Минцифры хочет собрать все согласия россиян на обработку данных в «одном окне»

Минцифры хочет собрать все согласия россиян на обработку данных в 171одном окне187

изображение: grok

Минцифры прорабатывает запуск единой государственной платформы, где житель страны сможет увидеть все выданные им разрешения на обработку персональных данных и отозвать любое из них в одно нажатие. Передавать сведения в общую систему обяжут около 2,6 миллиона операторов. Инициатива уже расколола ведомства и вызвала жёсткую реакцию у бизнеса, который считает расходы неподъёмными, а технические риски — избыточными.

Предложение появилось в очередной редакции третьего пакета антимошеннических мер, с которым ознакомился «Коммерсантъ». Смысл прост: одно окно, полный перечень организаций с доступом к данным конкретного человека, мгновенный отзыв разрешения без поисков нужного сайта или личного кабинета. Параллельная идея Роскомнадзора — отраслевые стандарты обращения с персональной информацией, чтобы правила игры стали прозрачнее для пользователя.

Против немедленного закрепления платформы в законе выступили Банк России и Минэкономразвития. ЦБ ещё весной 2025 года заявлял о собственных планах по управлению согласиями, а теперь настаивает: сначала полноценная информационная система, потом обязательные требования к бизнесу. Иначе компании окажутся в правовом вакууме — обязанности есть, инструмента нет.

Стоит обратить внимание, что Банк России фактически предлагает поменять последовательность шагов: сначала работающая инфраструктура, потом законодательное принуждение.

Минэкономразвития указывает на другую проблему. Сейчас будущая платформа проходит добровольную апробацию лишь в отдельных сферах, поэтому окончательные решения без оценки эксперимента и реальных затрат участников рынка ведомство считает преждевременными. Отдельно предлагается пожалеть малый бизнес — для него новые требования окажутся заметно чувствительнее, чем для корпораций.

Среди позиций регуляторов и рынка выделяются несколько принципиальных возражений:

  • масштабная переделка систем 2,6 миллиона операторов персональных данных;
  • отсутствие технической возможности перенести бумажные согласия прошлых лет;
  • рост числа точек хранения конфиденциальной информации, а значит, и риск утечек;
  • вероятность роста нагрузки на пользователя за счёт авторизации через «Госуслуги» практически при каждом действии.

Само Минцифры пока держит осторожную линию — в министерстве сообщили, что документ ещё обсуждается, поэтому финальный состав мер может измениться. Часть положений вполне способна исчезнуть из итоговой версии.

Разговор о реформе тянется не первый год. Ещё в 2025 году руководитель Роскомнадзора Андрей Липов называл действующую модель морально устаревшей и продвигал переход к отраслевым стандартам — свой набор данных для туризма, свой для образовательных организаций, отдельные правила для остальных сфер. В нынешнем законопроекте эта концепция пока не отражена.

С одной стороны, отзыв согласия одним нажатием выглядит удобно и полезно. С другой — концентрация миллиардов записей о разрешениях в одной точке хранения создаёт новую мишень для атак, а значит, и вероятность утечек, которые ударят уже не по одному сервису, а сразу по всей цифровой биографии человека.

Представители отрасли предупреждают, что реальная техническая реализация окажется сложнее бумажного описания, а бремя ляжет прежде всего на небольшие компании — им придётся перестраивать инфраструктуру и подключаться к государственным сервисам с высокими требованиями к информационной безопасности.

Отмечается, что при таком масштабе интеграции по силам она окажется прежде всего крупнейшим игрокам, тогда как малый бизнес рискует оказаться в положении «плати или уходи».

В Ассоциации больших данных, объединяющей «Сбер», «Яндекс», ВТБ, «Авито» и других крупных игроков, обращают внимание и на чисто техническое ограничение. Внутренние идентификаторы пользователей нельзя автоматически сопоставить с учётными записями ЕСИА без перехода к обязательной авторизации через «Госуслуги» почти при каждом действии. Привычные цифровые процедуры от этого станут менее удобными, а часть пользователей может просто отказаться от онлайн-сервисов.

Отдельные технические возражения экспертов рынка:

  • миллиарды записей о согласиях потребуют масштабного расширения вычислительной инфраструктуры;
  • дорогостоящая система вряд ли снизит уровень мошенничества;
  • количество потенциальных точек хранения конфиденциальной информации вырастет;
  • вероятность новых утечек персональных данных возрастёт вместе с масштабом системы.

Председатель совета по противодействию технологическим правонарушениям КС НСБ Игорь Бедеров указывает на застарелую проблему бумажных согласий. Разрешения, оформленные несколько лет назад на бумаге, невозможно автоматически перенести в цифровую систему — необходимые метаданные попросту отсутствуют. Если обязать компании заново собирать подтверждения через push-уведомления или другие способы, клиентские сервисы получат серьёзные перебои в работе.

Игорь Бедеров оценивает переходный этап минимум в 12–18 месяцев. За это время рынок сможет подготовить единые технические протоколы, проверить их в работе и постепенно перестроить собственные информационные системы. Схожую позицию занимает компания RWB — там считают, что запуск новых механизмов должен идти поэтапно, после оценки затрат на модернизацию ИТ-инфраструктуры и внутренних процессов организаций. В Ozon и «Яндексе» ситуацию на момент подготовки материала не прокомментировали.

Единая точка хранения согласий действительно упрощает контроль над личными данными, но одновременно превращает саму платформу в лакомую цель для злоумышленников. Утечка из такой системы означает не потерю логина от одного сервиса, а компрометацию всей цифровой карты пользователя — с историей его отношений с банками, маркетплейсами, клиниками и государственными сервисами.

Возможные последствия для конечного пользователя выглядят так:

  • дополнительная авторизация через «Госуслуги» при обычных цифровых действиях;
  • временные сбои сервисов на период перевыдачи старых согласий;
  • рост числа push-уведомлений с просьбой подтвердить разрешения;
  • централизованный профиль согласий как единая цель для атак.

Ранее сообщалось, что в новой редакции законопроекта о регулировании искусственного интеллекта предусмотрена возможность использования государственных данных для обучения суверенных и национальных ИИ-моделей. При этом такой доступ предлагается предоставлять только после согласования с ФСТЭК России и ФСБ России. Документ также предусматривает развитие реестра доверенных моделей искусственного интеллекта и закрепляет ответственность операторов и владельцев ИИ-систем за обеспечение их безопасности, защиту данных и соблюдение установленных требований при эксплуатации.

Редакция CISOCLUB отмечает, что запрос на прозрачность в работе с персональными данными в стране действительно назрел и единый интерфейс управления согласиями может стать понятным инструментом для миллионов пользователей. Запуск подобной платформы без длительного переходного периода и без предварительной обкатки на реальных нагрузках создаст больше проблем, чем решит.

Специалисты CISOCLUB заявили о серьёзных опасениях за судьбу малого бизнеса, для которого стоимость подключения к государственной системе окажется несоразмерной пользе. По мнению редакции , ситуация требует не столько нового закона, сколько работающей и защищённой инфраструктуры, где риски утечек продуманы заранее, а не оставлены на потом. Также есть необходимость публичного обсуждения архитектуры платформы с профессиональным сообществом до её законодательного закрепления.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: