Общественники предлагают поделить ответственность за утечку ПДн
06/02/2024
Общественная организация «Деловая Россия» направила в Госдуму предложение по смягчению ответственности операторов персональных данных за утечки, в частности по уменьшению штрафов на порядок — с 500 млн до 50 млн руб. Также предлагается разделить ответственность допустившей утечку компании с поставщиком решений в области защиты данных, пишет «Коммерсант».
Участники рынка кибербезопасности предсказуемо возражают, что за использование их продуктов отвечает оператор данных. Снижение же штрафов, полагают эксперты и депутаты, снизит эффективность мер.
Издание ознакомилось с предложениями «Деловой России» к законопроекту об оборотных штрафах за утечки персональных данных, который был принят в первом чтении 23 января. В настоящее время проходит подготовка документа ко второму чтению.
Согласно текущей версии законопроекта, базовые штрафы для юрлиц составят 3-5 млн руб., если утечка содержала данные до 10 тыс. субъектов, 5-10 млн руб. — если объём данных был до 100 тыс. субъектов, 10-15 млн руб. — при объёме более 100 тыс. субъектов. Максимальный штраф за повторные утечки установлен в 0,1-3% выручки за год, но не более 500 млн руб.
Помимо кратного снижения штрафов, в проекте «Деловой России» предусмотрены смягчающие обстоятельства для операторов. Например, подтверждение вложений в кибербезопасность от 0,1% годовой выручки в течение трёх и более лет до инцидента. Текущая версия не предполагает смягчающих обстоятельств, хотя это обсуждалось при подготовке законопроекта.
Более того, общественники хотят ввести «солидарную» ответственность оператора данных и его поставщика услуг в области кибербезопасности. Для этого предлагается дополнить текст законопроекта новой частью ст. 18.
По мнению опрошенных «Коммерсантом» экспертов, попытки бизнес-сообщества снизить размер предлагаемых штрафов понятны. Однако без усиления персональной и материальной ответственности за инциденты с данными, компании невозможно заставить вкладываться в кибербезопасность. При этом механизм начисления штрафов можно обозначить чётче, отмечают участники рынка.
Мнение сообщества по вопросу солидарной ответственности поставщиков решений в области защиты данных с операторами данных разделились. С одной стороны, так можно повысить качество и продуктов, и услуг. С другой — поставщики решений считают, что делить ответственность необходимо между оператором данных и тем, кому он передаёт данные, но не с ИБ-компаниями.