Единая цифровая среда доверия формирование и поддержание
.pdf
84
изменений законодательства в сфере идентификации не только субъектов правоотношений, но и объектов . Схожей позиции придерживались Л.В. Санникова и Ю.С. Харитонова в своей монографической работе, посвященной правовому регулированию цифровых активов, справедливо отмечая, что «проблема цифрового доверия не может быть решена только через определение субъекта... принятый нормативный подход к созданию цифровой
среды доверия неоправданно узок» 2
Узость нормативного подхода, на наш взгляд, состоит еще и
внедостаточном внимании программных и проектных документов, направленных на развитие цифровой экономики, к вопросам обеспечения информационной безопасности, в то время как безопасность цифровых технологий хотя и не единственный, но ключевой фактор, обеспечивающий доверие к ним. Неслучайно И.Л. Бачило, формулируя задачу информационного права, указывала на такой его аспект, как обеспечение безопасности
впроцессах освоения информационных технологий, осуществляемое им благодаря своей функции интеграции всех отраслей права3
Еще большую актуальность проблеме обеспечения информационной безопасности как необходимого условия построения цифровой среды доверия придает обращение к статистической информации.
Показательно социологическое исследование «Уровень доверия интернет-магазинам в России», проведенное компаний «Анкетолог», согласно которому совокупный уровень доверия граждан к интернет-магазинам (полностью доверяю, в целом доверию, скорее доверяю, чем не доверяю) составляет 93%.
Вайпан В.А. Правовое регулирование цифровой экономики // Предпринимательское право. Приложение «Право и Бизнес». 2018. № 1. С. 15; Предпринимательское право России: итоги, тенденции и пути развития: монография / Е.Г. Афанасьева, А.В. Белицкая, В.А. Вайпан и др.; отв. ред. Е.П. Губин. М.: Юстицинформ, 2019. 664 с.
2 Санникова Л.В., Харитонова Ю.С. Цифровые активы: правовой анализ: монография. М.: 4 Принт, 2020. 304 с.
3 Бачило И.Л. Роль и место информационного права в системе отраслей права Российской Федерации // Государство и право. М.: Наука, 2001, № 2. С. 5–14.
85
Несмотря на столь высокий общий уровень доверия к интер- нет-магазинам, у граждан вызывает тревогу безопасность личных данных: 31% опрошенных не доверяют интернет-магазинам в этом отношении. Подавляющее большинство пользователей готовы предоставить в процессе оформления заказа в интернет-магазине адрес электронной почты (88%) и номер мобильного телефона (87%). Существенно меньше людей готовы предоставить адрес (68%), еще меньше – дату рождения (54%). Наименее охотно покупатели ин- тернет-магазинов раскрывают паспортные данные – лишь 10% готовы предоставить их по требованию интернет-магазина . На указанное противоречие обращают внимание исследователи, констатируя наличие глобального парадокса: даже с учетом недоверия наше население использует технологические инструменты все более интенсивно во всех аспектах своей повседневной жизни2
Неуверенность граждан в безопасности личных данных имеет под собой объективные основания. Так, по данным Экспертноаналитического центра InfoWatch:
URL: https://anketolog.ru/about.html?utm_source=iom&utm_medium=footer (дата обращения: 25.12.2021).
2 Веселов Ю.В. Доверие в цифровом обществе // Вестник СПбГУ. Социология. 2020. Т. 13. Вып. 2. С. 136; Мазикова Е., Зацепина Д. Некоторые аспекты доверия к цифровым технологиям // Вызовы и возможности финансового обеспечения стабильного экономического роста Финансы — 2019. Материалы Всероссийской научно-практической конференции. Севастополь: Севастопольский государственный университет, 2019.
86
–в 2020 г. зафиксировано 2395 крупных утечек данных из коммерческих, некоммерческих (государственных, муниципальных) организаций в различных странах мира;
–в 2018–2020 гг. сохраняются тенденции роста доли утечек умышленного характера (внешних и внутренних) и снижения доли утечек внутреннего характера
–общая доля умышленных утечек данных выросла с 60,2% до 72,5%;
–более 79% утечек происходит через подключение к сети связи общего пользования, как правило, к сети Интернет
Столь высокий уровень недоверия к коммерческим организациям в части обеспечения информационной безопасности ограничивает возможности гражданского оборота в цифровой среде, поскольку значительное число сделок в сети Интернет требует идентификации клиента2 . Слабая безопасность использования и хранения личных данных – одно из ключевых препятствий для повышения доверия граждан к цифровой среде3
Анализ законодательных актов, принятых во исполнение программных и проектных документов, направленных на развитие цифровой экономики по направлению формирования цифровой
среды доверия, показывает, что законодатель сконцентрировался
вних на решении вопросов идентификации субъектов в цифровой среде, совершенствования правового регулирования использования электронной подписи.
В частности, Федеральный закон от 30 декабря 2021 г. № 483-ФЗ «О внесении изменений в статью 7 Федерального закона «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма» дополняет перечень видов коммерческих организаций, которые
Исследование утечек информации ограниченного доступа в 2020 году // URL:https://www. infowatch.ru/sites/default/fi les/analytics/fi les/InfoWatch_%D0%9C%D0%B8%D1%80_%D0%A3%D 1%82%D0%B5%D1%87%D0%BA%D0%B8_2020_v.1.17.pdf (дата обращения: 25.12.2021).
2 Федеральный закон от 7 августа 2001 г. № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»; Федеральный закон от 27 июня 2011 г. № 161-ФЗ «О национальной платежной системе».
3 Веселов Ю.В. Указ. соч. С. 139.
87
вправе поручать идентификацию клиентов на основании договора кредитной организации. К числу таких коммерческих организаций с вступлением в силу указанного федерального закона дополнительно отнесены:
–страховые брокеры;
–организация федеральной почтовой связи;
–общества взаимного страхования;
–негосударственные пенсионные фонды, ломбарды, кредитные потребительские кооперативы;
–лизинговые компании, организации, осуществляющие скупку, куплю-продажу драгоценных металлов и драгоценных камней, ювелирных изделий из них и лома таких изделий (за исключением религиозных организаций, музеев и др.);
–организации, оказывающие посреднические услуги при осуществлении сделок купли-продажи недвижимого имущества
–операторы по приему платежей, коммерческие организации, заключающие договоры финансирования под уступку денежного требования в качестве финансового агента;
–операторы связи, имеющие право самостоятельно оказывать услуги подвижной радиотелефонной связи;
–операторы связи, занимающие существенное положение в
сети связи общего пользования, которые имеют право самостоятельно оказывать услуги связи по передаче данных
В свою очередь, Федеральные законы от 30 декабря 2021 г.
№441-ФЗ «О внесении изменений в статью 15.3 Федерального закона «Об информации, информационных технологиях и о защите информации» и статьи 3 и 5 Федерального закона «О внесении изменений в отдельные законодательные акты Российской Федерации», от 29 декабря 2020 г. № 479-ФЗ «О внесении изменений
вотдельные законодательные акты Российской Федерации» расширяют возможности идентификации и аутентификации в частноправовой сфере посредством формирования целостной правовой основы для их проведения с использованием биометрических персональных данных
88
Приведенными законодательными актами предусматрива-
ется
–формирование единой биометрической системы, которая является государственной информационной системой;
–определение круга лиц, уполномоченных осуществлять идентификацию физического лица, в том числе без его личного присутствия, и требований к ним (государственными органами, органами местного самоуправления, организациями финансового рынка, иными организациями, индивидуальными предпринимателями, нотариусами);
–введение биометрической аутентификации физических лиц;
–требования к организациям, осуществляющим сбор и обработку используемых для аутентификации биометрических персональных данных в информационных системах;
–требования к обеспечению информационной безопасности при предоставлении биометрических персональных данных физического лица по каналам связи в единую биометрическую систему
