#advolaw — посты и обсуждения
5 публикаций
За последние годы требования к обработке персональных данных стали значительно жестче.
Однако новый проект приказа ФСТЭК показывает еще одну важную тенденцию — государство постепенно уходит от проверки «бумаг» к оценке того, насколько система защиты действительно работает.
Сегодня уже недостаточно один раз подготовить комплект документов, приобрести средства защиты и считать вопрос закрытым.
Новая модель предполагает постоянную работу:
• регулярный анализ угроз;
• актуализацию мер защиты;
• документирование изменений;
• контроль эффективности применяемых решений;
• своевременное реагирование на новые риски.
Для руководителей компаний это означает, что информационная безопасность становится частью корпоративного управления, а не исключительно задачей IT-подразделения.
Особенно внимательно на изменения стоит посмотреть:
✔ IT-компаниям;
✔ медицинским организациям;
✔ финансовому сектору;
✔ маркетплейсам и онлайн-сервисам;
✔ работодателям;
✔ любым организациям, работающим с персональными данными.
В юридической практике все чаще причиной серьезных проблем становится не сама кибератака, а отсутствие выстроенной системы защиты и подтверждения соблюдения требований законодательства.
Поэтому подготовку лучше начинать до вступления новых требований в силу.
В новой статье подробно разобрал:
• что меняется;
• кого затронут изменения;
• какие риски появляются у бизнеса;
• какие действия стоит предпринять уже сейчас.
📖 Полная аналитика:
https://advolaw.ru/analytics/post/novyj-prikaz-fstek-po-personalnym-dannym-2026
#ФСТЭК #ПерсональныеДанные #152ФЗ #ИнформационнаяБезопасность #Комплаенс #ADVOLAW
Главный вывод, который бизнес чаще всего упускает: закон не освобождает компанию от ответственности за то, как она выбрала систему, какие данные передала и кто проверил результат.
Кого закон касается напрямую
Специальный предмет № 243-ФЗ — большие фундаментальные модели: программы с не менее чем одним миллиардом параметров, способные решать широкий спектр интеллектуальных задач.
Чат-бот на корпоративном сайте или скоринговая система под этот критерий, как правило, не подпадают. Но они остаются объектами общего регулирования — персональных данных, договорного права, трудового законодательства.
Закон вводит две специальные категории: суверенная модель (российский разработчик, российская инфраструктура, полная воспроизводимость цикла обучения) и национальная модель (допускаются компоненты на открытых лицензиях).
Для ряда сфер Правительство сможет установить обязательность использования именно таких моделей. Банковский сектор — по согласованию с ЦБ.
Пять рисков, которые закон не снял
Ответственность не переходит к модели. ИИ не является субъектом права. Отвечает тот, кто выбрал систему, передал данные, настроил процесс и допустил результат к исполнению — разработчик, поставщик, интегратор, компания-пользователь или сотрудник.
Договор с поставщиком не защищает перед третьими лицами. Соглашение может перераспределить убытки внутри цепочки, но не освобождает компанию перед клиентом, субъектом персональных данных или регулятором.
Публичная модель — не внутреннее хранилище.
Загрузка рабочего документа означает передачу данных внешнему лицу, возможное обучение на запросах и потенциальное нарушение режима коммерческой тайны или персональных данных.
Формальный контроль человека не считается реальным.
Сотрудник должен видеть исходные данные, понимать ограничения системы, иметь квалификацию и реальное право отклонить результат.
Нажатие кнопки «подтвердить» без возможности возразить — не контроль.
Отсутствие документов после инцидента — самостоятельный риск. После ошибки нужно восстановить: какая модель работала, какие данные получила, что выдала, кто и как проверил, на каком основании решение было исполнено. Если этого нет — доказать надлежащее поведение не получится.
Что сделать в ближайшие 90 дней
Первые 30 дней — инвентаризация. Выявить все ИИ-системы: купленные, бесплатные, встроенные в офисные продукты, личные аккаунты сотрудников.
До завершения проверки ограничить передачу клиентских документов и персональных данных в публичные модели.
Дни 31–60 — закрытие критических пробелов.
Проверить договоры с поставщиками на наличие условий об обучении на данных, локализации, субподрядчиках и правах на результат. Установить обязательную проверку человеком для процессов с юридическими или финансовыми последствиями.
Дни 61–90 — система управления.
