Правительство решило «значительно снизить риски утечки персональных данных»
Правительство утвердило обновлённую Стратегию цифровой трансформации госуправления до 2030 года. В новой редакции впервые появились цели по снижению рисков утечек персональных данных госслужащих и граждан, а также по контролю за обработкой ПДн. Среди ключевых задач — переход 100% госслужащих на отечественный мессенджер Max и повышение доли российского ПО в госкомпаниях до 95%. Документ также предусматривает борьбу с дезинформацией и манипуляцией общественным мнением.
Правительство обновило Стратегию цифровой трансформации в области госуправления — документ уточняет ключевые показатели, цели и задачи цифровизации в государственных органах до 2030 года. В новой редакции внимание правительства обратилось к проблеме риска утечек персональных данных, в том числе и государственных служащих. Документ опубликован на сайте правительства России. Распоряжение датируется 9 июля.
Редакция от 2026 года вводит новые целевые показатели. Так, стратегией предусматривается «значительное снижение риска утечки персональных и иных данных граждан», включая госслужащих. То же касается и служебной информации. Помимо этого, целью подразумевается создание «возможности осуществления эффективного контроля за соответствием обработки персональных данных требованиям законодательства Российской Федерации».
Ещё одной целью устанавливается «снижение рисков распространения злоумышленниками, а также разведками иных стран недостоверной информации в целях манипуляции общественным мнением, возможность однозначной верификации источников официальной информации для граждан».
Документ предыдущей редакции, от 2024 года, не касался вышеприведённых тем.
В предыдущей версии документа стратегией предусматривалась организация «безопасной и автоматизированной работы для 100% работников федеральных органов исполнительной власти» — этот пункт был первым среди приоритетов. В новой редакции он существенно изменился, теперь он подразумевает «переход на отечественные коммуникационные сервисы работников органов государственной власти РФ до 100% к 2030 году».
Также стратегией устанавливается, что к 2030 году не менее 80% российских организаций ключевых отраслей экономики правительство рассчитывает перенести на использование базового и прикладного российского ПО в тех системах, которые обеспечивают основные производственные и управленческие процессы. Более строгие цели вводятся для госкомпаний, госорганов и госкорпораций: доля российского ПО должна составлять до 95%. То же самое касается организаций, где доля государственного участия превышает 50%.
Переход на Max для госслужащих
Стратегия также касается практики внедрения «многофункционального сервиса обмена информацией», под которым, вероятнее всего, подразумевается мессенджер Max от VK — так его характеризуют муниципальные органы. Одной из задач цифровой трансформации госуправления указывается «использование исключительно многофункционального сервиса обмена информацией как средства мгновенного обмена сообщениями в целях рабочих коммуникаций для 100% государственных и муниципальных служащих, работников подведомственных им учреждений и организаций».
Ранее SecPost писал, что госорганы получили KPI по переезду в MAX – мессенджер станет обязательным в школах, вузах, больницах и МФЦ.
Отметим, что в приложении, в котором рассматриваются бенефициары стратегического направления, а также проблематика в области цифровой трансформации госуправления, также нашлось место мессенджеру Max. Правительство планирует перейти на предоставление гражданам сведений, содержащихся в документах, удостоверяющих личность гражданина, через Max. Однако отмечаются сопутствующие этому риски утечки персональных данных граждан, а также «отсутствие возможности осуществления эффективного контроля за соответствием обработки ПД требованиям законодательства в случае использования копий документов на бумажном носителе».
Мнение экспертов
«Никакая стратегия сама по себе никакие утечки остановить не может», — отметил в комментарии SecPost руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин. Однако он считает позитивным само появление хоть какого-то вменяемого и измеримого показателя снижения рисков утечек: оценивать безопасность по количеству закупленных средств или проведённых проверок «крайне странно», считает эксперт.
«Инциденты случаются не потому, что компания не успела импортозаместить межсетевой экран или не была написана и согласована инструкция администратора. Это крайне комплексный процесс, который включает в себя огромное количество факторов — от компрометации подрядчиков до халатности специалистов», — считает Полунин.
Эксперт также отметил поправки в стратегии в части верификации источников официальной информации: ограничение доступа к информации в российских телекоммуникационных сетях присутствует в различных формах и уже достаточно давно, и дополнительная маркировка СМИ или отдельных сообщений ничего принципиально не изменит. «Однако принятие этой стратегии подтверждает приверженность государства к тотальному контролю всех доступных ему информационных сред, и это серьёзная общественная проблема», — отмечает собеседник SecPost.
