Показаны сообщения с ярлыком законодательство. Показать все сообщения
Показаны сообщения с ярлыком законодательство. Показать все сообщения

среда, 11 июля 2012 г.

Законопроект о защите детей от вредоносной информации. Чего ожидать ?

Преамбула: 

Сразу скажу, что букав в этом посте много, но это ведь не должно отпугивать настоящих специалистов :). 

Если вы просто владелец сайта или какой-нибудь гостиницы, предоставляющей доступ к сети интеренет и не знаете что надо делать, то переходите сразу сюда.

Если вы простой пользователь и обеспокоенный родитель, который не знает как защитить ребенка в сети Интернет, то прочтите этот пост.

Все новостные ленты сегодня пестрят сообщениями о том, что Госдума приняла сразу во 2-м и 3-м чтении законопроект Федерального закона "О защите детей от информации, причиняющей вред их здоровью и развитию" и отдельные законодательные акты Российской Федерации". Голосование между прочим было единогласное ! Вообще никто не был против. 

То, что закон мягко говоря недоработан никого особо не интересует. Сейчас это новый стиль принятия законов, никакого диалога с профильными сообществами и отраслью. Хотя надо признать, что шансов у противников было мало т.к. если не вдаваться в детали, то на обывательском уровне все выглядит вполне правильно. Детей надо защищать, в интернете много всякой дряни, надо что-то делать. Только все меняется когда речь заходит о технических деталях того, как реализовать принятые требования.

Справедливости ради стоить сказать, что и в западных странах законодатели тоже не очень дружат с техникой и поэтому периодически принимают не совсем корректные законы.  Чего стоит немецкий парламент, который несколько лет назад запретил размещать на немецких сайтах программное обеспечение, которое может быть потенциально использовано для компьютерных преступлений (а под такое определение подпадет все подряд, даже nmap, например). В результате этого почти все исследователи и разработчики софтин для проведения пен-тестов дружно переехали на иностранные хостинги.

Ну это собственно была преамбула, а теперь давайте разберемся чем принятие данного закона грозит всем нам.  Во-первых посмотрим суть самого закона (беру из википедии, там уже хорошо написано):

  • Создаётся некая информационная система «Единый реестр доменных имен и (или) универсальных указателей страниц сайтов в сети Интернет и сетевых адресов сайтов в сети Интернет, содержащих информацию, запрещенную к распространению на территории Российской Федерации федеральными законами» (далее — Реестр).
  • Оператор Реестра вносит в него ссылки на интернет-страницы или доменные имена содержащие материалы с порнографическими изображениями несовершеннолетних, содержащие пропаганду наркотиков, суиида и любую иную информацию, запрещённую к распространению в России решениями судов.
  • Решение о включении в Реестр доменных имен, ссылок на интернет-страницы сайтов и сетевых адресов сайтов можно обжаловать только через суд, причём лишь в течение 3 месяцев.
  • С момента внесения доменного имени или ссылки на интернет-страницу в Реестр хостинг-провайдер обязан в течение суток проинформировать владельца сайта о необходимости незамедлительного удаления интернет-страницы целиком, на которой размещается запрещенная, по мнению оператора Реестра, информация.
  • Владелец сайта обязан в течение суток с момента получения от хостинг-провайдера уведомления удалить данную интернет-страницу целиком. В случае отказа или бездействия владельца сайта, хостинг-провайдер обязан ограничить доступ к такому сайту в сети Интернет.
  • В случае непринятия хостинг-провайдером и владельцем сайта данных мер, сетевой адрес сайта включается в Реестр.
  • Оператор связи, оказывающий услуги по предоставлению доступа к сети Интернет, обязан в течение суток с момента включения сетевого адреса сайта в Реестр ограничить к нему доступ. Тот факт, что на одном IP-адресе может находиться несколько тысяч сайтов, законом не учитывается.
и еще один аспект
  • доступ к информации, распространяемой посредством сети "Интернет", в местах, доступных для детей, предоставляется лицом, организующим доступ к сети "Интернет" при условии применения административных и организационных мер, технических, программно-аппаратных средств защиты детей от информации, причиняющей вред их здоровью и (или) развитию;
Теперь давайте рассмотрим какие требования данный законопроект налагает на различных участников и какие рекомендации я позволю себе им дать.  Я выделил 4 типа участников:

  • операторы связи
  • все, кто предоставляет доступ к сети Интернет (включая кафе, клубы, гостиницы и др. заведения)
  • хостинг-провайдеры
  • владельцы сайтов
Операторы связи. Операторы связи в данном законе по сути простые исполнители. Их задача - обеспечить блокировку доступа к сайту. Но за этой простотой, казалось бы, задачей скрывается и главная сложность. Как подтвердить, что блокировка обеспечена ?  Ведь умеючи можно обойти многие механизмы блокировки и на 100% ни один сайт не получится заблокировать. Эти технические тонкости законодателям конечно же не объяснишь.

Все, кто предоставляет доступ к сети Интернет (включая кафе, клубы, гостиницы и др. заведения).  Всем этим организациям предстоит принять организационные и технические меры. Моя рекомендация - сразу ограничить доступ к большинству "сомнительных" сайтов либо за счет использования специализированных средств, либо с использованием бесплатных сервисов вроде OpenDNS (ссылка). Все равно большинство пользователей используют доступ к сети Интернет преимущественно для получения почты и общения в соцсетях. Блокировка большинства "левых" сайтов может быть и вызовет разочарование, но лишь у очень небольшого числа клиентов. К тому же сервис доступа в сеть Интернет предоставляется как правило бесплатно, а  значит клиент не сможет "качать права". 

Хостинг-провайдеры. Здесь самое главное, это оперативное реагирование на запросы со стороны оператора Реестра. Т.к. если не удастся отреагировать в течение суток, то IP-адрес хостинг-провайдера попадет в черный список и на нем уже ничего больше нельзя будет разместить, а это потеря IP-адреса (свободных адресов в пространстве IPv4 уже не осталось) и в том числе потеря денег, связанная с переводом клиентов на другие IP-адреса. К тому же те клиенты, чьи сайты окажутся невинно забаннеными вряд ли будут довольны и скорее всего сменят хостера.

Таже важно и оперативное взаимодействие с владельцами сайтов. Кстати, если это еще не включено в договора, то в них надо вносить пункт, что хостинг-провайдер в праве заблокировать сайт по своему усмотрению либо в случае получения запроса от оператора Реестра. Это позволит не дожидаться ответа от владельца, а сразу банить сайт, который признали вредоносным.
  
Владельцы сайтов. Как всегда будут оказываться крайними. Поэтому 
  • во-первых рекомендую основательно подойти к выбору хостинг-провайдера. Хороший хостинг провайдер это тот, кто сможет обеспечить оперативную работу с оператором Реестра и не даст забанить нормальные сайты. (про хостинг-провайдера я написал выше).
  • во-вторых  рекомендую проверить кто является вашим виртуальным "соседом". как это сделать я уже писал вот здесь.
  • в-третьих если ваш бизнес сильно зависит от работоспособности вашего сайта, то рекомендую задуматься над тем, чтобы перевести свой сайт на выделенный сервер. На выделенном сервере у вас уже не будет "соседей" из-за которых ваш сайт могут заблокировать.
Вот как-то так, коллеги.

P.S. Но остаются и неразрешеннные вопросы. Вот к примеру завел себе кто-то блог на blogspot.com. Пишет там всякую гадость и его блог попадает в Реестр. Оператор Реестра пишет в Google, что мол контент противоправный, просим удалить. Google скорее всего шлет оператора лесом и в течение суток ничего не заблокирует. И что тогда ? Адреса blogspot.com попадают в черный список ? Т.е. в перспективе блоги смогут существовать только на отдельных, выделенных серверах ?  Очень не хотелось бы переезжать честно говоря.

P.P.S. На тему данного законопроекта есть также хороший пост у Артема Агеева - http://www.itsec.pro/2012/07/blog-post.html#more

вторник, 1 мая 2012 г.

Проверка на "вшивость" или Новые постановления правительства

Вопреки возможным ожиданиям я не буду писать ничего о новых Проектах постановлений правительства, касающихся вопросов защиты персональных данных (в соответствии с последними изменениями 152-ФЗ).  По крайней мере пока. Скажу лишь, что я считаю, что они мягко говоря не доработаны. 

