Операторов персональных данных (то есть любые сайты и сервисы, хранящие хоть какую-то информацию о пользователях) обяжут использовать только отечественное ПО

Аватар пользователя dilesoft

Правительство рассматривает возможность законодательно закрепить обязательство операторов персональных данных использовать только отечественное программное обеспечение (ПО), включая системы управления базами данных. Участники рынка указывают на необходимость учитывать готовность инфраструктуры операторов и их специфику, но отмечают, что open source решения могут быть выходом для полноценного перехода.

“Ъ” ознакомился с перечнем поручений председателя правительства Михаила Мишустина, составленным по итогам X конференции «Цифровая индустрия промышленной России» в начале июля. Большинство из 15 предписаний было направлено главе Минцифры РФ Максуту Шадаеву. Среди прочего Михаил Мишустин поручил Минцифры, ФСБ и ФСТЭК «проработать вопрос внесения изменений в законодательство РФ, устанавливающих обязанность операторов персональных данных использовать для обработки и хранения данных граждан исключительно российское ПО, в том числе системы управления базами данных (СУБД)». Подготовить предложения по поправкам поручено до 1 декабря 2025 года, переходный период меры ограничен 1 сентября 2027 года.

На запрос “Ъ” в пресс-службе Минцифры ответили, что «обсудят подходы к реализации с отраслью и заинтересованными ведомствами». В пресс-службе профильного вице-премьера Дмитрия Григоренко также отметили, что прорабатывается «механика поэтапного перехода» компаний на российские решения для анализа и обработки персональных данных, а также СУБД.

«Предполагается, что операторы смогут выбрать для использования любое подходящее решение, включенное в реестр отечественного ПО, который на данный момент содержит тысячи разработок различных классов»,— добавили в аппарате.

Успех полного перехода на отечественное ПО будет зависеть от конкретных требований, которые попадут в нормативно-правовые акты, отмечает руководитель направления консалтинга и аудита ИБ компании Step Logic Алена Игнатьева. Полный переход на отечественные СУБД к 1 сентября 2027 года маловероятен, считает директор направления «Информационная безопасность» компании «Рексофт» Сергей Бабкин. Он связывает это с тем, что за десятилетия во многих крупных организациях применение западных СУБД тесно интегрировалось с их бизнес-процессами, то есть вопрос перехода стоит гораздо шире, чем просто перенос данных. «Необходимо адаптировать и прикладные системы, которые оказывают влияние на процессы компаний»,— объясняет он.

Так как под действие инициативы попадают все операторы персональных данных (юридические лица, государственные и муниципальные органы), необходимо учитывать их различия в объеме обрабатываемых данных, отмечают в пресс-службе Ассоциации больших данных (объединяет «Сбер», «Яндекс», VK и др.). Полный переход потребует детальной его проработки с точки зрения готовности инфраструктуры, финансовых и организационных издержек, сроков, а также разработки подходов к категорированию самих операторов и поэтапному внедрению требований, добавляют в ассоциации. При этом «эффективным инструментом могут стать open source решения, сопровождаемые и поддерживаемые в России», отмечают в пресс-службе.

Использование полноценных ответвлений open source решений позволит реализовать переход до 1 сентября 2027 года, считает гендиректор НЦК ИСУ Кирилл Семион. Вендор в таком случае отвечает за весь код и может пройти все необходимые проверки. Есть open source решения с отечественными корнями и имеющие сертификат ФСТЭК, отмечает менеджер по продукту NGR Softlab Николай Перетягин: «Безусловно, всем бы было легче, если бы либо разработчики СУБД сертифицировали свои продукты, либо же регулятор создал единый реестр дистрибутивов сертифицированного ПО (включая библиотеки и другие зависимые компоненты), которыми могли бы пользоваться все, кому необходимо обеспечить защиту персональных данных».

Авторство: 
Копия чужих материалов
Комментарий автора: 

А Афтершок готов поменять свою БД? Афтершок ведь тоже хранит персональные данные пользователей, например email.

Комментарии

Аватар пользователя Lo
Lo(4 года 4 месяца)

Подарок богов не иначе. Глядишь меньше будет сбора персданных от каждой хрени, сливающей базы в режиме онлайн

Аватар пользователя qwweer
qwweer(10 лет 4 месяца)

А что, отечественные СБУД нельзя слить? 

Хорошего в этой новости то, что возможно будет расти рынок отечественных "клонов" ипортного ПО и, возможно, когда-нибудь какой-то из этих клонов станет годной независимой реализацие со своими плюшками. Или получится очередной АвтоВАЗ...

