04 сентября 2023 Время чтения: 5 минут

Олег,

ведущий юрист ispmanager

Новый закон для хостинг-провайдеров: как попасть в реестр Роскомнадзора и удержаться

ispmanager

Меня зовут Олег, я ведущий юрист в ispmanager. В этой заметке я освещу основные изменения, касающиеся наших дорогих партнёров — хостинг-провайдеров. Ведь 26 июля 2023 года законодатель принял федеральный закон, вносящий перемены в деятельность хостинг-провайдеров, новостных агрегаторов и владельцев сайтов. Поговорим о том, как к нему подготовиться.

Прежде чем анализировать текст, посмотрим, что говорит о духе нового закона один из его авторов Антон Горелкин. По его словам, закон направлен на то, чтобы:

  • Упорядочить хаотичность на рынке хостинга и убрать с рынка реселлеров услуг зарубежных хостеров, чтобы устранить риск «иностранного» вмешательства и возможность кибератак извне.
  • Собрать информацию обо всех участниках рынка.
  • Оставить на рынке только добропорядочных хостеров.

Не совсем понятно, как этот закон справится с хаотичностью, но в целом остальные тезисы текст закона подтверждает и выполняет. Давайте перейдём непосредственно к тексту и разделим нововведения на части.

1. Очередной реестр

С 1 декабря 2023 оказывать услуги хостинга могут компании, включённые в соответствующий реестр Роскомнадзора, а чтобы в него попасть, необходимо подать уведомление в Роскомнадзор до 15 декабря 2023 года.

И вот здесь самое интересное: на 24 августа 2023 года ни в «Консультанте Плюс», ни в «Гаранте», ни на госпортале нет нормативной базы, регламентирующей содержание уведомления, а также ведение этого реестра, хотя по закону её должно дать нам Правительство РФ. На его сайте тоже тихо.

На момент написания заметки горячая линия Роскомнадзора сообщила, что уведомление составляется в свободной форме и направляется на электронную почту Роскомнадзора.

Моя рекомендация: пока нет нормативки, попробуйте направить это уведомление в свободной форме. На горячей линии меня заверили, что специалисты Роскомнадзора после получения свяжутся с заявителем и объяснят, чего в поданном документе не хватает. С другой стороны, пока нет чётких указаний сверху, Роскомнадзор может создать дополнительные требования, но, на мой взгляд, будет руководствоваться требованиями, которые изложены в пункте 5 статьи 1 анализируемого закона. О них далее.

2. Как залететь в реестр

Итак, на сегодня нам известны только следующие критерии, по которым компания может предоставлять услуги хостинга и быть включённой в реестр:

  1. Соблюдать все требования, которые перечислены в предыдущем разделе.
  2. Соблюдать требования к вычислительной мощности технических средств, а также осуществлять взаимодействие с органами, которые ведут оперативно-розыскные мероприятия (МВД, ФСБ, таможня и т. д.) и принимать меры, чтобы эти мероприятия не были раскрыты третьим лицам. Порядок этого взаимодействия и требований к мощности установит правительство РФ. Да, документа тоже нет.
  3. Участвовать в учениях. Далее цитата из закона: «…в целях приобретения практических навыков по обеспечению устойчивого, безопасного и целостного функционирования на территории Российской Федерации информационно-телекоммуникационной сети “Интернет”». Подробнее об этих «учениях» читайте в постановлении.
  4. Далее идёт ряд технических требований, комментирование которых за рамками моей компетенции:
    • Соблюдать требования по устойчивому функционированию средств связи, обеспечивающих взаимодействие со средствами связи других операторов связи.
    • Использовать точки обмена трафиком, сведения о которых содержатся в реестре точек обмена трафиком.
    • Использовать технические и программные средства (в том числе средства связи), функционирующие в соответствии с требованиями, а также национальную систему доменных имён.
  5. Оказывать услуги хостинга только лицу, прошедшему идентификацию (аутентификацию) в соответствии с порядком, который установит правительство РФ. Такого документа тоже нет. Я предполагаю, что будут использоваться способы, которые вводит этот же закон для владельцев сайтов: через госуслуги, через российскую электронную почту, через номер телефона с помощью оператора связи.
  6. В случае несоблюдения вышеперечисленных обязательств Роскомнадзор направляет требование об устранении нарушений. Их необходимо будет устранить в течение 10 рабочих дней, в противном случае вы можете “вылететь” из реестра. Закон не указывает на безусловное исключение, он указывает, что это «является основанием для исключения», то есть вероятность, что вас не исключат из реестра за единичное нарушение и его неустранение.
  7. Если компании нет в реестре, а она оказывает услуги хостинга, с 1 февраля 2024 года это будет запрещено, однако сейчас прямой статьи, предусматривающей наказание за это, КоАП РФ не предусмотрено.

3. Как же теперь быть?

На мой взгляд, стоит уже сейчас подготовиться к нововведениям и сделать необходимый минимум. Благо время для этого есть. Мои рекомендации:

  1. Изучить, насколько ваша компания соответствует требованиям, которые я перечислил в разделе 2 этой статьи. Именно они, на мой взгляд, будут руководящими для выживания вашего бизнеса.
  2. Провести аудит ваших технических и программных средств на соответствие требованиям, которые должно установить Минцифры по согласованию с ФСБ.
  3. Уже сейчас можно провести аудит на соответствие техническим требованиям из Приказа Минкомсвязи России от 09.10.2019 № 579 и Приказ Минкомсвязи России от 16.09.2019 № 510.
  4. Дождаться документа о требуемой вычислительной мощности ваших технических средств. Предположу, что они должны быть такие, чтобы правоохранительные органы имели возможность установить средства мониторинга в своих оперативных целях и “доставать” данные в течение какого-то периода, по аналогии с требованиями к операторам связи и мессенджерам.
  5. Ввести в бизнес-процесс меры по идентификации клиентов. На мой взгляд, однозначно одними из способов будут указаны портал «Госуслуги» и номер телефона при содействии оператора связи. Пока непонятно, будет ли это относиться к текущим клиентам, но по аналогии с новыми требованиями к регистрации на сайтах это не должно их задеть.
  6. Факультативно, при наличии такой возможности, выделить сотрудника, который будет отвечать за взаимодействие с правоохранительными органами, участие в учениях, перед Роскомнадзором — за устранение возможных нарушений. Сотрудник должен владеть нормативной базой, которая будет внедрена для регулирования деятельности хостинг-провайдеров.

Послесловие

Да, можно сказать, что деятельность хостинг-провайдеров “подвели к регуляторной гильотине”, но будем надеяться, что первое время действия закона, контролирующие органы помогут участникам рынка с соблюдением новых требований.

Учитывая, что государство использует рискориентированный подход, большие компании будут первыми в проверочном списке. Это значит, что малый и средний бизнес, которого много в этой сфере, сможет учиться на ошибках больших братьев.