Кибербезопасность, связь и хостинг в Узбекистане

Провайдерам связи и хостинга, владельцам серверов и критических систем нужны разные меры соблюдения законодательства. Лицензирование регулируют законы о телекоммуникациях и лицензировании, защиту систем — Закон «О кибербезопасности», размещение данных — Закон «О персональных данных». Для утечек при трансграничной передаче постановление Кабинета Министров устанавливает 24 и 72 часа на уведомление и подробный отчет.

Коротко:

Какие услуги связи и хостинга требуют лицензии

Проектирование, строительство, эксплуатация сетей и оказание услуг связи относятся к лицензируемой деятельности (приложение 1 к Закону о лицензировании, позиция 32). Перечень различает подвиды: разрешение проектировать сеть само по себе не дает права оказывать через нее услуги абонентам.

В перечень входят следующие группы с указанными в нем подвидами:

Сети Какие работы и услуги включены
Местные, междугородные и международные Проектирование и строительство; эксплуатация и услуги местных и междугородных сетей; отдельно эксплуатация и услуги международных сетей
Подвижная радиотелефонная сотовая связь Проектирование; строительство; эксплуатация и оказание услуг
Радиотелефонная, транковая и спутниковая связь на территории республики Проектирование; строительство; эксплуатация; оказание услуг
Передача данных Проектирование; строительство; эксплуатация; оказание услуг
Распространение телерадиопередач Проектирование; строительство; эксплуатация; оказание услуг

Хостинг — это предоставление технических ресурсов для размещения информации на сервере, постоянно находящемся в Интернете (п. 2 Правил оказания услуг телекоммуникаций, рег. № 3762). Правила прямо относят хостинг к услугам сетей передачи данных. Поэтому коммерческий хостинг проверяют в рамках лицензирования этих услуг; отдельного названия «лицензия на хостинг» в перечне лицензий нет. Название продукта «облако», «виртуальный сервер» или «аренда сервера» не заменяет оценку фактически оказываемой услуги.

Перечень возможных услуг передачи данных включает доступ к сети и транзит трафика, доступ к международным сетям и Интернету, доступ к информационным ресурсам и системам в реальном времени, электронные сообщения и почту, криптографическую и иную защиту конфиденциальной информации, выделение подсети, регистрацию и ведение доменов и системы доменных имен, выделение и поддержание IP-адресов, IP-телефонию и IP-телевидение, хостинг. Допускаются и другие услуги в соответствии с законодательством. Конкретный набор закрепляется в договоре с абонентом.

Лицензия действует только для ее обладателя: передача прав запрещена (ст. 13 Закона о лицензировании). Использование каналов лицензированного оператора само по себе не заменяет лицензию компании, которая от своего имени оказывает лицензируемые услуги.

Когда лицензия на передачу данных не требуется

Закон предусматривает прямые исключения (ст. 13 Закона «О телекоммуникациях»):

  • оказание услуг сетей передачи данных пунктами общего пользования, в том числе такими пунктами субъектов малого предпринимательства в сельской местности;
  • оказание услуг местных, междугородных и международных сетей телекоммуникаций субъектами малого предпринимательства в сельской местности;
  • использование сетей передачи данных в производственно-технологическом процессе;
  • использование этих сетей для доставки сигналов при оказании услуг банка, платежной системы, платежной организации или платформы электронной коммерции. В последних двух случаях исключение касается лицензии на эксплуатацию и (или) оказание услуг сетей передачи данных.

Из этого следует, что собственный сервер компании и коммерческий хостинг для клиентов нельзя автоматически считать одинаковой деятельностью. Для собственной сети проверяется производственно-технологическая цель использования; при продаже услуг третьим лицам — содержание услуги и применимость исключения. Освобождение банка или платформы от лицензии на передачу данных не освобождает их от требований к персональным данным и кибербезопасности.

