Новые законы на 10 лет вперед: что предложило Минцифры в доктрине по борьбе с IT-преступлениями

Минцифры готовит новый подход к борьбе с правонарушениями в цифровой сфере. 21 июля ведомство представило проект соответствующей доктрины для общественного обсуждения. Пока это не новые требования для бизнеса, но документ показывает, какие изменения в регулировании могут появиться в будущем и что они будут означать для IT-компаний.
Время прочтения: 9 минут

Проект Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий, рассчитан на 2027–2035 годы. При этом, как отмечают в Минцифры, документ «не содержит готовых решений, а лишь определяет ключевые направления деятельности». То есть сама доктрина пока не вводит новых требований для бизнеса, но задаёт направление для будущих изменений в законодательстве.

Представители профессионального сообщества уже пытаются понять, как эти изменения могут работать на практике и что они будут означать для компаний. Максим Захаренко, СЕО «Облакотека», говорит о доктрине как об ориентире для будущего регулирования: «Доктрина — это только карта того, куда государство будет двигать регулирование до 2035 года. Будут затронуты цифровые доказательства, обмен данными, ответственность участников рынка и контроль за исполнением требований».

Леон Сокиркин, генеральный директор «AiHummer», выделяет несколько направлений, которые могут получить развитие в регулировании: «обратное взыскание» похищенных средств, антифрод, использование биометрии при подозрительных операциях, учет цифровых следов и подготовка профильных специалистов.

Максим Контуганов, адвокат уголовной практики МКА «Магнетар», ссылается на статистику МВД РФ: в 2025 году количество ИТ-преступлений снизилось на 11,8% (с 765 400 до 675 400). «Однако авторы проекта считают, что действующую систему все равно нужно перестраивать, потому что злоумышленники постоянно изобретают новые схемы, и своевременно реагировать на происходящее правоохранителям не удается», — отмечает эксперт.

Цифровой иммунитет

Ключевой принцип — перейти от реагирования на правонарушения к их профилактике. Константин Лучников, партнер и юрист адвокатского бюро «Этлегис», выделяет четыре направления возможных законодательных изменений:

  1. Институт цифровых доказательств: доктрина предполагает легализацию использования данных, полученных из открытых источников (OSINT), и «цифровых следов» в уголовном и административном процессах. Ожидается реформа доказательственного права.
  2. Ужесточение уголовной ответственности: планируется криминализация администрирования и технической поддержки теневых цифровых ресурсов (включая даркнет-площадки), что потребует корректировки УК РФ.
  3. Процессуальные новеллы: предусматривается расширение применения видео-конференц-связи и беспилотных средств при проведении следственных действий.
  4. Регулирование цифровых валют: отдельно предлагается создать правовой механизм для ареста, конфискации и обращения в доход государства цифровых активов, полученных преступным путем.

Максим Контуганов считает, что представление доктрины свидетельствует об обеспокоенности государства ростом числа киберпреступлений. «Она указывает на вектор будущих законодательных изменений, направленных на координацию правоохранительных органов, кредитных и государственных учреждений в противодействии угрозам», — говорит он.

На раз-два-три

Предусмотренные доктриной меры будут реализовываться в три этапа.

I этап (2027–2028) — подготовительный. Планируется разработать и принять нормативные правовые акты, апробировать новые технологии противодействия правонарушениям и утвердить методики расчета целевых показателей реализации доктрины.

II этап (2029–2030) — создание и поэтапное внедрение конкретных механизмов борьбы с IT-правонарушениями.

Максим Захаренко предполагает, что на этом этапе может начаться формирование антифрод-инфраструктуры: банки, операторы связи, цифровые платформы и государственные информационные системы будут интегрироваться, автоматически обмениваться сигналами и фиксировать цифровые следы для более быстрого реагирования на инциденты.

III этап (2031–2035) — развитие и корректировка созданных механизмов.

На этом этапе планируется внедрение Цифрового токена (ЦТ). «Это наиболее амбициозная технологическая новация. Предполагается переход от централизованного хранения данных к децентрализованной системе идентификации на основе криптографических производных. ЦТ не будет содержать персональные данные, но позволит координировать защиту «цифровой личности» гражданина во всех информационных системах», — рассказывает Константин Лучников.

Кроме того, по словам эксперта, планируется переход от аутентификации с использованием СМС-кодов к биометрии и поведенческому анализу.  Также может появиться рейтингование участников рынка. Для банков и операторов связи предполагается внедрить систему контрольных показателей эффективности, которая будет связана с их регуляторной нагрузкой.

Кто будет заниматься антифродом

В проекте доктрины не содержится указаний на создание отдельного нового федерального органа. Доктрина предполагает объединить уже действующих участников — государственные органы, банки, операторов связи и цифровые платформы — для совместной работы. Речь идет об упорядочивании взаимодействия действующих структур, а не о создании нового ведомства. Максим Контуганов считает такой подход логичным. Он отмечает, что в Следственном комитете с 2019 года действует подразделение, занимающееся расследованием киберпреступлений и преступлений в сфере высоких технологий.

Константин Лучников прогнозирует, что появятся новые специализированные подразделения и профессиональные специализации: «В структуре правоохранительных органов и заинтересованных организаций будут создаваться или расширяться специализированные подразделения по борьбе с киберпреступностью, а в образовательной системе появится специализация "Антифрод-специалист"».

