белый хакер закон

08.07.2025

Госдума РФ отклонила законопроект о легализации деятельности «белых» хакеров, сославшись на его несоответствие требованиям в области государственной тайны и безопасности критически важной инфраструктуры. Документ был представлен 12 декабря 2023 года и предложил узаконить работу специалистов по информационной безопасности, которые выявляют уязвимости программного обеспечения. Согласно проекту, хакеры должны были сообщать правообладателям о найденных проблемах в течение пяти рабочих дней без необходимости получения предварительного разрешения на анализ компонентов ПО.

Профильный комитет по государственному строительству и законодательству посчитал, что законопроект игнорирует особенности работы государственных органов, регулируемых законодательством о гостайне и защите критической информационной инфраструктуры. В частности, он не учитывал необходимость внесения поправок в другие законы, включая Уголовный кодекс. Правительство в своём заключении указало на необходимость комплексного изменения законодательства для определения правил поиска уязвимостей и минимизации сопутствующих рисков. Вместе с тем было отмечено, что передача данных об уязвимостях правообладателям, находящимся в недружественных юрисдикциях, может угрожать национальной безопасности. После отклонения законопроекта Минцифры РФ начало обсуждение требований к проведению мероприятий по поиску уязвимостей и ответственности за их нарушение совместно с госорганами. Одним из авторов инициативы был депутат Антон Немкин, который планирует повторно представить пакет законопроектов, уточняющий статус и работу пентестеров. Важно отметить, что без предварительных разрешений правообладателей тестирование со стороны «белых» хакеров может считаться нарушением авторских прав, за что предусмотрена выплатa компенсации.

Сенатор Артём Шейкин в марте 2025 года предложил ввести две формы поиска уязвимостей — закрытую и открытую, обязав владельцев информационных систем публиковать форму для сообщений о найденных проблемах. Также рассматривается возможность использования ЕСИА для идентификации хакеров. Несмотря на отсутствие правового регулирования, поиск уязвимостей продолжается преимущественно через профессиональные компании, которые располагают опытными специалистами и юридической поддержкой. Каждое исследование сопряжено с рисками репутационного или финансового характера, особенно при отсутствии четких законодательно закрепленных процедур. Работа с известными компаниями с лицензией ФСТЭК помогает минимизировать эти риски.

С 2022 года взаимодействие с ФСТЭК приобрело важное значение, особенно для компаний, работающих с отечественным ПО. Регистрация найденных уязвимостей позволяет снизить риск неконтролируемой активности со стороны исследователей. Тем не менее остаётся необходимость создания эффективного механизма для признания добросовестного поиска уязвимостей и защиты специалистов от необоснованных обвинений. Это особенно важно для легального обмена данными с иностранными производителями программного обеспечения и предотвращения потенциальных угроз для глобальной кибербезопасности.



Яндекс.Метрика