Программа форума в этом году очень насыщенная и многодневная. Для нас традиционно интересны две секции: "Актуальные вопросы защиты информации" и «Защита информации в АСУ ТП. Безопасность критической информационной инфраструктуры»
Блог о нюансах и особенностях законодательства в области информационной безопасности
Программа форума в этом году очень насыщенная и многодневная. Для нас традиционно интересны две секции: "Актуальные вопросы защиты информации" и «Защита информации в АСУ ТП. Безопасность критической информационной инфраструктуры»
А в декабре 2021 года Комитет Государственной Думы по энергетике провел круглый стол на тему «Вопросы нормативно-правового регулирования в части обеспечения технологической независимости и безопасности объектов критической информационной инфраструктуры (КИИ)», на котором высказались ключевые участники по разработке уже проекта Федерального закона.
Год традиционно начался с крупного форума по защите информации. Мероприятие довольно пафосное и официальное, но некоторые секции очень порадовали живым обсуждением и конструктивной атмосферой.
Ситуация простая. Проверка ФСБ в детском саду выявила факт хранения электронного файла на компьютере, имеющем доступ в Интернет, который посчитали электронной копией акта обследования по антитеррора и вменили они штраф по ч.6.ст.13.12 КоАП. А правонарушитель не согласился и оспорил в суде, что это была не копия утвержденных документов, подлежащих защите согласно законодательству, а образец для заполнения, который защите не подлежит.
Дело конечно примечательное. Даже ущерб от действий обвиняемого не смогли посчитать нормально. То ли 3 млн, то ли всего 100 000 рублей. Но для нас важнее другой момент. Относится ли показания датчиков к защищаемой законом информации? И относится ли изменение физических параметров измерительных цепей датчика компьютерным преступлением? Вот один суд посчитал, что да, а прокурор не согласился.
Целенаправленное сокрытие информации о компьютерных инцидентах на российских объектах КИИ в докладах регуляторов приводит к грустной ситуации. Нам рассказывают о десятках тысяч выявленных компьютерных атаках в РФ, мы знаем о компьютерных инцидентах в зарубежных организациях. Но про российские случаи удается узнать только из судебных решений.
Административное дело по ч.7 ст.13.12 КоАП носит специфичных характер, так как относится к нарушениям по защите гостайны. Но хорошо отражает общий подход к роли руководителя организации по выполнению требований законодательства.
"даже в случае делегирования руководителем конкретному должностному лицу органа или предприятия, учреждения, организации обязанностей по обеспечению условий защиты государственной <данные изъяты>, то руководитель в таком случае оставляет за собой контрольные полномочия за исполнением должностным лицом обязанностей по созданию указанных условий защиты. Объективная сторона правонарушения, совершенного руководителем, заключается в бездействии, т.е. непринятии необходимых мер по созданию и обеспечению условий защиты государственной <данные изъяты>."
Аналогичные решения могут выносится и по нарушениям 149-ФЗ/ 187-ФЗ.
Вроде как ответ очевидный. Конечно это подзаконный акт, выпущенный Правительством РФ в соответствии с ст.6 187-ФЗ. Но, с другой стороны, возникает все больше вопросов к формулировкам в ПП127. За 4 года в ПП127 были ДВАЖДЫ внесены изменения, каждое из которых только увеличило сомнения в однозначном ответе. Все больше складывается впечатление, что пора ПП127 присвоить статус отдельного ФЗ.