Уязвимости информационных систем
Подборка наиболее важных документов по запросу Уязвимости информационных систем (нормативно–правовые акты, формы, статьи, консультации экспертов и многое другое).
Статьи, комментарии, ответы на вопросы
Статья: Цифровизация государственного управления: конституционно-правовые риски
(Мельникова Л.Ю.)
("Конституционное и муниципальное право", 2026, N 1)Права человека - это своеобразный эгрегор современного общества, концепция, которая получила распространение и коллективную поддержку не только общества, но и многих государств. Именно поэтому в процессе цифровизации государственного управления фокус внимания в первую очередь должен быть направлен на обеспечение прав человека. В целом по аналогии с уязвимостью любой информационной системы мы можем говорить о понятии "уязвимости" в рамках реализации концепции цифровизации государственного управления. При этом можно выделить два уровня таких уязвимостей: на уровне государства и общества (универсальный характер) и на уровне человека, его прав и свобод (партикулярный характер). Рассмотрим такие уязвимости на обоих уровнях подробнее.
(Мельникова Л.Ю.)
("Конституционное и муниципальное право", 2026, N 1)Права человека - это своеобразный эгрегор современного общества, концепция, которая получила распространение и коллективную поддержку не только общества, но и многих государств. Именно поэтому в процессе цифровизации государственного управления фокус внимания в первую очередь должен быть направлен на обеспечение прав человека. В целом по аналогии с уязвимостью любой информационной системы мы можем говорить о понятии "уязвимости" в рамках реализации концепции цифровизации государственного управления. При этом можно выделить два уровня таких уязвимостей: на уровне государства и общества (универсальный характер) и на уровне человека, его прав и свобод (партикулярный характер). Рассмотрим такие уязвимости на обоих уровнях подробнее.
"Государство, общество и личность: пути преодоления вызовов и угроз в информационной сфере: монография"
(отв. ред. Л.К. Терещенко)
("Инфотропик Медиа", 2024)Следует учитывать, что любая информационная система уязвима. Пока еще не создано системы, которую нельзя было бы взломать. По мнению Н. Касперской, различия хорошо и плохо защищенной системы только в количестве ресурсов, которые злоумышленнику необходимо потратить на взлом. С этой точки зрения системы, содержащие биометрические данные, иные ценные сведения, наиболее привлекательны для кибератак.
(отв. ред. Л.К. Терещенко)
("Инфотропик Медиа", 2024)Следует учитывать, что любая информационная система уязвима. Пока еще не создано системы, которую нельзя было бы взломать. По мнению Н. Касперской, различия хорошо и плохо защищенной системы только в количестве ресурсов, которые злоумышленнику необходимо потратить на взлом. С этой точки зрения системы, содержащие биометрические данные, иные ценные сведения, наиболее привлекательны для кибератак.
Нормативные акты
Указ Президента РФ от 16.08.2004 N 1085
(ред. от 08.11.2023)
"Вопросы Федеральной службы по техническому и экспортному контролю"
(Выписка)6(2)) оперативно информирует в пределах своей компетенции аппараты федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральные органы исполнительной власти, органы исполнительной власти субъектов Российской Федерации, органы местного самоуправления и организации об угрозах безопасности информации и уязвимостях информационных систем и иных объектов критической информационной инфраструктуры, а также о мерах по технической защите от этих угроз и уязвимостей;
(ред. от 08.11.2023)
"Вопросы Федеральной службы по техническому и экспортному контролю"
(Выписка)6(2)) оперативно информирует в пределах своей компетенции аппараты федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральные органы исполнительной власти, органы исполнительной власти субъектов Российской Федерации, органы местного самоуправления и организации об угрозах безопасности информации и уязвимостях информационных систем и иных объектов критической информационной инфраструктуры, а также о мерах по технической защите от этих угроз и уязвимостей;
Указ Президента РФ от 13.05.2017 N 208
"О Стратегии экономической безопасности Российской Федерации на период до 2030 года"8) подверженность финансовой системы Российской Федерации глобальным рискам (в том числе в результате влияния спекулятивного иностранного капитала), а также уязвимость информационной инфраструктуры финансово-банковской системы;
"О Стратегии экономической безопасности Российской Федерации на период до 2030 года"8) подверженность финансовой системы Российской Федерации глобальным рискам (в том числе в результате влияния спекулятивного иностранного капитала), а также уязвимость информационной инфраструктуры финансово-банковской системы;
"Комментарий к Федеральному закону от 27 июня 2011 г. N 161-ФЗ "О национальной платежной системе"
(постатейный)
(3-е издание, переработанное и дополненное)
(Борисов А.Н.)
