Законопроекты

Косяки «закона Яровой»

Про «закон Яровой» высказались уже все. Но я выскажусь не о том, что это бред и технически нереализуемо, а посмотрю на закон чуть более глубоко с точки зрения нестыковок, которые в нем есть.
Косяки «закона Яровой»

Про «закон Яровой» высказались уже все. Но я выскажусь не о том, что это бред и технически нереализуемо, а посмотрю на закон чуть более глубоко с точки зрения нестыковок, которые в нем есть.

Начнем с изменений в статью КоАП 13.6, которая теперь наказывает не только за использование несертифицированных средств связи, но и за использование несертифицированных средств кодирования (шифрования), там где такое требование установлено.

Во-первых, депутатам стоило бы ознакомиться как минимум со статьей 13.12 того же КоАП, где уже установлена ответственность за использование несертифицированных средств защиты информации, к которым также относятся и средства шифрования. При этом статья 13.12 гораздо шире, чем 13.6, и распространяется не только на сети связи. Хотя сумма штрафа в 13.12 гораздо меньше, чем в 13.6. В остальном же эти статьи идентичны. И специально хочу отметить, что новый закон не требует применения только сертифицированных средств шифрования. Он наказывает за применение несертифицированных тогда, когда сертификация средств криптографической защиты информации (СКЗИ) является обязательной. Таких же случаев у нас не так уж и много и «закон Яровой» этот список не расширил.

Во-вторых, депутаты решили расширить статью 13.15 КоАП, добавив в нее ответственность за разглашение государственной или иной специально охраняемой законом тайны. И в чем смысл этой поправки, если в КоАП уже есть ст.13.14 про разглашение информации с ограниченным доступом (она шире, чем просто тайна), а разглашение государственной тайны у нас подпадает под 283-ю статью УК, а не под КоАП? Разве что штраф увеличил с тысячи рублей до миллиона. Ну так никто не мешал поменять ст.13.14.

В-третьих, статью 13.31 КоАП расширили новым составом правонарушения — непредоставление в ФСБ оператором распространения информации, необходимой для для декодирования электронных сообщений. При этом обязанность предоставлять такую информацию в ФСБ была возложена на организаторов распространения информации поправкой в статью 10 ФЗ-149 из «закона Яровой». Это, пожалуй, самая дискутируемая норма нового закона. Многие СМИ, да и эксперты тоже, усмотрели в этих поправках требования отдавать все ключи шифрования, включая сеансовые, да еще и в ситуации, когда у организатора распространения информации таких ключей нет и быть не может, например, при шифровании на оконечных устройствах и невозможности сделать легальный MITM. Давайте разбираться.

Сначала надо вспомнить, кто подпадает под термин «организатор распространения информации в сети Интернет»? Фактически — только различные Интернет-сервисы (соцсети, почтовые сервисы, мессенджеры и т.п.). Формально же под определение в 149-м законе попадает огромное количество компаний, предоставляющих своим сотрудникам сервис удаленного защищенного доступа через сеть Интернет. Например, VPN (вот и первые пострадавшие), Outlook Web Access, корпоративные мессенджеры (Jabber, Lync и т.п.), почтовые клиенты на смартфонах и т.п. Это все «деятельность по обеспечению функционирования информационных систем и (или) программ для электронных вычислительных машин, которые предназначены и (или) используются для приема, передачи, доставки и (или) обработки электронных сообщений пользователей сети Интернет». Платежные системы, использующие Интернет как канал передачи данных, с их электронными сообщениями о переводе денежных средств тоже могут трактоваться как организаторы распространения информации. То есть изначально корявое определение в ФЗ-149, рассчитанное под одни цели, теперь может быть использовано в гораздо большем числе случаев, о которых стоит помнить. А корпоративным заказчикам стоит задуматься о том, как они будут выполнять требование передачи ключей шифрования в ФСБ. Это если следовать трактовкам «закона Яровой» которые дают журналисты. Если же мы посмотрим на перечень поручений Президента, выпущенный во исполнение «закона Яровой», то мы увидим, что речь идет не обо всех распространителях, а только о тех, которые внесены в реестр, который должен вестись ФСБ. Это немного отличается от того, что написано в законе, но кого это волнует? С другой стороны это хорошо. Зная, как оперативно ФСБ у нас выпускает что-то, этот реестр мы, как мне кажется, увидим не скоро. А если и увидим, то вряд ли в него попадет 99% компаний, которые сейчас могут считаться организаторами распространения информации.

