Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие
.pdf2. Основные направления развития российского и зарубежного законодательства в сфере информационной безопасности
2.1. Конфиденциальность информации
2.1.1. Российское законодательство о конфиденциальной информации
Согласно ФЗ РФ "Об информации, информатизации и защите информации" персональные данные являются разновидностью конфиденциальной информации (документированной информации, доступ к которой ограничивается в соответствии со ст.2 данного закона). В настоящее время перечень сведений конфиденциального характера содержится в Указе Президента РФ от 6 марта 1997 г. “Об утверждении перечня сведений конфиденциального характера”.
Под персональными данными в законе понимаются сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность. В модельном законе о персональных данных, принятом Межпарламентской Ассамблеей государств-участников СНГ (Постановление N14-19 от 16 октября 1999г.) под персональными данными понимается информация о конкретном человеке (зафиксированная на материальном носителе), которая отождествлена или может быть отождествлена с ним. К персональным данным относятся биографические и опознавательные данные, личные характеристики, сведения о семейном, социальном положении, образовании, профессии, служебном и материальном положении, состоянии здоровья и прочие. Модельный закон устанавливает следующие основные формы государственного регулирования: лицензирование действий с персональными данными, регистрация баз персональных данных, регистрация держателей персональных данных, сертификация информационных систем, предназначенных для обработки персональных данных. Однако положения модельного закона не получили
32
полного развития в российском законодательстве. В соответствии с п. 4 ст. 11 ФЗ РФ "Об информации, информатизации и защите информации" деятельность негосударственных организаций и частных лиц, связанная с обработкой и предоставлением пользователям персональных данных, подлежит обязательному лицензированию. Не допускается сбор, хранение, использование и распространение информации о частной жизни, равно как и информации, нарушающей личную тайну, семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений физического лица без его согласия, кроме как на основании судебного решения. Необходимо согласие лица на сбор, хранение, использование и распространение информации о его частной жизни. Российское законодательство в отличие от зарубежного не детализирует это положение.
Требование защиты персональных данных содержится в отдельных актах (к примеру, в Трудовом кодексе). Кодекс РФ об административных правонарушениях (ст.13.11) определяет ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных), а также нарушение правил защиты информации (ст.13.12).
2.1.2. Зарубежное законодательство о конфиденциальной информации
Современное зарубежное законодательство уделяет значительное внимание защите персональных данных. Причем это законодательство постоянно совершенствуется.
В рамках ЕС данный вопрос регулируется Директивой 95/46/EC Европейского парламента и Совета от 24 октября 1995г. о защите лиц при обработке персональных данных и свободном перемещении таких данных, Положением 45/2001 Европейского парламента и Совета от 18 декабря 2000 г. о защите лиц при обработке персональных данных в институтах и органах Сообщества и свободном перемещении такой информации, а также
33
Директивой 2002/58/EC. Национальные законы стран - членов ЕС во многом текстуально совпадают с Директивами ЕС. В отдельных странах приняты дополнительные законы о персональных данных.
Персональные данные в праве Романо-германских правовых систем (странах континентальной Европы) понимаются как любая информация, относящаяся к идентифицированному лицу или к лицу, которое может быть идентифицировано (Директива Европейского Сообщества N 95/46/EC). Таким образом, это право исходит из широкого определения персональных данных, включая в него возможность идентификации. Директива устанавливает, что персональные данные должны собираться только в определенных, ясных и законных целях. Лицо, данные о котором собираются, должно быть извещено о таких целях и о способе контроля, должно иметь доступ к своей информации и возможность изменить или отменить неправильную информацию. Специально оговаривается необходимость установки системы защиты.
