Конспект экономиста:)

Меню

ЦОД могут освободить от ответственности за утечки персональных данных: что изменится для бизнеса и граждан

нет комментариев

В России обсуждается изменение подхода к ответственности за утечки персональных данных, связанное с деятельностью коммерческих центров обработки данных. Аналитический центр при правительстве предложил точнее разграничить обязанности участников рынка и не привлекать к ответственности владельцев ЦОД, если они исключительно предоставляют инфраструктуру и фактически не имеют доступа к хранящейся информации.

Соответствующая инициатива включена в проект дорожной карты развития рынка центров обработки данных. Предполагается, что положения могут стать основой для поправок в законодательство о персональных данных. Документ планируется направить на межведомственное согласование, а предложенные изменения, по имеющейся информации, могут быть реализованы в течение следующего года.

Речь идет не об освобождении дата-центров от требований информационной безопасности вообще. Вопрос значительно уже: кто должен отвечать за утечку, если ЦОД предоставляет клиенту помещение, электроэнергию, охлаждение и физическую защиту серверов, но не определяет цели обработки персональных данных и не имеет доступа к их содержимому?

Почему возник вопрос об ответственности дата-центров

Современный ЦОД — это прежде всего инфраструктура. Его задача может заключаться в размещении серверного оборудования клиента, обеспечении бесперебойного электропитания, климатического контроля, физической защиты помещений и других технических условий для работы информационных систем.

При такой модели оператор дата-центра может вообще не видеть данные, которые находятся на оборудовании заказчика. У него нет логинов пользователей, базы паспортных данных или истории покупок — есть серверная стойка, кабельная инфраструктура и системы, обеспечивающие работу оборудования. Возникает закономерный юридический вопрос: насколько справедливо возлагать на такого поставщика ответственность за содержимое чужой информационной системы?

Именно эту проблему предлагают устранить разработчики дорожной карты. По их позиции, если ЦОД оказывает исключительно инфраструктурные услуги, не определяет цели и способы обработки персональных данных и не получает к ним доступа, его правовой статус должен отличаться от статуса оператора персональных данных.

В Минцифры также указали на необходимость учитывать фактическую роль каждого участника обработки информации. В ведомстве отметили, что дата-центр, который лишь предоставляет инфраструктуру для оборудования клиента и не участвует в определении целей или способов обработки данных, не является оператором персональных данных.

Это принципиальное разграничение. Ответственность должна следовать не просто за местом, где физически стоит сервер, а за тем, кто определяет, какие сведения собираются, зачем они используются, кому предоставляются и каким образом защищаются.

Почему проблема стала особенно актуальной

Предложение появилось на фоне роста масштабов компрометации персональных данных. По оценке основателя компании «Интернет-Розыск» Игоря Бедерова, количество инцидентов в первом полугодии 2026 года по сравнению с аналогичным периодом прошлого года увеличилось незначительно, однако объем скомпрометированной информации вырос, по разным оценкам, от 31,5% до 70%.

Изменилась и сама структура угроз. Если раньше злоумышленники могли охотиться за отдельными категориями информации, то теперь гораздо привлекательнее становятся крупные массивы данных. В одной базе могут одновременно находиться номера телефонов, учетные данные, история покупок, сведения о местоположении и другая информация.

Почему это важно? Большая база становится не просто набором украденных записей, а самостоятельным цифровым активом. По словам экспертов, такие массивы продаются на теневых площадках и могут использоваться в том числе в качестве наборов данных для обучения систем искусственного интеллекта.

Технологический фактор постепенно меняет и экономику киберпреступности. Если раньше злоумышленнику было выгодно получить конкретную ценную информацию, то автоматизированная обработка больших массивов позволяет извлекать ценность уже из масштаба. Чем больше данных собрано в одном месте, тем выше потенциальный ущерб при их компрометации.

Отдельную проблему создает активное распространение искусственного интеллекта. По ранее проведенной оценке компании «Солар», объем чувствительной информации, загружаемой в нейросети, в 2025 году вырос в 30 раз. Чем больше корпоративных и персональных сведений попадает в цифровые системы, тем важнее становится вопрос о том, кто контролирует их хранение и доступ.

