без удовлетворения.

Судебная коллегия по административным делам Восьмого кассационного суда общей юрисдикции в октябре 2023 года (дело № 88А-22327/2023) оставила без изменения решение Центрального районного суда г. Новокузнецка Кемеровской области и апелляционное определение судебной коллегии по административным делам Кемеровского областного суда, а кассационную жалобу - без удовлетворения.

Источник: Судебное решения РФ
https://www.судебныерешения.рф/71122569/extended
https://www.судебныерешения.рф/74283705/extended
https://www.судебныерешения.рф/80210846/extended

среда, 28 августа 2024 г.

Уточнён порядок защиты сведений о Федеральной службе безопасности

Федеральный закон от 08.08.2024 №249-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации» уточнил порядок защиты сведений о Федеральной службе безопасности.
 
В статье 7 «Защита сведений о федеральной службе безопасности» в федеральном законе от 3 апреля 1995 года №40-ФЗ «О федеральной службе безопасности» теперь установлено, что в доступе к сведениям может быть отказано не только физическим, но и юридическим лицам.

Физическим и юридическим лицам может быть отказано в доступе к сведениям (в предоставлении сведений) об органах федеральной службы безопасности, составляющим государственную и иную охраняемую законом тайну, по основаниям, предусмотренным законодательством Российской Федерации о государственной и иной охраняемой законом тайне, либо по соображениям собственной безопасности органов федеральной службы безопасности.

Кроме того, расширен перечень лиц, которые обязаны соблюдать конфиденциальность информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну, вне зависимости от места их работы.

Было: Военнослужащие, федеральные государственные гражданские служащие, работники органов федеральной службы безопасности, а также лица, уволенные из органов федеральной службы безопасности, обязаны соблюдать конфиденциальность информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну.

Стало: Лица, получившие в связи с исполнением служебных или профессиональных обязанностей доступ к информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну, обязаны соблюдать конфиденциальность данной информации и требования к ее защите.

Теперь к профессиональной тайне органов федеральной службы безопасности относится информация, «разглашение (распространение) которой может создать препятствия для выполнения задач, возложенных на органы федеральной службы безопасности».

Статья также дополнена новыми положениями следующего содержания:

Перечень информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну, а также требования к ее защите определяются руководителем федерального органа исполнительной власти в области обеспечения безопасности.

Лица, получившие в связи с исполнением служебных или профессиональных обязанностей доступ к информации о деятельности федерального органа исполнительной власти в области обеспечения безопасности, составляющей профессиональную тайну федерального органа исполнительной власти в области обеспечения безопасности, и допустившие разглашение (распространение) такой информации, несут ответственность, предусмотренную законодательством Российской Федерации.

Дополнительно в статье 13. «Права органов федеральной службы безопасности» уточнено, что органам ФСБ  предоставлено право получать на безвозмездной основе при выполнении служебных задач «аэронавигационное обслуживание полетов воздушных судов (организацию воздушного движения, радиотехническое обеспечение полетов, включая обеспечение авиационной электросвязи, предоставление аэронавигационной и метеорологической информации, поиск и спасание), светотехническое, инженерно-авиационное, аэродромное, аварийно-спасательное и другое обеспечение полетов воздушных судов».

Статья 16.2 «Меры обеспечения собственной безопасности органов федеральной службы безопасности» дополнена положением о том, что «в целях обеспечения собственной безопасности органов федеральной службы безопасности персональные данные военнослужащих и гражданского персонала органов федеральной службы безопасности, в том числе их биометрические персональные данные, обрабатываются органами федеральной службы безопасности без согласия субъекта персональных данных.»

Мой комментарий: Таким образом, законодатели избавили ФСБ от получения от её сотрудников согласий на обработку их персональных данных – если такую обработку можно трактовать как обеспечение собственной безопасности органов ФСБ (а это, на мой взгляд, возможно почти всегда). Думаю, эта тенденция будет продолжена и в отношении остальных силовых структур.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=482504

пятница, 23 августа 2024 г.

В ФСБ будут предоставляться сведения о государственной регистрации актов гражданского состояния

Федеральный закон от 08.08.2024 №249-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации» дополнил в статью 13.2 «Предоставление сведений, содержащихся в Едином государственном реестре записей актов гражданского состояния» федерального закона от 15 ноября 1997 года №143-ФЗ «Об актах гражданского состояния» положениями о том, что федеральному органу исполнительной власти в области обеспечения безопасности будут предоставляться следующие сведения, содержащиеся в Едином государственном реестре записей актов гражданского состояния:

  • Сведения о государственной регистрации рождения и сведения о внесении исправлений или изменений в записи актов о рождении;

  • Сведения о государственной регистрации смерти и сведения о внесении исправлений или изменений в записи актов о смерти;

  • Сведения о государственной регистрации заключения и расторжения брака;

  • Сведения о государственной регистрации установления отцовства, и сведения о внесении исправлений или изменений в записи актов об установлении отцовства;

  • Сведения о государственной регистрации перемены имени и сведения о внесении исправлений или изменений в записи актов о перемене имени.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=482504

вторник, 18 июня 2024 г.

Внесены изменения в Указ Президента «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации»

Президент Российской Федерации В.В. Путин указом от 13 июня 2024 года №500 внес изменения в указ Президента РФ от 1 мая 2022 г. №250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации»

Федеральной службе безопасности (ФСБ) в 2022 году было поручено «организовать аккредитацию центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» (п.5 а). Теперь ФСБ обязали «установить требования к таким центрам, определить порядок их аккредитации, в том числе порядок приостановления процедуры аккредитации, приостановления действия аккредитации и отзыва аккредитации, а также установить требования к аккредитованным центрам».

