#информационнаябезопасность — посты и обсуждения
8 публикаций
За последние годы требования к обработке персональных данных стали значительно жестче.
Однако новый проект приказа ФСТЭК показывает еще одну важную тенденцию — государство постепенно уходит от проверки «бумаг» к оценке того, насколько система защиты действительно работает.
Сегодня уже недостаточно один раз подготовить комплект документов, приобрести средства защиты и считать вопрос закрытым.
Новая модель предполагает постоянную работу:
• регулярный анализ угроз;
• актуализацию мер защиты;
• документирование изменений;
• контроль эффективности применяемых решений;
• своевременное реагирование на новые риски.
Для руководителей компаний это означает, что информационная безопасность становится частью корпоративного управления, а не исключительно задачей IT-подразделения.
Особенно внимательно на изменения стоит посмотреть:
✔ IT-компаниям;
✔ медицинским организациям;
✔ финансовому сектору;
✔ маркетплейсам и онлайн-сервисам;
✔ работодателям;
✔ любым организациям, работающим с персональными данными.
В юридической практике все чаще причиной серьезных проблем становится не сама кибератака, а отсутствие выстроенной системы защиты и подтверждения соблюдения требований законодательства.
Поэтому подготовку лучше начинать до вступления новых требований в силу.
В новой статье подробно разобрал:
• что меняется;
• кого затронут изменения;
• какие риски появляются у бизнеса;
• какие действия стоит предпринять уже сейчас.
📖 Полная аналитика:
https://advolaw.ru/analytics/post/novyj-prikaz-fstek-po-personalnym-dannym-2026
#ФСТЭК #ПерсональныеДанные #152ФЗ #ИнформационнаяБезопасность #Комплаенс #ADVOLAW
От локального спора с «экспертами старой формации» к диагнозу системной проблемы государственного управления
На днях в одном из экспертных чатов разгорелся классический спор о природе современной войны. Повод оказался рядовым, но симптоматика — клинически точной. Стоило поднять тему когнитивно-информационных войн, стратегического управления смыслами и необходимости опережающей защиты высшего контура управления, как в ответ полился привычный набор: апелляции к классикам начала прошлого века, заученные термины вроде «фильтра Калмана» и «сетецентрики Себровски», а в финале — неизменный переход на личности, мат и бан.
Этот микроэпизод идеально обнажил главную болезнь значительной части нашего экспертного и управленческого истеблишмента — глубокий технократический снобизм, граничащий с ментальной слепотой.
Давайте разберем на этом живом примере, почему «железные» ретрограды сегодня представляют серьезную угрозу для безопасности страны и почему инициатива профессора Игоря Панарина о внедрении образовательных тренингов по гибридным войнам для высших эшелонов власти сегодня актуальна как никогда.
1. Ловушка 1925 года: «Свечин всё описал»
Логика технарей-пуристов проста до примитивного: раз выдающиеся военные теоретики прошлого (например, Александр Свечин) описывали войну через призму индустриального противостояния масс, экономики и базовой пропаганды, то все современные концепции когнитивно-психологического воздействия — это якобы «гуманитарная болтология» и шарлатанство.
Оппоненты этого толка любят повторять мантру: «Без компьютеров, сенсоров и протоколов обмена информацией все ваши когнитивные войны сводятся опять к 1925 году».
Но в этом-то и заключается их фатальная ошибка!
Появление цифровых платформ, алгоритмов Big Data, нейросетевого микротаргетинга и систем глубокого психопрофилирования сделало так, что это уже не 1925 год. Информационная среда изменила само качество реальности. Война давно ведется не за высоту на карте, а за переформатирование нейронных матриц общества и паралич воли элит задолго до того, как военные получат приказ поднять в воздух технику.
2. Синдром 1991 года: Как погибают сверхдержавы с идеальным «железом»
Если следовать логике тех, кто измеряет мощь государства исключительно тоннами металла, гигагерцами и баллистическими ТТХ, то СССР в 1991 году был абсолютно непобедим.
У Союза была сильнейшая армия планеты;
Безупречный ядерный паритет и передовой ВПК;
Колоссальные запасы материальных ресурсов.
И тем не менее, сверхдержава рухнула без единого кинетического выстрела со стороны НАТО. Система была уничтожена на мета-уровне — через разрушение смыслового ядра, идеологический паралич элит и управляемую перепрошивку общественного сознания.
