Законопроекты

Косяки «закона Яровой»

Про «закон Яровой» высказались уже все. Но я выскажусь не о том, что это бред и технически нереализуемо, а посмотрю на закон чуть более глубоко с точки зрения нестыковок, которые в нем есть.
Косяки «закона Яровой»

Про «закон Яровой» высказались уже все. Но я выскажусь не о том, что это бред и технически нереализуемо, а посмотрю на закон чуть более глубоко с точки зрения нестыковок, которые в нем есть.

Начнем с изменений в статью КоАП 13.6, которая теперь наказывает не только за использование несертифицированных средств связи, но и за использование несертифицированных средств кодирования (шифрования), там где такое требование установлено.

Во-первых, депутатам стоило бы ознакомиться как минимум со статьей 13.12 того же КоАП, где уже установлена ответственность за использование несертифицированных средств защиты информации, к которым также относятся и средства шифрования. При этом статья 13.12 гораздо шире, чем 13.6, и распространяется не только на сети связи. Хотя сумма штрафа в 13.12 гораздо меньше, чем в 13.6. В остальном же эти статьи идентичны. И специально хочу отметить, что новый закон не требует применения только сертифицированных средств шифрования. Он наказывает за применение несертифицированных тогда, когда сертификация средств криптографической защиты информации (СКЗИ) является обязательной. Таких же случаев у нас не так уж и много и «закон Яровой» этот список не расширил.

Во-вторых, депутаты решили расширить статью 13.15 КоАП, добавив в нее ответственность за разглашение государственной или иной специально охраняемой законом тайны. И в чем смысл этой поправки, если в КоАП уже есть ст.13.14 про разглашение информации с ограниченным доступом (она шире, чем просто тайна), а разглашение государственной тайны у нас подпадает под 283-ю статью УК, а не под КоАП? Разве что штраф увеличил с тысячи рублей до миллиона. Ну так никто не мешал поменять ст.13.14.

В-третьих, статью 13.31 КоАП расширили новым составом правонарушения — непредоставление в ФСБ оператором распространения информации, необходимой для для декодирования электронных сообщений. При этом обязанность предоставлять такую информацию в ФСБ была возложена на организаторов распространения информации поправкой в статью 10 ФЗ-149 из «закона Яровой». Это, пожалуй, самая дискутируемая норма нового закона. Многие СМИ, да и эксперты тоже, усмотрели в этих поправках требования отдавать все ключи шифрования, включая сеансовые, да еще и в ситуации, когда у организатора распространения информации таких ключей нет и быть не может, например, при шифровании на оконечных устройствах и невозможности сделать легальный MITM. Давайте разбираться.

Сначала надо вспомнить, кто подпадает под термин «организатор распространения информации в сети Интернет»? Фактически — только различные Интернет-сервисы (соцсети, почтовые сервисы, мессенджеры и т.п.). Формально же под определение в 149-м законе попадает огромное количество компаний, предоставляющих своим сотрудникам сервис удаленного защищенного доступа через сеть Интернет. Например, VPN (вот и первые пострадавшие), Outlook Web Access, корпоративные мессенджеры (Jabber, Lync и т.п.), почтовые клиенты на смартфонах и т.п. Это все «деятельность по обеспечению функционирования информационных систем и (или) программ для электронных вычислительных машин, которые предназначены и (или) используются для приема, передачи, доставки и (или) обработки электронных сообщений пользователей сети Интернет». Платежные системы, использующие Интернет как канал передачи данных, с их электронными сообщениями о переводе денежных средств тоже могут трактоваться как организаторы распространения информации. То есть изначально корявое определение в ФЗ-149, рассчитанное под одни цели, теперь может быть использовано в гораздо большем числе случаев, о которых стоит помнить. А корпоративным заказчикам стоит задуматься о том, как они будут выполнять требование передачи ключей шифрования в ФСБ. Это если следовать трактовкам «закона Яровой» которые дают журналисты. Если же мы посмотрим на перечень поручений Президента, выпущенный во исполнение «закона Яровой», то мы увидим, что речь идет не обо всех распространителях, а только о тех, которые внесены в реестр, который должен вестись ФСБ. Это немного отличается от того, что написано в законе, но кого это волнует? С другой стороны это хорошо. Зная, как оперативно ФСБ у нас выпускает что-то, этот реестр мы, как мне кажется, увидим не скоро. А если и увидим, то вряд ли в него попадет 99% компаний, которые сейчас могут считаться организаторами распространения информации.