("Юстицинформ", 2025)в) осуществление мероприятий, имеющих целью определение угроз безопасности информации и анализ уязвимости информационных систем;
(постатейный)
(3-е издание, переработанное и дополненное)
(Борисов А.Н.)
("Юстицинформ", 2025)в) осуществление мероприятий, имеющих целью определение угроз безопасности информации и анализ уязвимости информационных систем;
Статья: Первоосновы прокурорского надзора за исполнением законодательства в сфере информационных технологий и защиты информации
(Кипкаев О.В., Горошко И.В.)
("Вестник Университета прокуратуры Российской Федерации", 2025, N 5)Эти угрозы возникают как по причине технической уязвимости информационных систем из-за недостатков при их проектировании и маршрутизации, так и по причине ненадлежащего исполнения обязанностей руководителями организаций, администраторами и пользователями. Ключевым инструментом снижения вероятности их реализации является нормативно-правовое регулирование, в котором предметом выступает обеспечение достоверности, конфиденциальности, целостности и доступности информации.
(Кипкаев О.В., Горошко И.В.)
("Вестник Университета прокуратуры Российской Федерации", 2025, N 5)Эти угрозы возникают как по причине технической уязвимости информационных систем из-за недостатков при их проектировании и маршрутизации, так и по причине ненадлежащего исполнения обязанностей руководителями организаций, администраторами и пользователями. Ключевым инструментом снижения вероятности их реализации является нормативно-правовое регулирование, в котором предметом выступает обеспечение достоверности, конфиденциальности, целостности и доступности информации.
Статья: Обеспечение защиты персональных данных при осуществлении публичных функций
(Датий В.Р.)
("Legal Bulletin", 2025, N 4)Персональные данные - важный инструмент реализации конституционных прав граждан, поэтому неправомерная обработка персональных данных (в том числе биометрических) квалифицируется как нарушение прав и свобод и образует состав административного правонарушения либо преступления. В настоящее время органы публичной власти как операторы персональных данных проходят проверки Роскомнадзора и иных органов контроля на соблюдение требований к защите персональных данных. Выявленные нарушения (например, отсутствие уведомления Роскомнадзора об обработке, уязвимости информационных систем, несоблюдение порядка получения согласий) влекут как минимум выдачу предписаний об их устранении, а при наличии состава - применение мер административной ответственности (ст. 13.11 КоАП РФ) и иных мер реагирования.
(Датий В.Р.)
("Legal Bulletin", 2025, N 4)Персональные данные - важный инструмент реализации конституционных прав граждан, поэтому неправомерная обработка персональных данных (в том числе биометрических) квалифицируется как нарушение прав и свобод и образует состав административного правонарушения либо преступления. В настоящее время органы публичной власти как операторы персональных данных проходят проверки Роскомнадзора и иных органов контроля на соблюдение требований к защите персональных данных. Выявленные нарушения (например, отсутствие уведомления Роскомнадзора об обработке, уязвимости информационных систем, несоблюдение порядка получения согласий) влекут как минимум выдачу предписаний об их устранении, а при наличии состава - применение мер административной ответственности (ст. 13.11 КоАП РФ) и иных мер реагирования.
Статья: Механизм безопасности электронных документов - идентификация и аутентификация. Ошибки на практике
(Никулина С.)
