ЦОД хотят освободить от штрафов за утечки: эксперты считают, что владельцы дата-центров могут лишиться стимула вкладываться в защиту
ЦОДы могут освободить от ответственности за компрометацию информации клиентов. Аналитический центр при правительстве предлагает не считать оператора дата-центра ответственным за утечку, если он лишь предоставляет инфраструктуру и не имеет доступа к данным. Эксперты предупреждают, что такая мера может создать новый спорный вопрос — как доказать, что ЦОД действительно не имел доступа к информации.
Количество утечек персональных данных (ПД) в 2026 году выросло на 70%. Чтобы свести к минимуму объем сливов, Аналитический центр при правительстве предложил освободить коммерческие центры обработки данных (ЦОД) от ответственности за утечки ПД в том случае, если ЦОД лишь размещает оборудование клиента и не имеет доступа к самим данным. Об этом сообщили «Известия».
Инициатива вошла в проект дорожной карты развития российского рынка ЦОД, который подготовил Аналитический центр при Правительстве РФ. В ближайшее время, по информации «Известий», документ будет направлен на согласование. Законопроект призван заставить тех, кто собирает данные, тщательнее их хранить. Также нововведение, по мнению экспертов, сделает так, что переложить ответственность на владельцев дата-центров не получится.
Конкретно речь идет о тех случаях, когда ЦОД обеспечивает серверы электричеством, охлаждением и физической защитой, но не определяет цели и способы обработки ПД. В материале указано, что сейчас владельцы ЦОД могут быть привлечены к ответственности за утечки — до 500 млн рублей за первое нарушение и до 3% годовой выручки за повторное.
Минцифры отметило, что разграничение ответственности участников рынка при обработке данных требует учета их фактической роли. В ведомстве подчеркнули: если ЦОД лишь предоставляет инфраструктуру для размещения оборудования, но не определяет цели и способы обработки данных и не имеет к ним доступа, то он и не выступает в роли оператора ПД.
Также одной из причин создания инициативы является увеличение масштабов утечек: объем скомпрометированных записей увеличился от 31,5 до 70%. Украденные же базы данных стали сырьем для ИИ в качестве датасетов.
Мнение экспертов
По мнению управляющего партнера ЮК «Правый берег» Радмилы Радзивил, инициатива юридически обоснована и отражает суть институционального разделения ролей.
«С точки зрения права, наложение оборотных штрафов за контент на провайдера инфраструктуры противоречило бы принципу вины», — считает юрист.
При этом эксперт подчеркнула, что полное освобождение ЦОД от ответственности — нецелесообразная мера: «Если компрометация данных произошла из-за нарушений со стороны дата-центра (например, из-за несанкционированного физического доступа к оборудованию или уязвимости облачной инфраструктуры), оператор должен иметь право предъявить регрессный иск к ЦОД».
Другой юрист, партнер Comply и руководитель практики Tech Сергей Сайганов, считает, что инициатива не несет существенного влияния, поскольку ЦОДы достаточно защищены в условиях действующего законодательства. Эксперт отметил: в соответствии с законодательством о ПД ответственность за любые инциденты с ПД, включая утечки, несет оператор ПД — компания, которая фактически собирает и обрабатывает ПД в своих целях.
Радзивил считает, что инициатива не повлияет на рост или снижение утечек, однако позволит четко разграничить ответственность участников рынка и повысить уровень ИБ: «Так, операторы персональных данных не смогут ссылаться на факт размещения информации на сторонней площадке для снижения собственной ответственности. Угроза оборотных штрафов заставит компании строго соблюдать требования по шифрованию, регламентации доступов и защите прикладного уровня».
При этом, по мнению юриста, произойдет четкая специализация: дата-центры будут сосредоточены на обеспечении физической безопасности инфраструктуры, а операторы — на защите самого контура данных. «Однако, чтобы исключить риск экономии отдельных дата-центров на базовой безопасности, государству важно сохранить жесткие требования к их обязательной сертификации и аудиту», — заметила эксперт.
Сайганов, в свою очередь, считает, что количество утечек не изменится из-за нововведения, поскольку большинство из них и так происходят не по вине ЦОДов, а чаще всего по вине операторов или вследствие уязвимостей в ПО.
Бизнес-партнер по кибербезопасности Cloud.ru Юлия Липатникова считает, что инициатива способствует поиску реальных источников утечек, не позволяя госструктурам и бизнесу сваливать вину на подрядчика. При этом собеседник SecPost отметила, что законопроект имеет свои риски, а само по себе изменение закона не приведет к снижению числа утечек. Основная причина этого, как считает Липатникова, — социальная инженерия и корысть сотрудников, а не халатность ЦОД.
«На практике будет сложно доказать, имел ли ЦОД фактический доступ к данным или нет, что может привести к новым спорам», — отметила эксперт.
Также Липатникова подчеркнула: если ЦОД полностью освободят от рисков, у владельцев этих ЦОД может пропасть стимул вкладываться в дополнительные средства защиты, помимо базовой инфраструктуры.
Инициатива, как заявила эксперт, эффективна с юридической точки зрения, однако для реального повышения безопасности данных этого недостаточно, поскольку необходим комплексный подход, который включает в себя усиление внутреннего контроля у операторов данных и борьбу с инсайдерами.
Ранее SecPost писал, что Министерство цифрового развития РФ намерено ввести требования по ИБ для центров обработки данных. Среди мер были названы введение обязательного использования отечественных продуктов и криптографии. Участники рынка же подчеркнули, что в РФ существует нехватка зрелых ИБ-решений для высоких нагрузок.