Общий порядок подачи заявления, отказа, переоформления и обжалования решений описан в статье о лицензиях и разрешениях. Она нужна при оформлении деятельности; здесь рассматриваются особенности связи, хостинга и защиты систем.

Как получить лицензию на услуги передачи данных

Заявление подается через информационную систему «Лицензия» или Единый портал интерактивных государственных услуг. Паспорт телекоммуникационной деятельности называет лицензирующим органом Агентство по регулированию телекоммуникаций. Для передачи данных решение принимается с участием Межведомственной координационной комиссии по совершенствованию и повышению эффективности информационной деятельности и передачи данных. Заявителем выступает юридическое лицо.

Паспорт предусматривает следующий набор документов и сведений в зависимости от подвида:

  • заявление с наименованием и организационно-правовой формой, адресами, банковскими реквизитами, телефоном, ИНН, электронной почтой, выбранным подвидом, целью обращения и согласием соблюдать требования;
  • для эксплуатации и услуг — описание основных технических средств на законном основании, услуг, частотных диапазонов и номиналов, территории обслуживания;
  • для проектирования и строительства — перечень необходимых технических средств;
  • для эксплуатации и услуг — план организации и развития сети с применимыми техническими параметрами;
  • для услуг телерадиовещания — концепция вещания;
  • для эксплуатации и услуг телерадиовещания — заключение о соответствии объекта требованиям охраны либо копия договора охраны;
  • при радиооборудовании — сведения уполномоченного органа о возможности использования частот и характеристиках передатчиков;
  • при использовании чужого оборудования — документ, подтверждающий аренду или пользование;
  • для распространения иностранных телерадиопродуктов — документ о согласии иностранного СМИ или правообладателя.

Сбор за рассмотрение составляет одну БРВ, то есть 440.000 сум (БРВ — базовая расчетная величина), и уплачивается заявителем при обращении. Срок рассмотрения — десять рабочих дней, а при необходимом согласовании с межведомственной комиссией — двадцать пять рабочих дней; именно согласование предусмотрено для передачи данных. Для проектирования и строительства в штате нужны как минимум два специалиста с высшим техническим образованием и стажем по проектированию и строительству сетей не менее трех лет. Это часть лицензионных требований, а не полный перечень условий паспорта.

Пример. Для заявителя на оказание услуг передачи данных сбор и первая годовая пошлина составляют 440.000 + 13.200.000 = 13.640.000 сум. Здесь показаны только эти два обязательных платежа: стоимость оборудования и выполнения технических требований зависит от проекта.

Паспорт также освобождает от лицензии Интернет-кафе без собственной сети, предоставляющее доступ через сеть оператора или провайдера. Среди других исключений паспорта — платное телевидение с числом абонентов не более десяти, кабельное телевидение или проводное радио в пределах одного учреждения либо его территории, отдельные телефонные и факсимильные услуги через номера операторов, аварийно-спасательные и исключительно государственные специальные сети, собственные производственные сети без услуг третьим лицам и использование передачи данных для основной деятельности перечисленных финансовых организаций и платформ электронной коммерции. Эти исключения применяются в пределах описанных в паспорте условий.

Сколько стоит лицензия на передачу данных

За телекоммуникационную лицензию предусмотрена ежегодная государственная пошлина (ст. 17 Закона о лицензировании). Для сетей передачи данных размеры установлены непосредственно Законом «О государственной пошлине».

Ниже приведена часть ставок: только сети передачи данных (приложение к Закону о государственной пошлине). БРВ означает базовую расчетную величину; применяется ее размер на день платежа.

Подвид Годовая пошлина в БРВ Сумма в сумах
Проектирование 2 880.000
Строительство 4 1.760.000
Эксплуатация 6 2.640.000
Оказание услуг операторами и провайдерами 30 13.200.000
Проектирование, строительство, эксплуатация и оказание услуг 40 17.600.000

Пример. Для лицензии только на оказание услуг сетей передачи данных расчет составляет 30 × 440.000 = 13.200.000 сум за год. Для комплексного подвида ставка равна 40 × 440.000 = 17.600.000 сум. Это сравнение двух предусмотренных законом ставок для разного объема деятельности.

Следующий ежегодный платеж вносится не позднее чем за 30 дней до начала очередного года использования лицензии. Неуплата в установленный срок влечет приостановление ее действия. Срок относится к году использования лицензии, а не автоматически к началу календарного года.

Для передачи данных применяется бессрочная лицензия (ст. 16 Закона о лицензировании). Бессрочность не отменяет ежегодную пошлину. Эксплуатация и услуги сотовой связи и сетей распространения телерадиопередач входят в исключения из бессрочного режима.

Какие требования действуют после получения лицензии

Оператор и провайдер обязаны соблюдать лицензионные условия и правила, обеспечивать качество услуг, публиковать методы его оценки, сохранять тайну переговоров и сообщений, своевременно сообщать условия обслуживания и изменения тарифов. Они также должны развивать сети с соблюдением установленного порядка, возмещать убытки за нарушения договоров, бесплатно предоставлять информацию об услугах и принимать обращения через центр поддержки. Это обязанности операторов и провайдеров (ст. 27 Закона «О телекоммуникациях»).

Отдельно предусмотрены сертификация технических средств (ст. 14 Закона «О телекоммуникациях») и обязательная аттестация сетей для обработки государственных секретов или конфиденциальной информации (статья 15 Закона). Для иных сетей указанная статья предусматривает добровольную аттестацию.

Для оперативно-розыскных мероприятий операторы и провайдеры обеспечивают через специально уполномоченный орган приобретение, установку и нормальную работу предусмотренного оборудования за собственные средства (ст. 23 Закона «О телекоммуникациях»). Состав оборудования согласовывается с этим органом; его внедрение и использование для таких мероприятий осуществляет только специально уполномоченный орган. Обязательны исполнение указаний, создание необходимых условий и предусмотренное законом согласование подключения иных систем.

Какие объекты относятся к критической информационной инфраструктуре

Критическая информационная инфраструктура, далее КИИ, охватывает системы стратегического и социально-экономического значения. Субъектами КИИ могут быть государственные организации, собственники и арендаторы объектов, другие законные владельцы, а также лица, обеспечивающие их эксплуатацию и взаимодействие. Поэтому частная форма собственности (ст. 3 Закона «О кибербезопасности») не исключает статус субъекта КИИ.

Закон называет системы государственного управления и государственных услуг, обороны, государственной безопасности, правопорядка, топливно-энергетического комплекса и атомной энергетики, химической и нефтехимической отраслей, металлургии, водопользования и водоснабжения, сельского хозяйства, здравоохранения, жилищно-коммунального обслуживания, банковско-финансовой системы, транспорта, информационно-коммуникационных технологий, экологии и охраны окружающей среды, добычи и переработки стратегических полезных ископаемых, производства. Перечень открыт: он охватывает также другие отрасли экономики и социальной сферы.

Принадлежность к отрасли не заменяет процедуру категорирования конкретного объекта. Закон различает высокий, средний и низкий уровни (ст. 26 Закона «О кибербезопасности»); критерии определяет уполномоченный орган. Он же ведет единый реестр объектов КИИ (ст. 27).

Уполномоченный орган в сфере кибербезопасности — Служба государственной безопасности (ст. 11 Закона «О кибербезопасности»), далее СГБ. Ее законные требования и указания обязательны. Реестр КИИ и Государственный реестр баз персональных данных имеют разные основания и не заменяют друг друга.

