149-ФЗ для IT-команд: что закон реально требует от вашей инфраструктуры

Когда заказчик или безопасник просит «привести систему в соответствие с 149-ФЗ», большинство IT-команд делает одно и то же: открывает текст закона, видит восемнадцать статей с определениями, ничего не понимает и закрывает. Потом кто-то вспоминает, что есть ещё 152-ФЗ, и путается окончательно. Давайте разберёмся спокойно: 149-ФЗ — это не список запретов, а рамочный закон, который определяет, кто за какую информацию отвечает и что обязан делать, чтобы её защитить. Без канцелярита и запугивания.

Что это за закон и почему он касается даже небольшого стартапа

Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» принят 27 июля 2006 года и с тех пор оброс десятками поправок — от реестра запрещённых сайтов до «суверенного интернета». Сегодня это базовый закон для всего, что связано с данными в России. Актуальный текст доступен в открытых базах.

Для IT-команды закон интересен не философией, а тремя практическими блоками:

  • определение ролей: обладатель информации, оператор информационной системы, информационный посредник;
  • требования к защите информации (статья 16) — то, что инженер должен воплотить в настройках;
  • специальные режимы: государственные информационные системы, организаторы распространения информации (ОРИ), сайты с пользовательским контентом.

Важный момент: 149-ФЗ не содержит технических стандартов вроде «поставьте пароль длиной 12 символов». Он рамочный. Конкретику дают подзаконные акты ФСТЭК и ФСБ, а для персональных данных — отдельный 152-ФЗ. Не ждите от него серебряной пули, но и игнорировать не получится: на нём держатся блокировки, требования к мессенджерам и ответственность.

Три роли, которые определяют ваши обязанности

Обладатель информации (статья 6)

Обладатель — тот, кто самостоятельно создал информацию или получил её на законных основаниях. У него есть право разрешать или ограничивать доступ и устанавливать режим использования. Если ваш сервис генерирует данные — по умолчанию обладатель вы, и именно вы решаете, кто к ним подойдёт.

Оператор информационной системы (статья 2)

Оператор — тот, кто эксплуатирует информационную систему, то есть обрабатывает информацию в её базах данных. Держите сайт на своём сервере и обрабатываете заказы — вы оператор. Арендуете облако? Облачный провайдер выступает посредником, а оператором по-прежнему остаётесь вы для данных, которые обрабатывает ваше ПО.

Информационный посредник

Посредник передаёт информацию и не контролирует её содержание: хостинг-провайдер, оператор связи, CDN. У посредников другие обязанности — например, блокировать доступ по решению РКН, а не модерировать контент.

Одна компания часто совмещает несколько ролей. Практический вывод: прежде чем внедрять меры защиты, зафиксируйте в документах, кем вы являетесь для каждой системы. От этого зависят и объём работ, и размер штрафов.

Статья 16 — главный текст для инженера

Статья 16 — ядро закона, ради которого IT-команда вообще должна его читать. Она обязывает обладателя и оператора:

  • предотвращать несанкционированный доступ, копирование, блокирование, удаление, уничтожение и модификацию данных;
  • восстанавливать информацию в случае утраты или повреждения;
  • постоянно контролировать уровень защищённости.

Звучит абстрактно, но на практике раскладывается на знакомые каждому инженеру вещи:

  • разграничение доступа: роли, минимальные права, двухфакторная аутентификация для админов;
  • аудит-логи: кто, когда и что делал с данными — и куда эти логи пишутся;
  • резервное копирование с проверкой восстановления (бэкап без восстановления — просто коллекция файлов);
  • мониторинг и реагирование на инциденты: вы должны заметить утечку раньше, чем о ней напишут в новостях.

Про «восстановление информации» отдельно: суды и РКН вполне могут спросить, как вы его обеспечили. Если бэкап лежит на том же диске, что и рабочая база, — считайте, что требование не выполнено.

Государственные информационные системы — отдельная история (статья 14)

Если ваша система обрабатывает данные госорганов или вы участвуете в госзакупке — скорее всего, это государственная информационная система (ГИС). Здесь 149-ФЗ отсылает к требованиям ФСТЭК (приказ № 17), а это другой уровень: аттестация, категорирование, сертифицированные средства защиты. Это не «поставить антивирус», а полноценный проект по защите информации с оформлением документов. Не работаете с госсектором — раздел можно пропустить.