Ряд коллег, уже высказали свои впечатления. Привожу ссылки:


Я же хочу сказать следующее. Есть такая фраза "каждый народ имеет то правительство, которое он заслуживает".  Это из письма (от 27 августа 1811 г.) посланника Сардинского королевства при русском дворе графа Жозефа де Местра (1753—-1821). В этом письме граф писал своему правительству о новых законах, установленных императором Александром I.

Так вот мы, коллеги, имеем ту нормативную базу в области информационной безопасности, которую заслуживаем. Заслуживаем своим в первую очередь абсолютно пассивным состоянием.  Конечно, значительно проще потом на разных конференциях ругать всех и вся вокруг, а как только до дела дойдет просто уходить в молчание. 

ФСБ вроде как ждет наших предложений до 2 мая (сроки конечно умиляют). Потом еще будет проверка в МЭР и Минюсте. В МЭР свои замечания можно будет слать абсолютно свободно. В проверке Минюста смогут участвовать только аккредитованные эксперты. Я уже писал об этом заранее. Кстати, кто-то из вас кроме меня подал документы на аккредитацию в качестве эксперта на коррупицогенность ? (это к вопросу о нашей активности как сообщества). 

В общем, эти постановления правительства - это в первую очередь проверка на "вшивость" нашего сообщества. Так чего мы стоим и чего заслуживаем, коллеги ?

пятница, 19 августа 2011 г.

Лицензирование отменяется !? Новый проект постановления правительства о лицензировании деятельности по ТЗКИ

Свершилось, на сайте ФСТЭК опубликован проект Постановления правительства о лицензировании деятельности по технической защите конфиденциальной информации.

Скачать можно здесь. (за ссылку спасибо Алексею Краснову)

Самое интересное в этом документе в начале, а именно то, что же ФСТЭК (хотя нет, конечно же Правительство) считает деятельностью по технической защите конфиденциальной информации.

Сразу оговорюсь, что мой беглый анализ возможно будет содержать неточности, т.к. читать и правильно понимать наши нормативные документы - это особый талант :) . Итак....

"Под технической защитой конфиденциальной информации (не содержащей сведений, составляющих государственную тайну, но защищаемой в соответствии с законодательством Российской Федерации) понимается комплекс выполняемых работ и (или) оказываемых услуг по ее защите от несанкционированного доступа, от утечки по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней."

Ну ничего нового, комплекс работ или услуг... как же быть с использованием СЗИ для собственных нужд ?

"3. Лицензирование деятельности по технической защите конфиденциальной информации осуществляет Федеральная служба по техническому и экспортному контролю (далее - лицензирующий орган)."

Тут вроде тоже без неожиданностей.

4. При осуществлении деятельности по технической защите конфиденциальной информации лицензированию подлежат следующие виды выполняемых работ и (или) оказываемых услуг:

Оо, а вот это уже интересный финт ушами. Деятельность то получается лицензируется не вся.

а) контроль защищенности конфиденциальной информации от утечки по техническим каналам в средствах и системах информатизации, технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается, помещениях со средствами (системами), подлежащими защите, помещениях, предназначенных для ведения конфиденциальных переговоров;

Это я понимаю как работы по проведению Э/М и акустических замеров с помощью специальной аппаратуры

б) контроль защищенности конфиденциальной информации от несанкционированного доступа и модификации в средствах и системах информатизации, технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается;

Хотя в западной литературе слово "контроль" равнозначно нашему "обеспечение", но тут мы все же говорим про наши документы и думается мне, что контроль опять же означает работы по проведению проверочных мероприятий с помощью специализированных программных и технических средств.

в) сертификационные испытания на соответствие требованиям по безопасности информации продукции, используемой в целях защиты конфиденциальной информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации);

Тут думаю понятно о чем идет речь...

г) аттестация на соответствие требованиям по защите информации средств и систем информатизации; технических средств (систем), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается; помещений со средствами (системами), подлежащими защите; помещений, предназначенных для проведения конфиденциальных переговоров;

Тут тоже из текста ясно о чем речь...

д) проектирование объектов в защищенном исполнении: средств и систем информатизации; помещений со средствами (системами), подлежащими защите; помещений, предназначенных для ведения конфиденциальных переговоров;

Проектирование - термин широкий, но все же рядовые компании в рамках использования средств защиты для собственных нужд проектированием объектов в защищенном исполнении как правило не занимаются.

