Госдума отклонила законопроект о легализации «белых хакеров»

Все новости — Оборона и безопасность

2025-07-12T13:09:12Z

Житель Шебекина погиб в результате прилета снаряда ВСУ в частный дом

2025-07-12T13:00:00Z

МВД изменило порядок выдачи ветеранских удостоверений

2025-07-12T12:59:31Z

Нижнекамск отправил более 20 тонн гумпомощи на СВО

2025-07-12T12:57:52Z

Депутат Милонов: если Козловский любит Россию, пусть выступит в Горловке

2025-07-12T12:55:18Z

Глава Бундесвера признала нехватку времени для оснащения армии

2025-07-12T12:53:17Z

Эксперт Киселев: удары по ТЦК доказывают точность разведки и вооружения ВС РФ

2025-07-12T12:47:00Z

На маркетплейсах появился конструктор с миниатюрами эсэсовцев

2025-07-12T12:45:06Z

Глава Центра противодействия коррупции обвинил Зеленского в авторитаризме

2025-07-12T12:42:55Z

Федерация гонок дронов России будет развивать дисциплины для людей с ОВЗ

2025-07-12T12:30:00Z

Samsung выжала все соки из 4400 мАч. Сверхтонкий Galaxy Z Fold7 в первом тесте автономности не уступил Galaxy Z Fold6 (хотя у новинки больше экраны)

2025-07-12T12:29:31Z

ГУ МЧС России по Татарстану обратилось к населению из-за угроз атаки беспилотников

2025-07-12T12:27:11Z

Пригожин рассказал, как Канада предлагала ему избежать санкций

2025-07-12T12:23:18Z

Генерал Шованси: НАТО не сможет закупать оружие для Украины, как требует Трамп

2025-07-12T12:18:24Z

И оружие продать, и миротворцем прослыть: для прибыли Трамп готов на уловки

2025-07-12T12:17:55Z

Константин Басюк: Ситуация по спасению людей в Алешках остается тяжелой

Госдума отклонила законопроект о легализации «белых хакеров»

Госдума отклонила законопроект о легализации «белых хакеров»

2025-07-08T16:23:51Z — Госдума отклонила проект о легализации «белых хакеров»: он не учитывает нормы о гостайне и безопасности критических систем. Минцифры уже готовит новые предложения — требования к поиску уязвимостей и ответственность за их нарушение


На заседании во вторник, 8 июля Госдума отклонила законопроект, который должен был легализовать в России деятельность «белых хакеров». Решение было принято после соответствующей рекомендации профильного комитета Госдумы по государственному строительству и законодательству.

Речь идет о хакерах, которых компании самостоятельно привлекают к тестированию своих информсистем на уязвимости. Вопрос легализации их деятельности в России публично обсуждается с лета 2022 года, когда Минцифры занялось проработкой возможности ввести в правовое поле понятие bug bounty — поиск уязвимостей в софте за вознаграждение.

Комитет посчитал, что законопроект, внесенный группой депутатов в 2023 году, не учитывает особенности информационного обеспечения работы госорганов. Эта работа регулируется законодательством о гостайне, об информации, а также о безопасности критической информационной инфраструктуры (к ней относятся сети связи и информационные системы госорганов, транспортных, энергетических, финансовых и ряда др. компаний).

Еще одной причиной отказа стало отсутствие необходимых изменений в других законах. Как указало в своем отзыве на проект правительство, для легализации «белых хакеров» нужно комплексно менять законодательство, в том числе уголовное право. Эти изменения должны определить правила поиска уязвимостей и снизить связанные с этим риски, но такие поправки до сих пор не внесены, указано в отзыве комитета Госдумы по госстроительству. Законопроект также подразумевал, что о найденных уязвимостях можно будет сообщать разработчикам программ — правообладателям. Согласно отзыву, если такой правообладатель находится в недружественной юрисдикции, передача информации об уязвимостях может угрожать нацбезопасности России.

Минцифры считает целесообразным вносить комплексные изменения по легализации «белых хакеров», сказал РБК представитель министерства. По его словам, сейчас они вместе с заинтересованными госорганами обсуждают инициативы по определению требований и правил при проведении мероприятий по поиску уязвимостей, а также законодательную ответственность в случае их нарушения.

Один из авторов отклоненного проекта, член IT-комитета Госдумы Антон Немкин сказал РБК, что они планируют повторно внести инициативу в составе пакета законопроектов, касающихся правового статуса и правил деятельности пентестеров (специалист по информационной безопасности, который проводит тестирование на проникновение — pentest — в системы, сети и приложения с целью выявления уязвимостей).

Как пояснял ранее Антон Немкин, для проведения тестирования защищенности систем «белым» хакерам требуется получить большое количество разрешений от правообладателя каждой программы. Выполнение тестирования без таких разрешений может привести к нарушению авторских прав, а «белых» хакеров могут обязать выплатить компенсацию.

