ИТ-дайджест из нашего телеграм – канала «IT Правила игры» за ноябрь 2024 года
Делимся материалами из нашего телеграм - канала «IT Правила игры». Здесь вы узнаете все актуальные новости из сферы информационных технологий!
1
Повышение штрафов за утечку персональных данных: что ждет бизнес в 2025 году?
Необходимость ужесточения ответственности за утечку персональных данных обусловлена ростом правонарушений за последний год.
На сегодняшний день максимальный размер штрафов для юридических лиц за утечку персональных данных предусмотрен ч. 1 ст. 13.11 КоАП и составляет до 100 тысяч рублей (при повторном совершении административного правонарушения - до 300 тысяч рублей).
На сегодняшний день максимальный размер штрафов для юридических лиц за утечку персональных данных предусмотрен ч. 1 ст. 13.11 КоАП и составляет до 100 тысяч рублей (при повторном совершении административного правонарушения - до 300 тысяч рублей).
Законопроектом предлагается установить штраф для юр. лиц за утечку персональных данных в следующем размере:
- от 3 до 5 млн рублей (если утечка затронет 1-10 тысяч субъектов персональных данных)
- от 5 до 10 млн рублей (если утечка затронет 10-100 тысяч субъектов персональных данных)
- от 10 до 15 млн рублей (если утечка затронет более 100 тысяч субъектов персональных данных)
- от 15 до 500 млн рублей за повторные нарушения
Правительство РФ в отзыве на законопроект отметило, что размеры административных штрафов требуют уточнения на предмет соразмерности и возможности исполнения такого наказания.
Минэкономразвития подготовило пакет поправок ко второму чтению законопроекта, предложив значительно снизить предлагаемые размеры штрафов и учитывать смягчающие обстоятельства для компаний.
Минэкономразвития подготовило пакет поправок ко второму чтению законопроекта, предложив значительно снизить предлагаемые размеры штрафов и учитывать смягчающие обстоятельства для компаний.
2
Каким образом может произойти утечка данных?
Конфиденциальная информация — это данные, доступ к которым ограничен и которые не предназначены для публичного раскрытия, например, персональные данные, коммерческая тайна, финансовая информация, медицинские записи и другая информация.
Эксперты называют следующие причины утечки данных:
- публикации или выступления сотрудников, содержащие ключевую информацию, до подачи патентов
- нарушение соглашения о конфиденциальности контрагентами
- ошибки сотрудников из-за низкой осведомленности о защите данных
- размещение контрагентами информации о проекте в открытых источниках без согласования
- переход сотрудников с важной информацией к конкурентам
- кибератаки и взломы корпоративных систем из-за ненадежных или устаревших системы защиты и хранения данных
3
Практические рекомендации: как уберечь важную информацию при её обработке сотрудниками
С сотрудников, разгласивших конфиденциальную информацию, крайне трудно взыскать понесённые компанией убытки. Необходимо заранее предпринять следующие меры:
- Введите положение о конфиденциальности с понятным порядком работы с чувствительной информацией (например, с запретом пересылки в мессенджерах)
- Постоянно актуализируйте перечень конфиденциальной информации, чтобы он соответствовал действительности, знакомьте сотрудников с изменениями под роспись
- Подписывайте соглашение (обязательство) о неразглашении конфиденциальной информации с каждым работником
- Назначьте лицо, ответственное за защиту конфиденциальной информации
- Используйте технические меры защиты (использование только защищенные средства хранения данных, проставление грифов конфиденциальности, в т.ч. на электронные документы)
- Повышайте уровень знаний сотрудников по работе с конфиденциальной информацией, проводите тестирования
- При реализации проектов, где используется крайне важная информация – ограничивайте количество сотрудников, фиксируйте факты передачи документов, содержащих конфиденциальную информацию, а также объем информации, переданной конкретному сотруднику
4
Практические рекомендации: как уберечь важную информацию при её обработке контрагентами
Обработка данных контрагентами не менее рискованна, чем обработка сотрудниками, и также требует дополнительных мер защиты на случай утечки:
- Включите в договоры с контрагентами обязательные положения о неразглашении конфиденциальной информации. Эти соглашения должны охватывать как самих контрагентов, так и их сотрудников
- Создайте общий перечень информации, отнесённой к конфиденциальной
- Определите в договоре или отдельном NDA чёткие санкции за нарушение условий конфиденциальности, включая штрафы, взыскание убытков и расторжение договора
Размер штрафа может быть определен как размер затрат на создание технологии, составляющей конфиденциальную информацию, или как размер прибыли, которую потенциально утратит ваша компания в результате разглашения конфиденциальной информации.