Потому что классические генералы и чиновники, воспитанные на формулах материального обеспечения, упорно продолжали готовиться к прошлой войне, в упор не замечая развернутой против них долгосрочной гибридно-информационной агрессии.
3. Почему «полковники с тремя образованиями» бессильны перед когнитивной агрессией?
В пылу споров любители ссылаться на авторитеты часто выкатывают козырь: «А вот мой знакомый полковник из ЦАМО, спец по психологическим операциям, знает всё про оперативные коэффициенты морального состояния (МПО)!».
Здесь кроется подмена понятий. Методики оперативной оценки морально-психологического состояния личного состава под огнем — это отличный инструмент оперативно-тактического уровня. Он позволяет рассчитать, сколько минут конкретный батальон удержит позицию при определенных потерях.
Но когнитивная война — это уровень стратегический. Полевые коэффициенты стойкости роты бессильны, если у руководства страны полностью парализована воля к сопротивлению, а элиты когнитивно интегрированы в чужую матрицу ценностей. Прекрасный оперативный план на бумаге не сработает, если принимающие решения лица заражены вирусом пораженчества.
Именно поэтому люди, застрявшие в парадигме «если этого нет в таблице ТТХ, значит, этого не существует», сегодня работают как тормоза перестройки в вопросах национальной безопасности. Им страшно признать собственную некомпетентность в новых реалиях, ведь тогда рухнет их уютный мир, где всё можно измерить линейкой и калькулятором.
4. Зачем нужны тренинги для АП, правительства и генералитета?
Именно об этом справедливо говорит Игорь Панарин, предлагая проводить обязательные обучающие модули по противодействию гибридным и когнитивным войнам для высшего управленческого звена.
Бюрократический и военный аппарат по своей природе инерционен. Без принудительной ломки стереотипов чиновник высшего ранга будет продолжать мыслить категориями освоения бюджетов, отчетов по форме и линейных угроз.
Высшее руководство нужно учить моделированию когнитивных угроз через жесткие сценарные игры, разборы реальных кейсов информационной деструкции и прецеденты геополитических катастроф XX века. Управленец нового поколения обязан понимать принципы работы алгоритмического давления, психосоциального инжиниринга и защиты суверенного информационного поля.
Итог
Техника, гиперзвук, передовые радиолокационные станции и сетецентрические контуры управления абсолютно необходимы. Без сильного ВПК суверенное государство в современном мире существовать не может.
Но точно так же верно и обратное: никакое железо не спасет страну, если ее управленческий контур поражен ментальной архаикой и не способен защитить себя на поле смыслов.
Пора перестать бояться сложных гуманитарных и когнитивных реалий XXI века. Побеждают в современных конфликтах не те, кто яростнее затыкает рты оппонентам в Telegram-чатах и держится за устаревшие методички, а те, кто быстрее учится мыслить на опережение.
#Геополитика #КогнитивнаяВойна #ИнформационнаяБезопасность #Сетецентрика #ВоеннаяАнатомия #УправлениеСмыслами #Аналитика #Тенденции
Интеграция генеративного искусственного интеллекта в крупный ритейл и e-commerce перешла на уровень ядра бизнеса. ИИ-агентам доверяют автоматизацию закупок, предиктивный анализ маржинальности и управление цепочками поставок.
Однако в погоне за быстрыми результатами финансовые и генеральные директора допускают критическую ошибку — одобряют подключение корпоративных ERP и WMS к публичным зарубежным API ради экономии на собственной ИТ-инфраструктуре. В масштабах Tier-1 холдингов этот подход ведет к катастрофическим рискам для маржинальности и безопасности бизнеса.
Давайте разберем финансовую анатомию этих рисков.
📉 1. Скрытый рост OPEX и потеря контроля над затратами
Обработка бизнес-логики через облачные LLM-модели (вроде OpenAI или Anthropic) требует передачи гигантских массивов данных в так называемое «контекстное окно». За каждый запрос компания платит провайдеру. По мере масштабирования ИИ-агентов на миллионы складских операций затраты на инфраструктуру начинают расти экспоненциально, буквально «съедая» операционную эффективность внедрения и ухудшая показатели EBITDA.
