Что изменится для интернет-ресурсов?
В стране усиливаются требования кибербезопасности для участников цифрового рынка. Новые обязанности появятся не только у государственных структур и субъектов информационной инфраструктуры, но и у интернет-провайдеров, хостинг-провайдеров и владельцев интернет-информационных ресурсов
Изменения внесены в Закон «Об информации, информатизации и защите информации», подписанный Президентом Ильхамом Алиевым. Документ существенно расширяет действующую правовую базу и впервые системно закрепляет целый ряд понятий, без которых сегодня невозможно регулировать цифровую среду: «информационная инфраструктура», «субъект информационной инфраструктуры», «кибербезопасность», «киберпространство», «кибергигиена», «цифровые доказательства», «цифровое исследование», а также центры реагирования на компьютерные инциденты (CERT) и центры операций по безопасности (SOC).
За обновлением терминологии стоит гораздо более серьезная перемена. Кибербезопасность постепенно перестает быть исключительно техническим вопросом, который каждая организация решает самостоятельно. Формируется единая система, в которой заранее определено, кто отвечает за защиту информационных систем, кто должен выявлять угрозы, как необходимо реагировать на атаку и каким образом участники цифрового рынка должны обмениваться информацией о киберинцидентах.
Закон определяет права и обязанности государственных органов, субъектов информационной инфраструктуры, CERT и SOC. Одновременно закрепляются механизмы выявления, предотвращения, расследования и устранения киберугроз, кибератак и киберинцидентов.
Особое внимание уделяется самой инфраструктуре. Предусматриваются мониторинг и аудит кибербезопасности, обмен информацией об инцидентах, проведение цифровых исследований и использование цифровых доказательств. Иными словами, речь идет уже не только о том, как защитить сервер от хакерской атаки. Закон формирует полный цикл работы с угрозой - от ее обнаружения до расследования последствий.
При этом новые правила выходят далеко за пределы государственного сектора. Обязанности в сфере кибербезопасности устанавливаются для субъектов информационной инфраструктуры, интернет-провайдеров, хостинг-провайдеров и владельцев интернет-информационных ресурсов.
Для последних это особенно заметное изменение. Интернет-ресурс теперь рассматривается в более широком контексте цифровой безопасности: его владелец должен учитывать не только содержание и техническую работу сайта, но и риски, связанные с его уязвимостью. Конкретные требования и порядок их исполнения должны быть определены в соответствующих нормативных актах.
Важную роль в новой системе будут играть CERT и SOC. SOC можно условно представить, как круглосуточный центр наблюдения за цифровой инфраструктурой. Его задача - отслеживать происходящее в информационных системах, замечать подозрительную активность и выявлять признаки возможной атаки.
CERT выполняет уже другую функцию - реагирования на инцидент. Если атака произошла, необходимо быстро определить ее источник и масштаб, локализовать угрозу, минимизировать ущерб и восстановить работу системы. Чем быстрее происходит такая реакция, тем меньше могут быть последствия для бизнеса и пользователей.
Закон предусматривает создание и функционирование Национального CERT и Государственного CERT, а также расширяет направления деятельности и полномочия Национального CERT. Таким образом, речь идет о переходе от разрозненной защиты отдельных информационных систем к более централизованной координации.
Это особенно важно для экономики, которая все глубже уходит в цифровую среду. Банковские операции, платежи, государственные услуги, электронная торговля, корпоративные базы данных и облачные сервисы уже связаны между собой. Атака на один крупный элемент инфраструктуры способна затронуть не одну компанию, а тысячи пользователей и десятки связанных между собой сервисов.
Одновременно государство пытается оставить пространство для развития новых цифровых решений. Для этого закон предусматривает применение регуляторной тестовой среды.
Кабинету министров поручено в течение месяца подготовить и представить Президенту предложения по правилам ее функционирования. В них должны быть определены порядок реализации такой среды, контроль за деятельностью участвующих в ней лиц, максимальные сроки ее действия и порядок применения исключений из требований нормативно-правовых актов.
По сути, речь идет о возможности тестировать новые цифровые решения в контролируемых условиях до их полноценного выхода на рынок. Для финансовых технологий такой механизм особенно важен: новые платежные инструменты, цифровые сервисы и другие решения могут развиваться быстрее, чем меняется законодательство. Регуляторная тестовая среда позволяет проверить технологию на практике и одновременно ограничить возможные риски.
То есть новая система регулирования пытается решить сразу две задачи. С одной стороны, усилить контроль там, где цифровая уязвимость может привести к серьезным последствиям. С другой — не поставить технологическое развитие в зависимость от слишком жестких правил, которые не успевают учитывать появление новых решений.
Отдельно определены требования к защите информационной инфраструктуры государственных органов и стратегических объектов. Кабинету министров в течение трех месяцев предстоит подготовить предложения по правилам обеспечения информационной безопасности и кибербезопасности такой инфраструктуры. Речь идет о государственных органах и учреждениях, охраняемых лицах, защищаемых и стратегических объектах. Субъекты разведывательной и контрразведывательной деятельности из этого перечня исключены.
Следующий важный этап - формирование официального реестра CERT и SOC. Службе государственной безопасности, Государственной службе специальной связи и информационной безопасности поручено, а Центральному банку рекомендовано в течение года принять меры для включения центров реагирования на компьютерные инциденты и центров операций по безопасности в реестр и проинформировать об этом Президента.
В итоге новая законодательная база выстраивает более четкую систему ответственности за цифровую безопасность. Государство определяет общие правила, специализированные центры получают закрепленные функции, а участники интернет-рынка должны будут выполнять установленные требования по защите своей инфраструктуры.