- Установите обязательства по уничтожению данных после завершения сотрудничества, а также сроки и порядок подтверждения такого уничтожения
- Зафиксируйте обязанность контрагента немедленно уведомлять вас о любой утечке информации или нарушении безопасности
- Предоставляйте контрагентам доступ только к той информации, которая необходима для выполнения их задач
- Ограничьте возможность скачивания, копирования или пересылки файлов без разрешения
- Фиксируйте каждый факт передачи конфиденциальной информации контрагенту
- Если договор связан с передачей с уникального оборудования или программного обеспечения, укажите, что устройство оборудования является конфиденциальным, модификация или обратный инжиниринг ПО запрещены
5
Запись вебинара: ИТ-льготы без ошибок: как правильно учесть ПО на балансе
6
Увеличение штрафов за утечку персональных данных
Госдума во втором и третьем чтении приняла два значимых законопроекта об ужесточении ответственности за утечку персональных данных.
Что нового?
1) Внесение изменений в Кодекс об административных правонарушениях (проект федерального закона №502104-8):
Штрафы для компаний составят от 3 до 15 миллионов рублей в зависимости от объема утечки. В случае повторной утечки штрафы будут значительно выше: от 1% до 3% от выручки компании за прошлый год, но не менее 20 миллионов и не более 500 миллионов рублей.
Для смягчения ответственности при повторных утечках (ч.15 и 18 ст. 13.11 КоАП РФ) необходимо соблюдение трех условий:
Кроме того, будет установлена ответственность за невыполнение мер по обеспечению безопасности биометрических данных в Единой биометрической системе (ЕБС).
2) Внесение изменений в Уголовный кодекс (проект федерального закона №502113-8):
Появится новая статья 272.1, которая будет предусматривать наказание за незаконное хранение, сбор и передачу персональных данных, полученных противоправным путем. Наказание может составить до 10 лет лишения свободы.
Что нового?
1) Внесение изменений в Кодекс об административных правонарушениях (проект федерального закона №502104-8):
Штрафы для компаний составят от 3 до 15 миллионов рублей в зависимости от объема утечки. В случае повторной утечки штрафы будут значительно выше: от 1% до 3% от выручки компании за прошлый год, но не менее 20 миллионов и не более 500 миллионов рублей.
Для смягчения ответственности при повторных утечках (ч.15 и 18 ст. 13.11 КоАП РФ) необходимо соблюдение трех условий:
- Инвестиции в информационную безопасность не менее 0,1% от оборота в течение трех лет
- Отсутствие отягчающих обстоятельств
- Документальное подтверждение соблюдения требований по защите персональных данных
Кроме того, будет установлена ответственность за невыполнение мер по обеспечению безопасности биометрических данных в Единой биометрической системе (ЕБС).
2) Внесение изменений в Уголовный кодекс (проект федерального закона №502113-8):
Появится новая статья 272.1, которая будет предусматривать наказание за незаконное хранение, сбор и передачу персональных данных, полученных противоправным путем. Наказание может составить до 10 лет лишения свободы.
Предполагается, что поправки начнут действовать с середины 2025 года. Указанные изменения направлены на защиту персональных данных и повышение уровня информационной безопасности.
7
Налоговые льготы для аккредитованных ИТ-компаний в 2025 году
Аккредитация предоставляет IT-компании определенные льготы, сегодня мы рассмотрим некоторые из них:
ДЛЯ ВСЕХ базовая ставка по налогу на прибыль вырастет с 20% до 25%. В федеральный бюджет нужно будет уплачивать 8%, а оставшиеся 17% — в региональный (п. 50 ст. 2 Закона № 176-ФЗ).
