Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

понедельник, 21 сентября 2026 г.

Указ Президента РФ «О мерах по обеспечению безопасности объектов критической инфраструктуры РФ» и новые направления управления документами

Указ Президента Российской Федерации от 24 августа 2026 года №604 «О мерах по обеспечению безопасности объектов критической инфраструктуры Российской Федерации» издан «в связи с нарастанием в период проведения специальной военной операции угроз безопасности объектов критической инфраструктуры Российской Федерации» и в соответствии с федеральным конституционным законом от 30 января 2002 г. №1-ФКЗ «О военном положении», федеральными законами от 31 мая 1996 г. №61-ФЗ «Об обороне» и от 28 декабря 2010 г. №390-ФЗ «О безопасности».

Согласно принятому на основании поручения Президента РФ решению Правительства РФ, может быть введено временное управление в случае:

  • Непринятия или несвоевременного принятия хозяйствующим субъектом мер по обеспечению безопасности объектов критической инфраструктуры РФ (далее - объекты критической инфраструктуры);

  • Нарушения хозяйствующим субъектом требований к обеспечению их безопасности, предусмотренных нормативными правовыми актами РФ и решениями органов, уполномоченных в области обеспечения безопасности объектов критической инфраструктуры;

  • Создания хозяйствующим субъектом угрозы безопасности или нормальному функционированию объектов критической инфраструктуры (в том числе в случае выявления неэффективности реализации мероприятий, непосредственно направленных на пресечение угроз нападения с использованием беспилотных воздушных судов);

  • Невосстановления или несвоевременного восстановления хозяйствующим субъектом функционирования таких объектов 

Временное управление может быть введено в отношении:

  • Всего или части находящегося на территории Российской Федерации движимого и недвижимого имущества хозяйствующего субъекта;

  • Принадлежащих хозяйствующему субъекту ценных бумаг, долей в уставных (складочных) капиталах российских юридических лиц;

  • Имущественных прав, принадлежащих хозяйствующему субъекту.

В случае введения временного управления временным управляющим является Федеральное агентство по управлению государственным имуществом, если иное лицо не определено на основании поручения Президента РФ решением Правительства РФ о введении временного управления (п.2).

Временный управляющий осуществляет (п.3):

  • Полномочия собственника движимого и недвижимого имущества, ценных бумаг, долей в уставном (складочном) капитале российского юридического лица, имущественных прав (далее - имущество), находящихся во временном управлении, за исключением полномочий по распоряжению имуществом;

  • Функции по проведению инвентаризации имущества, находящегося во временном управлении, и обеспечению сохранности такого имущества. 

Финансирование расходов, связанных с временным управлением имуществом, осуществляется за счет доходов от его использования (п.4).

Временное управление имуществом прекращается по решению Правительства РФ, принятому на основании поручения Президента РФ (п.5).

В целях настоящего Указа (п.6):

а) под хозяйствующими субъектами понимаются:

  • организации и физические лица, соответствующие критериям, установленным пунктом 5 статьи 4 Федерального закона от 26 июля 2006 г. №135-ФЗ «О защите конкуренции»;

  • контролирующие лица российских юридических лиц, определяемые в соответствии с подпунктом 24 пункта 1 статьи 2 Федерального закона от 22 апреля 1996 г. №39-ФЗ «О рынке ценных бумаг» и являющиеся государственными (межгосударственными) учреждениями иностранных государств, государственных объединений и (или) союзов, иностранными организациями, иностранными гражданами или лицами без гражданства;

б) под объектами критической инфраструктуры понимаются объекты:

  • Топливно-энергетического комплекса;

  • Промышленные объекты;

  • Объекты связи;

  • Объекты коммунальной, транспортной, логистической инфраструктуры (включая транспортно-логистические комплексы);

  • Объекты энергетики (в том числе объекты атомной энергетики);

  • Объекты жизнеобеспечения;

  • Критически важные и потенциально опасные объекты; 

  • иные объекты, имеющие особо важное значение для обеспечения безопасности, экономической стабильности РФ и жизнедеятельности населения.

Мой комментарий: Указ наделяет Правительство РФ беспрецедентными полномочиями по введению временного управления имуществом хозяйствующих субъектов без их согласия.

В такой ситуации документирование обеспечения безопасности перестает быть «бумажной формальностью» и превращается в главный «юридический щит» собственника или руководителя объекта критической инфраструктуры. Отсутствие «безупречного» комплекта документов потенциально может стать основанием для введения внешнего управления (п.1 Указа).

Документы являются объективным доказательством добросовестности субъекта. Если проверяющий орган (ФСБ, Минцифры, Ростехнадзор) придёт с проверкой, он будет изучать, в том числе:

  • Приказы;

  • Акты;

  • Журналы инструктажей;

  • Договоры с охранными фирмами;

  • Планы мероприятий;

  • Отчеты об устранении предписаний.

Указ специально выделяет «неэффективность мероприятий по пресечению угроз нападения с использованием БПЛА». Представляется, что документировать по данному вопросу придется достаточно много, в том числе:

  • Паспорт системы защиты от БПЛА (наличие обнаружения, подавления/перехвата);

  • Акты испытаний системы РЭБ (с указанием дальности, сектора, помехоустойчивости);

  • Журнал фиксации всех БПЛА-инцидентов (дата, время, тип дрона, принятые меры, результат).

Подробнее о этих документах см. статью «Противодействие БПЛА на объекте: сначала нормативная база и требования, потом оборудование» ( см. https://securtv.ru/presscenter/5033.html#p2

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=542523

вторник, 18 августа 2026 г.

Вьетнам: Опубликован совместный циркуляр ряда ведомств о координации при проведении цифровизации документов, использовании цифровой подписи, а также обмене данными в рамках правоохранительной деятельности

В конце июня 2026 года справочно-правовой портал Вьетнама LuatVietnam сообщил о публикации совместного циркуляра Министерства общественной безопасности, Министерства национальной обороны, Верховного народного суда и Верховной народной прокуратуры 12/2026/TTLT-BCA-BQP-TANDTC-VKSNDTC от 30 июня 2026 года «Положение о координации при проведении цифровизации документов, использовании цифровой подписи, а также при подключении и обмене данными в рамках правоохранительной деятельности» (Thông tư liên tịch số: 12/2026/TTLT-BCA-BQP-TANDTC-VKSNDTC Quy định về phối hợp trong việc số hóa hồ sơ, ký số và kết nối, chia sẻ dữ liệu trong hoạt động thi hành án hình sự, см. https://luatvietnam.vn/hinh-su/thong-tu-12-2026-ttlt-bca-bqp-tandtc-vksndtc-so-hoa-ho-so-ky-so-va-chia-se-du-lieu-thi-hanh-an-hinh-su-440509-d1.html


Во вводной части документа отмечается:

Область применения

1. Настоящий Совместный циркуляр регулирует цифровизацию документов, использование цифровых подписей, а также подключение и обмен данными при исполнении уголовных приговоров в соответствии с Законом об исполнении уголовных приговоров и другими соответствующими нормативно-правовыми документами.

2. Применение положений настоящего Совместного циркуляра распространяется на электронные дела, документы и данные об исполнении уголовных приговоров, используемые в целях содержания под стражей и управления заключенными, в ходе судебных процессов, для надзора над исполнением уголовных приговоров и для иных действий, связанных с исполнением тюремных наказаний, как это предусмотрено законом.

Субъекты, на которые распространяется действие циркуляра

1. Управление по борьбе с преступностью Министерства общественной безопасности; Управление по борьбе с преступностью Министерства национальной обороны;

2. Народные суды, военные суды;

3. Народные и военные прокуратуры;

4. Органы, занимающиеся борьбой с преступностью;

5. Органы, которым поручены определенные задачи в области уголовного преследования;

6. Другие органы, организации и лица, участвующие в цифровизации документов, использовании цифровых подписей, а также в передаче и обмене данными в рамках деятельности по борьбе с преступностью в соответствии с возложенными на них функциями и обязанностями.