е) установка, монтаж, испытания, ремонт средств защиты информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации).

Воотт.. самый непростой пункт. Вот тут, коллеги, интересно будет услышать и ваше мнение. Установка, монтаж.... и ремонт... этими вещами все же занимаются рядовые администраторы. Но с другой стороны здесь нет слова "эксплуатация", а значит если вы просто используете средства защиты, то под этот пункт не подпадаете, а уж вопрос с установкой, монтажом и ремонтом уверен, что можно будет как-нибудь хитро обойти (либо просто ФСТЭК не будет подходить к этим терминам "в лоб").

Каков же итог ? Если я все правильно понял, то получается, что большинство организаций (за исключением интеграторов, сертификаторов, аттестаторов и еще ряда других) выпадают из обязательного лицензирования по ТЗКИ в том числе в свете пресловутого 152-ФЗ. Ура, коллеги, прям не верится, что здравый смысл все же может восторжествовать.... (стучу по дереву).

P.S. Так как это пока только проект радоваться рекомендуется очень осторожно :)

четверг, 14 июля 2011 г.

Нелепые законы

Нелепые законы существуют во многих странах:

- Австралийский Закон о Связи гласит, что модемы не могут в случае входящего звонка автоматически снимать трубку сразу после первого гудка. Продающиеся в местных компьютерных магазинах модемы даже специально модифицированы таким образом, что бы пользователь не мог бы случайно нарушить этот запрет.

- В Великобритании Граждане, желающие купить в магазине телевизор, сначала должны приобрести лицензию на него.

- Израиль. Для управления велосипедом требуется получать водительские права.

- Канада. Старый закон гласит, что гражданину, вышедшему из тюрьмы на свободу, полагается выдать пистолет с патронами и лошадь для того, чтобы он мог убраться из города.

- В Дании старый закон дозволяет управлять автомобилем только в том случае, если перед автомобилем бежит человек с красным флагом, предупреждающий погонщиков лошадей и водителей кобыл о приближающемся автомобиле.

Рекордсменом конечно же являются США, вот лишь некоторые:

- Штат Вашингтон. В отчаянной попытке побороть уличную преступность местные власти издали закон, обязывающий всех въезжающих в город преступников останавливаться на границе города, звонить по телефону в полицию и заблаговременно сообщать о своем появлении и о цели визита.

- Штат Колорадо. В Денвере по воскресеньям запрещено ездить в автомобилях черного цвета.

- Штат Нью-Йорк. Запрещается носить домашние шлепанцы после 10:00 утра.

После предстоящего росчерка пера Президента у нас в России тоже еще одним нелепым законом станет больше.

И еще кое-что. Несколько лет назад по телевизору показывали рекламный ролик одного коммерческого банка, в котором звучал такой текст:

1863 г. - в Лондоне запущена первая ветка метрополитена, а в России только отменено крепостное право.

Так вот переводя эту аналогию на рынок информационной безопасности, в Англии, США и Европе уже ракеты в космос запускают, а у нас крепостное право только введено !

среда, 15 июня 2011 г.

Закон "О национальной платежной системе" прошел госдуму

14 июня Государственная дума сразу во 2-м и 3-м чтении приняла законопроект № 455931-5
"О национальной платежной системе".

Электронная карта документа доступна здесь.

Для тех, кто не любит искать, текст документа здесь.

Помимо этого вкупе с этим документом был принят законопроект о внесении изменений в другие законодательные акты в связи с принятием закона "О национальной платежной системе". Карта документа здесь.

Возвращаясь к теме. Сам по себе законопроект занимает аж 128 (!) страниц. По сути он вводит понятие национальной платежной системы и просто платежной системы (к которым видимо будут приравнены международные системы VISA, MasterCard и других). Я выделил некоторые наиболее значимые абзацы законопроекта, которые будут нужны в работе специалисту по информационной безопасности:

Статья 2. п.3
Центральный банк Российской Федерации (Банк России) в пределах своих полномочий в случаях, предусмотренных настоящим Федеральным законом и иными федеральными законами, может принимать нормативные акты в целях регулирования отношений в национальной платежной системе.