Руководитель департамента соответствия требованиям по информационной безопасности ГК Softline (Infosecurity, входит в «Софтлайн Решения») Анатолий Сазонов также отмечает, что поправки в стратегии переводят защиту ПДн «из разряда «галочки» в разряд KPI, которые необходимо выполнять, а регулятор будет проверять». Полный отказ от иностранных коммуникаций для госсектора говорит не только об импортозамещении, но и о прямом устранении каналов утечки данных и влияния извне, считает эксперт. «Раньше речь шла просто про безопасную автоматизированную работу, а теперь мы говорим о конкретных российских решениях», — отмечает эксперт.
Рассуждая о влиянии импортозамещения ПО, Сазонов полагает, что таким образом защищенность повысится благодаря устранению иностранных зависимостей. Однако «риски могут сохраниться на этапе перехода, поскольку миграция на новые платформы всегда создаёт возможные уязвимости».
«Новые положения стратегии скорее закрепляют уже сложившийся курс, чем меняют его. Государство последовательно смещает акцент с отдельных мер защиты на комплексную цифровую устойчивость», — считает эксперт по ИБ Контур.Эгиды и Staffcop Юрий Драченин.
Появление целевого показателя по снижению риска утечек персональных данных отражает понимание того, что защита информации становится не только вопросом соответствия требованиям регуляторов, но и одним из ключевых показателей эффективности цифровой трансформации, отмечает эксперт.
Новая стратегия означает для российского рынка информационной безопасности сохранение и дальнейшее усиление спроса на отечественные решения, говорит Драченин. При этом наблюдается значительный сдвиг от той ситуации, что была ещё несколько лет назад: российские разработчики существенно повысили зрелость своих продуктов, и многие решения уже состоялись как полноценные платформы, способные закрывать большинство практических задач крупных организаций.
«Именно поэтому поставленные цели выглядят более реалистичными, чем несколько лет назад. Вероятнее всего, организации, для которых переход на отечественное ПО является обязательным, будут активнее завершать миграцию, а не откладывать её», — говорит эксперт.
Однако специалист Контур.Эгиды и Staffcop отмечает, что такое развитие событий может привести к «естественному отбору на рынке». «Компании будут выбирать решения, которые уже доказали свою надежность, функциональность и способность работать в масштабных инфраструктурах, — считает Драченин. — Вендорам, не сумевшим довести свои продукты до необходимого уровня зрелости, конкурировать станет значительно сложнее».
Полунин из «Газинформсервиса» также полагает, что может измениться структура спроса: если раньше клиентам хватало покупки сертифицированных средств, то теперь они нуждаются в реальной безопасности — а она заключается уже не столько в технике, сколько в процессах и оценке рисков.
«Импортозамещение как процесс создаёт дополнительную работу для специалистов по ИБ, потому что каждое решение нужно интегрировать, проверить на совместимость, настроить мониторинг и резервное копирование. Поэтому и рынок смещается от продажи конкретных решений к рынку комплексных услуг — аудиту, архитектуре, выстраиванию процессов», — говорит Полунин.
Сазонов из ГК Softline полагает, что миграция госорганов и компаний на российские коммуникационные сервисы и ПО создаст огромный спрос на аудит совместимости, конвертацию данных, интеграцию и тестирование безопасности в процессе перехода. Параллельно с этим возникают новые ниши: целевой показатель по снижению риска утечек ПДн создаст спрос на решения по DLP-мониторингу, управлению инцидентами и построению систем защиты периметра в госорганах. А технологии ИИ, которые стратегия внедряет в госуправление, как отмечает эксперт, потребуют защиты самих ИИ-моделей и данных, на которых они обучаются.
«На этом фоне неизбежна консолидация рынка. Мелкие игроки, не имеющие сертифицированных продуктов под требования ФСТЭК/ФСБ, будут вытеснены. Выиграют компании с полным стеком сертифицированных решений и опытом миграции крупных инфраструктур», — говорит Сазонов.
По мнению эксперта, рынок будет перераспределяться в пользу вендоров и интеграторов, имеющих в портфеле сертифицированные СЗИ и экспертизу по миграции и импортозамещению. «Объём госзаказа в ИБ-сегменте кратно вырастет, но войти в него смогут только подготовленные игроки», — подчеркивает эксперт.