Документ состоит из 3 глав и 16 статей. Его содержание следующее:

Глава I - Общие положения
Статья 1. Сфера действия регламента
Статья 2. Применимые субъекты
Статья 3. Определения
Статья 4. Принципы применения
Глава II - Цифровизация документов, использование цифровых подписей и подключение и обмен данными
Статья 5. Оцифровка материалов уголовно-правоохранительной деятельности
Статья 6. Цифровые подписи и юридическая действительность электронных документов в уголовно-правоохранительной деятельности
Статья 7. Отправка, получение, доставка и использование электронных документов уголовно-правоохранительной деятельности
Статья 8. Управление и хранение электронных материалов уголовно-правоохранительной деятельности
Статья 9. Эксплуатация и использование электронных материалов уголовно-правоохранительной деятельности
Статья 10. Подключение и обмен данными в рамках уголовно-правоохранительной деятельности
Статья 11. Обработка инцидентов в электронных информационных системах и системах хранения данных
Статья 12. Внесение изменений, обновлений и дополнений в электронные данные
Статья 13. Обеспечение информационной и сетевой безопасности
Глава III - Организация внедрения
Статья 14. Дата вступления в силу
Статья 15. Пилотная программа цифровизации документов, использования цифровых подписей, а также подключения и обмена данными
Статья 16. Организация внедрения

Источник: справочно-правовой портал Вьетнама LuatVietnam
https://luatvietnam.vn/hinh-su/thong-tu-12-2026-ttlt-bca-bqp-tandtc-vksndtc-so-hoa-ho-so-ky-so-va-chia-se-du-lieu-thi-hanh-an-hinh-su-440509-d1.html 

вторник, 21 июля 2026 г.

Япония: Выявлены пробелы в системе управления документами атомных электростанций, относящимися к борьбе с терроризмом

Данная заметка вьетнамского журналиста Сын Хена (Sơn Hên) была опубликована 9 июля 2026 года на сайте «Вьетнам+» (vietnamplus.vn), в т.ч. в автопереводе на русский язык. Для публикации на блоге перевод был скорректирован в соответствии с оригиналом на вьетнамском языке.

Недостатки были обнаружены после того, как компания TEPCO провела проверку общих папок и компьютеров, используемых сотрудниками контртеррористических подразделений

9 июля 2026 года Управление по ядерному регулированию Японии (Nuclear Regulation Authority, NRA) сообщило выявлении недостатков в управлении относящимися к борьбе с терроризмом документами на атомных электростанциях Фукушима-1 и Фукушима-2 компании Tokyo Electric Power Company (TEPCO), аналогичных недостаткам, имевшим место на АЭС Кашивадзаки-Карива (Kashiwazaki-Kariwa) в префектуре Ниигата.


Атомная электростанция Фукушима-Дайичи в префектуре Фукушима, Япония. 
(Фото: Kyodo/VNA)

По данным NRA, копии многих относящихся к борьбе с терроризмом документов, которые должны были храниться под строгим контролем в специально отведенных местах, были выложены на компьютерах в общих папках.

Регулятор продолжит расследование с целью установления причин ненадлежащего управления документами.

Недостатки были обнаружены в ходе проведенной компанией TEPCO проверки общих папок и компьютеров сотрудников, занимающихся вопросами борьбы с терроризмом. По данным NRA, утечек секретной информации пока что не обнаружено.

Регулятор также сообщил, что сотрудник, уличённый в ненадлежащем обращении с документами по борьбе с терроризмом на АЭС Кашивадзаки-Карива, не имеет отношения к инцидентам в Фукушиме.

В ходе расследования инцидента на АЭС Кашивадзаки-Карива было установлено, что этот сотрудник с 2020 года самостоятельно копировал и хранил относящиеся к борьбе с терроризмом документы штаб-квартиры компании TEPCO и АЭС Кашивадзаки-Кариваю Он хранил документы в ящике своего стола, фотографировал их на свой смартфон и делился частью их содержимого с 16 другими сотрудниками компании.

Мой комментарий: Иными словами, сотрудник просто стремился эффективно выполнять свою работу, не обращая при этом должного внимания соблюдению правил обращения с конфиденциальными и секретными документами.

В апреле прошлого года компания TEPCO представила в Управление по ядерному регулированию (NRA) отчёт, в котором перечислила меры по предотвращению повторения инцидента, включая установку дополнительных средств защиты в помещениях, где хранятся секретные документы. В настоящее время NRA оценивает, улучшила ли компания TEPCO управление секретной информацией.

Атомная электростанция Фукушима-2, состоящая из четырех реакторов и в настоящее время находящаяся в процессе вывода из эксплуатации, расположена примерно в 12 км к югу от состоящего из шести реакторов комплекса Фукушима-1, который пострадал от разрушительного землетрясения и цунами, обрушившихся на северо-восточную Японию в марте 2011 года.

Сын Хен (Sơn Hên)

Источник: 
https://www.vietnamplus.vn/nhat-ban-phat-hien-lo-hong-trong-quan-ly-tai-lieu-chong-khung-bo-tai-cac-nha-may-dien-hat-nhan-post1123268.vnp 
https://www.vietnam.vn/ru/nhat-ban-phat-hien-lo-hong-trong-quan-ly-tai-lieu-chong-khung-bo-tai-cac-nha-may-dien-hat-nhan 

суббота, 27 июня 2026 г.

ИСО и МЭК: Опубликованы новые редакции стандартов серии ISO/IEC 15408:2026 «Критерии оценки безопасности информационных технологий»

На сайте Международной организации по стандартизации (ИСО) сообщил, что в конце мая – начале июня 2026 года были публикованы новые редакции частей стандарта ISO/IEC 15408:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security).

Стандарт разработан и поддерживается подкомитетом SC 27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection) Объединённого технического комитета Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК) JTC1 «Информационные технологии».

Стандарт бесплатно доступен через магазин сайта ИСО, для использования которого нужно пройти регистрацию на этом сайте.

О работе над новой редакцией я уже рассказывала здесь: http://rusrim.blogspot.com/2024/10/isoiec-dis-15408.html . Новые документы 5-й редакции заменили документы 4-й редакции, опубликованные в 2022 году (о них см. мой пост http://rusrim.blogspot.com/2024/03/isoiec-15408-1.html ).

Стандарт ISO/IEC 15408:2026 состоит из следующих 5 частей:

ISO/IEC 15408-1:2026
«Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 1: Введение и общая модель» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security - Part 1: Introduction and general model) объёмом 150 страниц, см. https://www.iso.org/standard/15408-1 и https://www.iso.org/obp/ui/en/#!iso:std:88134:en .

В России данный документ адаптирован как ГОСТ Р ИСО/МЭК 15408-1-2012 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель», см. https://protect.gost.ru/gost/details/d8d02856-0bd5-43fd-a01e-aa99ea361702 

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает общие понятия и принципы оценки безопасности информационных технологий (ИТ). Он специфицирует общую модель оценки, представленную в данном документе, которая в целом предназначена для использования в качестве основы при оценке характеристик безопасности ИТ-продуктов.

Данный документ содержит обзор всех частей стандарта ISO/IEC 15408. Он описывает части стандарта ISO/IEC 15408, а именно:
  • определяет термины и сокращения, используемые во всех частях стандарта; вводит ключевое понятие объекта оценки (Target of Evaluation, TOE); 

  • описывает контекст оценки; и 

  • описывает аудиторию, которой адресованы критерии оценки. 
Кроме того, данный документ вводит основные понятия и концепции безопасности, необходимые для оценки ИТ-продуктов.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Обзор
6. Общая модель
7. Специфицирование требований по безопасности.
8. Компоненты безопасности
9. Пакеты
10. Профили защиты
11. Модульная структура требований
12. Целевые показатели безопасности (Security Target, ST)
13. Оценка и её результаты
14. Формирование уверенности
Приложения
Библиография

ISO/IEC 15408-2:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 2:  Функциональные компоненты безопасности» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security - Part 2: Security functional components) объёмом 260 страниц, см. https://www.iso.org/standard/15408-2 и https://www.iso.org/obp/ui/en/#!iso:std:88135:en .