Кроме того, ФСБ будет осуществлять контроль над деятельностью аккредитованных центров (п.5 г).

В Указе 2022 года было установлено, «что с 1 января 2025 г. органам (организациям) запрещается использовать средства защиты информации, странами происхождения которых являются иностранные государства, совершающие в отношении Российской Федерации, российских юридических лиц и физических лиц недружественные действия, либо производителями которых являются организации, находящиеся под юрисдикцией таких иностранных государств, прямо или косвенно подконтрольные им либо аффилированные с ними» (п.6).

Теперь этот пункт дополнен запретом «пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности, предоставляемыми (выполняемыми, оказываемыми) этими организациями».

Источник: Консультант Плюс
https://www.consultant.ru/document/cons_doc_LAW_478665/

вторник, 26 марта 2024 г.

Поручения правительства по электронному документообороту и электронным архивам

Председатель Правительства РФ Михаил Мишустин дал ряд поручений по итогам проведенной 6 февраля 2024 года стратегической сессии по реализации инициатив социально-экономического развития в сфере цифровой трансформации и строительства. Два из них касаются вопросов управления документами и информацией.

Минцифры было поручено к 20 марта 2024 года проработать возможность практического использования результатов инициативы «Электронный документооборот» в части информационного взаимодействия между субъектами предпринимательской деятельности.

Для справки: Электронный документооборот вошел в перечень инициатив социально-экономического развития Российской Федерации до 2030 года, утвержденный распоряжением Правительства РФ от 06.10.2021 № 2816-р.

Минэкономразвития вместе с Минцифры и Федеральной службой безопасности было поручено до 30 апреля 2024 года представить предложения о дальнейшей проработке проекта федерального закона «Об информации, информационных технологиях и защите информации» в части архивного хранения создаваемых электронных документов и конвертации бумажных документов в цифровой формат.

Мой комментарий: Речь идёт о законопроекте №1173189-7 «О внесении изменений в Федеральный закон «Об информации, информационных технологиях и о защите информации» и отдельные законодательные акты Российской Федерации (в части использования и хранения электронных документов)». В апреле 2022 года законопроект был принят в первом чтении (см.: https://sozd.duma.gov.ru/bill/1173189-7 ). О данном законопроекте я неоднократно писала, см., например:

То, что пришлось прибегнуть к поручению Правительства, с моей точки зрения, говорит о том, что основные разработчики законопроекта - Минэкономразвития, Минцифра и Федеральная служба безопасности – пока так и не могут договориться друг с другом по ряду ключевых вопросов.

Источник: Сайт Правительства РФ
http://government.ru/news/51095/  

понедельник, 25 сентября 2023 г.

Правила хранения информации о взаимодействии пользователей информационных систем

Постановлением Правительства РФ от 01 сентября 2023 года №1441 утверждены «Правила хранения на территории Российской Федерации информации о фактах приема, передачи, доставки и (или) обработки голосовой информации, текстовых сообщений, изображений, звуков, видео- или иных электронных сообщений, а также иной информации о взаимодействии пользователей информационных систем и (или) программ для электронных вычислительных машин, функционирующих в технологических сетях связи, собственники или иные владельцы которых имеют номер автономной системы, и информации об этих пользователях и предоставления ее уполномоченным государственным органам, осуществляющим оперативно-разыскную деятельность или обеспечение безопасности Российской Федерации». Постановление вступает в силу с 1 сентября 2024 г. и действует в течение 6 лет со дня его вступления в силу.

Для справки: Федеральным законом от 18 марта 2023 года №75-ФЗ п.9 статьи 56.2 федерального закона от 7 июля 2003 года №126-ФЗ «О связи» была дополнена ч.5, устанавливающего требования к хранению информации собственниками или иными владельцами технологических сетей связи.

Федеральный закон от 7 июля 2003 года №126-ФЗ «О связи»

Статья 56.2. Обязанности операторов связи, собственников или иных владельцев технологических сетей связи, собственников или иных владельцев точек обмена трафиком, собственников или иных владельцев линий связи, пересекающих Государственную границу Российской Федерации, иных лиц, если такие лица имеют номер автономной системы

9. Собственники или иные владельцы технологических сетей связи, имеющие номер автономной системы, также обязаны обеспечивать:

5) хранение на территории Российской Федерации информации о фактах приема, передачи, доставки и (или) обработки голосовой информации, текстовых сообщений, изображений, звуков, видео- или иных электронных сообщений, а также иной информации о взаимодействии пользователей информационных систем и (или) программ для электронных вычислительных машин, функционирующих в технологических сетях связи, собственники или иные владельцы которых имеют номер автономной системы, и информации об этих пользователях - в течение трех лет с момента окончания осуществления таких действий;

Оценка соблюдения обязательных требований, предусмотренных правилами, осуществляется Роскомнадзором.

Состав информации, подлежащей хранению владельцем технологической сети связи, включает в себя три группы (п.2):

  • Информация о фактах приема, передачи, доставки и (или) обработки голосовой информации, текстовых сообщений, изображений, звуков, видео- или иных электронных сообщений пользователей;

  • Информация о взаимодействии пользователей;

  • Информация о пользователях.

Владелец технологической сети связи обеспечивает хранение информации на территории Российской Федерации в условиях, исключающих несанкционированный доступ со стороны третьих лиц (п.3).