Так то отечественные решения и без этого закона появились. Не знаю, правда, кто владеет авторскими правами на тарантул или кликхауз - российский яндекс или голландский, но это решения вполне себе мирового уровня в своих нишах и созданы в РФ. В общем, не факт, что таким искусственным образом можно что-то реально простимулировать - кто хотел и так всё создал.

Аватар пользователя Lo
Lo(4 года 4 месяца)

Вы не в ту сторону посмотрели. Если появится такое требование, 100% мгновенно по щелчку перейдут? Или хренова туча махнут рукой и не станут шевелиться. Что в итоге приведёт их к либо уходу с рынка (в широком смысле), либо к отказу от сбора персданных.

Лично мне хорошо в любом из этих двух случаев. Про качество нашего по я вообще ничего не говорю.

Аватар пользователя nekoeimya
nekoeimya(12 лет 1 неделя)

Ну вы походу, не в курсе, что считается перс данными. Например, фио директора в вашем договоре на бумаге, в двух экземплярах - это тоже перс данные. И вы оператор. Все фирмы и ип оперативно регились в ркн весь май. 

Аватар пользователя uran66
uran66(4 года 8 месяцев)

А что, отечественные СБУД нельзя слить? 

Дорого! Отечественной инфраструктуры нет! Строить её для себя, чтобы потом сливать - это надо быть каким милионером-мазохистом...

Аватар пользователя Harsky
Harsky(13 лет 8 месяцев)

А что, оте­че­ствен­ные СБУД нель­зя слить? 

Обяжут сливать только отечественным спамерам и кол-центрам, так что всё под контролем будет.

Аватар пользователя don_spec
don_spec(2 года 4 месяца)

Дело хорошее, но что-то подсказывает, что будет сценарий "нет, сынок, это значит, что ты будешь меньше кушать" smile1.gif

Аватар пользователя Ути-пути
Ути-пути(2 года 5 месяцев)

БД и есть БД, хоть сертифицированная, хоть нет. Сливаются данные из нее одинаково. Зато, когда владельца системы заставят платить за бесплатный продукт, у него может резонно возникнуть желание как-то эти затраты окупить.

Аватар пользователя AnGeL_Knight
AnGeL_Knight(10 лет 2 месяца)

Есть вероятность, пусть и небольшая, что разработчиков отечественных защищенных БД обяжут встроить механизмы, усложняющие процесс слива. Не панацея, но часть желающих отсечет, части оставшихся усложнит процесс слива.

Аватар пользователя Ути-пути
Ути-пути(2 года 5 месяцев)

Это как - усложняющие? Вот я разработчик, я, при обращении к БД могу написать что-то вроде  SELECT * FROM users; и делать с результатами что захочу. Расскажите про механизмы, которые этому могут помешать, и сможет ли с ними работать существующий софт.

Аватар пользователя AnGeL_Knight
AnGeL_Knight(10 лет 2 месяца)

Самый простой вариант - не выдавать в ответ на запросы пользователям куски критичных таблиц - либо отдельные записи под протокол с дикими задержками, либо готовую аналитику, просчитывая ее на стороне БД.

Как самая идиотская и малореализуемая идея сгодится?

Хотя исполнители практически любую идею могут запороть... те же операционистки в банке, что подтверждают друг-другу операции, не читая их, идею двойного контроля пустили по ветру.

сможет ли с ними работать существующий софт.

Точно надо? Большая часть попыток улучшения существующего упирается в отсутствие совместимости со старыми решениями... чаще всего улучшение либо отбрасывается, либо корежится для совместимости. Потом костыль на костыль и в итоге хвостик.

Аватар пользователя Jeque
Jeque(13 лет 9 месяцев)

А, например, отдел кадров, который использует 1С ЗУП в связке с MS SQL и Windows Server - это оператор персональных данных?

Комментарий администрации:  
*** Подаёт сплетни под видом фактов, уличен в гнилоязыком пустословии ***
Аватар пользователя dilesoft
dilesoft(10 лет 6 месяцев)

Любое хранение и обработка любой информации о людях в любой информационной системе - является обработкой персональных данных. В законе есть исключения разве что для записных книжек в личных устройствах.

Аватар пользователя Jeque
Jeque(13 лет 9 месяцев)

Значит кому-то очень повезло. Грядёт обновление архитектуры 1С ЗУП по всей стране. Денег причастные поднимут немерено.