Национальное законодательство европейских стран вводит понятие контролера и исполнителя. Контролер (Директивы 95/46/EC, ст.17) - физическое или юридическое лицо, определяющее цели и средства обработки персональных данных. Он должен определять технические и организационные меры по защите персональных данных от аварий, случайной утраты, искажения, неразрешенного раскрытия, незаконного проникновения и уничтожения (в частности, во время передачи данных по сети), а также от всех прочих незаконных форм обработки данных, обеспечивать уровень безопасности, соответствующий риску, созданному с обработкой информации. Контролер обязан регистрироваться (в Германии, Нидерландах и др.) или уведомлять (в Великобритании, Испании, Италии, Франции и др.) орган, уполномоченный следить за соблюдением правил сохранности персональных данных. Уведомление органа до совершения действий с персональными данными предусмотрено и Директивой Европейского Сообщества N 95/46/ЕС. Национальное законодательство устанавливает
34
различные виды ответственности за невыполнение контролёром своих обязанностей.
Исполнитель - физическое или юридическое лицо, обрабатывающее персональные данные от имени контролера. Согласно действующему законодательству контролер выбирает исполнителя, который обеспечивает необходимые гарантии принятия технических и организационных мер безопасности обработки информации. Договор контролёра с исполнителем обязывает последнего действовать в соответствии с указаниями контролёра и выполнять требования по обеспечению информационной безопасности, установленные государством-членом ЕС, в котором оформлен исполнитель.
Особая проблема возникает в связи со сбором информации о пользователях в сети Интернет. В зарубежных странах действуют весьма схожие правила, согласно которым пользователь, посещающий сайт, должен получить ясное представление о том, собирается ли информация о посетителях, как она хранится, как используется, иметь возможность выразить свое согласие на сбор такой информации и доступ к ней. Законодательство европейских стран уделяет большое внимание контролю в данной области. С этой целью учреждена специальная должность контролёров, которые вправе получать у провайдеров, собственников сетей и пользователей информацию, необходимую для реализации своих полномочий.
2.2. Правовое регулирование электронной цифровой подписи в России и в зарубежных странах
2.2.1. Российское законодательство об электронной цифровой подписи
Документирование - это процесс представления информации, содержащейся в электронном сообщении, в форме документа, зафиксированного на материальном носителе с реквизитами, позволяющими идентифицировать информацию. В более широком плане документ может
35
быть определен как “выделенная информация по определенной цели (назначению), зафиксированная в любой знаковой форме с установленными реквизитами, позволяющими ее идентифицировать, и представляемая на любом носителе”. ФЗ РФ “Об электронной цифровой подписи” (ст. 3.) содержит достаточно широкое определение электронного документа, "в котором информация представлена в электронно-цифровой форме”.
Основное содержание отношений, связанных с документированием, заключается в выполнении владельцами информации, обладающими правомочиями ее использования, установленных правил ее закрепления на материальном носителе и установления реквизитов для идентификации. Порядок документирования устанавливается органами государственной власти, ответственными за организацию делопроизводства, стандартизацию документов и их массивов, а также за обеспечение информационной безопасности. ФЗ РФ “Об информации, информатизации и защите информации” от 20.02.1995 N 24-ФЗ (ред.10.01.2003) устанавливает (ст.3), что юридическая сила документа, хранимого, обрабатываемого и передаваемого с помощью автоматизированных информационных и телекоммуникационных систем, может подтверждаться электронной цифровой подписью. Юридическая сила электронной цифровой подписи признается при наличии в автоматизированной информационной системе программно-технических средств, обеспечивающих идентификацию подписи, и при соблюдении установленного режима её использования. ГК РФ (ст.160, ч.3) допускает использование при совершении сделок факсимильного воспроизведения подписи с помощью средств механического или иного копирования, электронно-цифровой подписи либо иного аналога собственноручной подписи в случаях и в порядке, предусмотренных законом, иными правовыми актами или соглашением сторон.