Информация предоставляется уполномоченному подразделению органа ФСБ, уполномоченному на взаимодействие с владельцем технологической сети, с использованием круглосуточного удалённого доступа к техническим средствам для проведения оперативно-разыскных мероприятий, в том числе в интересах других уполномоченных органов (п.4).

Допускается по согласованию с уполномоченным подразделением органа ФСБ -использование владельцем технологической сети для хранения информации технических средств накопления информации, принадлежащих иному владельцу технологической сети связи и (или) оператору связи. Технические средства для проведения оперативно-разыскных мероприятий обеспечивают передачу информации на пункт управления уполномоченного подразделения органа ФСБ в декодированном виде.

Владелец технологической сети связи при взаимодействии с уполномоченными органами в соответствии с настоящими правилами обеспечивает в соответствии с законодательством РФ неразглашение информации о конкретных фактах и содержании такого взаимодействия (п.5).

Мой комментарий: Объём информации, которую требуется хранить, впечатляет. Интересно то, что теперь по сути дела разрешён аутсорсинг хранения электронной информации - по согласованию с ФСБ.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=456658

пятница, 26 мая 2023 г.

Правила аккредитации на право владения информационными системами, обеспечивающими аутентификацию физических лиц

Постановлением Правительства РФ от 28 апреля 2023 года №670 утверждены согласованные с Федеральной службой безопасности РФ:

  • Требования к государственным органам, Центральному банку РФ для прохождения ими аккредитации на право владения информационными системами, обеспечивающими аутентификацию физических лиц с использованием векторов единой биометрической системы, и (или) осуществления функций их операторов;

  • Требования к организациям, привлекаемым государственными органами, Центральным банком РФ для осуществления функций операторов информационных систем, обеспечивающих аутентификацию физических лиц с использованием векторов единой биометрической системы;

  • Правила осуществления аккредитации на право владения информационными системами, обеспечивающими аутентификацию физических лиц с использованием векторов единой биометрической системы, и (или) осуществления функций их операторов.

Постановление вступает в силу с 1 июня 2023 года и действует до 1 июня 2029 года.  Содержание правил следующее:

I. Общие положения

II. Порядок аккредитации государственных органов, Центрального банка Российской Федерации

III. Основания приостановления и прекращения действия аккредитации, внесения изменений в перечень аккредитованных государственных органов

IV. Обжалование действий (бездействия) и (или) решения уполномоченного федерального органа или должностных лиц уполномоченного федерального органа

Согласно правилам, аккредитация государственных органов, Центрального банка РФ проводится Министерством цифрового развития, связи и массовых коммуникаций РФ (п.2), которая действует без ограничения срока (п.4).

В целях аккредитации заявитель представляет в уполномоченный федеральный орган заявление об аккредитации, подписанное руководителем или его уполномоченным заместителем (заявление об аккредитации), с приложением документов, подтверждающих выполнение требований для аккредитации (п.5).

Заявление представляется уполномоченным заявителем лицом в уполномоченный федеральный орган непосредственно. Заявление считается поданным со дня его регистрации в системе электронного документооборота уполномоченного федерального органа.

Решение об аккредитации государственного органа, Центрального банка Российской Федерации либо мотивированное решение об отказе в аккредитации уполномоченный федеральный орган в течение 5 рабочих дней со дня его принятия вручает представителю заявителя непосредственно под расписку или направляет почтовым отправлением (с описью вложения) с уведомлением о вручении на почтовый адрес заявителя или на адрес электронной почты заявителя либо посредством системы межведомственного электронного документооборота (п.13).

Решения, составленные в форме электронного документа, подписываются усиленной квалифицированной электронной подписью уполномоченного должностного лица уполномоченного федерального органа.

Основаниями для отказа в аккредитации являются (п.15):

  • Несоответствие заявителя требованиям для аккредитации;

  • Непредставление заявителем документов, подтверждающих соответствие государственного органа, Центрального банка Российской Федерации требованиям для аккредитации;

  • Наличие в документах, представленных заявителем, недостоверной информации;

  • Подача заявления об аккредитации не уполномоченным заявителем лицом.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=446473

пятница, 14 апреля 2023 г.

Порядок взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации

ФСБ России приказом от 13 февраля 2023 года» №77 утвердило «Порядок взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных». Приказ вступил в силу с 1 марта 2023 года.

Для справки: Федеральный закон от 27 июля 2006 г. №152-ФЗ «О персональных данных»

Статья 19. Меры по обеспечению безопасности персональных данных при их обработке

12. Оператор обязан в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.

Взаимодействие государственных органов, муниципальных органов, юридических или физических лиц, самостоятельно или совместно с другими лицами организующих и/или осуществляющих обработку ПДн, а также определяющих цели их обработки, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн (операторы), с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ (ГосСОПКА), включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) ПДн, осуществляется через Национальный координационный центр по компьютерным инцидентам (НКЦКИ) (п.1).

Операторы (субъекты критической информационной инфраструктуры, а также с иные не являющимися субъектами критической информационной инфраструктуры органы и организации, в том числе иностранные и международные) (группа 1) направляют информацию о компьютерных инцидентах в соответствии с определенными НКЦКИ форматами представления такой информации о в ГосСОПКА с использованием каналов информационного взаимодействия, в том числе посредством электронной почтовой связи и технической инфраструктуры НКЦКИ, предназначенных для отправки, получения, обработки и хранения уведомлений и запросов в рамках информационного взаимодействия (каналы информационного взаимодействия), в течение 24 часов с момента его обнаружения (п.2).

