TGViewer
Channel Public Channel
На стадии обсуждения

На стадии обсуждения

@na_stadii

Разбираю проекты актов по КИИ и ИБ, пока их ещё можно изменить: regulation.gov.ru, законопроекты, ГОСТы. Подаю поправки и показываю, что из них учтено. Канал ведёт Николай Лобанов, независимый эксперт по ИБ и защите КИИ.
Сайт: nikolay-lobanov.ru
Subscribers
71
Photos
3
Videos
3
Links
51
Recent Posts 19 shown
Post #77 16

Forwarded from Об ЭП и УЦ

✍️ГОСТ сертификаты НУЦ: зазор есть, CT-логов нет

С нашим каналом своим экспертным комментарием поделился Николай Лобанов, автор канала "На стадии обсуждения". Николай также направлял свои предложения к проекту приказа Минцифры о требованиях к сертификатам безопасности.
Минцифры обработало мои предложения к проекту приказа о требованиях к сертификатам безопасности НУЦ. Кроме типового "Документ приведен в соответствие с требованиями законодательства РФ", в ответе нашлось одно место по существу, про журналы прозрачности:

Гост сертификаты выпускаются через воздушный зазор. У подсистемы ГОСТ нету доступа к публичным логам.

Что в проекте. DV и OV сертификаты на RSA должны содержать три SCT-метки, то есть пресертификат учитывается в CT-логе до выдачи (п. 117 и 169 приложения 1, дополнение 1.3.6.1.4.1.11129.2.4.2). В профилях DV и OV на ГОСТ такого требования нет.

Зачем это владельцу домена. По CT-логу он видит сертификат, выпущенный на его домен без его ведома (RFC 6962, раздел 1). Если ГОСТ сертификаты НУЦ в логи не попадают, такой сертификат он не увидит.

Почему зазор не довод. Встроить SCT-метку он действительно мешает: для этого пресертификат должен уйти в лог и вернуться с меткой до выдачи. Но учесть сертификат в логе можно и после выдачи, подать его туда может кто угодно (раздел 3.1 того же RFC). Выданный сертификат всё равно выходит из закрытого контура к владельцу. Тем же путём он может уйти и в лог.

Какой лог его примет, отдельный вопрос: лог проверяет подпись цепочки и принимает только цепочки до корней из своего опубликованного списка (там же). Поэтому я предлагал, чтобы журнал вёл сам НУЦ или определённый им российский оператор, а сведения о журналах были записаны в порядке выдачи сертификатов.

Ответ на это: "Предложения указанные в приложении будут учитываться при развитии". Статус: Частично учтено.
Тема воздушного зазора актуальна не только в деятельности НУЦ, но и для АУЦ.
Аккредитованный УЦ должен включить в Регламент перечень аппаратных средств, которые запрещается подключать к сетям общего пользования.

- из презентации PKI-Форума 2017.

Воздушный зазор между центром регистрации и центром сертификации, на флешке в одну сторону передаются файлы запросов на сертификаты, а в другую файлы сертификатов и CRL (однонаправленный шлюз не предлагать). Если бы это нашло применение на практике, то удалось бы АУЦ выйти на текущий уровень автоматизации выдачи сертификатов - около 70 тыс. в сутки?

✍️Об ЭП и УЦ
  • 👍 2
  • 👎 1
  • 🔥 1
  • 👏 1
Post #76 23
Мой текст вышел в канале "Об ЭП и УЦ": что значит ответ Минцифры про воздушный зазор и почему в проекте у ГОСТ сертификатов НУЦ нет CT-логов. Автор канала дописал, как зазор устроен у аккредитованных УЦ. Канал рекомендую всем, кто следит за электронной подписью и НУЦ.
  • 🔥 1
  • 👏 1
Post #75 28
Госуслуги как единственный канал уведомления о вводе сети связи: из восьми моих правок Минцифры приняло три, все технические

Вышла сводка по проекту изменений в Требования к порядку ввода сетей связи в эксплуатацию (приказ Минцифры № 132, ID 165538). Участник обсуждения был один, я.

Что меняет проект. По новой редакции пункта 14 оператор связи в течение 10 рабочих дней после ввода сети или её фрагмента уведомляет территориальный орган Роскомнадзора через Единый портал госуслуг. Приказ вступает в силу с 1 марта 2027 года и действует до 1 сентября 2028 года.