ДЛЯ ИТ-КОМПАНИЙ, получивших документ о государственной аккредитации, налоговая ставка по налогу, подлежащему зачислению в федеральный бюджет, вырастет с 0 до 5% (что все равно ниже общей ставки по прибыли), а в бюджет субъекта РФ - останется в размере 0% (ст. 7 Закона № 176-ФЗ).
Исключение составляют участники проекта «Сколково», которые освобождаются от уплаты этого налога на 10 лет.
ДЛЯ ВСЕХ единый тариф страховых взносов составляет 30% (п. 3 ст. 425 НК РФ).
ДЛЯ ИТ-КОМПАНИЙ, получивших документ о государственной аккредитации, продолжат действовать пониженные страховые взносы 7,6% (п. 5 ст. 427 НК РФ).
Выездные налоговые проверки приостановлены в отношении аккредитованных IT-компаний сроком на три года до 03.03.2025, могут быть проведены в исключительных случаях (<Письмо> ФНС России от 24.03.2022 N СД-4-2/3586@).
- Льготные ставки по налогу на прибыль
ДЛЯ ВСЕХ базовая ставка по налогу на прибыль вырастет с 20% до 25%. В федеральный бюджет нужно будет уплачивать 8%, а оставшиеся 17% — в региональный (п. 50 ст. 2 Закона № 176-ФЗ).
ДЛЯ ИТ-КОМПАНИЙ, получивших документ о государственной аккредитации, налоговая ставка по налогу, подлежащему зачислению в федеральный бюджет, вырастет с 0 до 5% (что все равно ниже общей ставки по прибыли), а в бюджет субъекта РФ - останется в размере 0% (ст. 7 Закона № 176-ФЗ).
Исключение составляют участники проекта «Сколково», которые освобождаются от уплаты этого налога на 10 лет.
- Льготный тариф по страховым взносам на ОПС, ОМС и по ВНиМ
ДЛЯ ВСЕХ единый тариф страховых взносов составляет 30% (п. 3 ст. 425 НК РФ).
ДЛЯ ИТ-КОМПАНИЙ, получивших документ о государственной аккредитации, продолжат действовать пониженные страховые взносы 7,6% (п. 5 ст. 427 НК РФ).
- Ограничение проведения выездных налоговых проверок
Выездные налоговые проверки приостановлены в отношении аккредитованных IT-компаний сроком на три года до 03.03.2025, могут быть проведены в исключительных случаях (<Письмо> ФНС России от 24.03.2022 N СД-4-2/3586@).
При самостоятельной подаче заявления на аккредитацию могут возникнуть риски получения отрицательного результата из-за:
- неполного следования порядку подачи заявления
- предоставления неполной информации
- непредоставления информации по дополнительному запросу уполномоченного органа и др.
8
Как выбрать ответственного за обработку персональных данных в компании?
Нередко обязанности по обработке персональных данных формально возлагают на сотрудников, чья деятельность напрямую не связана с данной специализацией. Такой подход приводит к недостаточной защите данных и неэффективной организации процессов.
Если компания хочет привлечь стороннего специалиста или организацию, возможны следующие варианты:
При изменении ответственного за обработку данных оператор обязан уведомить Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения.
Если компания хочет привлечь стороннего специалиста или организацию, возможны следующие варианты:
- Полная передача функций: Ответственность за обработку персональных данных передается третьему лицу на основании гражданско-правового договора.
При изменении ответственного за обработку данных оператор обязан уведомить Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения.
- Привлечение аутсорсинговой компании для консультирования и технической поддержки деятельности оператора, оставляя внутреннего сотрудника формально ответственным лицом перед контролирующими органами.
Подробнее читайте в статье
Читайте в разделе Новое в законодательстве
Проконсультируйтесь и узнайте стоимость услуг
Оставьте контакты и мы свяжемся с вами, чтобы проанализировать ситуацию и сформировать индивидуальное коммерческое предложение
Спасибо! Ваше сообщение получено
Нажимая кнопку "Отправить" и отправляя данную форму, Вы соглашаетесь с Политикой конфиденциальности
Получить консультацию
Спасибо! Ваше сообщение получено