Из «Антифрода 3.0» исчезли самые спорные требования к бизнесу

Минцифры смягчило требования нового антимошеннического законопроекта.


daxh2g3qadtpzcn4na4chqeo3hvnt0ma.jpg

Владельцам сайтов, приложений и информационных систем не придется создавать трехлетний архив регистраций и входов пользователей, привязанный к телефонным номерам. Требование исчезло из новой редакции пакета законопроектов «Антифрод 3.0», которую подготовило и направило на межведомственное согласование Минцифры, пишут «Известия» .

Предыдущая редакция обязывала бы владельцев ресурсов три года хранить сведения о регистрации пользователей, отмене регистрации и авторизациях в привязке к номеру телефона. Законопроект не определял точный состав сохраняемой информации. Под требование могли попасть логины, адреса электронной почты, IP-адреса, цифровые отпечатки устройств и история смены паролей.

Из новой версии также исчез блок о передаче через «Госуслуги» согласия на обработку персональных данных и отзыва согласия. Проект больше не требует от интернет-площадок проверять достоверность сведений о телефонных номерах работающих на площадках иностранцев. Минцифры исключило и ряд других положений, содержание которых источник не раскрыл.

По оценке опрошенных изданием экспертов, трехлетнее хранение могло бы помочь правоохранительным органам расследовать кибермошенничество, фишинг и незаконное использование персональных данных. Журналы позволили бы восстановить время входа, использованное устройство, действия владельца учетной записи и изменения регистрационных данных. Мошенники часто удаляют аккаунты, применяют одноразовые SIM-карты, прокси-серверы и виртуальные машины, чтобы скрыть следы. Длительное хранение сохранило бы сведения для расследования даже спустя несколько лет после преступления.

Одновременно норма создавала серьезную нагрузку на бизнес. Одинаковая обязанность распространялась бы на небольшой интернет-магазин, форум, отраслевой сервис и крупную социальную сеть. Владельцам ресурсов пришлось бы создавать защищенные хранилища, резервировать информацию, разграничивать доступ, отслеживать обращения к записям и безопасно удалять накопленные сведения после завершения установленного срока.

Опрошенные изданием юристы обратили внимание на отсутствие оценки расходов бизнеса. Финансово-экономическое обоснование учитывало только отсутствие затрат государственного бюджета, но не рассматривало стоимость серверов, систем резервного копирования, средств защиты и работы специалистов. Для небольших ресурсов расходы могли оказаться несоразмерными доходам.

Дополнительную проблему создавало отсутствие точного перечня регистрационных сведений. Под обязанность могли попасть только логин и адрес электронной почты либо гораздо более подробный набор, включающий IP-адрес, цифровой отпечаток устройства, время активности и историю смены паролей. Чем шире состав сохраняемой информации, тем дороже защита хранилища и тяжелее последствия возможной утечки.

Журналы входов представляют ценную цель для злоумышленников. Связка идентификаторов аккаунтов, телефонных номеров, почтовых адресов, IP-адресов и времени активности позволяет определить, какими сервисами пользуется человек и в какое время выходит в интернет. Сопоставление нескольких утечек помогает связывать разные профили, восстанавливать распорядок жизни, деанонимизировать владельца учетных записей и готовить адресные фишинговые атаки.

Часть специалистов усомнилась и в практической ценности собранных сведений. Посетители информационных сайтов часто используют вымышленные имена и второстепенные почтовые адреса, созданные на бесплатных сервисах. Регистрационные данные в подобных случаях не позволяют надежно установить личность и доказать, кто управлял учетной записью в конкретный момент.

В совокупности опрошенные изданием эксперты сочли первоначальную норму слишком широкой. Требование охватывало почти любой ресурс с регистрацией, хотя далеко не каждый сайт представляет одинаковый интерес для правоохранительных органов. Потенциальная польза для расследований не компенсировала расходы бизнеса и риск появления нового источника крупных утечек.

Минцифры подчеркнуло, что третий пакет мер пока обсуждают, поэтому окончательный состав законопроектов не сформирован. Ведомство намерено учитывать одновременно безопасность и права пользователей. Исключенные положения еще могут вернуться в измененном виде, а оставшиеся требования способны пройти дополнительную переработку.

В июльской версии проекта , разосланной по профильным ведомствам первого июля, трехлетнее хранение регистраций и входов называли одним из главных нововведений. Документ также предусматривал работу виртуальных телефонных станций только с российскими IP-адресами, хранение операторами связи сведений об IP-адресах и портах при заключении договора, ограничения на использование персональных данных в СМС-рассылках и расширение государственной системы «Антифрод». Минцифры уже тогда допускало отказ от хранения регистрационных данных. Раннюю версию поправок планировали ввести первого марта 2028 года, однако сроки для обновленного проекта пока не названы.

Отдельный раздел на «Госуслугах» должен был показывать выданные организациям согласия на обработку персональных данных и позволять отзывать разрешения через портал. Операторам персональных данных пришлось бы передавать сведения о согласиях, полученных на сайтах, в приложениях, офисах и вместе с трудовыми документами. Потенциальные требования затрагивали банки, интернет-магазины, работодателей и сервисные организации. В реестре Роскомнадзора к июлю насчитывалось более 2,6 млн операторов персональных данных, поэтому подключение к единой системе потребовало бы значительных технических затрат. Новая редакция больше не содержит подобного механизма.

В конце июля стало известно еще об одной инициативе. Иностранные сайты и приложения, работающие в России, предлагали обязать авторизовывать пользователей только по номеру телефона. Ранний вариант одновременно требовал хранить сведения о регистрациях, входах и удалении аккаунтов, а затем предоставлять информацию государственным органам по запросу. Новая публикация подтверждает исключение трехлетнего хранения, но не раскрывает судьбу обязательной авторизации иностранных сервисов по номеру телефона.

Обсуждение «Антифрода 3.0» затрагивает и банковские операции. Представители финансового рынка предложили разрешить клиентам подтверждать подозрительное снятие наличных прямо у банкомата, учитывать внутренние модели оценки риска и закрепить в законе внесудебный возврат похищенных средств. Минцифры получило предложения, но включение банковских поправок в окончательную редакцию пока не подтверждено.

Предыдущий антимошеннический пакет проходил похожую переработку. После обсуждения с бизнесом и ведомствами из «Антифрода 2.0» исключили обязательное подтверждение значимых действий через мессенджер Max, регистрацию на важных ресурсах только через российскую электронную почту и открытие банковских счетов исключительно с привязкой к ИНН. История предыдущего пакета показывает, что содержание «Антифрода 3.0» может неоднократно измениться до внесения законопроектов в Госдуму.