Главное в моём замечании: канал подачи один, срок жёсткий, а порядка действий на случай недоступности портала в проекте нет. Я предлагал приостанавливать течение срока на время недоступности и дать резервный способ направления уведомления. Ответ разработчика: "Риски, касающиеся единственности канала подачи уведомлений, проработаны при согласовании предыдущей версии акта. Сутевые изменения в текущей редакции отсутствуют". Тем же доводом отклонено переходное положение для сетей, введённых до 1 марта 2027 года, у которых десятидневный срок истекает уже после этой даты. Какая это версия и что в ней прорабатывалось, в сводке не сказано.

Срок действия до 1 сентября 2028 года разработчик объяснил синхронизацией: приказ № 132 "действует до 2028 года", поэтому срок изменений не может быть установлен позже.

Приняты три правки: незакрытая кавычка в наименовании системы, опечатка в сумме затрат шестого года в сводном отчёте ("5 0263 743,65 руб." вместо 5 263 743,65) и расхождение дат обсуждения между отчётом и порталом.

Ответы на анкету ОРВ закрыты формулами "Замечание не сформулировано" и "Не является замечанием".

Что это значит для операторов. Если приказ выйдет в этой редакции, с 1 марта 2027 года пункт 14 называет один способ уведомления, и на случай, когда портал не работает, в нём ничего нет.

Проект: regulation.gov.ru/projects/165538

#подал_ответили
  • 👍 1
Post #74 43
Минцифры отметило учтёнными три из пяти моих предложений по данным учащихся в механизме ИТ-соглашений об образовании

Речь о проекте изменений в порядок соглашений, по которым ИТ-организации содействуют реализации образовательных программ (приказ Минцифры № 270 от 31 марта 2026 года, ID 171017). Обсуждение закрылось 25 сентября, 28 сентября вышла сводка. Мой статус "Учтено частично".

Отмечены учтёнными "в итоговой версии приказа", в пунктах 7 и 8 Приложения 1 к Порядку:

• привести терминологию к одному понятию "обезличивание персональных данных" и сослаться на требования уполномоченного органа. В проекте для одного действия стояли разные термины;
• закрыть состав сведений о цифровом следе, которые получает организация: только то, что подтверждает число учащихся и месяцев доступа, использование только для подтверждения мероприятия и уничтожение после утверждения отчёта;
• прямо сказать, засчитывается ли оплаченный месяц доступа, в котором учащийся не решал заданий.

Не учтены два.

Переходное положение для мероприятий, проведённых до вступления изменений в силу. Ответ: приказ распространяется на правоотношения с 1 сентября 2026 года из-за начала учебного года, а всё, что возникло до 1 сентября, идёт по прежним условиям. Мероприятия с 1 сентября до вступления приказа в силу при этом оцениваются по новым правилам.

Разделение перечня подтверждающих документов для соглашений с вузами и с региональными органами власти. Ответ: разграничивать не нужно, реестр, акт о приёме оказанных услуг и письмо организации обязательны в каждом случае.

У остальных участников, в том числе РСПП и ТПП, все предложения не учтены. На расширение перечня мероприятий разработчик ответил, что вернётся к этому вопросу по итогам предварительной отчётности организаций на 1 ноября.

Оговорка: приказ не принят, итоговой редакции пока нет. Пока это отметка разработчика, а не текст нормы.

Проект: regulation.gov.ru/projects/171017

#подал_ответили
  • ❤ 1
Post #73 48
ФСТЭК подвела итоги обсуждения новых лицензионных требований по ТЗКИ и СЗИ. Вступление в силу планируется с 1 сентября 2027 года.

29 сентября на regulation.gov.ru вышли сводки предложений по двум проектам постановлений Правительства, которые меняют лицензирование: по технической защите конфиденциальной информации (ПП № 79, ID 166970) и по разработке и производству средств её защиты (ПП № 171, ID 167110). Обсуждения закрылись 27 апреля и 4 мая.

Срок. Переходный период просили РСПП, ТПП и двое экспертов, в том числе я: от шести месяцев до трёх лет. Ответ разработчика в обеих сводках один: "Планируется вступление в силу настоящего постановления с 1 сентября 2027 года". Это план, а не норма: постановления пока не приняты.