В марте 2025-го сенатор Артем Шейкин предложил для легализации работы «белых хакеров» ввести две формы поиска уязвимостей: закрытую (с привлечением ограниченного круга исследователей) и открытую (неограниченное число исследователей). Также он предлагал обязать операторов и владельцев информсистем, в том числе относящихся к критической инфраструктуре, публиковать форму для сообщений о найденных в их системах уязвимостях, и рассмотреть вопрос о целесообразности использования ЕСИА («Госуслуг») в качестве идентификации «белых хакеров».

Законопроект о легализации «белых хакеров» с самого начала вызвал множество вопросов в профессиональном сообществе, напоминает директор сервисного блока компании F6 Александр Соколов. Он пояснил, что на проработку таких инициатив требуется время и взаимодействие с профильным сообществом. Ранее F6 отмечала риски неконтролируемой активности со стороны легализованных «белых хакеров», напомнил Соколов. По его словам, результатом такой активности может стать отказ в обслуживании систем, передача полученной информации об уязвимостях третьим лицам и другие нежелательные последствия. Сейчас, когда заказчик инициирует проведения работ с использованием соглашения о неразглашении и работает с известной компанией, имеющей лицензию ФСТЭК, риски сводятся к минимуму, отметил эксперт. Отклонение законопроекта, по его словам, говорит о том, что вопросы профессионального сообщества к инициативе были учтены.

Законно продолжать поиск уязвимостей после того, как законопроект отклонили, возможно, но с большими оговорками, считает эксперт группы практического анализа защищенности «Инфосистемы Джет» Дмитрий Курамин. По его мнению, преимущество здесь на стороне компаний, которые профессионально занимаются информационной безопасностью, так как у них есть и опытные исследователи, и юристы, способные корректно трактовать лицензионные соглашения исследуемого софта. Курамин подчеркнул, что каждое исследование — это потенциальный риск, и без четкого правового регулирования сложно гарантировать безопасность и легитимность.

Эксперт напомнил, что с 2022 года многие российские компании пересмотрели подход к регистрации уязвимостей и взаимодействуют по этому вопросу исключительно с ФСТЭК, в первую очередь по поводу российского софта. Что касается иностранных производителей, компании оповещают их только после того, как ФСТЭК разместит информацию об уязвимости в Банке данных угроз безопасности информации, рассказал Курамин. По его мнению, необходимы более четкие механизмы взаимодействия с иностранными производителями, возможно, с привлечением госорганов, чтобы обеспечить эффективное раскрытие уязвимостей, не подвергая риску нацбезопасность. Эксперт считает, что для такого софта потребуются особые правила, например, обязательная сертификация и контроль раскрытия уязвимостей.

Важно формализовать процессы: начиная от допуска к объектам критической инфраструктуры и правилам отчетности, заканчивая ответственностью сторон, считает менеджер по продуктам MD Audit (входит в ГК Softline) Кирилл Лёвкин. Он отметил, что работа «белых хакеров» уже доказала свою эффективность: многие крупные компании регулярно получают отчеты об уязвимостях в продуктах и инфраструктуре, которые были найдены вне формальных проверок, что помогает предотвратить реальные атаки. В то же время сегодня «белые хакеры» фактически работают в правовом вакууме, подчеркнул Лёвкин. По его словам, чтобы сделать их труд безопасным и полезным для всех сторон, нужно создать механизм признания добросовестного поиска уязвимостей, защиту от необоснованного преследования и систему легальных каналов передачи информации, в том числе при работе с зарубежными вендорами.

Читайте также:

2025-07-10T21:01:00Z

Генеральный детектор: в видео-конференц-связи закроют лазейки для дипфейков

Когда новую функцию внедрят и как она поможет обходить мошенников

2025-07-07T13:12:24Z

Эксперт Осипов объяснил, почему финансовые аферисты переключили свое внимание на подростков

В Госдуму внесен законопроект о профилактике киберпреступлений среди детей

2025-07-08T19:07:44Z

Госдума отклонила законопроект, легализующий деятельность «белых» хакеров

Госдума отклонила законопроект, предусматривающий легализацию в России деятельности «белых» хакеров, которых компании привлекают к тестированию своих информсистем на уязвимости. Законопроект был внесен группой депутатов в 2023 году, в октябре прошлого года он прошел первое чтение. Как отмечает РБК, проект был отклонен после соответствующей рекомендации профильного комитета Госдумы по государственному строительству и законодательству. В нем посчитали, что законопроект не учитывает особенности информационного обеспечения работы госорганов

2025-07-09T21:05:11Z

Госдума обсудит штрафы за нарушения в работе хостинг-провайдеров

В парламенте также рассмотрят вопрос о снижении штрафов за перевозку в легковом такси без полиса ОСГОП и документ о ремонте памятников участникам военных конфликтов

2025-06-26T06:30:36Z

В Петербурге назвали главные меры противодействия киберпреступности

В Петербурге назвали главные меры противодействия киберпреступности