В отношении к ЗоПД "зреет взвешенный подход"
Ноябрь, 2009
Близится 1 января 2010 года — дата, с которой “Роскомнадзор”, ФСТЭК и ФСБ получают право требовать полного соответствия закону “О персональных данных” (ЗоПД). Своей оценкой ситуации в интервью PC Week поделился заместитель генерального директора компании Aladdin Алексей Сабанов.
Ключевые тезисы из ответов эксперта:
О готовности операторов ПД (ОПД):
-
Картина неоднозначная, как и сам закон: почти все ИСПДн, о которых известно эксперту, специальные (не типовые), а значит, каждую предстоит отдельно аттестовать у лицензиатов ФСТЭК (при использовании шифрования — ещё и ФСБ); из ~2000 лицензиатов ФСТЭК на защите ПД специализируется не более сотни, каждая процедура требует времени (только согласование модели угроз во ФСТЭК — от 10 дней).
-
По расчётам, на все процедуры аттестации одного ОПД уходит 3–6 месяцев, а ОПД в стране около 7 млн — у регуляторов нет времени и ресурсов на рутинные операции в разумные сроки.
-
Парламентские слушания 20 октября (Госдума) показали единодушие: ЗоПД в нынешней редакции невозможно трактовать однозначно (ОПД уже сталкиваются с избирательностью применения), есть нестыковки со смежными законами; большинство считает, что регуляторы перестарались с техническими требованиями — зачем поднимать требования к ИСПДн первого класса до уровня защиты гостайны?
-
ОПД стремятся защищать ПД формально и снизить класс систем, регуляторы настаивают на избыточной строгости; следствие — массовая неготовность, за оставшиеся полтора месяца ситуация не изменится. Уведомления в Роскомнадзор подало не более 1,5% ОПД (~80 тыс.); с 01.01.2010 регуляторы вправе проводить плановые проверки и наказывать. Часть ОПД рассматривает санкции как приемлемый риск — дешёвле уплатить штраф.
Нужно ли отзывать закон:
-
За десятилетие только два закона существенно повлияли на ИБ — об ЭЦП и ЗоПД, и судьба у них одинакова: оба принимались под давлением международных требований и реализовывались “своим путём”, игнорируя опыт других стран.
-
ЗоПД решает важную социальную задачу: в стране ~2000 государственных и смежных баз данных, вокруг которых кормится криминальная индустрия продажи ПД. Порядка прибавилось — украденные БД ушли с радиорынков в Интернет, но проблема на государственном уровне не решена, и без ЗоПД её не решить.
-
Участники слушаний предложили отложить применение ч. 3 ст. 25 № 152-ФЗ, срочно редактировать нормативные документы и создавать типовые отраслевые решения; решение зависит от государства — самого крупного ОПД. Регуляторы начали понимать необходимость ослабления требований, ОПД соглашаются, что ПД защищать нужно; среди участников процесса (подтверждено VI конференцией Aladdin) зреет взвешенный подход к срокам.
Почему закон болезнен даже для зрелых компаний:
- ЗоПД допускает множество трактовок и содержит несостыковки с ведомственными требованиями; все ОПД недовольны ощутимыми дополнительными затратами. Пример — биллинговые системы операторов связи: непонятно, как накладывать на них решения по шифрованию ПД; от такого вмешательства производительность может упасть на 20–30% — как раз порог устойчивости бизнеса оператора. Переход абонентской БД на новую систему — напряжённая работа на год-полтора для большого коллектива.
О влиянии на ИБ-рынок:
- Оценка положительная, хотя ожидаемого скачка продаж не случилось: рынок развивается эволюционно, движимый технологической инновационностью. ЗоПД породил всплеск внимания к защите ПД, разработчики занялись доработками и сертификацией продуктов — это хорошо для государства (общий уровень ИБ), бизнеса (выбор средств) и граждан (надежда на надёжность защиты).
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: PC Week, ноября 2009
Эксперт: Алексей Сабанов, Аладдин