Т.е главным в национальной платежной системе будет ЦБ (что не удивительно).

Статья 9 пп. 11-16
11. В случае утраты электронного средства платежа и (или) его использования без согласия клиента клиент обязан направить соответствующее уведомление оператору по переводу денежных средств в предусмотренной договором форме незамедлительно после обнаружения факта утраты электронного средства платежа и (или) его использования без согласия клиента, но не позднее дня, следующего за днем получения от оператора по переводу денежных средств уведомления о совершенной операции.
12. После получения оператором по переводу денежных средств уведомления клиента в соответствии с частью 11 настоящей статьи оператор по переводу денежных средств обязан возместить клиенту сумму операции, совершенной без согласия клиента после получения указанного уведомления.
13. В случае, если оператор по переводу денежных средств не исполняет обязанность по информированию клиента о совершенной операции в соответствии с частью 4 настоящей статьи, оператор по переводу денежных средств обязан возместить клиенту сумму операции, о которой клиент не был проинформирован и которая была совершена без согласия клиента.
14. В случае, если оператор по переводу денежных средств исполняет обязанность по информированию клиента о совершенной операции в соответствии с частью 4 настоящей статьи и клиент не направил оператору по переводу денежных средств уведомление в соответствии с частью 11 настоящей статьи, оператор по переводу денежных средств не обязан возместить клиенту сумму операции, совершенной без согласия клиента.
15. В случае, если оператор по переводу денежных средств исполняет обязанность по уведомлению клиента - физического лица о совершенной операции в соответствии с частью 4 настоящей статьи и клиент - физическое лицо направил оператору по переводу денежных средств уведомление в соответствии с частью 11 настоящей статьи, оператор по переводу денежных средств должен возместить клиенту сумму указанной операции, совершенной без согласия клиента до момента направления клиентом - физическим лицом уведомления. В указанном случае оператор по переводу денежных средств обязан возместить сумму операции, совершенной без согласия клиента, если не докажет, что клиент нарушил порядок использования электронного средства платежа, что повлекло совершение операции без согласия клиента - физического лица.
16. Положения части 15 настоящей статьи в части обязанности оператора по переводу денежных средств возместить сумму операции, совершенной без согласия клиента до момента направления клиентом - физическим лицом уведомления, не применяются в случае совершения операции с использованием клиентом - физическим лицом электронного средства платежа, предусмотренного частью 4 статьи 10 настоящего Федерального закона
.

Говоря простым языком, теперь в случае хищения денежных средств со счета клиента банк будет за все в ответе ! Ну коллеги, теперь вам карты в руки, выбивать бюджеты на безопасность станет проще.

Статья 15. пп.4 -5

4. Банк России осуществляет деятельность оператора платежной системы на основании настоящего Федерального закона в соответствии с нормативными актами Банка России и заключаемыми договорами.

5. Оператор платежной системы обязан:
1) определять правила платежной системы, организовывать и осуществлять контроль за их соблюдением участниками платежной системы, операторами услуг платежной инфраструктуры;

Еще одно подтверждение что все правила в национальной платежной системе будет определять ЦБ

Статья 20 п. 1
1. Правилами платежной системы должны определяться:
...
19) требования к защите информации;

....

Ага, значит к правилам относятся и вопросы защиты информации, что также было ожидаемо.

Статья 26. Обеспечение банковской тайны в платежной системе
Операторы по переводу денежных средств, операторы платежных систем, операторы услуг платежной инфраструктуры и банковские платежные агенты (субагенты) обязаны гарантировать банковскую тайну в соответствии с законодательством Российской Федерации о банках и банковской деятельности.

Тут, что называется ноу комментс, все понятно.

Статья 27. Обеспечение защиты информации в платежной системе1. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы платежных систем, операторы услуг платежной инфраструктуры обязаны обеспечивать защиту информации о средствах и методах обеспечения информационной безопасности, персональных данных и об иной информации, подлежащей обязательной защите в соответствии с законодательством Российской Федерации. Правительство Российской Федерации устанавливает требования к защите указанной информации.
2. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с защищаемой информацией.3. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы платежных систем, операторы услуг платежной инфраструктуры обязаны обеспечивать защиту информации при осуществлении переводов денежных средств в соответствии с требованиями, установленными Банком России, согласованными с федеральными органами исполнительной власти, предусмотренными частью 2 настоящей статьи. Контроль за соблюдением установленных требований осуществляется Банком России в рамках надзора в национальной платежной системе в установленном им порядке, согласованном с федеральными органами исполнительной власти, предусмотренными частью 2 настоящей статьи.