🛑 2. Утечка коммерческой тайны и потеря рыночного преимущества
Чтобы ИИ принял решение о закупке или выявил аномалию в УПД, в облако отправляется чувствительная финансовая информация: точные закупочные цены, условия ретро-бонусов от поставщиков, маржинальность категорий и объемы остатков на РЦ. При атаке класса Prompt Injection (когда модель умышленно обманывают через входящий документ) злоумышленники могут извлечь структуру ваших затрат. Если эти данные утекут к конкурентам, компания мгновенно потеряет рыночную позицию.
⚖️ 3. Комплаенс-риски и оборотные штрафы
Передача данных, содержащих историю заказов или ПДн клиентов, в зарубежные облачные API — это прямая трансграничная передача данных. В рамках 152-ФЗ легально обосновать этот процесс сейчас невозможно. Ритейлерам грозят оборотные штрафы до 1–3% от годовой выручки холдинга, а также риск мгновенной блокировки операционных ИТ-контуров регулятором.
🛡 Финансово-архитектурный ответ: Концепция Data Locality
Единственный способ защитить оборотный капитал и маржу — перенос ИИ-инфраструктуры в закрытый контур компании (Data Locality). В рамках SDB-Platform мы реализуем это через три эшелона защиты:
1️⃣ Маскирование данных: Специальные легковесные Python-скрипты заменяют реальные цены и ПДн хэшами до отправки в модель. ИИ работает с абстрактными токенами, не видя реальных финансовых цифр.
2. Локальный On-Premise контур: Изолированные open-source модели разворачиваются на собственных серверах или в защищенных отечественных облаках (УЗ-1). Ни один байт данных не покидает периметр.
3️⃣ Шлюзы бизнес-логики (Business Logic Gates): ИИ по своей природе вероятностен и склонен к галлюцинациям. Мы не даем ИИ-агентам напрямую менять данные в ERP. Их решения перехватываются air-gapped Python-петлями валидации, которые проверяют транзакции на жесткое соответствие математическим правилам. Если ИИ ошибся в цене закупки — шлюз заблокирует операцию.
Итог для CFO: Переход от публичных API к суверенной ИИ-платформе с детерминированными Python-шлюзами позволяет снизить затраты на вычислительные мощности и инфраструктуру до 70%, полностью защитив бизнес от регуляторных штрафов и утечки коммерческой тайны.
Полный разбор рисков использования публичных API в e-commerce читайте в моей статье на Oborot.ru (ссылка в комментариях) 👇
#Экономика #УправлениеРисками #EBITDA #Инвестиции #Финтех #Комплаенс #ИнформационнаяБезопасность #B2B #Ритейл #SDBPlatform #ThothSia #КорпоративныеФинансы
Большинство IT-компаний уверены, что серьезные проблемы начинаются с обыска или возбуждения уголовного дела. На практике это происходит значительно раньше.
Первый официальный запрос, приглашение предоставить документы, получение объяснений или осмотр информационных систем нередко становятся началом формирования доказательственной базы. Именно на этом этапе принимаются решения, которые впоследствии могут существенно повлиять на положение компании и ее руководителей.
Для технологического бизнеса важно понимать, что взаимодействие с правоохранительными органами требует не только технической, но и юридической готовности. Неосторожные объяснения сотрудников, передача информации без анализа правовых оснований или отсутствие внутренних процедур способны создать дополнительные риски даже тогда, когда компания не является фигурантом уголовного дела.
Предварительно выстроенные регламенты, участие адвоката с первых этапов проверки и грамотная работа с цифровыми доказательствами позволяют значительно снизить вероятность неблагоприятного развития событий.
В новой аналитической статье мы рассмотрели:
✔ какие действия относятся к гласным оперативно-розыскным мероприятиям;
✔ чем они отличаются от следственных действий;
✔ какие права есть у бизнеса при взаимодействии с правоохранительными органами;
✔ какие ошибки чаще всего допускают IT-компании;
✔ как организовать систему превентивной защиты бизнеса.