Утвердить реестр систем, политику применения ИИ, матрицу ответственности и требования к журналированию. Для потенциально регулируемых моделей запросить у поставщика план соответствия № 243-ФЗ.
Наибольший риск — не у создателя базовой модели. Он у компании, которая выбрала сервис, передала данные и допустила результат к исполнению, не выстроив систему контроля и документирования.
Подробный разбор — правовая конструкция закона, ответственность по ролям, договорный контур, требования к данным, маркировка и план на 90 дней — в полной статье ADVOLAW:
#ИскусственныйИнтеллект #ИИ #AI #Закон #Право #Бизнес #Предпринимательство #КорпоративноеПраво #Комплаенс #УправлениеРисками #ЦифровоеПраво #IT #Технологии #ПерсональныеДанные #152ФЗ #Юрист #Адвокат #ADVOLAW
С 1 сентября 2026 года начинает действовать Федеральный закон № 248-ФЗ, который вводит обязательный прием цифрового рубля для части российского бизнеса.
Для компаний, подпадающих под новые требования, отказ предоставить покупателю возможность оплаты цифровыми рублями может повлечь административный штраф до 50 тыс. рублей за каждый установленный случай нарушения.
При этом обязанность возникает далеко не у всех предпринимателей.
Кто обязан принимать цифровой рубль
Закон предусматривает поэтапный переход.
С 1 сентября 2026 года обязанность возникает у продавцов, если одновременно соблюдаются два условия:
выручка за 2025 год превышает 120 млн рублей;
на 1 января 2026 года действовал договор эквайринга с системно значимым банком либо банком, включенным Банком России в реестр значимых на рынке платежных услуг.
С 1 сентября 2027 года требования распространяются на компании с выручкой свыше 30 млн рублей, а с 1 сентября 2028 года — на продавцов с выручкой от 20 млн рублей.
Компании с годовой выручкой менее 20 млн рублей в настоящее время освобождены от обязанности принимать цифровой рубль.
Что потребуется бизнесу
Подготовка не ограничивается подключением новой функции в банке.
Компании необходимо:
определить, подпадает ли она под обязательные требования;
открыть кошелек цифрового рубля;
обеспечить поддержку универсального платежного QR-кода (УПК);
обновить кассовое программное обеспечение;
проверить договоры с банком;
адаптировать внутренние документы и учетную политику;
обучить сотрудников работе с новой формой расчетов.
Особое внимание следует уделить процедуре возврата денежных средств. Если покупатель оплатил товар цифровыми рублями, возврат также должен производиться именно в цифровых рублях.
Ответственность
Часть 4 статьи 14.8 КоАП РФ предусматривает ответственность за необоснованный отказ обеспечить возможность оплаты цифровыми рублями.
Размер штрафов составляет:
для должностных лиц и индивидуальных предпринимателей — от 15 000 до 30 000 рублей;
для юридических лиц — от 30 000 до 50 000 рублей.
Поскольку ответственность наступает за каждый установленный факт отказа, финансовые последствия могут оказаться значительно выше размера одного штрафа.
На что обратить внимание уже сейчас
На практике многие компании пока не понимают, подпадают ли они под новые требования. Между тем подготовку желательно начать заранее.
В первую очередь рекомендуется:
определить этап применения закона;
проверить статус обслуживающего банка;
оценить готовность кассовой инфраструктуры;
согласовать с банком порядок подключения цифрового рубля;
документировать все действия по подготовке.
Такая фиксация может иметь значение при возникновении споров с контролирующими органами и позволит подтвердить добросовестность компании.
Цифровой рубль — не только обязанность, но и изменение бизнес-процессов
Введение цифрового рубля затрагивает не только расчеты с покупателями. Изменения коснутся бухгалтерского учета, договорной работы, внутренних регламентов, обработки персональных данных и взаимодействия с банками.
Поэтому подготовку целесообразно рассматривать как комплексный комплаенс-проект, а не как простое обновление платежного терминала.
Полная версия статьи с подробным разбором законодательства, критериями определения этапов, чек-листами подготовки, рекомендациями по защите от штрафов и практическими алгоритмами действий доступна:
на сайте ADVOLAW
в правовой системе ГАРАНТ
Когда речь заходит об ИНТЕРПОЛ, многие считают, что объявление в международный розыск автоматически означает возможность задержания в любой стране мира.
На практике это далеко не так.
