Топ-7 новых законопроектов: штрафы за авторизацию и регулирование ИИ
Что: штрафы за отсутствие российских способов авторизации на сайтах
Где: федеральный закон № 199-ФЗ с изменениями в статью 13.55 Кодекса об административных правонарушениях РФ
Когда: действует с 6 июля текущего года
Суть изменений:
- Использование на сайте в качестве вариантов авторизации запрещённых ранее кнопок входа через Google и Apple ID теперь наказывается крупным штрафом. При этом использование для входа самого электронного адреса на Gmail или другом иностранном домене считается допустимым.
- Владелец сайта обязан иметь на своей площадке как минимум один из следующих способов регистрации — российский номер телефона, Госуслуги, Единая система идентификации и аутентификации, Единая биометрическая система.
- Допускается использование в качестве такого способа другой системы, принадлежащей гражданину РФ или российскому юрлицу.
- Если ни одного из указанных в предыдущих двух пунктах способов на сайте нет, его владелец наказывается штрафом до 20 тысяч рублей для физических лиц, являющихся владельцами сайтов, до 50 тысяч рублей для должностных лиц и до 700 тысяч рублей для юридических лиц.
«С точки зрения риска, Telegram, как и WhatsApp (Примечание редактора: принадлежит компании Meta, которая признана экстремистской, её деятельность запрещена на территории РФ) или другие зарубежные мессенджеры, нужно рассматривать аналогично Google и Apple ID: если на сайте или в приложении реализована функция „Войти через Telegram“, где авторизатором фактически выступает сам мессенджер, такой способ входа для пользователей из РФ попадает в зону повышенного правового риска. То, что аккаунт Telegram привязан к российскому номеру, не меняет сути: пользователь входит через иностранный сервис, а закон требует, чтобы системами авторизации владели российские лица или подконтрольные России компании. В то же время использование Telegram как канала коммуникаций — бота, уведомлений, рассылок не запрещено, если сам процесс входа реализован через разрешённые российские механизмы авторизации».Илья Назаровгенеральный директор ООО «Диджитал Маркетс»
Что: регулирование использования ИИ в России
Где: законопроект «О поддержке развития технологий искусственного интеллекта в Российской Федерации» принят Госдумой и одобрен Советом Федерации
Когда: в несколько этапов с 1 сентября 2026 по 1 сентября 2032
Суть изменений:
- Его основная задача, как заявлял вице-премьер Дмитрий Григоренко, который курировал подготовку документа, — «ввести базовое определение искусственного интеллекта в российское законодательство, а также обеспечить условия для приоритетного развития отечественных технологий ИИ».
- Суверенная модель может разрабатываться только российским юрлицом и размещаться в отечественных центрах обработки данных. При разработке национальной модели российское юрлицо вправе использовать зарубежные компоненты по открытой лицензии.
- Предусматриваются меры государственной поддержки для разработчиков.
- Вводится маркировка для аудио и видео, созданных с помощью ИИ-моделей.
- Правительство РФ будет определять отрасли и ситуации, в которых могут использоваться только национальные и суверенные ИИ-модели.
«Что касается зарубежных вендоров, то говорить о введении для них жестких барьеров пока преждевременно. Их обучение и функционирование исторически базируются на зарубежных датасетах и вычислительных мощностях, что делает их практически нечувствительными к локальным юрисдикционным ограничениям».Шермет Курбановсоруководитель практики интеллектуальной собственности и цифрового права SL LEGAL
Что: ужесточение требований к хостинг-провайдерам для госсистем
Где: проект приказа Минцифры о требованиях по защите данных для провайдеров
Когда: в случае принятия — с сентября 2026 года
Суть изменений:
- Распространение требований для хостинг-провайдеров, работающих с ГИС, на обслуживающих муниципальные и другие государственные системы. Вместо 7 нынешних провайдеров приказ может коснуться нескольких сотен организаций.
- Провайдерам, на которых распространится действие приказа, потребуется использовать криптографические средства защиты информации и обеспечить необходимые вычислительные мощности для оборудования, применяемого при оперативных мероприятиях.
«Аттестация даже относительно небольшого объёма инфраструктуры начинается от 5 млн руб. Переаттестация дешевле, но масштабы примерно те же».Никита Цаплингендиректор хостинг-провайдера RUVDS
Что: изменение требований к аттестации систем госорганов и КИИ
Где: приказ ФСТЭК №60
Когда: с 1 сентября 2026 года
Суть изменений:
- распространение требований к аттестации также на периодические проверки уровня защиты;
- обязательные пентесты для проверки уровня защищённости;
- разрешается привлекать лицензированных подрядчиков для проведения проверок;
- отчёты о выполнении рекомендаций нужно предоставлять ФСТЭК не реже одного раза в 3 года.