Вот эта самая интересная и противоречивая статья. Во-первых порадовало "Операторы по переводу денежных средств, банковские платежные агенты....обязаны обеспечивать защиту информации о средствах и методах обеспечения информационной безопасности...." защищать информацию и методах защиты - это конечно же самое важное !

Во-вторых смутила фраза "Контроль и надзор за выполнением требований... осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации". Так все-таки ФСТЭК и ФСБ будут осуществлять контроль и надзор за выполнением требований по защите информации ? Либо я что-то не понял, либо здесь какая-то мешанина из регуляторов.

Ну и части надзора со стороны ЦБ:

Статья 32. Осуществление надзора в национальной платежной системе

1. При осуществлении надзора в национальной платежной системе Банк России:
1) анализирует документы и информацию (в том числе данные отчетности), которые касаются деятельности поднадзорных организаций и участников платежных систем, а также организации и функционирования платежных систем;
2) проводит инспекционные проверки поднадзорных организаций в соответствии со статьей 33 настоящего Федерального закона;
3) осуществляет действия и применяет меры принуждения в соответствии со статьей 34 настоящего Федерального закона в случае нарушения поднадзорными организациями требований настоящего Федерального закона или принятых в соответствии с ним нормативных актов Банка России.
2. Банк России определяет формы и сроки предоставления отчетности, в том числе в виде отчетности поднадзорной организации и сводной отчетности по платежной системе, методику составления указанной отчетности.
3. При осуществлении надзора в национальной платежной системе Банк России вправе запрашивать и получать от поднадзорных организаций и участников платежной системы документы и иную необходимую информацию, в том числе содержащую персональные данные.
4. Порядок осуществления надзора в национальной платежной системе определяется в соответствии с нормативными актами Банка России.

Статья 33. Порядок проведения инспекционных проверок поднадзорных организаций

1. Банк России проводит плановые инспекционные проверки поднадзорных организаций не чаще одного раза в два года в соответствии с утвержденным Банком России планом проверок.
2. При нарушении бесперебойности функционирования значимой платежной системы Банк России проводит внеплановые инспекционные проверки.

четверг, 28 апреля 2011 г.

Совет Федерации одобрил закон "О лицензировании отдельных видов деятельности"

Совет Федерации одобрил закон "О лицензировании отдельных видов деятельности". Документом предлагается отменить лицензирование ряда видов деятельности с одновременным введением уведомительного порядка начала предпринимательской деятельности по этим направлениям. Взято с сайта RBC. Сам законопроект можно скачать на сайте госдумы здесь.

Очень интересно об этом законопроекте уже высказался Алексей Волков в своем блоге. Вот все же не могу я понять, почему отменяется деятельность по обеспечению авиационной безопасности, а требования по лицензированию технической защиты конфиденциальной информации или разработки и производству средств защиты конфиденциальной информации упорно сохраняются в этих документах.

Мое мнение - это поражение (путь маленькое но все же) современной власти, которая твердит о модернизации.

И даже пункт 4 статьи 8 (о котором упоминает Алексей в своем блоге), гласящий:

К лицензионным требованиям не могут быть отнесены требования о соблюдении законодательства Российской Федерации в соответствующей сфере деятельности в целом, требования законодательства Российской Федерации, соблюдение которых является обязанностью любого хозяйствующего субъекта, а также требования к конкретным видам и объему выпускаемой или планируемой к выпуску продукции.

на самом деле при скурпулезном анализе говорит лишь о том, что в перечень требований на получение лицензии не могут быть включены требования о соблюдении законодательства. К сожалению этот пункт никак не отвечает на вопрос "надо или не надо получать лицензию на ТЗКИ".

.... ну в общем к сожалению этот вопрос остался нерешенным и в ближайшее время не стоит ожидать изменения закона :(

Обновление: 6 мая текст закона был опубликован в российской газете. Закон вступает в силу через 180 дней после опубликования.