ФЗ РФ “Об электронной цифровой подписи” от 10.01.2002 N 1-ФЗ детально регулирует электронную цифровую подпись. Как следует из названия, закон представляет немногочисленную группу национальных
36
законов об электронной цифровой подписи (равно как и модельный закон «Об электронной цифровой подписи», принятый межпарламентской ассамблеей государств-участников СНГ 9 декабря 2000 г.). Следует отметить, что принятие закона в России совпало по времени с началом отказа от подобных законов в других странах в пользу “технологически нейтральных” законов. Под электронной цифровой подписью в законе понимается реквизит электронного документа, формируемый путём криптографического преобразования информации с использованием закрытого ключа электронной цифровой подписи. Реквизит предназначен для защиты документа от подделки и позволяет идентифицировать владельца сертификата ключа подписи, а также установить отсутствие искажения информации в электронном документе (ст.3). Такое определение делает акцент на электронной подписи как средстве защиты электронного документа и средстве идентификации владельца сертификата ключа подписи. Главным в определении является реквизит электронного документа. Как будет показано далее, зарубежное законодательство от такого подхода отказывается.
Закон имеет и целый ряд других отличий от зарубежного законодательства. В частности, он устанавливает порядок лицензирования удостоверяющих центров. Имеются и существенные понятийные различия в российском и аналогичных зарубежных законах (в частности, в определении сертификата ключа подписи).
Среди наиболее сложных вопросов, которые возникают на практике - вопрос об ответственности поставщиков сертификатов электронной подписи. В законе, к сожалению, не уделяется достаточное внимание этому вопросу. Статья 8 закона содержит лишь общее положение о том, что удостоверяющий центр должен обладать необходимыми материальными и финансовыми возможностями, позволяющими ему нести гражданскую ответственность перед пользователями сертификатов ключей подписей за убытки, которые могут быть понесены ими вследствие недостоверности сведений, содержащихся в сертификатах. Требования, предъявляемые к материальным и
37
финансовым возможностям удостоверяющих центров, должны определяться Правительством Российской Федерации по представлению уполномоченного федерального органа исполнительной власти. Что касается убытков, причиненных в связи с созданием ключей электронных цифровых подписей не сертифицированными средствами электронной цифровой подписи, то их возмещение может быть возложено на создателей и распространителей этих средств (ст. 5, п. 2).
Кодекс Российской Федерации об административных правонарушениях N 195-ФЗ от 30 декабря 2001 г. устанавливает административную ответственность за незаконную деятельность в области защиты информации. Так, в соответствии со ст. 13.13, ч. 1 за "занятие видами деятельности в области защиты информации без получения в установленном порядке специального разрешения (лицензии), если такое разрешение (такая лицензия) в соответствии с федеральным законом обязательно (обязательна), - влечет наложение административного штрафа на граждан в размере от пяти до десяти минимальных размеров оплаты труда с конфискацией средств защиты информации или без таковой; на должностных лиц - от двадцати до тридцати минимальных размеров оплаты труда с конфискацией средств защиты информации или без таковой; на юридических лиц - от ста до двухсот минимальных размеров оплаты труда с конфискацией средств защиты информации или без таковой". Кодекс в соответствии со ст. 13.12, ч. 2, предусматривает также административную ответственность за использование не сертифицированных информационных систем, баз и банков данных, а также не сертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну).
Вопрос о поставщиках услуг сертификации встает и в связи с применением электронной подписи в государственных структурах. Действующий ФЗ РФ “Об электронной цифровой подписи” устанавливает, что Федеральные органы государственной власти, органы государственной
38
власти субъектов Российской Федерации, органы местного самоуправления, а также организации, участвующие в документообороте с указанными органами, используют для своих электронных документов электронные цифровые подписи уполномоченных лиц указанных органов и организаций. При этом порядок организации выдачи сертификатов ключей подписей уполномоченных лиц устанавливается нормативными правовыми актами соответствующих органов. На практике неизбежно встанет вопрос об унификации порядка выдачи и использования соответствующих сертификатов, урегулированного государственными органами разного уровня. Если различные органы государственной власти будут использовать разные способы формирования сертификатов ключей, это создаст трудности в их взаимодействии и станет помехой на пути оперативного доступа к электронным документам. Таким образом, закон допускает использование электронной цифровой подписи государственными органами, однако, для реализации такого использования требуется дополнительное регулирование.