Остальные операторы направляют информацию путем заполнения уведомления о факте неправомерной передачи (предоставления, распространения, доступа) персональных данных, содержащегося на официальном сайте Роскомнадзора - в срок не позднее 24 часов с момента обнаружения компьютерного инцидента, а также путем заполнения уведомления о результатах внутреннего расследования, содержащегося на официальном сайте Роскомнадзора - в срок не позднее 72 часов с момента его обнаружения (п.3).

Передача информации Роскомнадзором в НКЦКИ регламентируется порядком, устанавливаемым ФСБ России и Роскомнадзором.

Подтверждением передачи операторами в НКЦКИ информации, является присвоение НКЦКИ компьютерным инцидентам идентификаторов (п.4). Идентификаторы направляются операторам в течение 24 часов с момента их присвоения по тем же каналам, по которым указанная информация была направлена.

Операторы вправе обратиться в НКЦКИ для оказания им содействия в реагировании на выявленный компьютерный инцидент и привлечения сил ГосСОПКА

  • Операторы первой группы - с использованием каналов информационного взаимодействия (п.5);

  • Остальные операторы  - с использованием почтовой или электронной связи на адреса (телефонные номера) НКЦКИ, указанные на его официальном сайте.

Операторы обязаны информировать НКЦКИ о результатах проверки в течение 24 часов с момента получения указанных запросов по тем же каналам, по которым они были направлены.

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=440083

вторник, 17 мая 2022 г.

Дополнительные меры по обеспечению информационной безопасности Российской Федерации

Президент РФ указом от 1 мая 2022 года №250 определил дополнительные меры по обеспечению информационной безопасности Российской Федерации «в целях повышения устойчивости и безопасности функционирования информационных ресурсов Российской Федерации».

На руководителей органов (организаций) возложена персональная ответственность за обеспечение их информационной безопасности (п.2). Речь идет о руководителях:

  • Федеральных органов исполнительной власти;

  • Высших исполнительных органов государственной власти субъектов РФ;

  • Государственных фондов;

  • Государственных корпораций (компаний);

  • иных организаций, созданных на основании федеральных законов;

  • Стратегических предприятий;

  • Стратегических акционерных обществ;

  • Системообразующих организаций российской экономики,

  • Юридических лиц, являющихся субъектами критической информационной инфраструктуры РФ.

Руководителям поручено:

  • Возложить на заместителя руководителя полномочия по обеспечению информационной безопасности, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты;

  • Создать в органе (организации) структурное подразделение, осуществляющее функции по обеспечению его информационной безопасности, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты, либо возложить данные функции на существующее структурное подразделение;

  • Принимать в случае необходимости решения о привлечении организаций к осуществлению мероприятий по обеспечению информационной безопасности органа (организации). При этом могут привлекаться исключительно организации, имеющие лицензии на осуществление деятельности по технической защите конфиденциальной информации;

  • Принимать в случае необходимости решения о привлечении организаций к осуществлению мероприятий по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты. При этом могут привлекаться исключительно организации, являющиеся аккредитованными центрами государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ;

  • Обеспечивать должностным лицам органов ФСБ беспрепятственный доступ (в том числе удаленный) к принадлежащим органам (организациям) либо используемым ими информационным ресурсам, доступ к которым обеспечивается посредством использования сети «Интернет», в целях осуществления мониторинга, а также обеспечивать исполнение указаний, данных органами ФСБ по результатам такого мониторинга;

  • Обеспечивать незамедлительную реализацию организационных и технических мер, решения о необходимости осуществления которых принимаются ФСБ и Федеральной службой по техническому и экспортному контролю в пределах их компетенции и направляются на регулярной основе в органы (организации) с учетом меняющихся угроз в информационной сфере.

Правительству Российской Федерации в месячный срок поручено (п.3):

  • Утвердить Типовое положение о заместителе руководителя, ответственного за обеспечение информационной безопасности и Типовое положение о структурном подразделении, обеспечивающем информационную безопасность органа (организации);

  • Определить перечень ключевых органов (организаций), которым необходимо осуществить мероприятия по оценке уровня защищенности своих информационных систем с привлечением организаций, имеющих соответствующие лицензии ФСБ и Федеральной службы по техническому и экспортному контролю.

Органам (организациям), включенным в перечень осуществить мероприятия по оценке уровня защищенности своих информационных систем и до 1 июля 2022 г. представить доклад в Правительство РФ (п.4).

Федеральной службе безопасности РФ поручено (п.5):

  • Организовать аккредитацию центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ;

  • Определить переходный период, в течение которого допускается осуществлять мероприятия по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты в интересах органов (организаций) на основании заключенных с ФСБ (Национальным координационным центром по компьютерным инцидентам) соглашений о сотрудничестве (взаимодействии) в области обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты;

  • Определить порядок осуществления мониторинга защищенности информационных ресурсов, принадлежащих органам (организациям) либо используемых ими, и осуществлять такой мониторинг.

С 1 января 2025 г. органам (организациям) запрещается использовать средства защиты информации, странами происхождения которых являются иностранные государства, совершающие в отношении Российской Федерации, российских юридических лиц и физических лиц недружественные действия, либо производителями которых являются организации, находящиеся под юрисдикцией таких иностранных государств, прямо или косвенно подконтрольные им либо аффилированные с ними (п.6).

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=416198

четверг, 4 ноября 2021 г.