Штрафы могут достигать сотен миллионов рублей

Неопределенность особенно чувствительна для владельцев ЦОД из-за потенциального размера ответственности. Авторы инициативы указывают, что действующая правоприменительная практика допускает ситуации, при которых дата-центр может оказаться участником разбирательства из-за утечки персональных данных, хотя непосредственно обработкой этой информации он не занимается.

Санкции в сфере защиты персональных данных могут быть весьма существенными. Для юридических лиц за отдельные нарушения предусмотрены штрафы до 500 млн рублей за первое нарушение, а за повторное — до 3% годовой выручки. Для инфраструктурного бизнеса потенциальный риск такого масштаба способен непосредственно отражаться на стоимости услуг.

Эксперт НТИ по новым материалам и технологиям Евгений Вишневский считает предложение логичным с точки зрения развития российского рынка ЦОД. По его мнению, неопределенность в вопросе ответственности увеличивает риски операторов инфраструктуры, а вместе с ними — стоимость услуг для заказчиков.

Получается цепочка: чем выше юридический риск поставщика инфраструктуры, тем больше ресурсов ему приходится закладывать на страхование, юридическое сопровождение, аудит и дополнительные защитные меры. В конечном счете эти расходы могут оказаться включены в тариф для клиента.

При этом освобождение от статуса оператора персональных данных не означает, что ЦОД сможет игнорировать собственную безопасность. Физический доступ к серверному оборудованию, электроснабжение, сетевое оборудование и внутренние информационные системы самого дата-центра по-прежнему должны защищаться. Речь идет именно о разграничении ответственности за данные клиента.

Судебная практика показывает сложность вопроса

Показательный пример произошел в начале 2026 года, когда Верховный суд отказал Минтруду в споре, связанном со штрафом за утечку персональных данных. Министерство указывало на то, что технический доступ к информации обеспечивал подрядчик.

Однако Верховный суд исходил из того, что оператором персональных данных выступало именно министерство. Следовательно, обязанность по организации необходимых мер защиты лежала на нем.

Этот пример важен не только сам по себе. Он демонстрирует юридическую логику, при которой передача отдельных технических функций сторонней организации не означает автоматического переноса ответственности за персональные данные.

При этом российская правовая система не использует прецедентное право в англосаксонском смысле. Поэтому одно судебное решение не закрывает вопрос для всех аналогичных ситуаций. Компании и государственные органы, допустившие утечку, могут продолжать доказывать, что причиной инцидента стали действия подрядчика или инфраструктурного поставщика.

Партнер ComNews Research Леонид Коник считает, что подобные споры могут продолжиться. По его мнению, даже после появления более четких правил участники рынка будут стремиться определить конкретный источник нарушения и соответствующую ответственность.

Юристы обращают внимание и на другую проблему. Как отмечает руководитель направления «Разрешение IT&IP споров» фирмы «Рустам Курмаев и партнеры» Ярослав Шицле, главный вопрос заключается не столько в непосредственном риске для ЦОД, сколько в отсутствии четко определенного правового статуса операторов дата-центров.

Именно эту правовую «серую зону» и предлагается устранить. Закон должен отвечать на простой вопрос: что обязан делать каждый участник цепочки и за какое нарушение он отвечает?

Поможет ли это сократить число утечек

Автоматического снижения количества киберинцидентов после изменения законодательства ожидать не стоит. Сам по себе новый юридический статус не способен закрыть уязвимость сервера, остановить фишинговую атаку или помешать сотруднику передать базу злоумышленникам.

Однако четкое распределение ответственности может изменить поведение организаций. Если владелец данных понимает, что нельзя переложить последствия инцидента на инфраструктурного подрядчика только потому, что сервер физически находится на его площадке, стимул инвестировать в собственную защиту становится сильнее.

Леонид Коник обращает внимание, что значительная часть утечек связана не с непосредственным взломом оборудования, а с социальной инженерией или действиями сотрудников, которые получают доступ к информации и используют его в корыстных целях.

Это принципиально важный момент. Даже самый защищенный дата-центр не способен предотвратить ситуацию, когда уполномоченный сотрудник клиента передает учетные данные третьему лицу, открывает вредоносное вложение или сознательно продает информацию.

Поэтому безопасность персональных данных напоминает многоуровневую систему защиты: физическая инфраструктура является только одним из слоев. Далее идут операционные системы, базы данных, сетевое оборудование, средства аутентификации, права доступа, резервное копирование, мониторинг и, наконец, сами сотрудники.