Стоп-стоп-стоп. А где вообще говорится о передаче ключей шифрования? Почему специалисты и журналисты так прицепились именно к ключам? В законе говорится всего лишь об информации, необходимой для декодирования электронных сообщений. И это очень важно. Для неспециалиста разницы между кодированием и шифрованием нет никакой. А вот для специалиста... Причем, что в юридической, что в технической сфере. Разница колоссальная. Термин «кодирование» не имеет никакого отношения к криптографии. В отличии от шифрования, в котором используется некий секретный элемент (например, ключ шифрования), в кодировании никаких секретных элементов нет. Кодирование — это механизм преобразования информации из одной формы, удобной для непосредственного использования (чтения, просмотра, прослушивания) в другую — для улучшения передачи/хранения или автоматической обработки. Например, помехоустойчивое кодирование. Преобразование base64 в электронной почте - это тоже кодирование. Unicode, ASCII, UTF-7 — это все тоже кодирование. И сжатие данных с помощью кодека — это тоже кодирование (так называемое сжимающее кодирование). И MP3, JPEG, AVI, EPS, CDR, SWF, PDF — это тоже кодирование. В ФСБ можно отправлять информацию о выбранном кодеке и формате данных.

Кстати, у термина «шифрования» есть очень четкий и отделяющий его от кодирования момент — ограничение доступа к информации (кодирование применяется для другого). Это вытекает из определения шифровальных средств из действующего законодательства (например, из ПП-313). В проекте «закона Яровой» термины «кодирование» и «шифрование» упоминались в паре. В финальной версии (в рассматриваемой части) термин «шифрование» убрали, что дало возможность снизить остроту проблемы, о которой так много говорили.

Немного портит картину перечень поручения Президента, в последнем пункте которого говорится именно о передаче ключей шифрования. Я могу объяснить эту нестыковку очень просто. Список поручений готовили в ФСБ, а «закон Яровой» — в Госдуме. Учитывая полную безграмотность и некомпетентность депутатов в технических вопросах, изначально очевидная идея о передаче ключей шифрования была завуалировала так, что полностью потеряла свой первоначальный смысл. Все-таки между «передача ключей шифрования» и «предоставление информации, необходимой для декодирования электронных сообщений» есть большая разница. И теперь очень интересно будет посмотреть на то, как в ФСБ будут выкручиваться из этой ситуации. Все-таки первичен у нас закон и в своих нормативных документах ФСБ (если «закон Яровой» не отменят) должна будет отталкиваться от формулировок закона, а не поручения. Вспоминая сколько готовился 378-й приказ ФСБ (по сравнению с тем, когда он должен был быть готов), хочется верить, что упомянутый в поручении Президента порядок, который и должна разработать ФСБ, будет готов не к концу июля этого года, а гораздо позже.

В качестве резюме могу подытожить. По части информационной безопасности каких-то революционных изменений «в законе Яровой» я не увидел. Почти все, что там написано, уже в той или иной форме было в действующем законодательстве и Яровая с Озеровым (авторы закона) просто увеличили сумму штрафов за нарушения уже известных норм законодательства. Остается некоторая неразбериха с кодированием и ключами шифрования, но тут нам остается только ждать обещанных нормативных актов ФСБ и правоприменительной практики.

Но... раз уж я упомянул правоприменительную практику, то давайте представим, что компания Facebook или Twitter или WhatsUp (а именно их чаще всего называют как основных адресатов нового закона) отказались выполнять «закон Яровой» и дело ушло в суд... Кто будет ответчиком по данному делу? У названных мной компаний в России представительств вроде как и нет и вызвать их повесткой в суд достаточно сложно. Ну так их просто заблокируют, скажете вы. А на основании чего? В законе нет такой формы наказания для организаторов распространения информации, которые отказались предоставить ключи шифрования в ФСБ. Интересная коллизия получилась. Те, против кого закон по идее и направлен, не страдают (в легальном поле, разумеется). Террористы и отъявленные экстремисты (а не студенты, не задумываясь ретранслирующие заметки о том, что не надо ходить на выборы) и так не будут соблюдать данное законодательство. А вот законопослушные компании, как это часто и бывает, окажутся под очередным дамокловым мечом. Да еще и затраты понесут колоссальные.

P.S. На разнице терминов «кодирование» и «шифрование» во времена пресловутого 334-го Указа строилась стратегия ряда компаний по уходу от обязательности сертификации СКЗИ.

Начать дискуссию

Банки

Исламский банкинг будет интересен 90 тысячам компаний

По оценкам Сбера, к 2030 году 30% населения будут составлять мусульмане. Услуги банка, которые не противоречат нормам шариата, заинтересуют 5 млн человек.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Вопросы официального трудоустройства иностранных специалистов. Общая методичка

В рамках указанной статьи вы сможете узнать об основных этапах и нюансах, связанных с официальным трудоустройством иностранных специалистов.