Повышение квалификации. Требование о повышении квалификации работников по лицензируемому виду деятельности разработчик изменил в обоих проектах. В сводках сказано коротко: требования к повышению квалификации по лицензируемому виду деятельности "изменены". Как именно, станет видно только в доработанном тексте.

Дифференциации не будет. Предложения разделить кадровые требования внутри одного вида работ отклонены, в том числе моё. Позиция ФСТЭК: "Независимо от того, кому оказываются услуги, они должны оказываться одинаково качественно".

Мои три предложения по ТЗКИ получили статус "Частично учтено". Градацию численности персонала для мониторинга ИБ по категориям объектов разработчик счёл нецелесообразной. Рекомендации по аттестации систем на распределённом реестре признал вне сферы Положения. На переходный период для требования об отсутствии иностранного руководства ответ тот же: 1 сентября 2027 года.

По ТЗКИ 9 предложений от 5 экспертов, учтено 4, частично 4. По СЗИ 9 предложений от 4 экспертов, учтено 2, частично 4.

Проекты: regulation.gov.ru/projects/166970, regulation.gov.ru/projects/167110

#статус #подал_ответили
Post #72 41
Процедурный отказ на портале продержался неделю. Итог: шесть предложений из семи в доработанном тексте проекта.

1 сентября я писал здесь, что обсуждение проекта изменений в постановление Правительства № 861 (ID 170295) обнулено целиком: разработчик снял все комментарии, сославшись на полную переработку проекта под ПП № 712. 7 сентября на странице проекта появился другой ответ.

Поправка к моему посту от 1 сентября. Переработки под ПП № 712 не последовало, проект идёт в прежней редакции, а замечания разработчик рассмотрел по существу. Формулировки "комментарии не учитываются" на странице больше нет.


Теперь там статус "Частично учтено", а в комментарии разработчика все шесть моих предложений отмечены учтёнными.

Что это за предложения. Проект правит Положение о единой системе предоставления государственных и муниципальных услуг и Положение о Едином портале. Я подавал шесть правок и седьмую отдельным пунктом:

• период недоступности единой системы фиксируется и не учитывается при исчислении сроков действий пользователей;
• полученные данные уничтожаются или обезличиваются не позднее 30 дней после окончания срока оказания услуги;
• инструкция по подключению размещается в единой системе, а изменения состава или формата сведений применяются не ранее чем через 30 дней;
• доступ организациям, не участвующим в предоставлении услуг, даётся в целях, объёме и на срок по решению президиума Правительственной комиссии;
• ролевую модель дополняет оператор системы, полномочия новой роли минимально необходимые и публикуются;
• переходный пункт: на перезаключение соглашений о присоединении шесть месяцев, до этого взаимодействие идёт на прежних условиях.

Все шесть вошли в доработанный текст проекта.

Седьмое не поддержано, и отказ здесь содержательный. Я просил закрепить количественный показатель доступности единой системы и Единого портала и обязанность публиковать фактическую доступность за отчётный период. Ответ: целевые значения уровня обслуживания и порядок действий при инцидентах относятся к предмету государственных контрактов на эксплуатацию инфраструктуры электронного правительства и к техническим заданиям с поставщиками решений "ГосТеха", а дублировать контрактные обязательства в акте Правительства избыточно, потому что при смене поставщика требования разойдутся.

Спорить не с чем. Аргумент про контрактный уровень разумный, а сам вопрос недоступности закрыт первым предложением, уже внутри Положения.

Две оговорки, без которых картина неполная. Постановление не принято, проект идёт по согласованию: речь о тексте проекта, а не о действующей норме. И доработанный текст на портале пока не выложен, там редакция от 14 августа.

Что отсюда стоит забрать тем, кто подаёт замечания. Процедурный отказ вида "не рассматриваем, проект перерабатывается" не всегда конец: основание может отпасть, а замечание уже лежит на портале и никуда не девается. И второе: за две недели обсуждения по этому проекту была одна запись, моя, при 482 просмотрах страницы.

Карточка проекта: regulation.gov.ru/projects/170295

#подал_ответили #регуляторика
Post #71 37
С 1 марта 2027 года у банка появляется процесс, в котором он не платит и не получает денег, но от его действий зависит, получит ли их клиент.