Стоп-стоп-стоп. А где вообще говорится о передаче ключей шифрования? Почему специалисты и журналисты так прицепились именно к ключам? В законе говорится всего лишь об информации, необходимой для декодирования электронных сообщений. И это очень важно. Для неспециалиста разницы между кодированием и шифрованием нет никакой. А вот для специалиста... Причем, что в юридической, что в технической сфере. Разница колоссальная. Термин «кодирование» не имеет никакого отношения к криптографии. В отличии от шифрования, в котором используется некий секретный элемент (например, ключ шифрования), в кодировании никаких секретных элементов нет. Кодирование — это механизм преобразования информации из одной формы, удобной для непосредственного использования (чтения, просмотра, прослушивания) в другую — для улучшения передачи/хранения или автоматической обработки. Например, помехоустойчивое кодирование. Преобразование base64 в электронной почте - это тоже кодирование. Unicode, ASCII, UTF-7 — это все тоже кодирование. И сжатие данных с помощью кодека — это тоже кодирование (так называемое сжимающее кодирование). И MP3, JPEG, AVI, EPS, CDR, SWF, PDF — это тоже кодирование. В ФСБ можно отправлять информацию о выбранном кодеке и формате данных.

Кстати, у термина «шифрования» есть очень четкий и отделяющий его от кодирования момент — ограничение доступа к информации (кодирование применяется для другого). Это вытекает из определения шифровальных средств из действующего законодательства (например, из ПП-313). В проекте «закона Яровой» термины «кодирование» и «шифрование» упоминались в паре. В финальной версии (в рассматриваемой части) термин «шифрование» убрали, что дало возможность снизить остроту проблемы, о которой так много говорили.

Немного портит картину перечень поручения Президента, в последнем пункте которого говорится именно о передаче ключей шифрования. Я могу объяснить эту нестыковку очень просто. Список поручений готовили в ФСБ, а «закон Яровой» — в Госдуме. Учитывая полную безграмотность и некомпетентность депутатов в технических вопросах, изначально очевидная идея о передаче ключей шифрования была завуалировала так, что полностью потеряла свой первоначальный смысл. Все-таки между «передача ключей шифрования» и «предоставление информации, необходимой для декодирования электронных сообщений» есть большая разница. И теперь очень интересно будет посмотреть на то, как в ФСБ будут выкручиваться из этой ситуации. Все-таки первичен у нас закон и в своих нормативных документах ФСБ (если «закон Яровой» не отменят) должна будет отталкиваться от формулировок закона, а не поручения. Вспоминая сколько готовился 378-й приказ ФСБ (по сравнению с тем, когда он должен был быть готов), хочется верить, что упомянутый в поручении Президента порядок, который и должна разработать ФСБ, будет готов не к концу июля этого года, а гораздо позже.

В качестве резюме могу подытожить. По части информационной безопасности каких-то революционных изменений «в законе Яровой» я не увидел. Почти все, что там написано, уже в той или иной форме было в действующем законодательстве и Яровая с Озеровым (авторы закона) просто увеличили сумму штрафов за нарушения уже известных норм законодательства. Остается некоторая неразбериха с кодированием и ключами шифрования, но тут нам остается только ждать обещанных нормативных актов ФСБ и правоприменительной практики.

Но... раз уж я упомянул правоприменительную практику, то давайте представим, что компания Facebook или Twitter или WhatsUp (а именно их чаще всего называют как основных адресатов нового закона) отказались выполнять «закон Яровой» и дело ушло в суд... Кто будет ответчиком по данному делу? У названных мной компаний в России представительств вроде как и нет и вызвать их повесткой в суд достаточно сложно. Ну так их просто заблокируют, скажете вы. А на основании чего? В законе нет такой формы наказания для организаторов распространения информации, которые отказались предоставить ключи шифрования в ФСБ. Интересная коллизия получилась. Те, против кого закон по идее и направлен, не страдают (в легальном поле, разумеется). Террористы и отъявленные экстремисты (а не студенты, не задумываясь ретранслирующие заметки о том, что не надо ходить на выборы) и так не будут соблюдать данное законодательство. А вот законопослушные компании, как это часто и бывает, окажутся под очередным дамокловым мечом. Да еще и затраты понесут колоссальные.

P.S. На разнице терминов «кодирование» и «шифрование» во времена пресловутого 334-го Указа строилась стратегия ряда компаний по уходу от обязательности сертификации СКЗИ.

Начать дискуссию

Экспорт

Росфинмониторинг: экспортеры не нарушают указ о продаже валютной выручки

Крупнейшие экспортеры выполняют требования властей в полном объеме и продают выручку по внешнеторговым контрактам на территории РФ.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Фейковых приложений банков стало на 25% больше

Мошенники пользуются тем, что иностранные магазины мобильных приложений блокируют официальный банковский софт, и предлагают пользователям скачать фейковые приложения.

Налоговикам можно задавать вопросы только про свои налоговые дела, но не про чужие

Абы кому ФНС не дает разъяснения по налогам.

Лучшие спикеры, новый каждый день

Хочу научиться инвестировать в бизнес. Топ–16 площадок и телеграм–каналов для обучения

Финансовое образование (хотя бы на базовом уровне) — это один из первых шагов, которые стоит сделать перед тем, как вкладывать куда-либо деньги. На каких площадках и телеграм-каналах можно научиться инвестировать в бизнес?

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Губернаторам хотят разрешить продлевать майские праздники

В Госдуме хотят разрешить местным властям давать больше выходных в майские праздники. Но только если большинство жителей поддержит перенос выходных с новогодних праздников.

Применение метода Критического Пути в управлении проектами

Любой проект является многозадачным, и часть задач находится во взаимной зависимости. В результате одни из них оказывают воздействие на решение других. Те из задач, что имеют наибольшее значение, должны находиться под непрерывным контролем.

Применение метода Критического Пути в управлении проектами
Опытом делятся эксперты-практики, без воды

Физлицам до 2 мая нужно сдать уведомления о КИК

Если не представить уведомление о контролируемой иностранной компании, придется заплатить штраф в размере 500 000 рублей.

Как ваши интернет-бухгалтерии уменьшают налог на взносы? Опрос

Одна из подписчиц рассказала нам о том, как устроен расчет налога по УСН в онлайн-бухгалтерии Тинькофф, и прислала нам скрины переписки с поддержкой. Нас подход удивил и мы решили устроить опрос — а как работают ваши онлайн-бухгалтерии?

Допустимое время сверхурочной работы по ТК предложено увеличить

В настоящее время Трудовой кодекс разрешает переработки по 4 часа в течение двух дней подряд, то есть работать по 12 часов в день.

НДС

ФНС планирует сократить сроки возмещения НДС

Сейчас бизнесу возвращают НДС в течение 2-х месяцев, но глава ФНС хочет сократить эти сроки до нескольких недель.

Бесплатно с Страховые взносы

Пониженные страховые взносы: автоматом или по заявлению

Пониженные тарифы страховых взносов для субъектов МСП действуют уже несколько лет (п. 2.4 ст. 427 НК, ред. от 14.07.2022 № 239-ФЗ). Однако по сей день контролеры и даже суды полагают, что право на эти тарифы надо подтверждать заявлением. Разбираемся, как ответить на претензии инспекторов в данной ситуации.

Пониженные страховые взносы: автоматом или по заявлению

НДС при продаже ТС через цепочку юридических лиц. Документальное подтверждение

Каким образом документально подтвердить факт регистрации транспортного средства на физического лица в случае его перепродажи через цепочку юридических лиц?

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Цифра дня. Про платежки и ЕНС

Глава ФНС поделился статистикой, как ЕНС изменил к лучшему жизнь бизнеса.

Цифра дня. Про платежки и ЕНС

Мошенники обещают ветеранам выплаты в честь Дня Победы

Аферисты пытаются использовать праздник в собственных криминальных целях и обещают ветеранам единовременные выплаты до 300 000 рублей.

НДФЛ

При продаже квартиры вдова может учесть расходы умершего мужа на ее покупку

Ситуация: будучи в браке мужчина купил квартиру на свое имя. Через 2 года он умер, квартира перешла по наследству его жене, и она ее продала.

Зарплата

Можно ли направлять расчетные листы в электронном виде

В соответствии со ст. 136 ТК работодатель обязан при выплате зарплаты обязан сообщать сотрудникам о составных частях выплаты, компенсациях и иных выплатах, удержаниях и общей сумме.

Иллюстрация: Вера Ревина/Клерк.ру

Суд взыскал с IKEA 12,9 млрд рублей

По заявлению ФНС с дочерней компании IKEA в России взыскали почти 13 млрд рублей.

Маркетплейс Ozon получил предупреждение от ФАС

Предприниматели пожаловались в ФАС на неопределенные условия в договорах с маркетплейсом Ozon, а также на навязчивые предложения поучаствовать в акции «Баллы за скидки».

Требования к комплектации укладок, наборов, комплектов и аптечек для оказания первой помощи на 2024 год

Предлагаем ознакомиться со всеми актуальными приказами Минздрава на 2024 год, которые содержат требования к комплектации укладок наборов комплектов и аптечек для оказания первой помощи.

Иллюстрация: freepik/freepik

Интересные материалы

НДФЛ

Налоговики сложат зарплату и доход от брокеров и доначислят НДФЛ 15%

За 2023 год налоговые агенты отдельно считают НДФЛ по каждой налоговой базе, а ФНС потом все суммирует и пересчитывает налог с дохода свыше 5 млн рублей.