Кабмин направит на поддержку Запорожской и Херсонской областей 4,4 млрд рублей

Деньги пойдут на выплату зарплат сотрудников бюджетных учреждений.

Лучшие спикеры, новый каждый день

Самые интересные споры по госзакупкам за 1 квартал 2024 года

ФАС привела обзор судебной практики в сфере госзакупок за 1 квартал 2024 года.

🔥 Акция «Жаркие скидки в любую погоду»! Самые горячие онлайн-курсы «Клерка» за 4 290 рублей до 20 мая

Мы предлагаем самые выгодные цены на онлайн-курсы по учету на маркетплейсах, УСН, ВЭД, финмоделированию, ФСБУ и бухгалтерии с нуля. Только до 20 мая их можно купить за 4 290 рублей!

Святой рандом мая. PIKK — акции ПИК

Продолжаю третий сезон святого рандома с покупкой российских акций. Каждый месяц я выбираю одну рандомную акцию из индекса Мосбиржи. Ну как я, делает это святой рандом, он же генератор случайных чисел. Я её потом просто покупаю. Почему? Да потому что какой смысл ручками выбирать акции, если рынок ведет себя непредсказуемо ¯\_(ツ)_/¯

Святой рандом мая. PIKK — акции ПИК
Опытом делятся эксперты-практики, без воды
Бесплатно с Трудовые отношения

Сверхурочные в 2024 году: как оплачивать по новым правилам

Порядок оплаты сверхурочных работ закреплен в обновленной ст. 152 ТК во исполнение поручения, которое дал законодателям КС в постановлении от 27.06.2023 № 35-П. Теперь при оплате сверхурочной работы необходим принимать во внимание все компенсационные и стимулирующие выплаты.

Сверхурочные в 2024 году: как оплачивать по новым правилам
Бесплатно с Налоговые проверки

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Если организация продает самортизированные активы по низкой цене взаимозависимым лицам, ей доначислят налоги. Разбираем судебную практику.

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Что будет с интернетом, мобильной связью, Почтой России, электронными услугами, ИТ: заявления Минцифры

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Новое приложение «Ситидрайва» удалили из App Store

Уже установленные приложения будут работать на iOS. Пользователям рекомендуют отключить функцию «Сгружать неиспользуемые».

Платись, платись большая и маленькая: независимо от размера зарплату нужно платить два раза в месяц! 💰«Ночной бухгалтер» № 1684

Даже если ваш сотрудник на неполной ставке получает зарплату размером в несколько тысяч рублей, ее нельзя платить один раз. Даже сотрудник просит. Так Роструд сказал.

Иллюстрация: Вера Ревина/Клерк.ру

Расценки на техобслуживание газового оборудования, возможно, будет устанавливать государство

Регионы предлагают ввести государственное регулирование стоимости услуг по техобслуживанию газового оборудования.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Обменники крипты: как выбрать подходящий

Сегодня купить и продать криптовалюту* в России можно несколькими способами: через криптовалютные биржи, P2P-сервисы, криптоматы и обменники, работающие онлайн и офлайн. Последний вариант позволяет проводить сделки анонимно – без отправки своих персональных данных и платежных реквизитов.

Обменники крипты: как выбрать подходящий

Можно ли выдать за раз маленькую зарплату, как оплачивать переработку в командировке, на ГПД положен стандартный вычет. 3 важных разъяснения для бухгалтеров по зарплате

Собрали полезные разъяснения Роструда и Минфина по расчетам с работниками.

Иллюстрация: Вера Ревина/Клерк.ру

Приобретение лицом из недружественного государства доли (акций) в российской компании (ООО или АО) в 2024 году

Необходимо ли получать разрешение подкомиссии, если лицо из недружественного государства хочет стать участником (акционером) российской компании (ООО или АО). Какие требования предъявляются к данным сделкам (операциям).

Зарплата

Выделено финансирование на увеличенные выплаты педагогам

Правительство направит более 8 млрд рублей на увеличенные выплаты классным руководителям и кураторам.

IT-компании

Нидерландская компания Yandex сменит свое название до 31 июля

До 31 июля иностранная организация продаст остаток акций, перестанет использовать бренды российской компании «Яндекс» и сменит название.

Проверки ФАС

ФАС рассказала, как, где и на что контролирует цены

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.

В России нашли фейковый магазин приложений Play Market

Специалисты по изучению киберпреступлений предупредили об опасном магазине приложений для смартфона. В файлах содержатся вирусы, которые могут украсть личные данные и деньги.

Интересные материалы

Обзоры новостей

⚡️ Итоги дня: искусственный интеллект защитит смартфон от кражи, в Петербурге будут следить за курильщиками, а в TikTok появятся часовые видео

Подготовили обзор главных событий дня — 17 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.