Полную версию статьи читайте на сайте ADVOLAW:
#ADVOLAW #ITLaw #УголовнаяЗащита #Комплаенс #ИнформационнаяБезопасность #ЦифровоеПраво #Право #Бизнес #ОперативноРозыскнаяДеятельность #LegalTech
Что случилось
Госдума приняла в третьем, окончательном чтении закон о штрафах за использование зарубежных сервисов авторизации на российских сайтах. Теперь интернет-ресурсы обязаны пускать пользователей только через российский номер телефона, портал «Госуслуги» (ЕСИА), Единую биометрическую систему или другие отечественные информационные системы.
Какие способы авторизации под запретом
«Войти через Google»
«Войти через Gmail»
«Войти через Yahoo»
«Войти через Outlook» и другие иностранные почтовые сервисы
любые зарубежные системы аутентификации
Размеры штрафов
За нарушение требований предусмотрена административная ответственность:
для граждан — от 10 до 20 тыс. рублей
для должностных лиц — от 30 до 50 тыс. рублей
для юридических лиц — от 500 до 700 тыс. рублей
Что со старыми аккаунтами
Закон обратной силы не имеет — это означает, что уже зарегистрированные аккаунты, привязанные к иностранным почтовым сервисам или аккаунтам Google, продолжат работать. Изменения коснутся только новых регистраций.
Контекст
Требования об авторизации только через российские сервисы были введены ещё два года назад, но до сих пор не существовало механизма наказания для владельцев сайтов, которые их игнорировали. Закон вступает в силу после официального опубликования.
Мнение
Власти последовательно зачищают цифровую среду от зарубежных технологий. Кнопки «Войти через Google» и регистрация по Gmail для российских сайтов теперь под запретом. Технически для владельцев ресурсов это означает доработку форм авторизации. Пользователям — как минимум необходимость иметь российский номер телефона для регистрации на новых сайтах. Старым аккаунтам, к счастью, ничего не грозит, так что все сохранённые пароли и привязки продолжат работать.
#Госдума #авторизация #штрафы #Горелкин #закон #информационнаябезопасность #Рунет #Госуслуги #биометрия
Что случилось
9 июня 2026 года Госдума приняла во втором и третьем чтениях законопроект, который вводит административные штрафы для владельцев российских сайтов за нарушение правил авторизации пользователей. Под запрет попадает вход через зарубежные сервисы, включая использование иностранной электронной почты .
Как теперь можно авторизоваться
По действующим нормам, авторизация на российских сайтах для граждан РФ должна проходить исключительно через :
- российский номер мобильного телефона
- портал «Госуслуги» (ЕСИА)
- Единую биометрическую систему
- другие информационные системы, владельцем которых является гражданин РФ или российское юрлицо
Использование зарубежных сервисов авторизации, включая иностранные почтовые сервисы (Gmail, Yahoo, Outlook и т.п.), считается нарушением .
Размеры штрафов
За несоблюдение требований закон устанавливает дифференцированные штрафы :
- для граждан — от 10 до 20 тысяч рублей
- для должностных лиц — от 30 до 50 тысяч рублей
- для юридических лиц — от 500 до 700 тысяч рублей
За повторные нарушения суммы увеличиваются: для граждан — до 40 тысяч, для должностных лиц — до 100 тысяч, для юридических — до 1,4 млн рублей .
Что с уже зарегистрированными аккаунтами
По словам автора инициативы, депутата Антона Горелкина, закон обратной силы не имеет. Это значит, что изменения коснутся только новых регистраций. Уже зарегистрированные аккаунты, привязанные к зарубежным почтовым сервисам, продолжат работать .
Контекст: двухфакторное подтверждение через Max
Одновременно Госдума приняла в первом чтении законопроект, которым с 1 сентября 2026 года вводится обязательное подтверждение «значимых действий» в интернете через два канала одновременно — код из SMS и сообщение в государственном мессенджере Max . Перечень таких действий утвердит правительство.
Мнение
Законопроект Горелкина давно обсуждался — требования об авторизации через российские сервисы были приняты ещё два года назад, но без механизма наказания. Теперь штрафы введены. Для обычных пользователей на практике это значит, что при регистрации на новых российских сайтах уже не получится использовать «войти через Google» или указать почту на Gmail. Однако старые аккаунты, по заверениям авторов, продолжат работать — трогать их не будут. Закон направлен прежде всего на владельцев сайтов, которые два года игнорировали действующие нормы .
#Госдума #авторизация #штрафы #Горелкин #иностраннаяпочта #информационнаябезопасность #Рунет