18.09.2025 16:04
Интернет

BIS Summit-2025: о новых штрафах и методике оценки уровня цифровой зрелости компаний

В Москве состоялась конференция BIS Summit-2025, в ходе которой представители регулирующих органов рассказали о мерах госрегулирования рынка IT-платформ и ИБ-решений. Какой вариант развития отрасли предпочтительнее - свободный или контролируемый, в пределах заданных регуляторами строгих требований? О самых интересных и важных заявлениях её участников - в репортаже TelecomDaily.

О новых штрафах

Дискуссия прошла в ходе панельной сессии «Диалог с регулятором», который провела президент ГК InfoWatch и председатель правления АРПП «Отечественный софт» Наталья Касперская. Она предложила участником дискуссии обсудить, насколько государство должно вовлекаться в регулирование рынка ИТ-платформ и ИБ-решений?

Представитель Национального координационного центра по компьютерным инцидентам (НКЦКИ) Андрей Раевский напомнил, что в рамках указа №250 центр проводит мероприятия по мониторингу защищённости информационных ресурсов, которые подключены к интернету. Организации, подпадающие под этот указ, обязаны предоставить НКЦКИ свои сетевые реквизиты. На основании этих данных центр проводит мониторинг защищённости, по итогам которого даются рекомендации – их выполнение призвано обеспечить безопасное функционирование информационных ресурсов.

Как пояснил Андрей Раевский, не все организации предоставили своевременно свои сетевые реквизиты для проведения мониторинга. В основном, такие компании получили от НКЦКИ рекомендации по устранению угроз. В этой связи эксперт подчеркнул, что центр не стремится наказывать или выставлять организации в негативном свете. Тем не менее, в указе предусмотрены меры воздействия на организации, которые не выполняют рекомендации НКЦКИ.

«Если организация не устраняет выявленные угрозы, мы можем обратиться в ФСТЭК или Роскомнадзор. В указе прописано, что наша организация имеет право выдавать указания об устранении угроз, способствующих нарушению информационной безопасности РФ. Если угрозы критичны, мы выносим указание с прописанным сроком устранения. В будущем мы планируем вносить изменения в административный кодекс и наказывать штрафами за безответственное отношение к информационной безопасности, - подчеркнул Андрей Раевский.

Наказание все строже

По словам члена комитета Госдумы по информационной политике, информационным технологиям и связи Антона Ткачева, еще недавно многие компании недостаточно внимательно относились к вопросам информационной безопасности. Они игнорировали проблему, либо ограничивались незначительными административными штрафами за утечки данных, поскольку высокий уровень доходов позволял легко покрывать подобные расходы. Депутат подчеркнул, что были случаи, когда некоторые организации сознательно нарушали правила, продавая персональные данные пользователей на чёрном рынке.

Однако ситуация изменилась после введения новых норм, вступивших в силу в декабре прошлого года. Особенно чувствительным оказался пункт о крупных оборотных штрафах, которые начали ощутимо влиять на финансовое положение компаний. Именно тогда проблема защиты данных вышла на первый план, став одной из ключевых забот руководителей организаций.

«Сегодня я постоянно общаюсь с представителями бизнеса, на конференциях и деловых встречах, которые признаются, что сохранение конфиденциальности клиентских данных стало основной головной болью руководства предприятий. Вопрос личной цифровой безопасности стал таким же важным элементом повседневной жизни, как и физическая защита граждан, обеспечиваемая правоохранительными органами», - сказал Антон Ткачев.

Ещё одним положительным моментом, по его словам, стало усиление уголовной ответственности сотрудников, занимающихся нелегальной продажей конфиденциальной информации. Наказания за нарушение законов становятся всё строже, и это также способствует повышению уровня защищённости частных лиц в цифровом пространстве.

Цифровой паспорт

Директор центра «Цифровые индустриальные технологии» при Минпромторге Эдуард Шантаев рассказал, как министерство проводит оценку уровня цифровой зрелости промышленных предприятий. Одним из основных методов является заполнение цифрового паспорта промышленного предприятия – это позволяет создать целостную картину состояния предприятия, включая уровень информационной безопасности и внедрение современных цифровых технологий, таких как искусственный интеллект (ИИ).

По словам Эдуарда Шантаева, цифровой паспорт помогает государству увидеть ситуацию не только на уровне отдельного предприятия, но и всей страны, вплоть до регионального уровня. Это дает возможность сравнивать предприятия внутри отраслей, регионов и выявлять лучшие практики. Такой подход позволяет формировать реалистичную аналитику и эффективно корректировать стратегию цифровой трансформации промышленности. А также корректировать соответствующие стратегии цифровой трансформации промышленности. Соответственно, регулятор, видя всю эту тематику, понимает, какой класс программного обеспечения и какие технологические направления необходимо поддерживать с точки зрения госрегулирования.