«Я ожидаю, что в ближайший год произойдёт жёсткое разделение. Команды, которые умеют работать с регуляторикой — маппить находки на приказы ФСТЭК, формировать профили зрелости, договариваться с юристами заказчика по лицензионным ограничениям — будут забирать проекты в КИИ и финтехе. Те, кто остался на уровне "сканер плюс шаблонный отчёт", будут конкурировать за мелкие коммерческие проекты без compliance-требований, где маржа падает с каждым годом. Не потому что технические навыки стали менее нужны — а потому что без регуляторной обвязки отчёт пентеста перестал решать задачу заказчика».Сергей Поповоснователь «Академии Кодебай»
Что: профилактика киберпреступлений
Где: Федеральный закон № 221-ФЗ «О внесении изменения в статью 6 Федерального закона „Об основах системы профилактики правонарушений в Российской Федерации“»
Когда: с 4 июля текущего года
Суть изменений:
- Статья с перечислением основных направлений профилактики правонарушений дополняется пунктом «обеспечение безопасности в сфере компьютерной информации и информационно-коммуникационных технологий».
- На это направление распространяются все стандартные меры профилактики правонарушений — прогнозирование факторов криминогенного характера, выявление лиц, склонных к совершению правонарушений, мониторинг в сфере профилактики и т. п.
«На первый взгляд подобное изменение может показаться исключительно техническим. Однако при анализе системной конструкции № 182-ФЗ становится очевидно, что статья 6 определяет не перечень отдельных мероприятий, а базовые направления государственной политики, которыми должны руководствоваться все субъекты профилактики правонарушений. Именно поэтому включение нового направления автоматически влияет на дальнейшее формирование государственных, региональных и муниципальных программ профилактики, определение приоритетов финансирования, организацию межведомственного взаимодействия, разработку методических рекомендаций, проведение профилактических мероприятий и оценку эффективности деятельности уполномоченных органов».Ассоциация юристов России
Что: пакет мер против телефонного и интернет-мошенничества «Антифрод 2.0»
Где: около трёх десятков законодательных инициатив приняты Госдумой во втором и третьем чтениях
Когда: срок вступления в силу различается в зависимости от конкретного законопроекта
Суть некоторых изменений:
- Ограничение количества банковских карт для одного физического лица составит 20 штук суммарно во всех банках.
- Абоненты смогут устанавливать самозапрет на звонки из-за границы, а снять его можно будет только при личном визите в МФЦ.
- Создаётся база данных IMEI-кодов мобильных устройств с разрешёнными и запрещёнными в РФ идентификаторами.
- Родители смогут уведомлять оператора сотовой связи о факте передачи SIM-карты своему несовершеннолетнему ребёнку.
- На «Госуслугах» появится так называемая тревожная кнопка, чтобы граждане могли сообщить о фактах мошенничества.
- Операторы связи будут передавать в ГИС данные о подозрительных телефонных номерах и обязаны возместить ущерб пострадавшему от мошенничества абоненту, если вовремя не приняли мер.
«Реальная опасность может возникнуть, если к базе IMEI будут добавлены персональные данные и сведения из банков. Главная проблема не в IMEI, а в массовых утечках персональных данных и человеческой доверчивости, которой и пользуются преступники. Пока люди сами сообщают коды из СМС, никакая база IMEI их не спасёт».Матвей Гончаровисполнительный директор Фонда поддержки пострадавших от преступлений
Что: новые правила защиты персональных данных
Где: проект приказа ФСТЭК
Когда: в случае принятия — с 1 сентября текущего года
Суть изменений:
- утрачивают силу приказы ФСТЭК №21 и №68;
- требования приказа №117 к обработке персональных данных распространяются на все сведения, содержащиеся в ГИС и других информсистемах госорганов;
- операторы персональных данных должны использовать ГОСТ Р 51583-2014 при создании и внесении изменений в информационные системы;
- изменены перечни мер защиты при обработке данных в ИС и оператором.
«Одной договорной фразы о соблюдении законодательства станет недостаточно. Бизнесу потребуется понимать, какие данные получает подрядчик, где они хранятся, кто имеет к ним доступ, как поставщик реагирует на инциденты и чем подтверждает выполнение мер защиты. Для закупок и юридических служб это означает пересмотр требований к поставщикам и условий договоров»Павел Боглайруководитель отдела ИБ-компании «Криптонит»