("Делопроизводство", 2025, N 2)Примечание. Суд указал, что факт несанкционированного доступа к данным не освобождает компанию от ответственности по ч. 1 ст. 13.11 КоАП РФ. Судья отметил, что компания самостоятельно и намеренно предоставила доступ к информационной системе персональных данных через уязвимый веб-ресурс, что квалифицировано как обработка данных в случаях, не предусмотренных законом.
(Никулина С.)
("Делопроизводство", 2025, N 2)Примечание. Суд указал, что факт несанкционированного доступа к данным не освобождает компанию от ответственности по ч. 1 ст. 13.11 КоАП РФ. Судья отметил, что компания самостоятельно и намеренно предоставила доступ к информационной системе персональных данных через уязвимый веб-ресурс, что квалифицировано как обработка данных в случаях, не предусмотренных законом.
Статья: Правовое регулирование квантовых коммуникаций в механизме защиты финансовой информации
(Кулешов Д.А.)
("Сибирское юридическое обозрение", 2026, N 1)В Дорожной карте развития "сквозной" цифровой технологии "Квантовые технологии" фиксируется, что одним из наиболее значимых направлений внедрения квантовых коммуникаций должно стать обеспечение информационной безопасности финансового сектора <23>. Данный приоритет корреспондирует с положениями Стратегии экономической безопасности Российской Федерации на период до 2030 г., где уязвимость информационной инфраструктуры банковско-финансовой системы определяется как фактор, представляющий непосредственную угрозу национальной экономической стабильности <24>.
(Кулешов Д.А.)
("Сибирское юридическое обозрение", 2026, N 1)В Дорожной карте развития "сквозной" цифровой технологии "Квантовые технологии" фиксируется, что одним из наиболее значимых направлений внедрения квантовых коммуникаций должно стать обеспечение информационной безопасности финансового сектора <23>. Данный приоритет корреспондирует с положениями Стратегии экономической безопасности Российской Федерации на период до 2030 г., где уязвимость информационной инфраструктуры банковско-финансовой системы определяется как фактор, представляющий непосредственную угрозу национальной экономической стабильности <24>.
Статья: Документы в банке: как работать, хранить и защищать данные в эпоху КЭДО
(Царев Е.)
("Делопроизводство", 2026, N 1)- Несанкционированный доступ к информационным системам через слабые пароли, уязвимости в ПО, взлом учетных записей. Особенно критичен в банковской сфере, где речь идет о защите банковской тайны (ст. 26 ФЗ "О банках и банковской деятельности") - сведений о счетах, вкладах, операциях клиентов, а также их персональных данных.
(Царев Е.)
("Делопроизводство", 2026, N 1)- Несанкционированный доступ к информационным системам через слабые пароли, уязвимости в ПО, взлом учетных записей. Особенно критичен в банковской сфере, где речь идет о защите банковской тайны (ст. 26 ФЗ "О банках и банковской деятельности") - сведений о счетах, вкладах, операциях клиентов, а также их персональных данных.
Интервью: Анатолий Козлачков (АБР): ассоциация - это партнер регулятора
("Банковское обозрение", 2024, N 6)Однако достичь абсолютной, стопроцентной безопасности даже в теории невозможно. В любой самой современной информационной системе всегда можно найти уязвимость. Это касается не только банковских, но и любых охранных систем, автомобильных сигнализаций, сейфовых хранилищ и т.д. На наш взгляд, в России реализован взвешенный подход, который, с одной стороны, обеспечивает высокий уровень безопасности и операционной надежности, а с другой стороны, не создает препятствий для гармоничного развития технологической составляющей банковского бизнеса.
("Банковское обозрение", 2024, N 6)Однако достичь абсолютной, стопроцентной безопасности даже в теории невозможно. В любой самой современной информационной системе всегда можно найти уязвимость. Это касается не только банковских, но и любых охранных систем, автомобильных сигнализаций, сейфовых хранилищ и т.д. На наш взгляд, в России реализован взвешенный подход, который, с одной стороны, обеспечивает высокий уровень безопасности и операционной надежности, а с другой стороны, не создает препятствий для гармоничного развития технологической составляющей банковского бизнеса.