Red Notice (красное уведомление) — один из наиболее известных инструментов ИНТЕРПОЛ, однако его правовая природа значительно сложнее, чем принято считать.
Что такое ИНТЕРПОЛ
ИНТЕРПОЛ (International Criminal Police Organization) объединяет правоохранительные органы 196 государств и обеспечивает международное полицейское сотрудничество.
Организация не расследует преступления самостоятельно и не обладает полномочиями выдавать международные ордера на арест.
Ее основная задача — координация взаимодействия между национальными правоохранительными органами.
Что означает Red Notice
Красное уведомление представляет собой запрос к государствам-членам оказать содействие в розыске лица и, если это допускает национальное законодательство, принять меры к его временному задержанию до решения вопроса об экстрадиции.
Важно понимать: Red Notice не является международным ордером на арест.
Решение о задержании всегда принимается компетентными органами конкретной страны в соответствии с ее законодательством.
Именно поэтому последствия одного и того же уведомления могут существенно различаться в разных юрисдикциях.
Как появляется международный розыск
Процедура включает несколько этапов:
инициирование запроса национальными органами;
подготовку материалов через Национальное центральное бюро;
проверку Генеральным секретариатом ИНТЕРПОЛ;
публикацию уведомления при соблюдении требований Устава организации;
распространение информации через международную систему обмена данными.
При этом ИНТЕРПОЛ обязан соблюдать принцип политической нейтральности и не должен использоваться для политического, военного, религиозного или расового преследования.
Можно ли оспорить Red Notice
Да.
Если имеются основания полагать, что уведомление нарушает Устав ИНТЕРПОЛ или Правила обработки данных (Rules on the Processing of Data), заинтересованное лицо вправе обратиться в Commission for the Control of INTERPOL's Files (CCF).
Комиссия рассматривает обращения, проверяет законность обработки информации и при наличии оснований может принять решение об удалении уведомления либо внесении изменений.
На практике подобные процедуры требуют тщательной подготовки правовой позиции, анализа материалов уголовного дела и международной практики.
Практический вывод
Для бизнеса, собственников компаний, руководителей и лиц, ведущих международную деятельность, понимание механизмов работы ИНТЕРПОЛ имеет не теоретическое, а вполне прикладное значение.
Не каждое уведомление автоматически влечет задержание, а само наличие Red Notice еще не свидетельствует о законности уголовного преследования.
Каждый случай требует отдельного юридического анализа с учетом законодательства соответствующих государств и внутренних правил ИНТЕРПОЛ.
Полная статья с подробным разбором структуры ИНТЕРПОЛ, видов уведомлений, процедуры объявления в международный розыск, полномочий CCF и практических аспектов защиты опубликована на сайте ADVOLAW:
#ИНТЕРПОЛ #RedNotice #МеждународныйРозыск #Экстрадиция #МеждународноеПраво #УголовноеПраво #ADVOLAW
Большинство IT-компаний уверены, что серьезные проблемы начинаются с обыска или возбуждения уголовного дела. На практике это происходит значительно раньше.
Первый официальный запрос, приглашение предоставить документы, получение объяснений или осмотр информационных систем нередко становятся началом формирования доказательственной базы. Именно на этом этапе принимаются решения, которые впоследствии могут существенно повлиять на положение компании и ее руководителей.
Для технологического бизнеса важно понимать, что взаимодействие с правоохранительными органами требует не только технической, но и юридической готовности. Неосторожные объяснения сотрудников, передача информации без анализа правовых оснований или отсутствие внутренних процедур способны создать дополнительные риски даже тогда, когда компания не является фигурантом уголовного дела.
Предварительно выстроенные регламенты, участие адвоката с первых этапов проверки и грамотная работа с цифровыми доказательствами позволяют значительно снизить вероятность неблагоприятного развития событий.
В новой аналитической статье мы рассмотрели:
✔ какие действия относятся к гласным оперативно-розыскным мероприятиям;
✔ чем они отличаются от следственных действий;
✔ какие права есть у бизнеса при взаимодействии с правоохранительными органами;
✔ какие ошибки чаще всего допускают IT-компании;
✔ как организовать систему превентивной защиты бизнеса.
Полную версию статьи читайте на сайте ADVOLAW:
#ADVOLAW #ITLaw #УголовнаяЗащита #Комплаенс #ИнформационнаяБезопасность #ЦифровоеПраво #Право #Бизнес #ОперативноРозыскнаяДеятельность #LegalTech