«Методика оценки уровня цифровой зрелости промышленности была актуализирована в 2025 году. Общий уровень цифровой зрелости среди промпредприятий примерно 44%. Особенно выделяются металлургия и химическая промышленность», - добавил он. В то же время, по словам Эдуарда Шантаева, для получения полной картины нельзя полагаться исключительно на заполнение анкет и телефонные опросы. Необходимо непосредственное взаимодействие с предприятиями.

В этой связи сотрудники ведомства регулярно посещают заводы, организуют встречи, оценивают состояние конкретных бизнес-процессов и предлагают подходящие коммерческие решения. Эти два подхода позволяют составить объективную картину уровня цифровой зрелости каждого промышленного предприятия и принять обоснованные решения относительно поддержки новых направлений развития.

ИИ в медицине

Заместитель руководителя Федерального медико-биологического агентства (ФМБА) Николай Лишин отметил, что медицина хранит весь набор персональных данных, включая наиболее чувствительную для любого гражданина информацию о состоянии его здоровья. Поэтому здравоохранение - одна из критически важных сфер государства, где меры кибербезопасности необходимы в полном объёме. Соответственно, регуляторы требуют соблюдать определённые правила, касающиеся защиты данных пациентов.

«Например, наша основная медицинская система размещена в облачной среде. Для повышения уровня защищённости мы активно сотрудничаем с компаниями, подписывая специальные соглашения и проводя ежегодные проверки на наличие уязвимостей. Такие мероприятия помогают выявить слабые места наших систем и своевременно устранить угрозы», - сказал замглавы ФМБА.

Он также обратил внимание на важность вопроса внедрения искусственного интеллекта в процессы здравоохранения. «Факт наличия ИИ далеко не всегда свидетельствует о высоком уровне цифровой зрелости организации. Вопросы безопасности решений на основе искусственного интеллекта пока недостаточно проработаны, и большинство пользователей не понимают, как оценить безопасность используемого ими решения. Кроме того возникает вопрос этического характера: на каких данных были обучены модели искусственного интеллекта? Если речь идёт о медицине, необходимо убедиться, что используемые алгоритмы способны давать точные и надёжные рекомендации пациентам и врачам. Здесь нельзя полагаться исключительно на технологии, не проверив их эффективность и безопасность перед внедрением в практику», - уверен Николай Лишин.

Положительная тенденция

Первый заместитель директора Федеральной службы по техническому и экспортному контролю России (ФСТЭК) Виталий Лютиков пояснил, какие трудности в настоящее время возникают в ходе исполнения президентских указов, связанных с информационной защитой.

«Относительно программного обеспечения и аппаратных комплексов могу прокомментировать ситуацию лишь в части средств защиты информации. По сравнению с предыдущими годами ситуация остается стабильной. Это касается номенклатуры средств, а вот в части качества и в части достижения тех характеристик, которые ожидают владельцы объектов, здесь есть определённые проблемы. Это всем известные проблемы с телекоммуникационным оборудованием, межсетевыми экранами - с точки зрения скоростей и устойчивости функционирования. Сейчас даже скорость стала повышаться, но сохраняется проблема с устойчивостью функционирования на высоких скоростях. Тем не менее, тенденция положительная: на сегодняшний момент 6 сертификатов выдано на так называемый НДФ-5, ещё 8 ряд заявок поданы и находятся в процессе рассмотрения», - сказал Виталий Лютиков.

Напомним, НДФ-5 (Национальный доверенный firewall уровня 5) - это категория сертификации межсетевых экранов (firewall) и средств защиты информации в России. Данный уровень соответствует требованиям государственных стандартов и регламентирует защиту особо важных объектов инфраструктуры и критически значимых сетей передачи данных. Разработаны методики подтверждения скоростных и надежных характеристик средств защиты, и эта работа планируется к реализации совместно с экспертным сообществом.

Виталий Лютиков добавил, что показатель внедрения средств защиты в государственных органах составляет около 95-98%. Лишь 2% организаций используют устаревшие зарубежные межсетевые экраны. Для субъектов критической информационной инфраструктуры показатели ниже (порядка 82-83%), хотя общая динамика положительна.

Фото: TelecomDaily.

Авторы: Игорь Пылаев
Тэги: Кибербезопасность,Минпромторг
Рубрики: Конференции