Не менее проблематичен вопрос о признании иностранных электронных цифровых подписей. Согласно ст.18 ФЗ РФ “Об электронной цифровой подписи”, иностранный сертификат ключа подписи, удостоверенный в соответствии с законодательством иностранного государства, в котором этот сертификат ключа подписи зарегистрирован, признается на территории Российской Федерации в случае выполнения установленных законодательством Российской Федерации процедур признания юридического значения иностранных документов. Следует обратить внимание на то, что модельный закон Комиссии ООН по праву международной торговли различает признание иностранного сертификата и электронной подписи. В этом аспекте необходимо особенно глубоко анализировать зарубежное законодательство об электронной подписи, поскольку вопросы международного признания могут подниматься в ходе судебных разбирательств.
39
2.2.2.Зарубежное законодательство об электронной цифровой подписи
Взарубежном законодательстве вопросам электронного документооборота уделяется значительное внимание. (К примеру, в США действуют законы "О национальном управлении архивов и записей", "Об управлении оборотом документов федеральными ведомствами", "О распоряжении документами" и др.).
Развитие электронного документооборота потребовало дополнительного законодательного регулирования. Различается регулирование электронного документооборота в частноправовой и публично-правовой сфере. В первом случае нормы содержатся в законодательстве об электронной торговле, гражданских кодексах. Следует отметить принятие в ряде стран (США, Австралия, Новая Зеландия) законов об электронных транзакциях, которые позволяют в большей степени юридизировать электронный документооборот.
Документооборот в публично-правовой сфере имеет ряд особенностей. В США после принятия закона "О ликвидации бумажного документооборота" департаменты и агентства стали переходить на электронную форму. Соответствующие инструкции по переводу документов в электронную форму издало Министерство юстиции США. Законодательство содержит требования к электронному документообороту в федеральных ведомствах. Особые требования предъявляются к безопасности электронных документов. Так закон "О компьютерной безопасности" (1987 г.) включает рассмотрение следующих вопросов:
санкционирование доступа к электронным документам, создание временных копий для недопущения потери информации и
применения программных систем восстановления информации, обучение персонала методам защиты электронных документов,
минимизация рисков несанкционированного изменения или уничтожения электронных документов.
Развитие электронного документооборота заставило вновь обратиться к
40
вопросу о реквизитах документа. Особое правовое развитие получила электронная подпись. Ее появление потребовало обеспечения безопасности как техническими, так и правовыми способами. Прежде всего, следует отметить, что поиск оптимальной модели правового регулирования электронной подписи еще раз выявил различие в подходах к подписи в странах с различными правовыми культурами. Страны “общего права” (США, Великобритания) традиционно не предъявляют особых требований к подписи, стоящей в конце документа. Она может быть сделана любым способом. В романо-германских правовых системах, где традиционно правовая доктрина играла существенную роль, сложилась иная концепция подписи. Ей уделялось больше внимания как факту окончательного выражения мнения сторон, придания документу характера юридически значимого.
Расхождение в традиционных подходах к подписи стало одной из причин затруднения выработки ее единого международного регулирования. Своеобразным прорывом на международном уровне стал принятый в июле 2001 г. Комиссией ООН по международному торговому праву модельный закон "Об электронной подписи". Предполагалось, что он сможет служить ориентиром при разработке национальных законов об электронной подписи. Разработчики модельного закона надеялись на то, что значительное количество стран возьмет его за основу при разработке национальных законов. Модельный закон установил “функционально-эквивалентный” подход. Он состоит в том, что следует исходить из определения целей и функций реквизитов традиционного бумажного документа с тем, чтобы в дальнейшем определить, как эти цели и функции могут быть достигнуты при разработке “реквизитов” электронных документов. Функции, выполняемые бумажными документами, определяются следующим образом:
обеспечение того, что документ будет понятен для всех, обеспечение того, что документ не будет со временем изменен,
создание возможностей для воспроизведения документа с тем, чтобы каждый, кому это необходимо, имел экземпляр, содержащий одни и те же
41