Это возмещение через государственную информационную систему противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий. Механизм заложен в 210-ФЗ, а как он будет работать, описывают два проекта постановлений Правительства, которые Минцифры выносило на обсуждение 15 и 29 июля: правила возмещения оператором связи (ID 169315) и критерии для системы (ID 169312). Я подавал замечания к обоим, часть предложений разработчик отметил учтёнными. Сегодня на PLUSworld вышел мой разбор по текстам проектов:

Возмещение через государственную систему. Анализируем грядущие мартовские изменения в законодательстве

Коротко, о чём там.

Как устроен механизм. Клиент, у которого украли деньги после звонка с номера из базы системы, обращается в банк. Банк проверяет четыре условия из пункта 6 правил и при их одновременном соблюдении направляет обращение оператору связи через систему. Оператор сверяет по своим данным, был ли вызов с этого номера в окне перед переводом, и возмещает клиенту напрямую, по реквизитам из обращения. Банк в этой цепочке не платит, но именно его проверка решает, дойдёт ли обращение до оператора.

Что здесь ломалось. В июльской редакции сроки на каждом шаге считались от уведомления системы, а что происходит, когда система недоступна, текст не говорил вовсе. Окно сверки было четыре часа: если вызов был раньше, оператор его не найдёт и откажет. Я подавал два предложения по срокам и одно по окну сверки. Приостановление сроков при недоступности системы и срок перенаправления обращения разработчик отметил учтёнными, окно сверки по итогам обсуждения выросло с четырёх до шести часов. Я предлагал сутки.

Что осталось открытым. Номер клиента тоже может оказаться в контуре системы, и тогда до него перестанет дозваниваться колл-центр банка. Как банк будет с этим работать, ни в одном из двух проектов не сказано. Этот вопрос лучше задавать сейчас, а не в марте 2027 года.

Про участие. По правилам возмещения за две недели обсуждения было три замечания, по критериям одно. При этом портал отзывчив к предметности: замечание, оформленное готовым текстом пункта с коротким обоснованием, разработчик читает и отвечает по существу. Доработанные редакции обоих проектов пока не опубликованы. Когда выйдут, разберу, что изменилось против июльских текстов.

#разбор #подал_ответили
Post #70 38
  • 👍 1
  • 🔥 1
Post #69 42
📄 Две секунды на ответ витрины данных: Минцифры перекраивает Положение о ЕИП НСУД

31 августа Минцифры опубликовало проект постановления Правительства с изменениями в Положение о ФГИС "Единая информационная платформа национальной системы управления данными" (ПП от 14 мая 2021 г. № 733). Проект идёт под ID 170693, карточка на портале, обсуждение закрывается 26 сентября, комментариев там пока нет. Вступление в силу запланировано на 1 января 2027 года.

Что меняется по существу. Вводятся единый каталог государственных данных и единая онтология государственных данных, а прежние "витрины данных и виды сведений" заменяются общим понятием "средство доставки данных" с отдельным реестром. Оператор платформы получает право направлять аналитические запросы к витринам данных, а обладатели данных обязаны такие запросы исполнять. Плюс жёсткая скоростная норма, добавляемая в пункт 7 Положения:

время с момента отправления запроса к витрине данных до момента получения ответа на этот запрос не превышает 2 секунд


Отдельно проект открывает платформе доступ к регистру сведений о населении: Правила, утверждённые ПП от 9 октября 2021 г. № 1723, дополняются нормой о предоставлении оператору ЕИП полного объёма сведений в режиме "запрос - ответ" не позднее 5 рабочих дней со дня запроса.

Здесь и лежит мой интерес. Обязанность обладателя данных отвечать за две секунды сформулирована безусловно, а платформа и средства доставки сами по себе могут быть недоступны; переходного срока на приведение витрин к этому показателю в проекте тоже нет. В правке, которую подаю через форму обсуждения, предлагаю описать режим исполнения обязанности при недоступности платформы и средств доставки, дать срок приведения витрин в соответствие с требованием реального времени, ввести фиксацию аналитических запросов оператора к витринам и информирование обладателей данных о недоступности платформы, а также уточнить содержание запроса оператора о полном объёме сведений о населении.