Отдельный блок доктрины связан с международным сотрудничеством. В документе говорится, что с учетом геополитической обстановки, санкций и угроз в цифровой сфере международное сотрудничество России в противодействии IT-правонарушениям приобретает стратегическое значение.

Обязательства бизнеса

К чему готовиться бизнесу? Банкам и платежным организациям предстоит адаптироваться к изменению правил возврата средств. Механизм «обратного взыскания» означает, что банки получат право совместно принимать решения о списании средств со счетов получателей, вовлеченных в мошеннические схемы. Это потребует изменить внутренние процедуры и, вероятно, внедрить новые технологические инструменты для проверки правомерности таких взысканий.

«Финансовому сектору важно адаптироваться к новой модели ответственности: банкам-получателям платежей придется автоматически возвращать спорные суммы, что повышает требования к скорингу клиентов и мониторингу транзакций», — предупреждает Константин Лучников. 

Для IT-компаний и цифровых платформ доктрина предусматривает дополнительные требования к безопасности цифровых услуг. Документ предполагает усиление защиты цифровых услуг, предоставляемых гражданам, и контроль за их использованием в преступных целях. Для финтех-компаний, владельцев социальных платформ и мессенджеров это может означать дополнительные обязанности по мониторингу и модерации.

Максим Захаренко советует IT-компаниям заранее проверить, сможет ли их инфраструктура поддерживать новые интеграции, журналирование событий и работу с электронными доказательствами, а также соответствовать новым требованиям контроля. «Особенно это важно для облачных провайдеров и подрядчиков ГИС», — отмечает Максим Захаренко.

Леон Сокиркин рекомендует IT-компаниям заранее проверить защиту данных и готовность процедур реагирования на инциденты. «Первый практический шаг — инвентаризация данных, логов, полномочий, процедур уведомления и договорной ответственности», — говорит эксперт.

Для «Сферы» Константин Лучников обобщил регуляторные обязательства, которые могут появиться:

  1. Интеграция с ГИС «Платформа». Для компаний, работающих с пользовательскими данными и транзакциями, может появиться требование обеспечить оперативный обмен информацией с государственной платформой. Нарушение требований к срокам и полноте передачи данных может повлечь ответственность.
  2. Принцип минимизации данных. Доктрина предполагает усиление принципа минимизации обработки персональных данных. В частности, могут появиться ограничения на хранение и дополнительную обработку информации, если идентификацию пользователя можно обеспечить через государственные информационные системы, включая ЕСИА и ЕБС.
  3. Противодействие дипфейкам. От IT-компаний, использующих генеративный ИИ в своих сервисах, может потребоваться внедрение механизмов маркировки синтетического контента.

Он также обращает внимание на экономические последствия: «Бизнесу потребуется приведение внутренних систем в соответствие с ужесточающимися стандартами, включая закупку отечественных решений в области информационной безопасности».

Максим Контуганов подчеркивает, что доктрина неотделима от модернизирования российского законодательства, и это перестройка безусловно окажет влияние на IT-компании. «Многое изменится и для банковских учреждений (Т-Банк, Сбер и др.), которые усиленно развивают IT-направления для совместных решений по обратному взысканию украденных мошенниками средств», — отмечает он.

Больше новшеств

Доктрина может привести к появлению единых правил взаимодействия государственных органов, банков, операторов связи и цифровых платформ. Для бизнеса это означает возможные новые требования к обмену информацией, подключению к государственным системам и защите данных.

Юристам предстоит следить за изменениями законодательства в сфере уголовного права, банковского регулирования, защиты данных и телекоммуникаций. Многие меры, предложенные в доктрине, потребуют принятия новых нормативных актов.

Эксперты, опрошенные «Сферой», советуют компаниям уже сейчас проверить готовность своих систем к будущим требованиям. В первую очередь стоит оценить защиту данных, обмен информацией и порядок реагирования на инциденты.

 

Изображение создано Magnific, www.magnific.com 

Рекомендуем

Статья

Заменит ли российский мессенджер привычный Telegram?

Закон о многофункциональном сервисе обмена информацией подписан. Какие инструменты он объединит, а какие заменит? Что это будет значить для россиян? И сможет ли новый сервис стать органичной заменой прежним приложениям для обмена сообщениями?

Статья

Война с телефонными мошенниками выходит на киберуровень

К осени в России может появиться комплексный законопроект, направленный на защиту граждан от телефонного и кибермошенничества. Документ объединит около 30 инициатив, касающихся цифровой безопасности. Некоторые меры уже работают. Например, возможность запретить выдачу кредитов на своё имя без подтверждения — удобный и своевременный инструмент, если вы боитесь, что кто-то воспользуется вашими данными. Но главные вопросы остаются: насколько эффективны уже принятые меры? Какие из них станут частью нового закона? И поможет ли это действительно сократить число пострадавших от обмана? Обсудили с экспертами «Сферы».

Статья

Недостаток инвестиций и дискомфорт для граждан: что осложняет борьбу с киберпреступностью

В условиях стремительной цифровизации Россия усиливает борьбу с киберпреступностью, делая ставку на синтез законодательных и технологических мер. Рост ущерба от такого вида мошенничества — 64 млрд за четыре месяца 2025 года — сигнализирует о необходимости более тесной координации между государством, бизнесом и обществом. Что нужно сделать для защиты граждан, не тормозя развитие цифровой среды, рассказывает «Сфера».

Нужно хоть что-то написать