ОРИ, мессенджеры и «пакет Яровой» (статья 10.1)

Отдельная история — организатор распространения информации. Если сервис позволяет пользователям обмениваться электронными сообщениями (личные сообщения, чаты), вы можете попасть под статью 10.1. Обязанности ОРИ:

  • зарегистрироваться в Роскомнадзоре;
  • хранить сообщения и данные пользователей до одного года (это «пакет Яровой» — 374-ФЗ и 375-ФЗ);
  • по запросу предоставлять ФСБ ключи шифрования и данные, необходимые для декодирования.

Практический совет: если у вас есть функция личных сообщений — не гадайте, являетесь ли вы ОРИ. Прочитайте разъяснения РКН или проконсультируйтесь с юристом: штрафы за работу без регистрации бьют по бюджету, а требования ФСБ по ключам нельзя закрыть красивой архитектурой.

Сайты с комментариями: новая идентификация пользователей

С 1 декабря 2023 года владельцы сайтов, где пользователи публикуют контент (комментарии, посты, отзывы), обязаны идентифицировать авторов перед публикацией — по номеру телефона, через Госуслуги или иным способом, предусмотренным законом. С ноября 2024-го Роскомнадзор получил право блокировать сайты, которые так и не внедрили проверку.

Для разработчиков это означает: форма комментариев должна запрашивать подтверждение (обычно SMS-код) и хранить данные идентификации. Задача несложная, но если вы откладывали её «на потом» — сейчас самое время проверить, как ваш сайт отреагирует на запрос РКН.

Реестр запрещённой информации и блокировки (статьи 15.1, 15.8)

Единый реестр запрещённой информации — механизм, по которому РКН находит на сайтах запрещённый контент (экстремизм, детская порнография, пропаганда наркотиков, пиратские раздачи) и требует его удалить. Получили уведомление — удаляйте незамедлительно, иначе доступ заблокируют на уровне провайдера.

Плюс статья 15.8: запрещено распространять информацию о способах обхода блокировок и сами VPN-сервисы, дающие доступ к запрещённым ресурсам. Если ваш проект связан с VPN — это прямой риск.

Назначьте человека, который отвечает на уведомления РКН. Уведомление, оставленное без ответа на выходных, — самый дешёвый способ потерять доступ к сайту.

Ответственность (статья 17)

За нарушение закона предусмотрена административная и уголовная ответственность. Для большинства IT-команд речь об административных штрафах: за невыполнение требований о защите информации, работу без регистрации ОРИ, неудаление запрещённого контента. Суммы для юрлиц — от десятков до сотен тысяч рублей в зависимости от статьи КоАП.

Уголовка — это уже про экстремизм, государственную измену и прочие тяжёлые составы, к типовому стартапу отношения не имеющие. Но «незнание закона не освобождает от ответственности» — банальная фраза, которая именно в контексте 149-ФЗ работает на полную.

Чек-лист для IT-команды

  1. Определите роли: обладатель, оператор, посредник, ОРИ — для каждой системы.
  2. Классифицируйте данные: публичные, ограниченного доступа, персональные.
  3. Внедрите базовые меры статьи 16: разграничение доступа, логирование, бэкапы с проверкой восстановления, мониторинг инцидентов.
  4. Если обрабатываете персональные данные — подключите 152-ФЗ: уведомление в РКН, согласия, политика конфиденциальности.
  5. Если система государственная — аттестация по приказу ФСТЭК № 17.
  6. Если вы ОРИ — зарегистрируйтесь в РКН, настройте хранение данных и ответы на запросы ФСБ.
  7. Если есть комментарии и посты — внедрите идентификацию пользователей по телефону или через Госуслуги.
  8. Назначьте ответственного за уведомления РКН и реагирование на блокировки.
  9. Раз в год пересматривайте: закон меняется быстрее, чем ваш роадмап.

Вывод

149-ФЗ — это не серебряная пуля и не набор страшилок. Для типового проекта он сводится к простой логике: знайте свою роль, знайте, какие данные крутятся в системе, и обеспечьте разумную защиту — доступ, логи, бэкапы, реагирование на инциденты. Нет госзаказа и мессенджера? Скорее всего, хватит половины чек-листа.

Главное — не бегите за «100% соответствием» вслепую. Сначала ответьте на три вопроса: кто мы по закону, какие данные храним, что случится при утечке. Ответы дадут больше, чем год чтения поправок.

guest

0 Комментарий