Кого касается: обладателей государственных данных, то есть федеральных и региональных органов и подведомственных организаций, чьи витрины подключены к платформе. До 26 сентября позицию ещё можно направить на портале. Следующая точка контроля это текст подписанного постановления.

#разбор
Post #67 51
📄 Минобрнауки расписало выездные проверки категорирования в научных организациях: 10 рабочих дней на площадке, 60 на все филиалы

22 сентября Минобрнауки разместило на regulation.gov.ru проект приказа о порядке оценки актуальности и достоверности сведений о категорировании, подаваемых субъектами КИИ из сферы науки (ID 171239, карточка проекта). Основание - абзац пятый пункта 19(3) Правил категорирования (ПП № 127), тот самый механизм, по которому отраслевые ведомства проверяют, что подали их подведомственные субъекты КИИ. Замечания принимаются до 7 октября.

Что в тексте стоит прочитать научным организациям. Пункт 3: мониторинг ежегодный, а актуальность сведений подтверждается ознакомлением с объектами КИИ по месту их нахождения, то есть выездом. Пункт 13: продолжительность оценки по одному месту нахождения до 10 рабочих дней, при филиалах в нескольких регионах срок считается по каждому месту, но суммарно не больше 60 рабочих дней. Пункт 9: на представление документов по запросу Департамента у субъекта 10 рабочих дней, причём сканами с описью. Пункт 25: при выявлении нарушений сведения уходят во ФСТЭК в течение 30 дней. Отдельно интересен пункт 4 и приложение № 2: оценку проводят не сами чиновники, а подведомственные Минобрнауки организации, отобранные по критериям, где сейчас только отсутствие банкротства, дисквалификации и налоговой задолженности.

По форме обсуждения я подаю замечания на десять пунктов, главные из них про исключение конфликта интересов привлекаемой организации, приостановление оценки при невозможности допуска выездной группы, порядок отказа субъекта от подписания акта и переходные положения на первый год применения.

Кого касается: вузы, НИИ и иные организации в сфере науки, уже направившие во ФСТЭК сведения по пункту 17 Правил категорирования, и те, кто сведения ещё не направил, потому что план-график по пункту 6 формируется до 20 декабря года, предшествующего мониторингу. Успевайте подать замечания до 7 октября. Следующая точка контроля - публикация подписанного приказа.

#разбор

Замечание по проекту подано, ссылка на проект в тексте выше.
Post #63 45
Доверие к ИИ-агентам между странами проще строить на проверяемых требованиях, чем на общих принципах. Об этом я говорил 24 сентября за круглым столом XX форума НАМИБ.

Международный форум "Партнерство государства, бизнеса и гражданского общества при обеспечении международной информационной безопасности" шёл 22-24 сентября в Дипломатической академии МИД России. В последний день меня пригласили за стол "Безопасность и прозрачность. Инновации и доверие. Удобство и надёжность. Поиск баланса в эпоху искусственного интеллекта и прорывных технологий". Коротко, о чём была реплика.

Доверие уже пишут требованиями. На международных площадках о нём говорят как о принципе. А в первой редакции предварительного национального стандарта по многоагентным системам оно разложено на конкретные вещи. Агент обращается к другой системе по мандату: кто выдал, какие операции разрешены, к каким ресурсам, на какой срок, всё подписано. Учётные данные человека агенту передавать нельзя. Мандат можно отозвать немедленно. У оператора ведётся реестр агентов, и по идентификатору видно, чей это агент и кто за него отвечает.

Где дисбаланс. Главный перекос я вижу в том, что ответственность оператора не совпадает с его контролем. Модель чужая, инфраструктура чужая, версию модели меняет поставщик. Отвечает при этом владелец системы. Если поставщик в другой юрисдикции, разрыв удваивается. Когда агенты начнут работать через границы, вопрос "чей это агент" станет вопросом международной информационной безопасности.

Почему это шанс. Договориться между странами о ценностях трудно. Договориться о том, что агент предъявляет мандат и числится в реестре, гораздо проще, потому что это инженерия.

Оговорка: стандарт пока в первой редакции, это обсуждение, а не действующее требование. Подробнее про мандаты я писал в "Директоре информационной службы": Мандат вместо пароля: что стандарты потребуют от ИИ-агентов

#разбор #регуляторика
Post #62 51
📄 Минтруд утвердил профстандарт специалиста по безопасности значимых объектов КИИ

21 сентября на официальном портале опубликован приказ Минтруда России от 07.08.2026 № 352н об утверждении профессионального стандарта "Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры". Номер публикации 0001202609210003, текст на pravo.gov.ru.