Правила осуществления контроля и надзора за соблюдением МФЦ порядка размещения и обновления биометрических персональных данных в единой информационной системе персональных данных

Правительство РФ постановлением от 20 октября 2021 г. №1798 утверждены «Правила осуществления Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций и Федеральной службой безопасности Российской Федерации контроля и надзора за соблюдением многофункциональными центрами предоставления государственных и муниципальных услуг порядка размещения и обновления биометрических персональных данных в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение, биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица».

Содержание документа следующее:

I. Общие положения

II. Организация плановой проверки

III. Организация внеплановой проверки

IV. Проведение проверки

V. Ограничения при проведении проверки

VI. Обязанности должностных лиц органов государственного контроля при проведении проверки

VII. Порядок оформления результатов проверки

VIII. Меры, принимаемые должностными лицами органов государственного контроля в отношении фактов нарушения требований, установленных в соответствии с пунктом 7.3 части 1 статьи 16 Федерального закона "Об организации предоставления государственных и муниципальных услуг", выявленных при проведении проверки

IX. Ответственность должностных лиц органов государственного контроля при проведении проверки

X. Права, обязанности и ответственность многофункционального центра при осуществлении контроля

Контроль проводится в целях проверки соблюдения многофункциональными центрами требований, установленных в соответствии с пунктом 73 части 1 статьи 16 Федерального закона «Об организации предоставления государственных и муниципальных услуг» (п.2), путем проведения совместных плановых и внеплановых выездных проверок.

Проверка проводится должностными лицами органов государственного контроля, которые указаны в приказе Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (ее территориальных органов) о проведении проверки, согласованном с Федеральной службой безопасности РФ (ее территориальными органами) (п.5).

Срок проведения проверки:

  • Плановой не должен превышать 20 рабочих дней (п.6);

  • Внеплановой не должен превышать 10 рабочих дней (п.7).

В исключительных случаях, связанных с необходимостью проведения сложных и (или) длительных исследований, испытаний, специальных экспертиз и расследований на основании мотивированных предложений должностных лиц органов государственного контроля, проводящих проверку, срок ее проведения может быть продлен, но не более чем на 20 рабочих дней (п.8).

Информация об организации проверок, в том числе об их планировании, о проведении и их результатах, в органы прокуратуры не направляется, за исключением информации о результатах проверок, проведенных на основании требования прокурора в рамках проведения надзора за исполнением законов по поступившим в органы прокуратуры материалам и обращениям (п.9).

К акту проверки прилагаются протоколы или заключения по результатам контрольных мероприятий, проведенных с использованием программных и аппаратно-программных средств контроля, а также предписания об устранении выявленных нарушений и иные связанные с ее результатами документы или их копии (п.29).

Акт проверки оформляется после ее завершения. Один экземпляр акта с приложениями вручается руководителю многофункционального центра или уполномоченному им должностному лицу. Второй и третий экземпляры акта высылаются в органы государственного контроля, проводившие проверку, четвертый и пятый - в адреса территориальных органов государственного контроля, проводивших проверку (в случае их проведения территориальными органами) (п.30).

Мой комментарий: Пять экземпляров акта – это круто! Да здравствует бумага!

В случае проведения внеплановой проверки на основании требования прокурора копия акта с копиями приложений высылается в соответствующий орган прокуратуры (п.31).

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=398844

вторник, 6 июля 2021 г.

Правила подтверждения владения ключом электронной подписи

Приказом ФСБ России от 20 апреля 2021 года №154 утверждены «Правила подтверждения владения ключом электронной подписи».

Для справки: Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»

Статья 13. Удостоверяющий центр

1.1) осуществляет в соответствии с правилами подтверждения владения ключом электронной подписи подтверждение владения заявителем ключом электронной подписи, соответствующим ключу проверки электронной подписи, указанному им для получения сертификата ключа проверки электронной подписи;

Правила вступят в силу с 1 марта 2022 года и будут действовать до 1 марта 2028 года.

Правила устанавливают порядок получения доказательств того, что лицо, обратившееся за получением сертификата ключа проверки электронной подписи, владеет ключом ЭП, который соответствует ключу проверки ЭП, указанному заявителем для получения сертификата (п.1). Нормы распространяются на:

  • Удостоверяющие центры;

  • Федеральный орган исполнительной власти, уполномоченный в сфере использования электронной подписи, осуществляющий функции головного удостоверяющего центра в отношении аккредитованных удостоверяющих центров.

Правила не распространяются на случаи, когда ключ ЭП и ключ проверки ЭП были созданы УЦ для заявителя по их просьбе (п.2).

В целях получения доказательств того, что заявитель владеет ключом ЭП, который соответствует ключу проверки ЭП, указанному им для получения сертификата, УЦ устанавливает: (п.3):

  • Соответствие заявления на выдачу сертификата ключа проверки ЭП, представляемого заявителем в УЦ, виду структуры CertificationRequest, определенной в п. 7 Формата электронной подписи, обязательного для реализации всеми средствами электронной подписи, утвержденного приказом Минцифры России от 14 сентября 2020 г. №472 (Формат электронной подписи);

  • Использование (в случае представления заявления на выдачу квалифицированного сертификата) для подписания информации, содержащейся в заявлении, и создания ЭП, помещаемой в поле signature структуры CertificationRequest, определенной в п. 7 Формата электронной подписи, средств ЭП, имеющих подтверждение соответствия установленным требованиям.

Владение ключом ЭП не подтверждается, если эти требования не соблюдаются.

УЦ идентифицирует заявителя одним из способов, указанных в законе «Об электронной подписи», с учетом особенностей, установленных пунктом 4 настоящих Правил (п.3.2).

В случае представления заявления на выдачу сертификата с использованием информационно-телекоммуникационных сетей, в том числе сети «Интернет», УЦ устанавливает(п.4):

При идентификации заявителя посредством использования квалифицированной ЭП при наличии действующего квалифицированного сертификата - подписание заявления на выдачу сертификата УКЭП в формате, определенном п.5 Формата электронной подписи, с применением принадлежащего заявителю ключа ЭП, для которого соответствующий сертификат действует на момент подписания заявления на выдачу сертификата (п.4.1).

Владение ключом ЭП в указанном случае не подтверждается, если:

  • Заявитель не идентифицирован;

  • Требование абзаца первого настоящего подпункта не соблюдается;

  • УКЭП, которой подписано заявление на выдачу сертификата, недействительна.

При идентификации заявителя - гражданина РФ с применением информационных технологий путем предоставления информации, указанной в документе, удостоверяющем личность гражданина РФ за пределами территории Российской Федерации, содержащем электронный носитель информации с записанными на нем персональными данными владельца паспорта, включая биометрические персональные данные (п.4.2):

  • Использование в составе таких информационных технологий средств криптографической защиты информации (СКЗИ), имеющих подтверждение соответствия установленным требованиям;

  • В случае представления заявления на выдачу квалифицированного сертификата, использование для подписания информации, содержащейся в заявлении на его выдачу, и создания ЭП, помещаемой в поле signature структуры CertificationRequest, определенной в п. 7 Формата электронной подписи, средств ЭП, имеющих подтверждение соответствия установленным требованиям.

Владение ключом ЭП в указанном случае не подтверждается, если:

  • Заявитель не идентифицирован;

  • Требования абзацев второго или третьего настоящего подпункта не соблюдаются.

При идентификации заявителя путем предоставления сведений из «Единой системы идентификации и аутентификации…» и информации из единой биометрической системы - использование физическим лицом для предоставления своих биометрических персональных данных шифровальных (криптографических) средств (п.4.3).

Владение ключом ЭП в указанном случае не подтверждается, если:

  • Заявитель не идентифицирован;

  • Требование абзаца первого настоящего подпункта не соблюдается.

При идентификации заявителя, представляющего заявление на выдачу сертификата в отношении усиленной неквалифицированной ЭП с использованием простой ЭП, ключ которой получен при личной явке - условие организации взаимодействия УЦ с единой системой идентификации и аутентификации, гражданами (физическими лицами) и организациями с применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации (п.4.4).

Если в результате действий, осуществленных УЦ, отсутствуют основания утверждать, что заявитель не владеет ключом ЭП, или заявление на выдачу сертификата представлено при личной явке, УЦ проверяет действительность ЭП, которой подписана информация, содержащаяся в заявлении на выдачу сертификата, и которая содержится в поле signature структуры CertificationRequest, определенной в п 7 Формата электронной подписи (п.5).

Владение ключом ЭП не подтверждается, если ЭП недействительна.

УЦ подтверждает владение заявителем ключом ЭП, если действительность ЭП, указанной в абзаце первом настоящего пункта, установлена.

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=385332

четверг, 1 апреля 2021 г.

Требования ФСБ к средствам доверенной третьей стороны

Приказом ФСБ России от 4 декабря 2020 года №556 утверждены «Требования к средствам доверенной третьей стороны, включая требования к используемым доверенной третьей стороной средствам электронной подписи». Документ вступил в силу с 1 января 2021 года.

Средства доверенной третьей стороны (ДТС) содержат следующие компоненты (п.1.1):

  • Компонент проверки электронной подписи - Компонент подтверждения действительности электронных подписей, используемых при подписании электронного документа, в том числе установлении фактов того, что соответствующие квалифицированные сертификаты действительны на определенный момент времени, созданы и выданы аккредитованными УЦ, аккредитация которых действительна на день выдачи этих сертификатов;

  • Компонент проверки квалифицированного сертификата - Компонент проверки соответствия всех квалифицированных сертификатов, используемых при подписании ЭД, требованиям, установленным федеральным законом о «Об электронной подписи» и иным принимаемым в соответствии с ним нормативным правовым актам;

  • Компонент проверки полномочий - Компонент проверки полномочий участников электронного взаимодействия;

  • Компонент квитирования - Компонент создания и подписания квалифицированной электронной подписи ДТС квитанции с результатом проверки квалифицированной ЭП в электронном документе с достоверной информацией о моменте ее подписания;

  • TSP-компонент - Компонент создания и проверки метки доверенного времени;

  • Компонент документирования выполняемых средствами ДТС операций;

  • Компонент предоставления информации об операциях, выполненных средствами ДТС, по запросам участников электронного взаимодействия.

Компонент проверки электронной подписи должен осуществлять (п.2.1):

  • Проверку ЭП электронного документа, представленного участником электронного взаимодействия, с применением сертификата ключа проверки электронной подписи отправителя, подписавшего данный электронный документ;

  • Проверку информации, содержащейся в ЭП (информация о сертификатах – Н.Х.);

  • Защищенное хранение корневого сертификата ключа проверки ЭП головного удостоверяющего центра, исключающее его модификацию, а также несанкционированные добавление и удаление.

Компонент проверки квалифицированного сертификата должен осуществлять (п.2.2):

  • Проверку действительности (сертификатов ключей проверки электронной подписи – Н.Х.);

  • Проверку соответствия предъявляемых к сертификатам требований законодательства РФ, включая требования к их форме, содержанию, к средствам удостоверяющего центра, с использованием которых они созданы, и средствам электронной подписи, с использованием которых они подписаны;

Компонент проверки полномочий должен осуществлять проверку полномочий должностного лица - отправителя электронного документа, являющегося владельцем сертификата ключа проверки электронной подписи (п.2.3).

Компонент документирования выполняемых средствами ДТС операций должен предусматривать хранение электронных документов, соответствующих выполненным ДТС операциям, в течение установленного времени. По истечении срока действия ключа проверки ЭП, которой они подписаны, должны быть предусмотрены процедура их переподписания электронной подписью, основанной на очередном действующем сертификате ключа проверки ЭП, выданном ДТС удостоверяющим центром Федеральной налоговой службы, а также преемственность полномочий должностных лиц, наделенных правом производить переподписание таких электронных документов (п.2.6).

Мой комментарий: Очень интересна формулировка про «преемственность полномочий должностных лиц», которые это переподписание будут производить. Любопытно, а кто из этой группы товарищей будет, в случае чего, нести ответственность?

Кроме того, насколько я поняла новые нормы закона «Об электронной подписи», УЦ ФНС будет выпускать сертификаты ключа проверки подписи только для руководителей организаций, и в таком случае переподписание должно будет осуществляется руководителем организации, получившей полномочия доверенной третьей стороны.

В целом содержание документа следующее:

I. Требования к средствам доверенной третьей стороны

1. Требования к составу и функциям компонентов средств доверенной третьей стороны;
2. Требования к функционированию компонентов средств ДТС;
3. Требования к программному обеспечению средств ДТС;
4. Требования к аппаратным средствам средств ДТС;
5. Требования к ролевому разграничению;
6. Требования к целостности средств ДТС;
7. Требования к управлению доступом;
8. Требования к идентификации и аутентификации;
9. Требования к защите данных;
10. Требования к регистрации событий;
11. Требования по надежности и устойчивости функционирования средств ДТС;
12. Требования к ключевой информации;
13. Требования к резервному копированию;
14. Требования к анализу (разбору) сертификата ключа проверки электронной подписи;
15. Требования к СКЗИ;
16. Требование к криптографическим стандартам;
17. Требования к проверке сертификата ключа проверки электронной подписи
18. Дополнительные требования.

II. Требования к используемым ДТС средствам электронной подписи

1. Общие требования;
2. Требования к программному обеспечению средства электронной подписи;
3. Требования к аппаратным средствам средства электронной подписи;
4. Требования к целостности;
5. Требование к управлению доступом;
6. Требования к идентификации и аутентификации;
7. Требования к регистрации событий;
8. Требования по надежности и устойчивости функционирования средств электронной подписи;
9. Требования к датчику случайных чисел;
10. Требования к ключевой информации;
11. Требование к криптографическим стандартам;
12. Требование к проверке сертификата ключа проверки электронной подписи;
13. Дополнительное требование.

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=373162
 

среда, 19 августа 2020 г.

Ужесточен порядок опубликования информационных материалов, касающихся деятельности органов Федеральной службы безопасности


Федеральный закон от 31 июля 2020 года №279-ФЗ «О внесении изменений в статью 7 Федерального закона «О федеральной службе безопасности»» уточнил нормы
статьи 7 «Защита сведений о федеральной службе безопасности». В статью включены несколько новых частей.

Доступ к информации о деятельности органов ФСБ осуществляется в соответствии с законодательством РФ с учетом особенностей, установленных настоящим федеральным законом и актами Президента РФ.

Военнослужащие, федеральные государственные гражданские служащие, работники органов ФСБ, а также лица, уволенные из органов ФСБ, обязаны соблюдать конфиденциальность информации о деятельности органов ФСБ, составляющей профессиональную тайну.

К профессиональной тайне органов ФСБ относится информация, не содержащая сведений, составляющих государственную и иную охраняемую законом тайну, разглашение (распространение) которой может создать угрозу собственной безопасности органов ФСБ и/или нанести ущерб их репутации.

Законом уточнен порядок опубликования материалов о деятельности органов ФСБ:
«Подготовленные (передаваемые) вне рамок исполнения служебных обязанностей лицами, указанными в части шестой настоящей статьи, для опубликования (размещения, распространения) информационные материалы, касающиеся деятельности органов федеральной службы безопасности (за исключением информационных сообщений, пресс-релизов, иных сообщений и материалов, подготовленных для информирования средств массовой информации и общественности и отражающих официальную позицию), подлежат экспертной оценке в органах федеральной службы безопасности, которые должны установить в данных материалах наличие (отсутствие) информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну, и представить указанным лицам соответствующие заключения.

Перечень информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну, а также порядок проведения экспертной оценки подготовленных (передаваемых) для опубликования (размещения, распространения) информационных материалов, касающихся деятельности органов федеральной службы безопасности, на предмет наличия (отсутствия) в них информации о деятельности органов федеральной службы безопасности, составляющей профессиональную тайну, определяется руководителем федерального органа исполнительной власти в области обеспечения безопасности.

Опубликование (размещение, распространение) информационных материалов, касающихся деятельности органов федеральной службы безопасности, без соответствующего заключения органа федеральной службы безопасности не допускается.»
Мой комментарий: Защита информации о деятельности спецслужб в любой стране мира – обязанность государства. К сожалению, в последнее время лица, получившие доступ к такой информации, не всегда понимают свою ответственность за её неразглашение, а порой оправдывают «сливы» ссылками на не всегда чётко сформулированные и порой противоречивые положения законодательства. Полагаю, что основная задача изменений – внести ясность в этот вопрос.