Экс-министр цифрового развития Вологодской области Ахметжан Махмутов считает, что после изменения правил может сократиться количество формальных претензий и споров, в которых пытаются найти стороннего ответственного. Расследование придется сосредоточить на реальной причине инцидента — взломе сервера клиента, действиях инсайдера, ошибке разработчика или другом нарушении.

Евгений Вишневский при этом подчеркивает: одних законодательных поправок недостаточно. Но когда обязанности каждого участника четко определены, проще проводить аудит, контролировать исполнение требований и направлять инвестиции именно на те меры безопасности, которые действительно уменьшают вероятность утечки.

Что это означает для компаний и обычных пользователей

Для компаний, работающих с персональными данными, возможные изменения означают необходимость внимательнее пересмотреть договоры с дата-центрами и другими IT-подрядчиками. В документах важно четко разделять зоны ответственности: кто администрирует оборудование, кто управляет операционной системой, кто имеет доступ к базам, кто отвечает за резервные копии и кто проводит расследование инцидентов.

Особое внимание стоит уделять правам доступа. Если ЦОД действительно не должен иметь доступа к персональным данным, это необходимо подтверждать не только договором, но и технической архитектурой. Принцип минимальных привилегий здесь особенно важен: сотрудник должен иметь только те полномочия, которые необходимы ему для выполнения конкретной работы.

Для пользователей персональных данных главный вывод также очевиден. Независимо от того, где физически находится сервер, ответственность за цели и способы обработки информации должна быть понятной. Если компания собирает данные клиента, именно она должна серьезно относиться к их защите, а не рассчитывать на то, что в случае инцидента достаточно будет сослаться на дата-центр.

Практический совет для бизнеса прост: при выборе ЦОД необходимо оценивать не только стоимость стойки, электричества и сетевого подключения. Важны физическая безопасность, контроль доступа, резервирование питания, процедуры реагирования на инциденты, журналирование событий и условия договора.

Для самих пользователей разумно ограничивать объем передаваемой организациям информации. Чем меньше данных собирается без необходимости, тем меньше потенциальный ущерб при их компрометации. Цифровая безопасность начинается не с дорогого оборудования, а с вопроса: действительно ли организации нужны все сведения, которые она просит предоставить?

Ответственность должна соответствовать реальной роли участника

Предлагаемое изменение отражает более общий тренд в развитии законодательства о цифровой экономике. Информационные системы становятся сложнее, данные проходят через множество подрядчиков, облачных платформ и инфраструктурных операторов. Поэтому универсальная модель, при которой ответственность определяется только фактом технического хранения информации, становится все менее подходящей.

Для дата-центра принципиально важно отличать физическое размещение оборудования от обработки данных. Если оператор ЦОД не определяет цели обработки, не управляет содержанием базы и не получает к ней доступа, его функции отличаются от функций компании, которая непосредственно собирает и использует сведения о гражданах.

При этом освобождение инфраструктурного оператора от статуса оператора персональных данных не должно превращаться в «индульгенцию» для плохой кибербезопасности. Если инцидент произошел из-за нарушения обязанностей самого ЦОД — например, в зоне его собственного контроля, — вопрос ответственности должен рассматриваться с учетом конкретных обстоятельств.

Будущее регулирования персональных данных, вероятно, будет связано именно с таким распределением ролей. Цифровая инфраструктура превращается в сложную цепочку, где данные могут проходить через владельца информационной системы, разработчика, облачного провайдера, дата-центр и множество других подрядчиков.

Чем больше таких звеньев, тем важнее заранее определить, кто отвечает за каждый участок. Иначе после утечки начинается знакомый юридический процесс: каждый участник показывает на соседа, а персональные данные тем временем уже давно живут собственной жизнью.

Предложение Аналитического центра при правительстве направлено именно на устранение такой неопределенности. Если соответствующие поправки будут приняты, ответственность за персональные данные должна стать более адресной: отвечать придется прежде всего тому, кто действительно определяет порядок их обработки и обязан обеспечить их защиту. Это не отменит утечки, но может сделать расследование инцидентов более точным, а требования к безопасности — более понятными для всего рынка.

Рубрика: 2026
1 Звезда2 Звезды3 Звезды4 Звезды5 Звезд (1 оценок, среднее: 5,00 из 5)