Комментарий администрации:  
*** Подаёт сплетни под видом фактов, уличен в гнилоязыком пустословии ***
Аватар пользователя Mr.Wolf
Mr.Wolf(6 лет 8 месяцев)

Вроде как 1С уже давно способна на линухах работать. В том числе - на православных.

Аватар пользователя Jeque
Jeque(13 лет 9 месяцев)

Способна, это да. Но представляете, сколько ещё 1С крутится под виндой и MS SQL. Кроме того, там же ещё лицензионные ключи есть, которые скорее всего не подходят от разных версий. В общем, это колоссальная работа предстоит.

Комментарий администрации:  
*** Подаёт сплетни под видом фактов, уличен в гнилоязыком пустословии ***
Аватар пользователя Mr.Wolf
Mr.Wolf(6 лет 8 месяцев)

То есть народ за 11 лет - даже не пошевелился ни разу? Ну, сами себе - злобные буратины, чо?

Аватар пользователя Jeque
Jeque(13 лет 9 месяцев)

А чего шевелиться то? ПО куплено, внедрено, работает. Никто не говорил, что иностранное ПО запрещено. Кому была критична платная поддержка или нужно было докупать лицензии, которые в РФ недоступны, наверное, уже обратились в сторону отечественных разработчиков. Перенос работающей 1С даже в небольшой конторе в сотню сотрудников на другую платформу - это очень затратное и, главное, сложное мероприятие с непредсказуемым результатом. Никто таким без веских причин заниматься не станет.

Комментарий администрации:  
*** Подаёт сплетни под видом фактов, уличен в гнилоязыком пустословии ***
Аватар пользователя Zivert
Zivert(5 лет 4 месяца)

Да потому что даже сраный MAX, внезапно, есть только для иностранных мобильных систем. А для кошерной Авроры - ни хрена. Бггггггг

Аватар пользователя Mr.Wolf
Mr.Wolf(6 лет 8 месяцев)

Думается - тут такое дело (прописанное во многих документах): все продукты делаются с перспективой вывода на "международные рынки". Ну а там - сами понимаете - всё "стабильно". Вот наши создатели - и ориентируются в первую очередь на эту самую "стабильность". Исключительно ИМХО.

Аватар пользователя monk
monk(13 лет 10 месяцев)

Подходят. И миграция с Win+MS SQL на Linux + Postgres (оба есть отечественные бесплатные) - дело одного дня.

Аватар пользователя Mr.Wolf
Mr.Wolf(6 лет 8 месяцев)

Поддержу мнение.

Особых проблем - вроде как - не увидели.

Аватар пользователя Бой Курантов

А гугл с микрософтом теперь тоже будет обязаны использовать отечественное ПО?

Аватар пользователя Swinston
Swinston(9 лет 8 месяцев)

Отдел кадров - по определению оператор персональных данных, вне зависимости от ПО.

152-ФЗ учите, а не задавайте идиотские вопросы.

Аватар пользователя uran66
uran66(4 года 8 месяцев)

Сотрудники отделов кадров головой отвечают за слив!

То, что вчера было можно, теперь нельзя, не важно, что работает уже не один год и друг друга знаем. В случае косяка сразу за ворота могут выгнать! На госпредприятиях теперь так! 

Аватар пользователя laa
laa(6 лет 7 месяцев)

Вот не понятно, как доказать, что слив слился из конкретного ОК

Аватар пользователя eagleowl73
eagleowl73(10 лет 1 месяц)

Оператором ПДн является юрлицо. Любая фирма является оператором для своих работников. 

Аватар пользователя mke61
mke61(13 лет 2 месяца)

Наконец таки.

Аватар пользователя Arsen NonLupin
Arsen NonLupin(7 лет 8 месяцев)

Вот и утильсбор подъехал :)

Аватар пользователя Naive plague
Naive plague(8 лет 3 месяца)

Фьють-ха!

Аватар пользователя alexsword
alexsword(14 лет 2 месяца)

> При этом «эффективным инструментом могут стать open source решения, сопровождаемые и поддерживаемые в России»

У нас PostgreSQL, как я понимаю, у которой особых проблем с безопасностью нет. 

Аватар пользователя Феофан Пургелин

Придётся ставить отечественную PostgresPro

Аватар пользователя alexsword
alexsword(14 лет 2 месяца)

А в чем разница?

Аватар пользователя Reptiloid
Reptiloid(5 лет 7 месяцев)

В наличии у последней сертификата ФСТЭК

Аватар пользователя dilesoft
dilesoft(10 лет 6 месяцев)

PostgreSQL сам по себе не является отечественным ПО. Отечественным ПО являются только форки PostgreSQL, занесенные в реестр отечественного ПО.