Федеральный закон № 149-ФЗ в новой редакции предусматривает строгие требования как к самим организациям, которые осуществляют сбор и обработку используемых для аутентификации биометрических персональных данных в своих информационных системах, так и к обеспечению ими высокого уровня информационной безопасности. Обязательно: применение такими организациями технических и организационных мер по обеспечению безопасности персональных данных и использование средств защиты информации, позволяющих обеспечить безопасность персональных данных посредством применения средства криптографической защиты информации. Сами организации должны пройти аккредитацию в установленном порядке и соответствовать целому ряду минимальных требований:
–минимальный размер собственных средств (капитала) составляет не менее чем 500 миллионов рублей;
–наличие финансового обеспечения ответственности за убытки, причиненные третьим лицам вследствие их доверия к
89
результату идентификации либо идентификации и аутентификации с использованием биометрических персональных данных, осуществленных организацией, в сумме не менее чем 100 миллионов рублей;
– подключение (доступ) организации к государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
Внедрение биометрической идентификации и аутентификации значительно повышает уровень безопасности, в том числе информационной, в различных областях ответственной экономики. В отдельных сферах, например, таких как такси, каршеринг, ее внедрение было насущной необходимостью
Имеющиеся в распоряжении коммерческих организаций средства идентификации и аутентификации не обеспечивали эффективную защиту от многочисленных противоправных деяний, связанных с хищением, незаконной куплей-продажей и передачей аккаунтов, что порождало многочисленные споры между гражданами и коммерческими организациями, убытки последних2
Е.А. Папченкова, исследуя применение норм о представительстве в сети Интернет применительно к действиям под чужим аккаунтом, анализирует существующие способы аутентификации и отмечает, что «оператор онлайн-платформы может устанавливать разные требования к формированию паролей доступа: полностью
Постановление Правительства РФ от 23.10.2021 № 1815 «Об утверждении перечня случаев осуществления сбора и обработки используемых для идентификации либо идентификации и аутентификации биометрических персональных данных в информационных системах организаций, осуществляющих идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, а также случаев использования организациями, за исключением кредитных организаций, некредитных финансовых организаций, которые осуществляют указанные в части первой статьи 76.1 Федерального закона «О Центральном банке Российской Федерации (Банке России)» виды деятельности, субъектами национальной платежной системы, индивидуальными предпринимателями указанных информационных систем для идентификации либо идентификации и аутентификации физического лица, выразившего согласие на их проведение»
2Погодина И.В., Кирова И.О., Ионова А.В. Каршеринг: проблемы правового регулирования
иправоприменения // Транспортное право. 2019. № 4. С. 15–18; Аюшеева И.З. Гражданскоправовое регулирование отношений по совместному использованию транспортных средств на примере каршеринга // Вестник Университета имени О.Е. Кутафина. 2019. № 2. С. 25–31.
90
оставить это на усмотрение пользователя либо установить минимальное количество знаков, заглавных букв, цифр, их комбинации. Также может быть установлена частота смены паролей. Чем сложнее требования к идентифицирующим знакам, тем выше стандарт безопасности, а значит, защита разумных ожиданий третьих лиц. Наиболее продвинутый механизм используется в онлайн-банкинге, который наряду с постоянным паролем предусматривает направление клиенту каждый раз индивидуального номера транзакции (двухфакторная аутентификация). Тем не менее всегда остается риск хищения и шпионажа паролей. Этот риск является ключевым поводом для сомнений в надежности паролей в целом как способов идентификации». Наиболее надежным автор со ссылкой на М. Мюллер-Брокгаузена называет двухфакторную идентификацию, которая основана на сочетании знания и владения как принципиально разных способов идентификации личности . Однако отечественные реалии показывают, что двухфакторная идентификация также не обеспечивает эффективной защиты в цифровой среде (см., например, постановление Верховного Суда РФ от 17 февраля 2021 г. № 11-АД21-2-К6).
В отличие от правового регулирования идентификации и аутентификации в цифровой среде, правовое регулирование вопросов, связанных с механизмами обеспечения неизменности электронных и цифровых объектов, подверглось менее значительным изменениям. Законодатель в первую очередь сосредоточился на совершенствовании правового регулирования использования электронных цифровых подписей2
При этом в практике коммерческих организаций все больше используется целый ряд современных технологий blockchain, nft, обеспечивающих достоверность и неизменность электронных и цифровых объектов при их обороте. Вопрос о необходимости правовой регламентации общественных отношений, связанных с их
Папченкова Е.А. Действия под чужим аккаунтом: применение норм о представительстве в сети Интернет // Закон. 2020. № 10. С. 34–49.