Что обязаны делать владельцы и операторы КИИ

Субъекты КИИ должны обеспечивать непрерывную работу и киберзащиту (ст. 28 Закона «О кибербезопасности»). Полный перечень обязанностей этой статьи включает:

  1. Обеспечивать непрерывное функционирование информационных систем объекта.
  2. Сообщать уполномоченному органу об инцидентах.
  3. Содействовать выявлению, предотвращению и устранению последствий атак и установлению причин инцидентов.
  4. Устанавливать и эксплуатировать мониторинговые системы с соблюдением технических требований.
  5. Обеспечивать безопасность объекта по требованиям кибербезопасности.
  6. Исполнять указания об устранении выявленных нарушений.
  7. Устранять последствия инцидентов и атак.
  8. Предоставлять уполномоченному органу доступ к мониторинговым системам или объекту для предусмотренных мероприятий.
  9. Уведомлять об изменениях сведений об объекте, включенном в реестр.

Положение к ПП-167 дополняет эти обязанности: соблюдать нормативные и технические требования, незамедлительно уведомлять СГБ и рабочий орган, содействовать им, сообщать о неправомерном вмешательстве государственных органов, согласовывать установку защитных средств и содержать их за свой счет, обеспечивать их работу, реагировать и участвовать в расследовании, обеспечивать предусмотренный доступ проверяющих, согласовывать планы предупреждения и восстановления, участвовать в плановых учениях. Это требования к субъектам КИИ (п. 12 приложения 1).

Для государственных систем и объектов КИИ резервная копия должна охватывать не менее трех последних месяцев (ст. 15 Закона «О кибербезопасности»). Хранение организуется по внутренней политике информационной безопасности. Сам факт покупки облачного резервного копирования не подтверждает соблюдение срока и возможность восстановления.

Ответственные сотрудники проходят аттестацию (ст. 29 Закона «О кибербезопасности»). Система защиты подключается к системе мониторинга и управления инцидентами уполномоченного органа на основании его решения; дополнительные требования к объекту также согласовываются с ним. Аттестация работников проводится каждые три года (п. 5 ПП-167); о назначении и освобождении таких работников своевременно информируют орган. Требуется постоянное повышение квалификации (ст. 34 Закона «О кибербезопасности»).

Какие документы и проверки нужны для КИИ

За кибербезопасность объекта отвечает его руководитель (п. 4 приложения 2 к ПП-167). Он назначает специалистов или подразделение. Политика безопасности, инструкции, требования, порядок применения защиты и контроля ее работы утверждаются руководителем (п. 5).

На объекте должны быть следующие группы документов (п. 6 приложения 2):

  • назначение ответственных специалистов или создание подразделения;
  • утверждение и совершенствование политики, положений, инструкций и правил защиты;
  • мониторинг, анализ угроз, сценариев и уязвимостей, меры предупреждения и устранения последствий;
  • опытная эксплуатация, приемо-сдаточные и практические испытания защиты;
  • повышение знаний и практических навыков сотрудников;
  • утвержденная рабочая или эксплуатационная документация;
  • плановые и внеплановые проверки системы защиты;
  • соблюдение правил ввоза, вывоза, хранения, передачи и списания носителей;
  • выполнение мероприятий годовых планов.

Обязательная экспертиза на соответствие требованиям (ст. 18 Закона «О кибербезопасности») охватывает государственные информационные ресурсы, государственные информационные системы и информационные системы КИИ. Средства киберзащиты государственных систем и объектов КИИ подлежат обязательной сертификации (ст. 19). Категории объектов для обязательной аттестации определяются законодательством (статья 20 Закона).

Оценка кибербезопасности КИИ проводится с разрешения уполномоченного органа (ст. 31 Закона «О кибербезопасности») и привлечением специализированных организаций. Заказ обычного технического аудита не подменяет обязательные процедуры.