Аватар пользователя alexsword
alexsword(14 лет 2 месяца)

Опен Сорс, это по определению ты можешь скачать исходники, провести аудит, скомпилировать и т.д.

Чем это с точки зрения безопасности отличается от того, писал ты исходники сам, или взял в общедоступном месте?

Аватар пользователя dilesoft
dilesoft(10 лет 6 месяцев)

Вопрос не ко мне, а к законодателям. Впрочем, что именно будет в конечном законе, пока неизвестно.

Аватар пользователя ZIL.ok.130
ZIL.ok.130(8 лет 6 месяцев)

Там вообще вопрос в другом.

А именно -- на какие АДРЕСА отправляются данные и ГДЕ географически они хранятся.

Сичош фишкан?

Если ты используешь ПО из перечня Минцифры, но отливаешь на сервера в ЕС -- тебе прилетит волшебный пендель.

Типа -- а покажи ка адреса.

Скрыл -- поймали -- секирбашка.

smile19.gif

Аватар пользователя ZIL.ok.130
ZIL.ok.130(8 лет 6 месяцев)

А так -- хоть Гугелом пользуйся, если все данные хранятся на серверах Яндекса в Москве и никуда не текут.

Просто это сплошной гемор -- аудитить каждое обновление. Нахрен никому не впёрлось, поэтому -- шлюз закрыли кхренам и всё.

smile1.gif

Аватар пользователя Swinston
Swinston(9 лет 8 месяцев)

общедоступное место, расположенное вне РФ, может вдруг стать недоступным - был уже такой случай.

Придется переходить на Postgres Pro.

Аватар пользователя eagleowl73
eagleowl73(10 лет 1 месяц)

Возможно, когда пинками всех загонят на отечественное ПО, разработчики его таки будут вынуждены сделать его нормальным. 

С другой стороны, пример ВАЗа торчит перед глазами много лет. 

Аватар пользователя Swinston
Swinston(9 лет 8 месяцев)

какой тупой наброс...

Аватар пользователя Бой Курантов

будут вынуждены сделать его нормальным

Всё ровно наоборот

Аватар пользователя Naive plague
Naive plague(8 лет 3 месяца)

Никогда. 

Производитель-монополист это как кувшин компрачикоса. Под него подстроится потребитель. 

Если, конечно, крупный заказчик не обладает таким весом, чтобы просто перетереть с директором производителя и реально заставить его делать хорошо, пока он с поста не слетел. 

Это же все уже было при союзе.

Аватар пользователя BarBoss
BarBoss(11 лет 1 месяц)

общедоступное место, расположенное вне РФ, может вдруг стать недоступным

С некоторых пор замечаю, приобновлениях Fedora Linux многие сторонние репозитории недоступны. Приходится через VPN обновлять. Понятно, что всё равно пролезет, прикрыть такое чрезвычайно сложно, но тоже звоночек. Ставлю на рабочую машину RedOS, а федору, видимо, фтопку. Только дома останется. Да и то, стоит подумать...

Аватар пользователя Alex1981
Alex1981(2 года 1 месяц)

Опен Сорс, это по определению ты можешь скачать исходники, провести аудит, скомпилировать и т.д.

Можно все и самим сделать. Но для этого в компании разработка должна вестись по ГОСТам.

Должен проводится статический анализ кода, файзинг и т.д. С регламентами, отчетами и прочим.

Вряд ли среднестатистическая компания сможет предоставить такие отчеты аудиторам. Например, провести анализ исходников с точки зрения уязвимостей на какой-нибудь опенсорс проект задача не тривиальная.

Такое под силу только крупным разработчикам ПО.

Аватар пользователя eagleowl73
eagleowl73(10 лет 1 месяц)

А что, анализировать код обязательно самому? Нанял известную контору с репутацией...

Другой вопрос, что дешевле процесс от этого не станет. 

Аватар пользователя Ути-пути
Ути-пути(2 года 5 месяцев)

Аудит будет еще дороже, чем постгрю про покупать. Да еще придется этих аудиторов на каждое обновление оплачивать.

Аватар пользователя nekoeimya
nekoeimya(12 лет 1 неделя)

Факт 

Аватар пользователя monk
monk(13 лет 10 месяцев)

А также версии PostgreSQL в составе тех линуксов, которые занесены в реестр отечественного ПО.

Страницы