2 См. подробнее § 2 главы I «Идентификация субъектов и объектов – необходимое условие формирования единой цифровой среды доверия».
91
использованием, дискуссионен . В отдельных сферах их применение системно урегулировано, в частности при выпуске, учете и обращении цифровых финансовых активов (Федеральный закон от 31 июля 2020 г. № 259-ФЗ «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»).
Подводя итог исследованию единой цифровой среды доверия в частноправовой сфере, следует констатировать, что последующее развитие цифровой среды доверия, на наш взгляд, должно осуществляться в направлении расширения области применения биометрической идентификации и аутентификации, современных способов достоверности и неизменности электронных и цифровых объектов. Важно при этом сохранить общую диспозитивность регулирования в данной сфере: применение биометрической идентификации и аутентификации должно оставаться правом коммерческих организаций наряду с иными способами подтверждения личности их клиентов, как и выбор тех или иных подлежащих применению в их деятельности способов достоверности и неизменности электронных и цифровых объектов. В то же время получение и использование коммерческими организациями биометрических персональных данных, которые имеют критическое значение для граждан, должно сопровождаться внедре-
нием в них адекватных ценности информации форм и методов обеспечения информационной безопасности.
Ефимова Л.Г. Источники правового регулирования общественных отношений в киберпространстве // Lex russica. 2020. № 3. С. 114–120; Михеева И.Е. Альтернативный взгляд на правовое регулирование технологии блокчейн // Юрист. 2021. № 11. С. 13–18; Егорова М.А. Понятие и особенности правового регулирования криптовалют / М.А. Егорова, Л.Г. Ефимова // Предпринимательское право. 2019. № 3. С. 11–16; Емельянов Д.С., Емельянов И.С. Невзаимозаменяемые токены (NFT) как самостоятельный объект правового регулирования // Имущественные отношения в Российской Федерации. 2021. № 10. С. 71–76; и многие другие.
Глава III
ЗАРУБЕЖНЫЙ ОПЫТ ФОРМИРОВАНИЯ ЕДИНОЙ СРЕДЫ ДОВЕРИЯ
А.В. Калмыкова
§ 1. ЕДИНАЯ ЦИФРОВАЯ СРЕДА ДОВЕРИЯ НА ПРОСТРАНСТВЕ ЕВРАЗИЙСКОГО ЭКОНОМИЧЕСКОГО СОЮЗА
В современном информационном мире достоверность информации имеет ключевое значение не только для граждан как основных потребителей информации, необходимой им для удовлетворения самых разнообразных потребностей, но и для государств, которые призваны эти потребности граждан удовлетворять или создавать надлежащие условия для их удовлетворения. Одним из таких условий является доверие, значение которого подчеркивают многие современные исследователи . При этом залогом установления доверительных отношений имеет достоверность информации, что особенно важно в международных отношениях. Принципы международного права, установленные Уставом ООН, Декларацией о принципах международного права 1970 г., Хельсинским заключительным актом Совещания по безопасности и сотрудничеству в Европе 1975 г., требуют от государств разрешать международные споры мирными средствами, не вмешиваться во внутренние дела друг друга, сотрудничать, уважать права человека и основные свободы.
Образованный Договором, подписанным в Астане 29 мая 2014 г., Евразийский экономический союз (ЕАЭС), объединивший республики Беларусь, Казахстан и Российскую Федерацию, к которым позже присоединились республики Кыргызстан и Армения, основан на общепризнанных принципах международного
Zheng Y., Holtmanns S. Trust modeling and management: from social trust to digital trust / Computer security, privacy and politics: current issues, challenges and solutions – IGI Global, 2008. P. 290–323; Губанова С.Е. Доверие в цифровых технологиях // Научно-практические исследования. 2017. № 9. С. 41; Санникова Л.В., Харитонова Ю.С. Правовые аспекты применения технологии распределенных реестров для формирования новой среды доверия в обществе // Гражданское право. 2018. № 5. С. 3–8 и др.