Для устройств с конфиденциальной и секретной информацией предусмотрены дополнительные меры. Их перечень включает, в частности, идентификацию и аутентификацию, управление доступом, ограничение программной среды, защиту носителей, аудит, защиту от вредоносного ПО, обнаружение атак, контроль целостности, управление конфигурациями и обновлениями, реагирование, действия при чрезвычайных ситуациях, резервирование, мониторинг и быстрое восстановление. Это часть технических требований (п. 15 приложения 2), применяемых с учетом угроз объекту.

Какие данные нужно хранить на серверах в Узбекистане

Действующая редакция закона не требует локального хранения всех персональных данных без исключения. Обязательному хранению в Узбекистане подлежат три категории (ст. 27-1 Закона «О персональных данных»):

  • биометрические данные физических лиц;
  • генетические данные физических лиц;
  • данные физических лиц — пользователей услуг операторов телекоммуникаций, работающих в Узбекистане.

Иные персональные данные могут храниться и обрабатываться за рубежом при выполнении одного из условий той же статьи: государство признано обеспечивающим адекватную защиту; оператор принял и соблюдает стандартные договорные условия или обязательные корпоративные правила, отвечающие утвержденным требованиям; оператор соблюдает международные стандарты управления и хранения персональных данных из утвержденного перечня. Обычное обещание поставщика соблюдать безопасность не подтверждает конкретное правовое основание.

Кабинет Министров утвердил перечень иностранных государств. Он включает, например, Германию, Великобританию, Россию, Сингапур, Республику Корея и Японию; это примеры, а не полный перечень. Для США действует оговорка: признание относится к компаниям в EU-US Data Privacy Framework. Американский адрес поставщика сам по себе не подтверждает выполнение этого условия.

Для стран вне перечня постановление требует соблюдения оператором и собственником базы правовых, организационных и технических условий, установленных уполномоченным органом. Поручение разработать требования к договорным условиям и корпоративным правилам не равнозначно наличию уже утвержденного документа, подходящего выбранному облаку.

Трансграничная передача дополнительно регулируется отдельными основаниями (ст. 15 Закона «О персональных данных»). Для государств без адекватной защиты закон перечисляет согласие субъекта на такую передачу, необходимость защиты конституционного строя, общественного порядка, прав и свобод, здоровья и нравственности населения, а также случаи международных договоров. Согласие на передачу не отменяет обязательное локальное хранение перечисленных выше категорий.

Нужно ли регистрировать базу и согласовывать работу хостинга

Регистрации подлежат базы с данными, для которых закон устанавливает обязательное хранение в Узбекистане (ст. 20 Закона «О персональных данных»). Регистрация осуществляется по заявочному принципу путем уведомления. Изменение регистрационных сведений сообщается не позднее десяти календарных дней со дня изменения.

Эта же статья исключает из регистрации базы с данными членов общественных объединений или религиозных организаций при условии нераскрытия третьим лицам; данными, сделанными субъектом общедоступными; только фамилиями, именами и отчествами; данными для однократного пропуска; данными государственных автоматизированных информационных систем; данными, обрабатываемыми без автоматизации; данными, обрабатываемыми по трудовому законодательству. Освобождение от регистрации не означает освобождения от защиты.

Основанием обработки может быть согласие или другое основание закона (ст. 18): исполнение договора с субъектом или подготовительные меры по его запросу, законные обязанности оператора, защита законных интересов субъекта или другого лица, осуществление законных интересов оператора либо третьего лица или общественно значимых целей без нарушения прав субъектов, обезличенные исследования, получение данных из общедоступных источников. Для каждой цели обработки основание определяется отдельно.

Передать обработку третьему лицу допускается при письменном, в том числе электронном согласии, для исполнения договора с субъектом либо в предусмотренных законодательством случаях. Назначение ответственного и защита (ст. 31 Закона «О персональных данных») обязательны с момента сбора до уничтожения или обезличивания. Договор с хостингом не устраняет собственные обязанности владельца базы.