Предыстория: проект этого профстандарта проходил публичное обсуждение на regulation.gov.ru, оно завершилось 03.09.2024. От закрытия обсуждения до подписи прошло почти два года, поэтому итоговые формулировки трудовых функций и требований к образованию стоит читать по опубликованной редакции, а не по памяти о проекте.

Почему это не чисто кадровая история. Требования к созданию систем безопасности значимых объектов (приказ ФСТЭК № 235) описывают силы обеспечения безопасности: структурное подразделение либо ответственных работников, их функции и квалификацию. Профстандарт дает Минтрудовскую рамку для того же самого: наименования должностей, уровни квалификации, конкретные трудовые действия и необходимые умения. На него будут опираться при составлении должностных инструкций, при формировании программ обучения и при проверках укомплектованности подразделения защиты. Напомню, что параллельно обновлен и сам приказ № 235: изменения приказом ФСТЭК от 16.07.2026 № 220 опубликованы 8 сентября, так что кадровый и технический контуры требований поехали почти одновременно.

Разбор конкретных положений профстандарта, включая перечень обобщенных трудовых функций и требования к опыту работы, сделаю отдельным постом.

Что делать: субъектам КИIИ со значимыми объектами и их кадровым службам имеет смысл поставить в план сверку должностных инструкций специалистов по защите информации и внутренних квалификационных требований с новым профстандартом. Следующая точка контроля - дата вступления приказа № 352н в силу.

#разбор
Post #61 64
📄 Банк России выкладывает требования к ПТС ОРМ для криптобирж и цифровых депозитариев

16 сентября на regulation.gov.ru появился проект указания Банка России по статье 40 Федерального закона от 4 августа 2026 года № 282-ФЗ "О цифровых валютах и цифровых правах" (ID 171106, карточка проекта). Документ определяет состав хранимой информации, порядок её предоставления ФСБ России и требования к оборудованию и программно-техническим средствам в информационных системах брокеров, организаторов торговли, организаций по обмену цифровых валют и цифровых депозитариев. Замечания принимаются до 23 сентября, процедура - независимая антикоррупционная экспертиза.

Что стоит прочитать внимательно. Пункт 1.1 задаёт объём хранения, и он очень широкий: не только реквизиты сторон, счетов, адресов-идентификаторов и сделок, но и по подпункту 1.1.7 сетевые адреса и порты клиента при регистрации и авторизации, а также содержимое голосовых сообщений, текстов, изображений и видео в информационной системе. Пункт 1.5 требует организовать круглосуточный удалённый доступ к системе. Глава 3 и приложение 1 описывают техническую сторону предметно: TLS 1.2 или 1.3 со взаимной аутентификацией по сертификатам X.509, четыре конечные точки, GraphQL поверх HTTP 1.1 и WebSocket, а таблица № 1 пункта 3.8 привязывает пропускную способность канала к среднесуточному объёму новых данных, от 10 Мбит/с при объёме менее 1 Гбайт до 10000 Мбит/с при объёме свыше 10000 Гбайт.

Сроки для организаций жёсткие: по пункту 2.2 уведомление о готовности к взаимодействию подаётся не позднее 45 календарных дней со дня начала деятельности или включения в реестр, по пункту 2.3 ещё 45 дней на разработку плана мероприятий, а приложение 9 отводит на приёмо-сдаточные испытания и опытную эксплуатацию срок до 15 месяцев с даты утверждения плана.

Я подготовил замечания в форму обсуждения: среди них режим действий при недоступности информационной системы или канала передачи данных, переходное положение для тех, кто уже работает на день вступления указания в силу, порядок хранения при привлечении сторонних вычислительных мощностей, граничные значения объёма данных в таблице № 1 и учёт не зависящих от лица обстоятельств при применении мер воздействия по главе 4.

Кого касается: брокеров и организаторов торговли на рынке цифровых прав, организаций по обмену цифровых валют, цифровых депозитариев и их подрядчиков по инфраструктуре. Свои замечания успевайте направить до 23 сентября. Следующая точка контроля по этому проекту это публикация подписанного указания с датой вступления в силу.

#разбор
Post #60 51
Минцифры расписало в приказе интерфейс выгрузки событий из СОРМ и не закрыло его аутентификацией.

На regulation.gov.ru до 19 сентября обсуждается проект приказа Минцифры 170865: требования по защите от несанкционированного доступа к техническим средствам, которые операторы связи ставят для оперативно-разыскных мероприятий. Вступление в силу 1 марта 2027 года. Проект идёт пунктом 15 плана-графика подзаконных актов к Федеральному закону от 26 июня 2026 г. N 210-ФЗ, то есть по той же линии, где учтены мои поправки к законопроекту N 1110676-8.

Для приказа документ непривычно технический: 11 разделов, 43 пункта, а раздел IX это фактически спецификация интерфейса, с методом запроса, таблицей кодов ответа и структурой передаваемых сведений. Исполнителю так работать проще, чем с общими формулировками. На этом же уровне видно и то, что при буквальном исполнении не работает. Замечания я подал 9 сентября, шестнадцать позиций с готовыми редакциями. Главное из них.

Интерфейс не закрыт требованием. Сведения о событиях несанкционированного доступа забираются из СОРМ запросом по HTTPS. Требования аутентифицировать сторону, которая этот запрос направляет, в проекте нет: раздел II регулирует доступ пользователей, а межсистемное взаимодействие осталось за текстом. Единственный след это код ответа 401 с описанием "проблема с TLS-сертификатом" в таблице, но обязанность проверять сертификат запрашивающей стороны нигде не установлена. Через тот же интерфейс отдаются имена пользователей, доменные имена и сетевые адреса оборудования СОРМ.

Доставка не гарантирована. Передача идёт только в ответ на запрос, периодичность запросов не установлена ни в проекте, ни отсылкой к другому акту. Срок хранения событий в СОРМ 12 месяцев, то есть событие может пролежать в средстве почти год, пока за ним не придут. Подтверждения приёма в структуре ответа нет, поэтому отличить переданные события от потерянных при обрыве нельзя.

Пункт 19 запрещает то, без чего невыполним сам проект. Разрешены "исключительно" HTTPS, SSH, SFTP, SNMPv3 и TLS версии 1.2 и выше. Синхронизации времени и разрешения доменных имён в перечне нет. А пункт 34 требует передавать время события по ГОСТ Р 7.0.64-2018 и доменное имя оборудования.

Пункт 43 при буквальном чтении выгоняет программный модуль СОРМ на чужие мощности: размещение допускается у провайдера хостинга из перечня, про собственную инфраструктуру в норме нет ни слова.

Переходных положений нет. С 1 марта 2027 года требования в полном объёме распространяются и на средства, которые уже работают: отдельный шкаф с запирающими устройствами, запирающее устройство на корпусе сервера, доверенная загрузка через BIOS/UEFI, хранение событий 12 месяцев. Пояснительная записка при этом сообщает, что дополнительных расходов приказ не потребует.

Юридическая техника отдельно: в разделах III и IV совпадают номера пунктов, два пункта дублируют друг друга и расходятся в исключении, имя файла теневых паролей в таблице напечатано с лишней буквой, пример структуры данных приведён с незакавыченными значениями.

Практическая деталь для тех, кто соберётся подавать. Поле мнения на портале стоит за сетевым экраном, и он разбирает то, что вы отправляете. Мою первую редакцию с процитированными из самого акта путями файлов и адресом с фигурными скобками портал не сохранил, показал страницу "Доступ запрещен" с идентификатором запроса. Технику выносите во вложение, его по содержимому не фильтруют, а в поле те же дефекты описывайте словами.

Обсуждение открыто до 19 сентября, 18:41 по московскому времени.

#разбор #регуляторика
Post #59 62
У Банка России шесть проектов подряд ушли на обсуждение, где оставить замечание на портале невозможно.

С 20 августа по 8 сентября Банк России опубликовал на regulation.gov.ru шесть проектов своих актов: 170418, 170442, 170443, 170761, 170914, 170933. Предмет пяти из них это цифровые активы: цифровой депозитарий и цифровые счета, требования к капиталу оператора информационной системы выпуска ЦФА, внутренний учёт профессиональных участников рынка ценных бумаг, брокерские сделки с цифровыми валютами и цифровыми правами, валютные операции. Шестой правит порядок уведомлений о приостановлении зачисления денежных средств.

