Минцифры хочет собрать все согласия россиян на обработку данных в «одном окне»

изображение: grok
Минцифры прорабатывает запуск единой государственной платформы, где житель страны сможет увидеть все выданные им разрешения на обработку персональных данных и отозвать любое из них в одно нажатие. Передавать сведения в общую систему обяжут около 2,6 миллиона операторов. Инициатива уже расколола ведомства и вызвала жёсткую реакцию у бизнеса, который считает расходы неподъёмными, а технические риски — избыточными.
Предложение появилось в очередной редакции третьего пакета антимошеннических мер, с которым ознакомился «Коммерсантъ». Смысл прост: одно окно, полный перечень организаций с доступом к данным конкретного человека, мгновенный отзыв разрешения без поисков нужного сайта или личного кабинета. Параллельная идея Роскомнадзора — отраслевые стандарты обращения с персональной информацией, чтобы правила игры стали прозрачнее для пользователя.
Против немедленного закрепления платформы в законе выступили Банк России и Минэкономразвития. ЦБ ещё весной 2025 года заявлял о собственных планах по управлению согласиями, а теперь настаивает: сначала полноценная информационная система, потом обязательные требования к бизнесу. Иначе компании окажутся в правовом вакууме — обязанности есть, инструмента нет.
Стоит обратить внимание, что Банк России фактически предлагает поменять последовательность шагов: сначала работающая инфраструктура, потом законодательное принуждение.
Минэкономразвития указывает на другую проблему. Сейчас будущая платформа проходит добровольную апробацию лишь в отдельных сферах, поэтому окончательные решения без оценки эксперимента и реальных затрат участников рынка ведомство считает преждевременными. Отдельно предлагается пожалеть малый бизнес — для него новые требования окажутся заметно чувствительнее, чем для корпораций.
Среди позиций регуляторов и рынка выделяются несколько принципиальных возражений:
- масштабная переделка систем 2,6 миллиона операторов персональных данных;
- отсутствие технической возможности перенести бумажные согласия прошлых лет;
- рост числа точек хранения конфиденциальной информации, а значит, и риск утечек;
- вероятность роста нагрузки на пользователя за счёт авторизации через «Госуслуги» практически при каждом действии.
Само Минцифры пока держит осторожную линию — в министерстве сообщили, что документ ещё обсуждается, поэтому финальный состав мер может измениться. Часть положений вполне способна исчезнуть из итоговой версии.
Разговор о реформе тянется не первый год. Ещё в 2025 году руководитель Роскомнадзора Андрей Липов называл действующую модель морально устаревшей и продвигал переход к отраслевым стандартам — свой набор данных для туризма, свой для образовательных организаций, отдельные правила для остальных сфер. В нынешнем законопроекте эта концепция пока не отражена.
С одной стороны, отзыв согласия одним нажатием выглядит удобно и полезно. С другой — концентрация миллиардов записей о разрешениях в одной точке хранения создаёт новую мишень для атак, а значит, и вероятность утечек, которые ударят уже не по одному сервису, а сразу по всей цифровой биографии человека.
Представители отрасли предупреждают, что реальная техническая реализация окажется сложнее бумажного описания, а бремя ляжет прежде всего на небольшие компании — им придётся перестраивать инфраструктуру и подключаться к государственным сервисам с высокими требованиями к информационной безопасности.
Отмечается, что при таком масштабе интеграции по силам она окажется прежде всего крупнейшим игрокам, тогда как малый бизнес рискует оказаться в положении «плати или уходи».
В Ассоциации больших данных, объединяющей «Сбер», «Яндекс», ВТБ, «Авито» и других крупных игроков, обращают внимание и на чисто техническое ограничение. Внутренние идентификаторы пользователей нельзя автоматически сопоставить с учётными записями ЕСИА без перехода к обязательной авторизации через «Госуслуги» почти при каждом действии. Привычные цифровые процедуры от этого станут менее удобными, а часть пользователей может просто отказаться от онлайн-сервисов.
Отдельные технические возражения экспертов рынка:
- миллиарды записей о согласиях потребуют масштабного расширения вычислительной инфраструктуры;
- дорогостоящая система вряд ли снизит уровень мошенничества;
- количество потенциальных точек хранения конфиденциальной информации вырастет;
- вероятность новых утечек персональных данных возрастёт вместе с масштабом системы.
Председатель совета по противодействию технологическим правонарушениям КС НСБ Игорь Бедеров указывает на застарелую проблему бумажных согласий. Разрешения, оформленные несколько лет назад на бумаге, невозможно автоматически перенести в цифровую систему — необходимые метаданные попросту отсутствуют. Если обязать компании заново собирать подтверждения через push-уведомления или другие способы, клиентские сервисы получат серьёзные перебои в работе.
Игорь Бедеров оценивает переходный этап минимум в 12–18 месяцев. За это время рынок сможет подготовить единые технические протоколы, проверить их в работе и постепенно перестроить собственные информационные системы. Схожую позицию занимает компания RWB — там считают, что запуск новых механизмов должен идти поэтапно, после оценки затрат на модернизацию ИТ-инфраструктуры и внутренних процессов организаций. В Ozon и «Яндексе» ситуацию на момент подготовки материала не прокомментировали.
Единая точка хранения согласий действительно упрощает контроль над личными данными, но одновременно превращает саму платформу в лакомую цель для злоумышленников. Утечка из такой системы означает не потерю логина от одного сервиса, а компрометацию всей цифровой карты пользователя — с историей его отношений с банками, маркетплейсами, клиниками и государственными сервисами.
Возможные последствия для конечного пользователя выглядят так:
- дополнительная авторизация через «Госуслуги» при обычных цифровых действиях;
- временные сбои сервисов на период перевыдачи старых согласий;
- рост числа push-уведомлений с просьбой подтвердить разрешения;
- централизованный профиль согласий как единая цель для атак.
Ранее сообщалось, что в новой редакции законопроекта о регулировании искусственного интеллекта предусмотрена возможность использования государственных данных для обучения суверенных и национальных ИИ-моделей. При этом такой доступ предлагается предоставлять только после согласования с ФСТЭК России и ФСБ России. Документ также предусматривает развитие реестра доверенных моделей искусственного интеллекта и закрепляет ответственность операторов и владельцев ИИ-систем за обеспечение их безопасности, защиту данных и соблюдение установленных требований при эксплуатации.
Редакция CISOCLUB отмечает, что запрос на прозрачность в работе с персональными данными в стране действительно назрел и единый интерфейс управления согласиями может стать понятным инструментом для миллионов пользователей. Запуск подобной платформы без длительного переходного периода и без предварительной обкатки на реальных нагрузках создаст больше проблем, чем решит.
Специалисты CISOCLUB заявили о серьёзных опасениях за судьбу малого бизнеса, для которого стоимость подключения к государственной системе окажется несоразмерной пользе. По мнению редакции , ситуация требует не столько нового закона, сколько работающей и защищённой инфраструктуры, где риски утечек продуманы заранее, а не оставлены на потом. Также есть необходимость публичного обсуждения архитектуры платформы с профессиональным сообществом до её законодательного закрепления.