Правовые, организационные и технические меры должны обеспечивать защиту частной жизни, целостность и сохранность, конфиденциальность и предотвращение незаконной обработки. Их принимают оператор, собственник и третье лицо (ст. 27 Закона «О персональных данных»). Лица с доступом к данным соблюдают конфиденциальность (ст. 28).

При передаче данных третьему лицу субъект уведомляется письменно в течение трех дней (ст. 23 Закона «О персональных данных»). Закон исключает уведомление при осуществлении полномочий государственных органов, передаче для исторических, статистических, социологических или научных целей и сборе из общедоступных источников. Этот срок не является универсальным сроком уведомления об утечке.

Данные подлежат уничтожению по основаниям закона (ст. 17 Закона «О персональных данных»): достижение цели, отзыв согласия, окончание согласованного срока обработки, вступившее в силу решение суда. Поэтому договор и настройки резервного хранения должны позволять исполнить обязанность удаления, когда она возникает.

Что делать при инциденте и кому сообщать

Субъект кибербезопасности должен предотвращать незаконное распространение, хищение, утрату, нарушение целостности, блокировку и фальсификацию данных, принимать своевременные меры, оперативно восстанавливать системы, уведомлять уполномоченный орган, сохранять цифровые следы и постоянно хранить сведения, необходимые для анализа инцидентов и расследования киберпреступлений. Он также обеспечивает обмен данными с органом, соблюдение требований, работу механизмов реагирования и подразделения либо разрешенный аутсорсинг, предусмотренный доступ к мониторингу. Эти обязанности субъектов кибербезопасности (ст. 16 Закона «О кибербезопасности») действуют не только для КИИ.

Событие Кому сообщать Срок или содержание
Инцидент на объекте КИИ СГБ и рабочему органу Незамедлительно, в установленном порядке
Обнаружена утечка при трансграничной передаче персональных данных Уполномоченному органу по персональным данным В течение 24 часов с обнаружения; подробная информация о причинах и принятых мерах — в течение 72 часов
Проведено собственное расследование инцидента Уполномоченному органу по кибербезопасности Сообщить результаты; собственное расследование допустимо при наличии необходимых ресурсов и технических возможностей

В постановлении о трансграничной передаче уполномоченным органом назван Департамент миграции и персонализации при Министерстве внутренних дел. Если событие одновременно затрагивает КИИ и трансграничную передачу, основания уведомления проверяются отдельно: сообщение одному органу не подтверждает исполнение другой обязанности.

Закон предусматривает следующие формы реагирования (ст. 23 Закона «О кибербезопасности»): предотвращение уязвимостей и ошибок, уничтожение вредоносного ПО и ограничение его распространения и источника атаки, изоляцию объектов от реальных угроз, предоставление сведений правоохранительным органам. Практически это требует согласовать восстановление с сохранением цифровых следов: переустановка системы без сохранения необходимых сведений может препятствовать расследованию.

Публичное сообщение об уязвимости не заменяет обязательного уведомления органа. Раскрытие информации допускается после мер защиты с разрешения субъекта кибербезопасности (статья 24 Закона). Информация об инцидентах в системе обеспечения кибербезопасности КИИ ограничена к распространению и может раскрываться после полного устранения инцидента (ст. 30).

Какая ответственность возможна за нарушения и утечки

Инцидент не означает автоматически одинаковую ответственность для владельца сервера, работника и атакующего. Проверяются конкретное действие или бездействие, обязанности лица, вина и предусмотренные составом последствия. Административные и уголовные санкции применяются к физическим лицам; отдельные лицензионные штрафы установлены для юридических лиц.

Ниже приведены составы, непосредственно связанные с рассматриваемыми обязанностями. Это часть возможных правонарушений. КоАО — Кодекс Республики Узбекистан об административной ответственности.

Нарушение Кому и какая санкция Основание
Незаконные действия с персональными данными и несоблюдение применимых требований локализации и регистрации Гражданам — 7 БРВ (3.080.000 сум); должностным лицам — 50 БРВ (22.000.000 сум) Персональные данные, ст. 46-2 КоАО, ч. 1
Незаконная обработка данных с применением искусственного интеллекта, их распространение в СМИ, сетях связи или Интернете 50–100 БРВ (22.000.000–44.000.000 сум) с конфискацией предметов правонарушения Ст. 46-2 КоАО, ч. 2
Нарушение правил эксплуатации компьютерной системы лицом с доступом, повлекшее уничтожение, блокирование, изменение информации или нарушение работы оборудования Гражданам — 5–7 БРВ (2.200.000–3.080.000 сум); должностным лицам — 7–10 БРВ (3.080.000–4.400.000 сум). Для системы с конфиденциальной информацией — соответственно 7–10 и 10–15 БРВ Правила эксплуатации, ст. 155-1 КоАО
Незаконный доступ к сети телекоммуникаций без признаков преступления Гражданам — 10–20 БРВ (4.400.000–8.800.000 сум); должностным лицам — 20–50 БРВ (8.800.000–22.000.000 сум), с конфискацией орудия Доступ к сети, ст. 155-2 КоАО
Лицензируемая деятельность без лицензии Гражданам — 15–20 БРВ (6.600.000–8.800.000 сум); должностным лицам — 20–25 БРВ (8.800.000–11.000.000 сум) Работа без лицензии, ст. 165 КоАО, ч. 4
Телекоммуникационная деятельность юридического лица без лицензии либо получение лицензии с подложными документами 250 БРВ (110.000.000 сум) Штраф юридическому лицу, приложение 4 к Закону о лицензировании

Привлечение компании к лицензионной ответственности не освобождает ее должностных лиц (ст. 52 Закона о лицензировании) при наличии оснований для их ответственности.

Пример. Штраф должностному лицу по первой части нормы о персональных данных составляет 50 × 440.000 = 22.000.000 сум. Это расчет одной предусмотренной санкции; компенсация потерпевшему определяется отдельно и не входит в эту сумму.

Если незаконные действия с персональными данными совершены после административного взыскания за такие же действия, возможны 100–150 БРВ (ст. 141-2 Уголовного кодекса, далее УК), то есть 44.000.000–66.000.000 сум, лишение определенного права до трех лет либо исправительные работы до двух лет. Квалифицирующие признаки: предварительный сговор группы, повторность или опасный рецидив, корыстные или иные низменные побуждения, использование служебного положения, тяжкие последствия. Для них предусмотрены 150–200 БРВ (66.000.000–88.000.000 сум), исправительные работы от двух до трех лет, ограничение свободы от одного года до трех лет либо лишение свободы до трех лет.

Создание и эксплуатация систем без установленных мер защиты, если причинен крупный ущерб либо существенный вред охраняемым интересам, могут повлечь до 50 БРВ (ст. 278-1 УК), то есть до 22.000.000 сум, или исправительные работы до года. При особо крупном ущербе предусмотрены 50–100 БРВ (22.000.000–44.000.000 сум) или исправительные работы от года до двух лет. Эта норма касается нарушения обязанностей по защите, поэтому ответственность не ограничивается действиями внешнего атакующего.

Причиненный неправомерными действиями вред возмещается в полном объеме (ст. 985 Гражданского кодекса, далее ГК), включая упущенную выгоду, с учетом правил о вине и предусмотренных законом исключений. За вред, причиненный работником при исполнении обязанностей, отвечает его работодатель (ст. 989 ГК) в предусмотренных законом случаях.

Моральный вред по общему правилу связан с виной причинителя (ст. 1021 ГК); денежную компенсацию определяет суд (ст. 1022 ГК) независимо от имущественного возмещения. Размер не является фиксированным штрафом: суд учитывает характер страданий, обстоятельства, степень вины, требования разумности и справедливости.

