утечки данных

20.02.2025

Хотя число утечек из российских финансовых компаний сократилось, само по себе это не повышает уровень кибербезопасности. Эксперты InfoWatch в 2024 году зафиксировали снижение числа утечек из российских финансовых компаний после резкого роста в 2023 году. Об этом говорится в исследовании компании «Утечки конфиденциальной информации из финансовых организаций». Так, в прошлом году из банков, микрофинансовых организаций и страховых компаний утекло 68 млн записей с данными, что меньше показателя 2023 года на 58,8 %. Также сократилось и число случаев утечек из финансовых компаний – на 68,3–%, до 25 случаев. 40 % утечек пришлось на банки, 28 % – на МФО, 20 % – на страховые компании. Для сравнения: в 2023 году из российских финансовых организаций утекло 170,3 млн записей данных. Тогда их число подскочило в 3,2 раза за год, а по сравнению с уровнем 2021-го – почти в 57 раз. Эксперты также зафиксировали резкий рост доли «слитой» информации, которая составляет коммерческую тайну: с 8,9 % в 2023 году до 20 % в 2024 году. «Почти все зарегистрированные случаи компрометации коммерческих секретов в отечественных финансовых организациях стали следствием атак проукраинских активистов на банки и страховые компании, преимущественно небольшие. Украденные данные злоумышленники практически сразу выкладывали в открытый доступ. В частности, в Сеть попали сведения из бухгалтерской программы страховой компании», – говорит руководитель направления аналитики и спецпроектов ЭАЦ InfoWatch Андрей Арсентьев. Около 88 % случаев утечки данных произошли вследствие кибератаки. Еще 8 % стали результатом умышленного действия внутреннего нарушителя. За год доля кибератак повысилась на 7 п.п., а доля умышленного действия, наоборот, снизилась на 4,6 п.п. Уменьшение этого показателя объясняется повышением уровня систем безопасности, а также тем, что значительное число нарушений, связанных с действиями персонала, могло уйти в тень, считают авторы исследования: «Речь прежде всего идет о реализации сложных, многоступенчатых схем кражи информации с участием как внутренних нарушителей, так и внешних (так называемый гибридный вектор атак)».

С 30 мая 2025 года операторам персональных данных грозят крупные штрафы за утечку данных, включая действия (бездействие), из-за которых она произошла. Начнут применяться более строгие наказания за непредставление Роскомнадзору ряда уведомлений. Есть и другие изменения. В случае незаконной передачи информации о людях в количестве от 1 000 до 10 000 человек будет грозить штраф:

- должностным лицам государственного или муниципального органа либо некоммерческой организации – от 200 000 до 400 000 рублей;

- ИП и компаниям – от 3 млн до 5 млн рублей.

На те же суммы оштрафуют в случае утечки от 10 000 до 100 000 идентификаторов физлиц. Это уникальные обозначения, которые находятся в информационных системах операторов. За более масштабные происшествия введут более крупные штрафы. Неправомерное распространение персональных данных специальных категорий обернется штрафом:

- для упомянутых должностных лиц – от 1 млн до 1,3 млн рублей;

- для ИП и компаний – от 10 млн до 15 млн рублей.

Сейчас таких составов в КоАП РФ нет. Однако действует правило об ответственности за необеспечение сохранности данных при их неавтоматизированной обработке, если это повлекло, например, неправомерный или случайный доступ к ним. Штрафы по данной норме значительно ниже.



Яндекс.Метрика