Напомню, что ленивые российские законодатели за более чем десятилетие так и не сподобились внести ясность в вопрос о служебной тайне, защита которой до сих пор не имеет под собой твёрдой правовой основы. Здесь мы имеем дело как раз с защитой служебной тайны ФСБ :)

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=358759

вторник, 22 января 2019 г.

ФСБ опубликовала терминологический стандарт для компьютерной экспертизы


Как сообщил сайт Федеральной службы безопасности Российской Федерации (ФСБ РФ), 12 ноября 2018 года Директором ФСБ был утвержден стандарт СТО.ФСБ.КК 1-2018 «Компьютерная экспертиза. Термины и определения» объёмом 13 страниц, подготовленный Центром информационной безопасности ФСБ.

Настоящий стандарт введен в действие в качестве стандарта ФСБ РФ с 1 января 2019 года. Документ доступен по адресу http://www.fsb.ru/files/fsbdoc/normakt/standart_sto_2018.doc

Настоящий стандарт устанавливает термины и определения понятий, применяемых в судебной компьютерной экспертизе. Термины, устанавливаемые настоящим стандартом, рекомендуются для применения во всех видах документации и литературы в области судебной компьютерной экспертизы и исследования компьютеров и информации, содержащейся в компьютерах и на компьютерных носителях информации. В общей сложности стандарт содержит 49 терминов

Содержание документа следующее:
1. Область применения
2. Список сокращений и условных обозначений
3. Термины и определения
3.1. Основные определения
3.2. Хранение компьютерной информации
3.3. Носители компьютерной информации
3.4. Компьютерные программы
3.5. Работа с компьютерной информацией
3.6. Компьютерные системы
3.7. Исследование компьютерной информации
4. Алфавитный указатель терминов
Мой комментарий: Если сопоставить данный документ с международным стандартом ISO 21043-1:2018 «Криминалистические науки – Часть 1: Термины и определения» (Forensic sciences - Part 1: Terms and definitions, см. https://www.iso.org/standard/69732.html и https://www.iso.org/obp/ui/#!iso:std:69732:en ), который устанавливает терминологию, используемую в стандартах серии ISO 21043 (31 термин), - то сравнение, с моей точки зрения, будет не в пользу отечественного документа.

Если международный стандарт вводит ряд современных терминов, необходимых в литературе по компьютерной криминалистической экспертизе, то стандарт ФСБ по сути предлагает лишь базовую компьютерную терминологию 1990-х годов, включая такие морально устаревшие термины, как ЭВМ… :(

Я не считаю стандарт ФСБ бесполезным, но его содержание, с моей точки зрения, не соответствует названию – в нем вообще нет специальных терминов, относящихся именно к компьютерной экспертизе!

Источник: сайт ФСБ
http://www.fsb.ru/fsb/npd/more.htm%21id%3D10437602%40fsbNpa.html

вторник, 13 ноября 2018 г.

PKI-форум: Доклады представителя ФСБ


25-27 сентября 2018 года в г. Санкт-Петербурге прошла XVI международная конференция по проблематике инфраструктуры открытых ключей и электронной подписи «PKI-Форум Россия 2018». В конференции приняли участие 296 представителей из Беларуси, Казахстана, Польши, России. В рамках 5-ти секций за время конференции были заслушаны 35 докладов, проведено 2 заседания в формате «круглых столов», и одна дискуссионная панель в формате «Часа эксперта».

В этом году, к великому сожалению всех организаторов и участников, в программе мероприятия отсутствовали выступления представителей Минкомсвязи. Это всех очень расстроило, поскольку в момент, когда реализуется программа «Цифровой экономики», когда предлагаются серьёзные изменения в законодательство об электронных подписях, общение ведомства с профессиональным сообществом могло бы принести существенную пользу.

Выступает Иван Владимирович Аристархов

А вот ФСБ России приняло в форуме активное участие. Иван Владимирович Аристархов выступил с двумя докладами
  • «О реализации Постановления Правительства РФ от 29 октября 2016 г. N 1104 “О проведении в 2016 - 2018 годах эксперимента в целях обеспечения направления электронных документов для государственной регистрации юридических лиц и индивидуальных предпринимателей и открытия им счетов в кредитных организациях с использованием специализированной защищенной автоматизированной системы, предназначенной для централизованного создания и хранения ключей усиленной квалифицированной электронной подписи, а также их дистанционного применения владельцами квалифицированных сертификатов ключа проверки электронной подписи».

    Видеозапись доклада доступна по адресу: https://www.youtube.com/watch?v=Kk-PQpsoPqk



    Также выложена презентация к докладу: https://pki-forum.ru/files/files/PKI%202018/Aristarhov_08.pdf

  • «О порядке перехода аккредитованных удостоверяющих центров на использование ГОСТ 34.10-2012»

    Видеозапись доклада доступна по адресу: https://www.youtube.com/watch?v=lsnP2ZWuFwQ



    Презентация к докладу здесь: https://pki-forum.ru/files/files/PKI%202018/Aristarkhov_Evdokimov_05.pdf
Источник: YouTube / сайт PKI-форума 2018
https://www.youtube.com/watch?v=Kk-PQpsoPqk
https://www.youtube.com/watch?v=lsnP2ZWuFwQ