В России данный документ адаптирован как ГОСТ Р ИСО/МЭК 15408-2-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности», см. https://protect.gost.ru/gost/details/202e8605-326e-4417-a979-abf7a2878a52 

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования к требуемой структуре и к контенту функциональных компонентов безопасности для использования в ходе оценки безопасности. Он включает каталог функциональных компонентов, соответствующий общим для многих ИТ-продуктов функциональным требованиям по безопасности.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Обзор
6. Парадигма функциональных требований
7. Функциональные компоненты безопасности
8. Класс FAU: Аудит безопасности
9. Класс FCO: Связь
10. Класс FCS: Криптографическая поддержка
11. Класс FDP: Защита данных пользователя
12. Класс FIA: Идентификация и аутентификация
13. Класс FMT: Управление безопасностью
14. Класс FPR: Защита персональных данных
15. Класс FPT: Защита функциональных возможностей обеспечения безопасности объекта оценки
16. Класс FRU: Использование ресурсов
17. Класс FTA: Доступ к объекту оценки
18. Класс FTP: Доверенные маршруты / каналы
Приложения
Библиография

ISO/IEC 15408-3:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 3: Компоненты обеспечения уверенности в безопасности» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security - Part 3: Security assurance components) объёмом 190 страниц, см. https://www.iso.org/standard/15408-3 и https://www.iso.org/obp/ui/en/#!iso:std:88136:en .

В России данный документ адаптирован как ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности», см. https://protect.gost.ru/gost/details/5abff96a-179f-4819-8e30-9f8efdf4311e 

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования по обеспечению уверенности для частей стандарта ISO/IEC 15408. Он включает в себя отдельные компоненты обеспечения уверенности, из которых формируются уровни обеспечения уверенности и другие пакеты, описанные в ISO/IEC 15408-5, а также критерии оценки профилей защиты (PP), их конфигураций и модулей, и целевых показателей безопасности (ST).»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обзор
5. Парадигма обеспечения уверенности
6. Компоненты обеспечения уверенности в безопасности
7. Класс APE: Оценка профиля защиты
8. Класс ACE: Оценка конфигурации профиля защиты
9. Класс ASE: Оценка целевого показателя безопасности
10. Класс ADV: Разработка
11. Класс AGD: Руководства
12. Класс ALC: Поддержка жизненного цикла
13. Класс ATE: Тестирование
14. Класс AVA: Оценка уязвимостей
15. Класс ACO: Композиция
Приложения
Библиография

ISO/IEC 15408-4:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 4: Концепция спецификации методов и мероприятий оценки»  (Information security, cybersecurity and privacy protection — Evaluation criteria for IT security - Part 4: Framework for the specification of evaluation methods and activities) объёмом 24 страницы, см. https://www.iso.org/standard/15408-4 и https://www.iso.org/obp/ui/en/#!iso:std:88138:en .

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования и описывает стандартизированную концепцию для специфицирования объективных, повторяемых и воспроизводимых методов оценки и оценочных действий.

В данном документе не устанавливается, как оценивать, внедрять или поддерживать методы и мероприятия по оценке. Эти аспекты являются прерогативой тех, кто разрабатывает методы и мероприятия по оценке для своей конкретной области интересов.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Общая модель методов оценки и оценочной деятельности
5. Структура метода оценки
6. Структура оценочной деятельности
Библиография

ISO/IEC 15408-5:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 5: Предопределенные пакеты требований по безопасности» (Information security, cybersecurity and privacy protection — Evaluation criteria for IT security - Part 5: Pre-defined packages of security requirements) объёмом 36 страниц, см. https://www.iso.org/standard/15408-5 и https://www.iso.org/obp/ui/en/#!iso:std:88140:en .

Во вводной части стандарта отмечается:

«В настоящем документе представлены пакеты для обеспечения уверенности в безопасности и функциональные требования безопасности, которые, как предполагается, будут полезны для поддержки типичного применения заинтересованными сторонами.

В число пользователей данного документа могут входить потребители, разработчики и эксперты по оценке безопасных ИТ-продуктов».

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Уровни обеспечении уверенности при оценке (Evaluation assurance levels, EAL)
5. Составные пакеты для обеспечения уверенности (Composed assurance packages, CAP)
6. Составные пакеты продуктов (Composite product packages, COMP)
7. Обеспечение уверенности в профилях защиты (Protection profile assurances, PPA)
8. Уверенность в целевых показателях безопасности (Security target assurances, STA)

Источник: сайт ИСО
https://www.iso.org/standard/15408-1 
https://www.iso.org/obp/ui/en/#!iso:std:88134:en 
https://www.iso.org/standard/15408-2 
https://www.iso.org/obp/ui/en/#!iso:std:88135:en 
https://www.iso.org/standard/15408-3 
https://www.iso.org/obp/ui/en/#!iso:std:88136:en 
https://www.iso.org/standard/15408-4 
https://www.iso.org/obp/ui/en/#!iso:std:88138:en 
https://www.iso.org/standard/15408-5 
https://www.iso.org/obp/ui/en/#!iso:std:88140:en 

четверг, 7 мая 2026 г.

Оператор системы «ЭРА-ГЛОНАСС» будет передавать госорганам информацию о полетах беспилотников

Постановлением Правительства Российской Федерации от 2 февраля 2026 г. № 83 «Правила информационного взаимодействия оператора Государственной автоматизированной информационной системы «ЭРА-ГЛОНАСС» с обладателями информации и ее пользователями», утвержденные постановлением Правительства Российской Федерации от 21 февраля 2015 г. № 151 дополнены пунктами 20-23.

Теперь информационное взаимодействие оператора системы «ЭРА-ГЛОНАСС» при передаче информации органам и (или) организациям будет осуществляться на основании соглашений об информационном взаимодействии, в которых будут определяться информационные, технические и иные условия взаимодействия оператора системы (п.20).

Информация будет передаваться:

  • Федеральным органам исполнительной власти, уполномоченными на осуществление функций по контролю и надзору в соответствующей сфере;

  • Федеральным органам исполнительной власти и организациям, уполномоченными на пресечение функционирования беспилотных воздушных судов;

  • Федеральному органу исполнительной власти по делам гражданской обороны, чрезвычайным ситуациям и ликвидации последствий стихийных бедствий;

  • Исполнительны органам субъектов Российской Федерации;

  • Органам Единой системы организации воздушного движения Российской Федерации. 

Информация об опознавательном индексе, категории воздушного судна, высоте его полета и координаты его местоположения передается оператором системы органам и (или) организациям совместно с информацией о постановке соответствующего гражданского воздушного судна на государственный учет, а также информацией, подтверждающей получение разрешения на использование воздушного пространства или соблюдение уведомительного порядка использования воздушного пространства (п.21).

Постановление вступает в силу с 1 марта 2026 года (некоторые положения - с 1 марта 2027 года).

Министр транспорта РФ Андрей Никитин так прокомментировал нововведения: 

«Массовое внедрение автономных транспортных средств требует формирования национальной технологической экосистемы управления беспилотной мобильностью. Единая система идентификации на базе «ЭРА-ГЛОНАСС» станет ядром, ключевым инструментом государственного мониторинга работы гражданской беспилотной авиации в режиме реального времени. 

Одновременно мы расширяем возможности применения такой платформы на автономный транспорт во всех средах – подключены все беспилотные грузовики на автомагистралях М-11 «Нева», ЦКАД, М-4 «Дон», отрабатывается мониторинг безэкипажных катеров в Сахалинской области. Закладываем основы защиты от хакерских атак и централизованного экстренного оповещения владельцев беспилотников, в том числе, для принудительной остановки. 

Наша задача – синхронизировать развитие технологий с нормативным регулированием и запустить механизм объективной оценки зрелости беспилотных решений, внедряемых в стране».

Источник: Консультант Плюс / сайт Министерства транспорта РФ
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=526226
https://mintrans.gov.ru/press-center/news/12421?ysclid=mo359381ik371560477 

воскресенье, 15 февраля 2026 г.

ИСО: Опубликована очередная, четвёртая редакция терминологического стандарта ISO 22300:2025 «Безопасность и жизнестойкость – Словарь»

В ноябре 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации очередной, четвёртой редакции стандарта ISO 22300:2025 «Безопасность и жизнестойкость – Словарь» (Security and resilience – Vocabulary) объёмом 26 страниц, см. https://www.iso.org/standard/85749.html и https://www.iso.org/obp/ui/en/#!iso:std:85749:en . Стандарт заменил ранее действовавшую редакцию ISO 22300:2021.

Стандарт подготовлен техническим комитетом TC 292 «Безопасность и жизнестойкость» (Security and resilience). Всего он содержит 130 терминов. Содержание стандарта полностью доступно по адресу https://www.iso.org/obp/ui/en/#!iso:std:85749:en .

Во вводной части стандарта отмечается:

«В настоящем документе определены общие термины, относящиеся к вопросам безопасности и жизнестойкости.

Данный документ предоставляет общий языковой профиль, способствующий общему пониманию и поддержанию согласованности базовой терминологии.

Темы безопасности и жизнестойкости охватывают широкий спектр дисциплин. В некоторых случаях может потребоваться дополнение лексики, представленной в данном документе.

Настоящий документ может использоваться в качестве справочного материала компетентными органами, а также специалистами, участвующими в системах стандартизации, с целью обеспечения лучшего и более точного понимания соответствующих текстов, переписки и сообщений.

… Настоящий документ определяет термины, относящиеся к вопросам безопасности и жизнестойкости.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
3.1. Термины, относящиеся к безопасности и жизнестойкости
3.2. Термины, относящиеся к риску
3.3. Термины, относящиеся к системам менеджмента
Библиография
Указатель

Источник: сайт ИСО
https://www.iso.org/standard/85749.html   
https://www.iso.org/obp/ui/en/#!iso:std:85749:en 
 

суббота, 7 февраля 2026 г.

ИСО: Опубликована новая редакция терминологического стандарта в сфере безопасности и жизнестойкости ISO 22300:2025 «Безопасность и жизнестойкость – Словарь»

В ноябре 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, четвёртой редакции стандарта ISO 22300:2025 «Безопасность и жизнестойкость – Словарь» (Security and resilience – Vocabulary) объёмом 26 страниц, см. https://www.iso.org/standard/85749.html и https://www.iso.org/obp/ui/en/#!iso:std:85749:en . Документ заменил предыдущую редакцию ISO 22300:2021 (о ней см. мой пост http://rusrim.blogspot.com/2021/05/iso-22300.html ).

Стандарт подготовлен Техническим комитетом ИСО TC292 «Безопасность и жизнестойкость» (Security and resilience). Документ практически полностью выложен на сайте ИСО по адресу https://www.iso.org/obp/ui/en/#iso:std:iso:22300:ed-4:v1:en . Он содержит в общей сложности 130 терминов.

В России первая редакция стандарта 2012 года была адаптирована как ГОСТ Р 22.0.12-2015/ИСО 22300:2012 «Безопасность в чрезвычайных ситуациях. Международные термины и определения», http://protect.gost.ru/v.aspx?control=8&baseC=6&id=192995 .

Во вводной части документа отмечается:

«В настоящем документе определены общие термины, относящиеся к вопросам безопасности и жизнеспособности.

Данный документ предоставляет общий языковой профиль, способствующий единому пониманию и поддержанию согласованности ключевой терминологии.

Темы безопасности и жизнестойкости пересекаются с широким спектром дисциплин. Ввиду этого в некоторых случаях может потребоваться дополнить терминологию, представленную в данном документе.

Настоящий документ может использоваться в качестве справочного компетентными органами, а также специалистами, участвующими в работах, связанных с системами стандартизации, с целью лучшего и более точного понимания соответствующих текстов, переписки и сообщений.

… Настоящий документ определяет термины, относящиеся к вопросам безопасности и жизнестойкости.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
3.1. Термины, связанные с безопасностью и жизнестойкостью
3.2. Термины, относящиеся к риску
3.3. Термины, относящиеся к системам менеджмента
Библиография
Индекс

Источник: сайт ИСО
https://www.iso.org/standard/85749.html 
https://www.iso.org/obp/ui/en/#!iso:std:85749:en 

среда, 3 декабря 2025 г.

Новые публикации Европейского института телекоммуникационных стандартов (ETSI) по искусственному интеллекту

На сайте Европейского института телекоммуникационных стандартов (European Telecommunications Standards Institute, ETSI, http://www.etsi.org/ ) в июне-ноябре 2025 года были выложены следующие новые публикации по тематике искусственного интеллекта:

  • ETSI TR 104 051 версия 1.1.1 (июнь 2025 г.) «Защита искусственного интеллекта – Аспекты безопасности использования методов искусственного интеллекта и машинного обучения в телекоммуникационном секторе»  (Securing Artificial Intelligence (SAI); Security aspects of using AI/ML techniques in telecom sector) объёмом 22 страницы, см. https://www.etsi.org/deliver/etsi_tr/104000_104099/104051/01.01.01_60/tr_104051v010101p.pdf 

  • ETSI EN 304 223 версия 2.0.0 (сентябрь 2025 г., на утверждении) «Защита искусственного интеллекта –  Базовые требования к кибербезопасности для моделей и систем ИИ» (Securing Artificial Intelligence (SAI); Baseline Cyber Security Requirements for AI Models and Systems) объёмом 16 страниц, см. https://www.etsi.org/deliver/etsi_en/304200_304299/304223/02.00.00_20/en_304223v020000a.pdf (о нём см. также пост на блоге http://rusrim.blogspot.com/2025/10/etsi-etsi-en-304-223.html ).

Источник: сайт ETSI
https://www.etsi.org/standards 

воскресенье, 30 ноября 2025 г.

Росстандарт: Опубликован стандарт ГОСТ Р ИСО 28000-2025 «Безопасность и устойчивость. Системы менеджмента безопасности. Требования»

На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/ ) в октябрьском 2025 года разделе ( https://protect.gost.ru/default.aspx?control=6&month=10&year=2025 ) был выложен текст новой редакции стандарта ГОСТ Р ИСО 28000-2025 (ISO 28000:2022) «Безопасность и устойчивость. Системы менеджмента безопасности. Требования» объёмом 24 страницы, вступающего в силу 01.03.2026 года, см. https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=268585 . Документ заменит ныне действующую редакцию ГОСТ Р ИСО 28000-2019.

Стандарт подготовлен Российским институтом стандартизации на основе собственного перевода на русский язык англоязычной версии международного стандарта ISO 28000:2022 «Безопасность и жизнестойкость – Системы менеджмента безопасности – Требования» (Security and resilience - Security management systems – Requirements, см. https://www.iso.org/standard/79612.html и https://www.iso.org/obp/ui/en/#!iso:std:79612:en ) с Поправкой 1:2024 «Поправки, связанные с борьбой с изменением климата» (Amendment 1: Climate action changes, см. https://www.iso.org/standard/88413.html и https://www.iso.org/obp/ui/en/#!iso:std:88413:en ).

Во вводной части стандарта, в частности, отмечается:

«Настоящий стандарт устанавливает требования к системе менеджмента безопасности, включая аспекты, относящиеся к цепи поставок.

Настоящий стандарт применим к организациям всех типов и размеров (например, коммерческие предприятия, государственные или иные общественные учреждения и некоммерческие организации), которые хотят разработать, применять, поддерживать и улучшать систему менеджмента безопасности. Настоящий стандарт обеспечивает единый и комплексный подход и не относится к конкретной отрасли или сектору экономики.

Настоящий стандарт можно использовать на протяжении всего жизненного цикла организации, он может применяться к любому виду деятельности, внутренней или внешней, на всех уровнях.»

С точки зрения терминологии интересна попытка ввести в оборот термин «стейкхолдер» (см. п. 3.2), который, видимо, по мнению переводчиков означает нечто иное, чем термин «заинтересованная сторона» :)

В целом, этот типичный стандарт требований к системе менеджмента – кто видел один такой документ, видел их все :) С моей точки зрения, его основные недостатки – это отсутствие четкого описания области применения и взаимоотношений с другими стандартами систем менеджмента и безопасности; а также отсутствие делового обоснования необходимости подобной системы для организации.

 Кстати говоря, к настоящему времени Международная организация по стандартизации (ИСО) совместно с Международной электротехнической комиссией (МЭК) выпустили стандарты примерно для сотни (!) различных систем менеджмента, подавляющее большинство которых оказались невостребованными.

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Среда организации
5. Лидерство
6. Планирование 
7. Средства обеспечения
8. Деятельность
9. Оценка результатов деятельности
10. Улучшение
Библиография

Источник: сайт Росстандарта
https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=268585 

среда, 19 ноября 2025 г.

В Нью-Йорке принят закон, ужесточающий требования к поставщикам услуг ИИ-чатботов

Данный пост израильского специалиста Луизы Жаровски (Luiza Jarovsky – на фото) был опубликован на её блоге 12 ноября 2025 года.

В Нью-Йорке был принят закон, требующий от компаний, работающих в сфере ИИ, повысить безопасность использования ИИ-помощников (AI companion – т.е. чат-ботов). Это важный шаг в нормативно-правовом регулировании ИИ-чатботов! Надеюсь, другие штаты США и страны последуют этому примеру. 

Основные положения закона следующие:

§ 1701. Запреты и требования: Является незаконным использование оператором или предоставление им пользователю ИИ-помощника, если такой для ИИ-помощника не предусмотрен протокол реагирования на:

1. Возможные мысли о суициде или причинении себе вреда, высказанные пользователем ИИ-помощнику,

2. Мысли о возможном причинении физического вреда другим лицам, высказанные пользователем ИИ-помощнику, и

3. Мысли о возможном причинении финансового ущерба другим лицам, высказанные пользователем ИИ-помощнику. Протокол должен включать, помимо прочего, отправку уведомления пользователю с рекомендацией обратиться к поставщикам кризисных услуг, таким как горячая линия помощи при суицидных настроениях, линия для текстовых сообщений о кризисных ситуациях и/или другие соответствующие кризисные службы.

§ 1702. Уведомления: В начале любого взаимодействия пользователя с ИИ-помощником и не реже одного раза в три часа при дальнейшем взаимодействии с ИИ-помощником, оператор обязан направить пользователю уведомление. В этом уведомлении, в устной форме либо в письменной форме (жирным шрифтом заглавными буквами размером не менее шестнадцати пунктов) должно быть  сообщено следующее:

«ИИ-ПОМОЩНИК (здесь может быть указано название ИИ-помощника) — ЭТО КОМПЬЮТЕРНАЯ ПРОГРАММА, А НЕ ЧЕЛОВЕК. ОН НЕ СПОСОБЕН ВОСПРИНИМАТЬ ЧЕЛОВЕЧЕСКИЕ ЭМОЦИИ».

§ 1703. Правоприменение: Любое лицо, получившее физическую травму в результате причинённого себе вреда либо потерпевшее физический или финансовый ущерб от другого лица в результате нарушения положений разделов §1701 или §1702 настоящей статьи, может подать иск в суд компетентной юрисдикции о возмещении ущерба, о предоставлении средств правовой защиты по праву справедливости (equitable relief) и о других мерах правовой защиты, которые суд сочтет целесообразными.


Основная цель данного закона - предотвращение ситуаций причинения людьми вреда самим себе под влиянием и с поддержкой ИИ-помощников (учитывая недавние случаи самоубийств, связанных с использованием ИИ-чатботов, о которых я рассказывала в своём блоге).

Закон решает эту задачу посредством установления требования к ИИ-компаниям разработать протоколы для реагирования на ситуации высокого риска при взаимодействии человека с чатботом; а также требования об обязательном уведомлении пользователей каждые 3 часа, напоминающем, что они имеют дело с ИИ-чатботом, который не является человеком.

Закон особенно интересен тем, что он чётко определяет тип протокола безопасности, который ИИ-компании должны реализовать, а также содержание уведомления, которое должно быть показано пользователям (и время повторения уведомлений, прерывающих длительное общение между человеком и ИИ-чатботом).

Ещё один интересный аспект – это пункт о правоприменении, который охватывает как причинение вреда себе, так и третьим лицам.

Закон всё ещё узок (вполне можно было бы потребовать большего числа мер безопасности), и экосистеме ИИ ещё предстоит стать более зрелой и консолидировать стандарты безопасности в интересах защиты конкретных уязвимых групп и в определенных контекстах.

Это, однако, важный первый шаг, ставящий планку, на которую будут ориентироваться и другие.

Закон вступил в силу 5 ноября 2025 года. Поздравляю всех причастных к этому событию!

Луиза Жаровски (Luiza Jarovsky)

Мой комментарий: Закон является, с моей точки зрения, интересной «первой ласточкой» - и вполне можно ожидать что-то подобное и в Евросоюзе. Я бы, однако, воздержалась от восторженных оценок. 

Во-первых, сводить меры защиты к отправке раздражающих уведомлений – это, скорее, имитация бурной деятельности, чем полезная мера. Думаю, сразу же появятся программы, фильтрующие такие уведомления (подобно программам защиты от назойливой рекламы).

Скорее всего дело дойдёт до того, что тот же (или другой) ИИ-чатбот будет накапливать данные об общении с конкретным пользователем (возможно, в нарушение законодательства о защите персональных данных) и давать оценку его душевного состояния, наличия у него криминальных намерений и т.п. – а затем, по результатам оценки, самостоятельно уведомлять компетентные органы – это же логично, не так ли? Кого-то это, конечно, спасёт, но многие люди столкнутся с необоснованными неприятностями, причём не в связи с совершёнными действиями, а с высказанными мыслями. Здесь есть огромный потенциал для массового контроля государства над умонастроениями населения. В беседах с чатботами придётся проявлять даже большую осторожность, чем при высказывании своих мыслей в публичном месте! И, само собой, крайне рискованными могут стать обсуждения определенных видов игр, книг и фильмов, а также юмор и сатира … В общем, хорошо, что первые эксперименты такого рода будут проводиться не у нас, а в Нью-Йорке!

Во-вторых, наивно думать, что подверженные риску пользователи не понимают, что имеют дело не с живым человеком; и в большинстве случаев их это мало волнует (даже наоборот, кому-то легче высказать свои проблемы «железке»). Чаще таким людям важно услышать теплые слова поддержки и сочувствия, от кого бы они ни исходили. Можно сколько угодно разглагольствовать о том, что машина не воспринимает и не чувствует эмоций (что, кстати говоря, не совсем так – есть системы, способные анализировать эмоции людей и/или генерировать эмоционально-окрашенный контент) – но, если машина сможет сказать пользователю слова, резонирующие с его душевным состояниям, это тут же «перебьёт» все учёные рассуждения и «пугалки»... 

Источник: сайт LinkedIn
https://www.linkedin.com/posts/luizajarovsky_breaking-new-york-enacted-a-law-requiring-activity-7394031156066717696-CKXn 


воскресенье, 26 октября 2025 г.

ETSI: Готовится к публикации стандарт ETSI EN 304 223 «Базовые требования к кибербезопасности для моделей и систем ИИ»

Данная заметка итальянского юриста Федерико Маренго (Federico Marengo – на фото), специализирующегося на тематике ИИ и защиты персональных данных, была опубликована 13 октября 2025 года в социальной сети LinkedIn.

Европейский институт телекоммуникационных стандартов (European Telecommunications Standards Institute, ETSI, http://www.etsi.org/ ) представил на публичное обсуждение проект базовых требований к кибербезопасности для моделей и систем искусственного интеллекта (ИИ).

Мой комментарий: Речь идёт о поступившем уже на утверждение проекте стандарта ETSI EN 304 223 V2.0.0 (2025-09) «Обеспечение безопасность искусственного интеллекта (ИИ); Базовые требования к кибербезопасности для моделей и систем ИИ» (Securing Artificial Intelligence (SAI); Baseline Cyber Security Requirements for AI Models and Systems) объёмом 16 страниц, см. https://portal.etsi.org/webapp/workprogram/Report_WorkItem.asp?WKI_ID=74952 , прямая ссылка на PDF-файл: https://www.etsi.org/deliver/etsi_en/304200_304299/304223/02.00.00_20/en_304223v020000a.pdf 

Данный стандарт предоставляет заинтересованным сторонам в цепочке поставок ИИ четкие базовые требования к безопасности, которые помогают защитить системы ИИ.

Хотя эти базовые требования к ИИ не являются обязательными для исполнения, они представляют собой критически важный аспект стратегического управления системами ИИ, поскольку обеспечивают соответствующим заинтересованным сторонам в цепочке поставок ИИ четкие ожидания относительно того, что будет требоваться и на соответствие чему будет проводиться оценка перед внедрением или интеграцией систем ИИ в их рабочие процессы.

Группам стратегического управления ИИ следует обратить внимание на следующие моменты:

  • Данные базовые требования не являются исчерпывающими: они представляют собой отправную точку, к которой группы по стратегическому управлению ИИ должны стремиться и адаптироваться в соответствии с применимыми к деятельности организации законодательно-нормативными требованиями;

  • Данные базовые требования перечисляют только «что» следует обеспечить (требования), но не «как» это сделать (методология или стандарт). В дальнейшем этим группам предстоит воплотить в жизнь данные требования, предоставив более подробную информацию о конкретной методологии или стандартах, которым должны следовать или которых должны придерживаться разработчики и операторы ИИ.

  • Избегайте простого копирования этих требований в тендерную документацию. Группы по стратегическому управлению ИИ должны обеспечить согласованность требований со своими внутренними процессами стратегического управления и соответствующей документацией, в частности, с положениями договоров.

Федерико Маренго (Federico Marengo)

Источник: сайт LinkedIn
https://www.linkedin.com/feed/update/urn:li:activity:7383396207357837312/ 


понедельник, 29 сентября 2025 г.

Правила предоставления оператором связи сведений по запросу уполномоченного государственного органа

Правительство Российской Федерации постановлением от 29 августа 2025 года №1316 утвердило «Правила предоставления оператором связи сведений с использованием единой системы межведомственного электронного взаимодействия по запросу уполномоченного государственного органа, осуществляющего оперативно-розыскную деятельность или обеспечение безопасности Российской Федерации».

Для справки: Федеральный закон от 01.04.2025 №41-ФЗ «О создании государственной информационной системы противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий, и о внесении изменений в отдельные законодательные акты Российской Федерации» дополнил статью 46 «Обязанности операторов связи» федерального закона «О связи» новыми требованию к оператору: «… в случаях, предусмотренных настоящим Федеральным законом и другими федеральными законами, предоставить уполномоченному государственному органу, осуществляющему оперативно-разыскную деятельность или обеспечение безопасности Российской Федерации, запрошенные им сведения с использованием единой системы межведомственного электронного взаимодействия в сроки, порядке, составе и формате, которые устанавливаются Правительством Российской Федерации.»

Данная норма вступила в силу с 1 сентября 2025 года.

В целях исполнения требований законодательства оператор связи в течение 6 месяцев со дня вступления в силу настоящего постановления осуществляет подключение к единой системе взаимодействия (СМЭВ) и обеспечивает техническую готовность к взаимодействию с уполномоченными государственными органами, осуществляющими оперативно-розыскную деятельность или обеспечение безопасности Российской Федерации.

Оператор связи, не подключившийся к системе взаимодействия в течение 6 месяцев со дня вступления в силу настоящего постановления из-за отсутствия технической возможности, обязан осуществить такое подключение в течение 6 месяцев со дня поступления мотивированного уведомления уполномоченного государственного органа, осуществляющего оперативно-розыскную деятельность или обеспечение безопасности Российской Федерации, о необходимости подключения к системе, которое может быть направлено со дня вступления в силу настоящего постановления.

Постановление вступает в силу с 1 сентября 2025 года.

Предоставление сведений уполномоченному органу осуществляется на безвозмездной основе посредством направления с использованием системы взаимодействия ответа на запрос уполномоченного органа, сформированный в машиночитаемом формате и подписанный УКЭП уполномоченного органа (п.2).

Оператор связи предоставляет сведения с использованием системы взаимодействия по запросу уполномоченного органа (п.3):

  • Не оказывающий услуги подвижной радиотелефонной связи - в количестве, не превышающем 0,03 процента в сутки от общего количества выделенных оператору связи номеров;

  • Оказывающий услуги подвижной радиотелефонной связи - в количестве, не превышающем 0,05 процента в сутки от общего количества выделенных оператору связи номеров.

При наличии технической возможности оператор связи предоставляет запрашиваемые сведения в течение 24 часов с момента поступления запроса, за исключением сведений дополнительных сведений, которые подлежат предоставлению в течение 72 часов с момента поступления запроса уполномоченного органа (п.4).

При отсутствии технической возможности своевременного предоставления запрашиваемых сведений, в том числе в случае возникновения технических неполадок или иных обстоятельств, препятствующих своевременному предоставлению запрашиваемых сведений, оператор связи в течение 24 часов с момента поступления запроса уведомляет об этом уполномоченный орган любым доступным способом с указанием предполагаемого срока устранения таких неполадок (иных обстоятельств) и срока предоставления запрашиваемых сведений. Информация о технических неполадках или иных обстоятельствах, препятствующих своевременному предоставлению запрашиваемых сведений, направляется оператором связи в федеральную государственную информационную систему «Федеральный ситуационный центр электронного правительства».

Передача оператором связи ответа на запрос уполномоченного органа осуществляется в формате электронного сообщения XML, подписанного УКЭП оператора связи, в соответствии с техническими требованиями к взаимодействию информационных систем в единой системе межведомственного электронного взаимодействия (п.5).

Перечень сведений, предоставляемых оператором связи уполномоченному государственному органу, осуществляющему оперативно-розыскную деятельность или обеспечение безопасности РФ

Уполномоченный государственный орган запрашивает:

  • О выделенном абоненту - физическому лицу на основании договора об оказании услуг связи (договор) абонентском номере;

  • О выделенном пользователю услугами связи абонента - юридического лица или индивидуального предпринимателя на основании договора абонентском номере;

  • О принадлежности абонентского номера;

  • О принадлежности международного идентификатора мобильного абонента, ассоциированного с идентификационным модулем (IMSI);

  • О принадлежности уникального серийного номера идентификационного модуля (ICCID);

  • О предоставлении дополнительных сведений об абоненте;

  • О выделенном абоненту по договору сетевом адресе, указанном в договоре и используемом при оказании абоненту услуги по передаче данных и предоставлению доступа к сети «Интернет»;

Мой комментарий: Срок предоставления информации – 24 часа с момента поступления запроса. И запрос, и ответ подписываются УКЭП уполномоченного органа и оператора связи. К сожалению, в законе «Об электронной подписи» такого вида подписи как «УКЭП оператора связи» нет. Нужно использовать либо УКЭП юридического лица, либо УКЭП физического лица, при условии, что на него выпущена МЧД.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=513439


пятница, 19 сентября 2025 г.

Правила предоставления кредитной организацией сведений по запросу уполномоченного государственного органа, осуществляющего оперативно-разыскную деятельность или обеспечение безопасности РФ

Правительство Российской Федерации постановлением от 30 августа 2025 года №1344 утвердило «Правила предоставления кредитной организацией сведений с использованием единой системы межведомственного электронного взаимодействия по запросу уполномоченного государственного органа, осуществляющего оперативно-разыскную деятельность или обеспечение безопасности Российской Федерации».

Для справки: Федеральный закон от 1 апреля 2025 года №41-ФЗ «О создании государственной информационной системы противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий, и о внесении изменений в отдельные законодательные акты Российской Федерации» дополнил федеральный закон «О банках и банковской деятельности» дополнил ст. 9 «Отношения между кредитной организацией и государством» частью десятой:

Кредитная организация обязана в случаях, предусмотренных настоящим Федеральным законом и другими федеральными законами, предоставить уполномоченному государственному органу, осуществляющему оперативно-разыскную деятельность или обеспечение безопасности Российской Федерации, запрошенные указанным органом сведения с использованием единой системы межведомственного электронного взаимодействия в сроки, порядке, составе и формате, которые устанавливаются Правительством Российской Федерации по согласованию с Банком России.

Данная норма вступила в силу с 1 сентября 2025 года.

Кредитные организации в течение 6 месяцев со дня вступления в силу Правил осуществляют подключение к единой системе межведомственного электронного взаимодействия и обеспечивают техническую готовность к взаимодействию с уполномоченным государственным органом.

Кредитные организации, осуществляющие информационное взаимодействие на основании соглашения с уполномоченным органом иными способами обмена электронными документами, исполняют требования по предоставлению сведений с использованием таких способов и в срок, не превышающий 6 месяцев со дня получения от уполномоченного органа информации о его технической готовности к осуществлению обмена с ней документами в машиночитаемом формате с использованием системы взаимодействия осуществляют подключение к ней.

Постановление вступает в силу с 1 марта 2026 года.

Сведения по запросу предоставляются кредитной организацией в случаях, предусмотренных Федеральным законом «О банках и банковской деятельности» и другими федеральными законами. Они предоставляются на безвозмездной основе (п.2).

При получении направленного посредством «единой СМЭВ» запроса уполномоченного органа, сформированного в машиночитаемом формате, подписанного УКЭП должностного лица уполномоченного органа и содержащего (п.3):

  • Наименование уполномоченного органа; 

  • Дату направления запроса и номер запроса;

  • Сведения о должностном лице, подготовившем и направившем запрос (должность, ФИО (при наличии);

  • Номер служебного телефона и (или) адрес электронной почты для связи;

  • Правовое основание для направления запроса;

  • Сведения по операциям, счетам юридических лиц и индивидуальных предпринимателей, по операциям, счетам и вкладам физических лиц.

В случае поступления запроса, направленного с нарушением этих требований, кредитная организация возвращает его без рассмотрения с указанием причин возврата и нарушений.

Кредитная организация формирует в машиночитаемом формате ответ на запрос и направляет его, подписанный УКЭП кредитной организации, посредством СМЭВ.

Передача ответа осуществляется в формате электронного сообщения в соответствии с техническими требованиями к взаимодействию информационных систем в СМЭВ (п.4).

Кредитная организация направляет ответ на запрос в соответствии со сроками, предусмотренными статьей 26 Федерального закона «О банках и банковской деятельности» (п.5).

Мой комментарий: В статье 26 я не нашла конкретных сроков, которые должны быть соблюдены :)

В случае возникновения технических неполадок или иных обстоятельств, препятствующих своевременному предоставлению сведений, кредитная организация незамедлительно направляет информацию об этом уполномоченному органу, направившему запрос, с указанием предполагаемого срока устранения таких неполадок или обстоятельств и предоставления запрашиваемых сведений, а также направляет информацию о таких технических неполадках в федеральную государственную информационную систему «Федеральный ситуационный центр электронного правительства» (п.6).

Для справки: Федеральная государственная информационная система «Федеральный ситуационный центр электронного правительства» предназначается для повышения качества взаимодействия информационных систем, входящих в инфраструктуру, обеспечивающую информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг и исполнения государственных и муниципальных функций в электронной форме (далее — инфраструктура взаимодействия), и информационных систем, использующих инфраструктуру взаимодействия, а также для обеспечения управления качеством обслуживания пользователей инфраструктуры взаимодействия, непрерывностью и доступностью услуг и сервисов инфраструктуры взаимодействия, формирования отчетности о ее работе, управления информационной безопасностью и управления инцидентами в работе инфраструктуры взаимодействия см.: https://digital.gov.ru/information-systems/informaczionnaya-sistema-3 ).

Ответ кредитной организации должен содержать указанные в запросе сведения. В случае если физическое лицо (индивидуальный предприниматель или юридическое лицо), сведения о котором запрошены, не имеет и (или) не имело счетов и вкладов в кредитной организации, а также в случае отсутствия отдельных сведений, указанных в запросе, ответ кредитной организации содержит указание об их отсутствии (п.7).

Кредитная организация несет ответственность за полноту и достоверность сведений, предоставляемых по запросу, в соответствии с законодательством РФ, за исключением сведений, предоставленных кредитной организации клиентом, в отношении которых кредитная организация не несет обязанностей по проверке (п.8).

Сведения, предоставляемые кредитной организацией по запросу уполномоченного органа, включают в себя (п.9) сведения:

  • О счетах и вкладах физического лица (индивидуального предпринимателя или юридического лица);

  • Об операциях по счетам и вкладам, совершаемым, в том числе, с использованием электронных средств платежа, включая дату, время, сумму, назначение платежа, идентификатор платежа, номер счета и (или) номер (идентификатор) электронного средства платежа, в том числе получателя платежа (при наличии), включая идентификатор платежа, способ совершения операции (банкомат, мобильное приложение, сайт в сети «Интернет»);

  • О месте и времени выдачи наличных денежных средств со счета, вклада клиента, включая номера банкоматов, отделений банка и их расположение;

  • О месте открытия счета, совершение операций по которому производится с использованием электронного средства платежа;

  • О телефонных номерах, оплата услуг связи по которым совершается со счетов с использованием электронного средства платежа;

  • О физических и юридических лицах, пополнявших счет, совершение операций по которому производится с использованием электронного средства платежа наличными деньгами или путем безналичных расчетов, включая (при наличии) фамилию, имя, отчество (при наличии), адрес регистрации по месту жительства, номер счета физического лица, телефонные номера, привязанные к счету физического лица, наименование, место нахождения и адрес, номер счета юридического лица, абонентские номера, привязанные к счету юридического лица;

  • Об участии физического лица (индивидуального предпринимателя или юридического лица) в брокерской деятельности (при наличии), включая сведения о покупке и (или) продаже ценных бумаг;

  • О сейфовых ячейках, взятых в аренду.

Мой комментарий: В данном случае Правительством РФ регламентировано не столько взаимодействие кредитных организаций и уполномоченного органа, сколько содержание самих запросов.

Как отдельный вид запроса выделен запрос уполномоченного органа. Для исполнения установленных требований кредитным организациям, с моей точки зрения, потребуется проанализировать текущий порядок работы с такими запросами, выявить и реализовать необходимые изменения - начиная с порядка регистрации подобных запросов.

Содержание запроса можно разделить на две части:

  • Сведения, наличие которых в запросе обязательно по закону, и которые позволяют обеспечить юридическую его правомочность;

  • Перечень запрашиваемых у кредитных организаций сведений.

Перечень сведений, которые кредитная организация теперь обязана предоставлять просто завораживает. Чего только стоят «сведения о месте и времени выдачи наличных денежных средств со счета, вклада клиента, включая номера банкоматов, отделений банка и их расположение». В данном случае возникает серьезный вопрос о том, в течение каких сроков банки хранят эту информацию - понятно, что данные по счетам хранятся постоянно, но возникают вопросы в отношении данных по операциям в банкоматах, да ещё с привязкой к каждому конкретному устройству (включая данные видеофиксации).

Для справки: Федеральный закон от 12.08.1995 №144-ФЗ «Об оперативно-розыскной деятельности» в статье 13 «Органы, осуществляющие оперативно-розыскную деятельность» установил, что на территории Российской Федерации право осуществлять оперативно-розыскную деятельность предоставляется оперативным подразделениям:

  • органов внутренних дел Российской Федерации;

  • органов федеральной службы безопасности;

  • федерального органа исполнительной власти в области государственной охраны;

  • таможенных органов Российской Федерации;

  • службы внешней разведки Российской Федерации;

  • федеральной службы исполнения наказаний.

Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=513626

воскресенье, 27 июля 2025 г.

ИСО и МЭК: Опубликован новый стандарт ISO/IEC 25389:2025 «Информационные технологии – Концепция цифрового доверия и безопасности»

В июне 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации нового стандарта ISO/IEC 25389:2025 «Информационные технологии – Концепция цифрового доверия и безопасности» (Information technology - The safe framework) объёмом 26 страниц основного текста, см. https://www.iso.org/standard/90106.html и https://www.iso.org/obp/ui/en/#!iso:std:90106:en .

Документ подготовлен Объединённым техническим комитетом ИСО/МЭК JTC1 «Информационные технологии», на основе документа, разработанного «Партнёрством по вопросам цифрового доверия и безопасности» (Digital Trust and Safety Partnership, DTSP, https://dtspartnership.org/ ). 

Прототипом стандарта стал опубликованный DTSP в 2024 году и свободно доступный документ «Спецификации концепции цифрового доверия и безопасности» (The Safe Framework Specification, https://dtspartnership.org/wp-content/uploads/2024/07/DTSP_Safe-Framework-Specification-7.15.pdf ) в котором подробно описывается методология проведения оценок на соответствие «Концепции хорошей практики DTSP по обеспечению цифрового доверия и безопасности» (DTSP Trust & Safety Best Practices Framework, https://dtspartnership.org/best-practices/ , прямая ссылка на PDF-файл: https://dtspartnership.org/wp-content/uploads/2021/04/DTSP_Best_Practices.pdf ).

Во вводной части документа отмечается:

«Цифровые услуги и сервисы всё в большей степени занимают центральное место в нашей повседневной жизни, способствуя социальному дискурсу, экономической деятельности и многому другому. Эти сервисы предоставляют пользователям по всему миру мощные инструменты для участия в широком спектре полезной онлайн-активности. Но, как и любой инструмент, они также могут быть использованы не по назначению для содействия вредоносному поведению и распространения вредного контента. 

В последние годы усилились осведомленность о таких злоупотреблениях и противодействие им, что привело к повышению актуальности понимания, поддержки и оценки эффективных способов снижения вреда, связанного с онлайн-контентом и поведением, - а также защиты способности людей выражать себя, вести деловую деятельность, получать доступ к информации, общаться, работать, учиться и участвовать в своих сообществах с помощью цифровых сервисов.

Достижение такого баланса представляет собой значительную проблему. Для начала, не существует универсально применимого подхода к обработке онлайн-контента и связанных с ним поведенческих рисков - и, в более общем плане, к обеспечению доверия организаций и безопасности их оперативной деятельности. В зависимости от характера цифрового сервиса, любой из его пользователей может сталкиваться с уникальными рисками, связанными с предоставляемыми им различными продуктами или функциональными возможностями - с различными угрозами, разными уязвимостями и разными последствиями. Продукты и функциональные возможности могут напрямую или косвенно взаимодействовать с конечными пользователями, равно как и с другими сервисами и коммерческими организациями. То, что является эффективной практикой для одного цифрового сервиса, может не подходить другому, - а чрезмерно предписывающие, жёсткие подходы к определению практик обеспечения доверия и безопасности, вероятно, окажутся или слишком широкими, или слишком узкими, или влекущими негативные непреднамеренные последствия. Кроме того, риски со временем меняются, поэтому подходы к их смягчению также должны иметь возможность эволюционировать.

Учитывая разнообразие цифровых сервисов, важно сформулировать общую концепцию и набор целей в отношении того, что совместно образует ответственный подход к управлению рисками, связанными с контентом и поведением, - с которыми цифровые сервисы в дальнейшем смогут сопоставлять свои конкретные практики. Подобный гибкий подход был развернут в других предметных областях, таких как информационная безопасность, однако существующие концептуальные структуры недостаточно конкретны для применения в ситуациях, когда речь идёт о борьбе с вредоносным поведением и контентом в онлайн-среде.

Цель настоящего документа - удовлетворить данную потребность, предложив концептуальную структуру обязательств по борьбе с рисками, связанными с контентом и поведением. Хотя всеобъемлющие обязательства однотипны, но метод их реализации - будь то применение описанных в данном документе практик, или же их альтернатив - будет различаться в зависимости от цифрового продукта или функциональной возможности, и эволюционировать в зависимости от возникающих проблем, а также достижений в области обеспечения доверия и безопасности.

В данном документе также содержатся рекомендации для организаций по оценке зрелости реализации ими этих обязательств на основе строгого и гибкого подхода к оцениванию.

Данный документ предназначен для внутреннего использования организацией, ответственной за обеспечение доверия и безопасности при использовании цифрового продукта или сервиса. Рекомендации по публичной отчетности об обязательствах и их выполнении выходят за рамки настоящего документа.

Данный документ не является стандартом системы менеджмента, и не рассматривает вопросы информационной безопасности, защиты персональных данных или иные аспекты безопасности, обеспечения неприкосновенности частной жизни и управления данными, которые рассматриваются в существующих международных стандартах.

… В настоящем документе представлена концептуальная структура рекомендаций для организаций, предлагающих общедоступные цифровые продукты или сервисы, в отношении которых они предпринимают меры по обеспечению доверия и безопасности с целью контроля и управления рисками, связанными с контентом и поведением.

В данный документ также включены рекомендации по оценке внедрения практик по устранению рисков, связанных с контентом и поведением.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Цифровое доверие и безопасность
5. Обязательства и практики
6. Концепция проведения оценки
Приложение A: Иллюстративные примеры кастомизации концепции
Приложение B: Анкета для определения профиля риска
Приложение C: Краткое описание различий между оценками уровней L1, L2 и L3
Приложение D: Образец формы для сбора информации
Приложение E: Банк вопросов
Приложение F: Иллюстративный пример шаблона отчёта
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/90106.html 
https://www.iso.org/obp/ui/en/#!iso:std:90106:en 

воскресенье, 2 марта 2025 г.

США: Национальный институт стандартов и технологий опубликовал руководство NIST IR 8356 по вопросам безопасности и доверия для технологии цифровых двойников

Американский Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) 14 февраля 2025 года опубликовал новое руководство NIST IR 8356 «Вопросы безопасности и доверия для технологии цифровых двойников» (Security and Trust Considerations for Digital Twin Technology) объёмом 31 страница, см. https://nvlpubs.nist.gov/nistpubs/ir/2025/NIST.IR.8356.pdf .

В опубликованной на сайте NIST новости отмечается:

«Национальный институт стандартов и технологий NIST опубликовал внутренний отчет (NIST Internal Report) NIST IR 8356 «Вопросы безопасности и доверия для технологии цифровых двойников», см. https://csrc.nist.gov/pubs/ir/8356/final ).

В данной публикации вводится понятие «цифрового двойника» (digital twin, DT), который является электронное представление реальной физической сущности или объекта (например, здания, электронного оборудования, живых существ) либо нефизической сущности (например, процессы, концептуальные модели). Цифровые двойники используют существующие технологии для поддержки широкого спектра возможностей, требующих совместимых определений, инструментов и стандартов.

В настоящем документе обсуждаются ключевые компоненты, функции, разработка моделей и проведение моделирования, а также соображения в плане кибербезопасности и доверия для цифровых двойников. В документе также приводятся простые примеры применения технологии цифровых двойников для решения проблем реального мира, и даётся более широкое видение будущих возможностей.»

В аннотации на документ говорится:

«Технология цифровых двойников позволяет создавать электронные представления сущностей реального мира и даёт возможность просматривать состояния и переходы между состояниями этих сущностей.

В настоящем отчёте обсуждается концепция и цель технологии цифровых двойников, а также описываются её характеристики, особенности, функции и ожидаемые эксплуатационные применения.

В данном отчете в контексте существующих руководств и документов NIST также обсуждаются как традиционные, так и новые проблемы кибербезопасности, возникающие в связи с использованием технологии цифровых двойников, а также соображения доверия.»

Содержание документа следующее:

1. Введение
2. Определение понятия «цифровой двойник»
3. Мотивация и видение
4. Операции с цифровыми двойниками
5. Сценарии использования цифровых двойников
6. Некоторые варианты использования
7. Вопросы кибербезопасности
8. Вопросы доверия
9. Выводы
Литература
Приложение A: Список обозначений, сокращений и акронимов
Приложение B: Глоссарий

Источник: сайт NIST
https://csrc.nist.gov/News/2025/nist-releases-nist-ir-8356
https://csrc.nist.gov/pubs/ir/8356/final