Законопроект предусматривает общее разрешение на получение доступа к данным, находящимся в информационной системе или сети электронной связи субъекта, для выявления уязвимостей. Одновременно устанавливаются соразмерные ограничения на действия таких лиц — основные принципы, призванные не допустить чрезмерной нагрузки на субъект и угрозы его интересам и безопасности.
В законе под «субъектом» подразумеваются поставщики основных и важных услуг, а также владельцы и законные управляющие критической инфраструктуры информационно-коммуникационных технологий.
Поправки предусматривают, что лицо может получать доступ к данным, находящимся в информационной системе или сети электронной связи субъекта, только в объеме, необходимом для выявления уязвимости, и выполнять лишь те действия, которые необходимы для ее идентификации, проверки и сообщения о ней. Такие действия не должны создавать несоразмерной нагрузки на информационную систему или сеть электронной связи, угрожать их безопасности, конфиденциальности, целостности или доступности данных, а также непрерывности деятельности субъекта.
Если субъект получит информацию об обнаруженной уязвимости, он должен сообщить об этом компетентному учреждению по предотвращению киберинцидентов и принять необходимые меры для ее устранения.
Минобороны указывает, что из-за отсутствия соответствующего регулирования сообщения об обнаруженных уязвимостях нередко воспринимаются как атака или правонарушение, что приводит к конфликтам между исследователями и организациями.
Такая практика ослабляет кибербезопасность, поскольку не способствует участию добросовестных лиц в процессе скоординированного раскрытия уязвимостей.
Обнаружив уязвимость, добросовестный исследователь может решить не сообщать о ней, опасаясь, что организация воспримет такое сообщение негативно — как угрозу или правонарушение. При этом отсутствует регулирование, обязывающее организации принимать и надлежащим образом рассматривать сообщения об уязвимостях, полученные непосредственно от исследователей, а не централизованно от «Cert.lv». В результате такие сообщения на практике могут оставаться без внимания и создавать угрозы безопасности, отмечает Минобороны.
В настоящее время поправки к Национальному закону о кибербезопасности до конца августа находятся на общественном обсуждении.
Уже сообщалось, что Видземский окружной суд в феврале признал виновным изобретателя Раймонда Скурулса, который обнаружил уязвимость в IT-системе Дирекции безопасности дорожного движения, сообщил о ней и попросил выплатить ему 1000 евро за вклад в проверку системы. Его действия были расценены как вымогательство.
Суд приговорил Скурулса к денежному штрафу в размере 4290 евро.
Скурулс подал кассационную жалобу на решение суда, однако Верховный суд еще не принял решения о возбуждении кассационного производства.
Подпишитесь на главное за день
Telegram-канал PRESS.LV — срочные новости и эксклюзивы.


























Будьте первым, кто прокомментирует
Для участия в обсуждении нужен аккаунт PRESS.LV.