Минцифры вынесло Антифрод 3.0 на обсуждение: что предлагают изменить для SIM-карт, сайтов и Госуслуг
Минцифры опубликовало проект Антифрода 3.0, который заметно расширяет правила борьбы с телефонным и интернет-мошенничеством. Поправки затрагивают продажу SIM-карт, авторизацию на сайтах, хранение данных о входах в учетные записи, массовые SMS-рассылки, виртуальные АТС, хостинг и работу с персональными данными. Общественное обсуждение проекта началось 30 сентября, а основные положения предлагается ввести с 1 марта 2028 года.
Одно из самых заметных изменений касается согласий на обработку персональных данных. Законопроект разрешает выдавать и отзывать согласие через Единую систему идентификации и аутентификации. Операторы персональных данных в установленных правительством случаях должны будут передавать в ЕСИА сведения о полученных и отозванных согласиях. Через Госуслуги гражданин сможет получить информацию о факте обработки данных и направить жалобу в уполномоченный орган, если посчитает действия организации нарушением своих прав.
Пресс-служба Минцифры пояснила, что на Госуслугах планируют создать единую платформу согласий. Раздел должен показывать разрешения, ранее выданные через интернет и офлайн, название организации, цели и порядок обработки данных. Пользователь сможет отозвать согласие или сообщить о возможном нарушении. Механизм уже появлялся в предыдущих вариантах Антифрода 3.0, но в августе блок о передаче и отзыве согласий через Госуслуги исчез из промежуточной редакции. В опубликованном проекте соответствующие нормы вернулись.
ГИС Антифрод тоже получит новые данные. Законопроект предусматривает хранение информации о лицах, участвующих в противоправных действиях с использованием сетей связи, включая применявшиеся абонентские номера и сведения для регистрации или авторизации в интернет-сервисах. Минцифры объясняет новую норму созданием базы участников мошеннических схем, куда будут попадать сведения о людях, предоставляющих злоумышленникам номера и учетные данные.
Проект предусматривает и последствия для номеров, которые использовались при противоправных действиях. После получения соответствующих сведений через ГИС Антифрод оператор связи должен будет прекратить или приостановить обслуживание указанного номера. Ограничение распространится и на остальные номера, которые тот же оператор выделил абоненту, кроме случаев, отдельно установленных правительством.
Серьезно меняется схема продажи SIM-карт. Заключать договоры от имени оператора смогут только юридические лица с письменным агентским договором. Передавать полученные полномочия другим продавцам запретят, а индивидуальные предприниматели и физические лица не смогут становиться такими агентами. Оформлять договоры должны будут сотрудники юридического лица, работающие по трудовым договорам.
Поправки одновременно ограничивают практику продажи SIM-карт с заранее внесенными деньгами. Оператору запретят зачислять средства на лицевой счет до заключения договора на услуги связи, кроме случаев, которые отдельно предусмотрят правила оказания услуг. Проект также запрещает продажу SIM-карт, оформленных по договору на другого абонента, и ограничивает их реализацию через владельцев агрегаторов.
Еще один крупный блок касается авторизации пользователей в интернете. Российские владельцы сайтов, информационных систем и программ смогут использовать для входа номер мобильного телефона, ЕСИА, Единую биометрическую систему либо другую российскую систему авторизации, отвечающую установленным требованиям. Для иностранных владельцев ресурсов, авторизующих пользователей на территории России, проект предусматривает вход с использованием абонентского номера оператора мобильной связи.
Владельцев ресурсов с авторизацией пользователей также хотят обязать хранить сведения о регистрации, входах в учетные записи и прекращении регистрации в течение трех лет. Информацию потребуется предоставлять государственным органам, ведущим оперативно-разыскную деятельность или обеспечивающим безопасность России, в порядке, который установит правительство. Требование обсуждалось еще в июльской версии Антифрода 3.0, включая авторизацию иностранных сервисов, затем трехлетнее хранение исчезло из промежуточного варианта, но в опубликованный 30 сентября проект вернулось.
Изменения коснутся и SMS-рассылок. В коротких сообщениях предлагается запретить указывать персональные данные получателя, членов семьи и близких родственников, если у заказчика рассылки нет законных оснований для обработки таких сведений. Законопроект также меняет договорную схему массовых рассылок: договор сможет заключать сам заказчик либо оператор мобильной связи, действующий в интересах заказчика.
Отдельные ограничения вводятся для виртуальных телефонных станций. Доступ к услугам виртуальной АТС предлагается разрешить через российские сетевые адреса, а оператор связи не сможет обслуживать абонента, который подключается к виртуальной станции с иностранного сетевого адреса или через адрес, не предназначенный для такой услуги.
Новые обязанности появятся и у хостинг-провайдеров. Перед предоставлением вычислительных мощностей провайдер должен будет идентифицировать клиента, узнать цель использования ресурсов и проверить сведения о клиенте по специальному реестру. Законопроект также предусматривает прекращение предоставления вычислительных мощностей по запросу уполномоченных органов при необходимости противодействовать компьютерным атакам.
Опубликованный текст показывает, что Антифрод 3.0 заметно изменился за несколько месяцев согласований. Часть положений, исключенных летом после обсуждения с рынком, вернулась в официальный проект, включая трехлетнее хранение сведений об авторизации и механизмы работы с согласиями на персональные данные. Пока поправки находятся на стадии общественного обсуждения, поэтому содержание законопроекта еще может измениться до дальнейшего рассмотрения.