Общее у них другое. Процедура называется "Независимая антикоррупционная экспертиза", срок ровно семь дней, и на странице проекта нет вопроса для мнения. Кнопки добавить предложение нет ни у одного, счётчик замечаний у всех шести показывает ноль.

Это не значит, что предложения не принимают. В карточке этапа каждого проекта указаны два разных адреса: электронный адрес для отправки предложений участниками обсуждения и отдельный адрес для заключений по результатам антикоррупционной экспертизы. Второй для тех, кто аккредитован Минюстом как независимый эксперт. Первый для всех.

27 августа я направил замечания по двум проектам о цифровом депозитарии письмом на адрес из карточки. 8 сентября пришёл официальный ответ департамента Банка России: предложения "рассмотрены и учтены в пределах компетенции разрабатываемых нормативных актов". На портале у обоих проектов по-прежнему ноль замечаний, и так и останется: письмо туда не попадает.

Отсюда практический вывод. Нулевой счётчик под проектом ведомственного акта не говорит о том, что тема никому не интересна. Он может означать, что подать через сайт физически нечем, и единственный работающий канал это письмо.

Ещё одна деталь, которая стоит потерянного дня. Обсуждение по 170761 закончилось 9 сентября в 11:50, а карточка проекта в тот же день после обеда всё ещё показывала статус "Идет обсуждение". Смотреть надо дату и время окончания в карточке этапа, статус на карточке обновляется с задержкой.

Из этой серии сейчас открыты два проекта, оба до 15 сентября: 170914 о брокерских сделках с цифровыми валютами и цифровыми правами и 170933 об изменениях в Инструкцию Банка России № 181-И о валютных операциях.

Оговорка по своему кейсу, без неё картина неполная. "Учтены в пределах компетенции" тексту акта не равно: оба проекта ещё идут, регистрации в Минюсте не было, и что именно вошло в редакцию, будет видно после неё.

#как_подать #регуляторика
Post #58 62
📄 ФСТЭК меняет приказ № 235: требования к системам безопасности значимых объектов обновлены

8 сентября на официальном портале опубликован приказ ФСТЭК России от 16.07.2026 № 220 о внесении изменений в Требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования, утверждённые приказом ФСТЭК от 21 декабря 2017 г. № 235. Номер публикации 0001202609080021, текст на pravo.gov.ru.

Приказ № 235 - это базовый документ о том, как у субъекта КИИ устраивается сама система безопасности: силы обеспечения безопасности, структурное подразделение или ответственные работники, их функции, организационно-распорядительные документы, требования к эксплуатации значимых объектов. Он адресован каждому субъекту, у которого есть хотя бы один значимый объект, и правки в него означают пересмотр внутренней нормативки, а не только технических мер защиты.

Предыстория: проект изменений с таким же названием проходил публичное обсуждение на regulation.gov.ru, оно закрылось 08.03.2023. То есть между завершением обсуждения и подписью прошло больше трёх лет, и итоговая редакция могла заметно уйти от проектной - сверять придётся по опубликованному тексту.

Отдельно стоит держать в голове, что параллельно в Госдуме лежит правительственный законопроект с изменениями в 187-ФЗ, у которого второе чтение перенесено. Подзаконный уровень ФСТЭК при этом обновляется уже сейчас.

Разбор конкретных пунктов - какие абзацы приказа № 235 изложены в новой редакции, что добавлено к функциям сил обеспечения безопасности и с какой даты применяется - сделаю отдельным постом.

Что делать субъектам КИИ со значимыми объектами: поставить в план сверку своих приказов о создании системы безопасности, положений о подразделении и должностных обязанностей с новой редакцией Требований. Следующая точка контроля - дата вступления приказа № 220 в силу.

#разбор
Older posts →

About this channel

How can I read @na_stadii without a Telegram account?
TGViewer shows the public web preview Telegram publishes for На стадии обсуждения: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does На стадии обсуждения have?
На стадии обсуждения (@na_stadii) has 71 subscribers on Telegram, refreshed roughly every 30 minutes.
Does На стадии обсуждения know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →