19.07.2023, 12:59

Роскомнадзор предлагает ввести лицензирование операторов персональных данных

Роскомнадзор хочет выдавать лицензии на обработку персональных данных. Лицензии получат не все, а только те операторы, которые будут соответствовать критериям, также предложенным Роскомнадзором. Сейчас компании-операторы просто уведомляют госрегулятора о начале такой деятельности. Инициатива ведомства может привести к избыточной бюрократизации и обернется существенными расходами для небольших компаний, считают эксперты. Позднее в Роскомнадзоре опровергли появившуюся информацию. Ведомство сообщило, что предложения в законопроект не предусматривают необходимость лицензирования или введения дополнительных разрешительных процедур, а речь идет о повышении уровня защиты данных граждан для операторов, обрабатывающих значительные объемы таких данных.

Роскомнадзор предлагает внести дополнения в готовящийся законопроект об оборотном штрафе за утечку персональных данных. Комитет хочет добавить в проект понятие «спецоператор». Это будет удостоверяющий центр для компаний-операторов персональных данных. «Эту роль регулятор хочет взять на себя», — пишет «Коммерсант», ссылаясь на два источника, знакомых с ходом разработки законодательной инициативы. В Роскомнадзоре изданию сообщили, что предложения обоснованы необходимостью повышения ответственности операторов, обрабатывающих персональные данные в больших объемах — свыше 1 млн записей.

Число утечек данных растет

По информации компании Positive Technologies, за первые два квартала текущего года 51% киберинцидентов привел к утечке данных, в том числе персональных. При этом во втором квартале число утечек превысило показатели первого на 4%.

Согласно предложению Роскомнадзора, оператор будет не просто уведомлять ведомство о начале обработки данных, но и получать от него некую «лицензию» на их обработку. Получению разрешения будет предшествовать аудит IT-инфраструктуры компании на соответствие определенным критериям. Критерии для «больших операторов» будут следующие:

  • организация должна быть российским юридическим лицом;
  • иметь в штате не менее пяти работников с высшим образованием в области защиты информации, ответственных за защиту баз персональных данных оператора;
  • иметь финансовое обеспечение ответственности за убытки вследствие возможной утечки данных в сумме не менее чем 100 млн рублей;
  • использовать для обработки персональных данных базы данных только на территории РФ.
  • подтвердить, что обработка персональных данных граждан осуществляется с учетом требований по обеспечению кибербезопасности.

Сейчас для начала обработки персональных данных требуется лишь уведомление

Согласно закону «О персональных данных», компании-операторы должны уведомлять Роскомнадзор о начале или осуществлении любой обработки персональных данных за исключением ряда случаев, когда данные обрабатываются в целях защиты безопасности государства и общественного порядка. Это правило действует с 1 сентября 2022 года.

Лицензированием в части защиты информации сейчас занимаются ФСБ и ФСТЭК. Они же и выдают соответствующие сертификаты.

Законопроект об оборотных штрафах для юрлиц за утечку персональных данных сотрудников или клиентов разрабатывается с начала 2022 года. Согласно законопроекту, на компанию, допустившая утечку, может быть наложен оборотный штраф в размере 1% от годовой выручки. Диапазон суммы штрафа сейчас обсуждается. Планируется, что минимальный штраф будет равняться 5 млн рублей, а максимальный — 500 млн рублей.

По мнению главного юрисконсульта практики интеллектуальной собственности юридической компании ЭБР Кирилла Ляхманова, самые критичные утечки происходят у крупнейших операторов: телекома, банков, ритейла и страховщиков. В случае принятия нормы о лицензировании, предлагаемой Роскомнадзором, ее действие скорее всего будет распространяться на всех обработчиков персональных данных, в противном случае «ее политический эффект будет стремиться к нулю», считает юрист. Также, по его словам, если речь идет о полноценном аудите it-инфраструктуры, то это сильно повысит стоимость процесса для небольших компаний.

Сложность реализации инициативы будет зависеть от подхода регулятора, считает эксперт по кибербезопасности Axenis Евгений Качуров. Главным будет то, как будет приниматься решение о выдаче лицензии на обработку данных. «Например, неясно, как быть, если Роскомнадзор посчитает избыточным состав персональных данных, необходимых для ведения бизнеса», — рассуждает Качуров. По его мнению, инициатива может привести к тупиковому сценарию, когда получить лицензию должно будет любое российское юрлицо, так как оно обрабатывает данные собственных сотрудников: «Это превратится в дополнительное бюрократическое ограничение».

Авторы:
Артемий Шохор
Редакция ADPASS
Главное про маркетинг и рекламу
в Telegram

Вам понравится

Редакция ADPASS
15.04.2024
Редакция ADPASS
15.04.2024
Журналистам покинуть поиск: в США Google снова не хочет платить медиакомпаниям за контент

В минувшую пятницу 12 апреля гиперссылки на новостные сайты исчезли из поисковой выдачи Google у некоторых жителей штата Калифорния. Таким способом технологический гигант пригрозил законодателям штата, которые рассматривают закон, обязывающий Google платить медиакомпаниям за ссылки на контент. Местные депутаты хотят обложить интернет-платформы ежеквартальной «платой за использование» материалов, созданных журналистами. Аналогичную инициативу рассматривают в США и на федеральном уровне. Похожие законы уже приняты в Австралии и Канаде, а в Бразилии, Индонезии и Швейцарии находятся в стадии обсуждения. В случае их принятия размер возможных компенсаций для Meta* оценивается в $1,9 млрд в год, а для Google – $10-12 млрд.

Редакция ADPASS
10.04.2024
Редакция ADPASS
05.04.2024
Как создать полезный гид
для предпринимателей?