Что изменилось в 2025–2026 годах

  • Постановление Пленума № 21 от 24.11.2025 разъяснило защиту персональных данных в гражданском суде. При незаконной обработке суд может обязать удалить данные и уничтожить резервные копии; владельцу системы нужен исполнимый порядок удаления.
  • УП-38 от 10.03.2026 предусмотрел для государственных органов и организаций использование аутсорсинга кибербезопасности только у юридических лиц из соответствующего реестра. В дорожной карте есть будущие проекты: поручение разработать регулирование само по себе не устанавливает готовые технические требования для частного хостинга.
  • ЗРУ-1125 от 26.03.2026 изменил режим локального хранения персональных данных. При выборе сервера применяется действующее разделение категорий и условий размещения.
  • ПКМ № 415 от 29.07.2026 ввело сроки уведомления об утечке при трансграничной передаче. Перечень государств и отдельная оговорка для компаний США учитываются при выборе иностранного поставщика.

Что проверить в договоре с оператором и хостингом

Проверка начинается с предмета услуги и распределения ролей. В договоре сопоставляют фактический сервис с лицензируемым подвидом, категории данных — с местом хранения, а функции сторон — с обязанностями по защите и реагированию. Это способ применить описанные требования к конкретной архитектуре, а не отдельный установленный законом шаблон договора.

Для рабочего распределения обязанностей нужны сведения о размещении основной базы и резервных копий, доступе администраторов и подрядчиков, возврате и удалении данных, сохранении журналов, сообщении об инциденте и восстановлении. Внутренние договорные сроки передачи информации должны позволять стороне исполнить применимый срок уведомления органа. Условие о технической поддержке само по себе не описывает, кто сохраняет цифровые следы и готовит отчет.

Провайдеру полезно различать покупателя услуги, владельца базы, оператора обработки и субъекта КИИ. Одна компания может совмещать эти роли; передача части работ подрядчику не означает автоматической передачи всех установленных законом обязанностей. Для клиента результат проверки — документы и техническая схема, по которым можно установить, кто и что делает при остановке сервиса или утечке.

Частые вопросы

Нужна ли лицензия для продажи виртуального хостинга?

Правила оказания услуг телекоммуникаций включают хостинг в передачу данных, а соответствующий подвид относится к лицензируемым. Поэтому продажа технических ресурсов для размещения клиентской информации на постоянно подключенном сервере требует проверки лицензии на оказание таких услуг. Название «виртуальный сервер» не создает самостоятельного исключения. В договоре и лицензии сопоставляются фактическая услуга и разрешенный подвид; собственная внутренняя сеть оценивается отдельно.

Можно ли хранить клиентскую базу в иностранном облаке?

Ответ зависит от состава данных. Для биометрии, генетических данных и данных физических лиц — пользователей операторов телекоммуникаций действует обязательное местное хранение (ст. 27-1 Закона «О персональных данных»). Для иных данных необходим один из предусмотренных механизмов защиты при размещении за рубежом и соблюдение правил трансграничной передачи. Проверяют также резервные копии, страну назначения и условия доступа иностранного поставщика.

Сколько времени есть, чтобы сообщить об утечке?

Универсального срока для всех событий здесь нет. Об инциденте КИИ сообщают незамедлительно. При выявлении утечки в ходе трансграничной передачи персональных данных оператор уведомляет профильный орган в течение 24 часов с обнаружения и передает подробные сведения о причинах и принятых мерах в течение 72 часов. Если применимы оба режима, учитывают оба основания, адресатов и сроки.

Освобождает ли договор с хостингом от ответственности за данные?

Нет автоматического освобождения. Собственник, оператор и привлеченное третье лицо несут обязанности по защите (ст. 31 Закона «О персональных данных») с момента сбора до уничтожения или обезличивания. Договор помогает распределить работы, доступ и сообщения, но не заменяет правовое основание обработки и требования к размещению. При споре значение имеют конкретное нарушение, причинная связь, ущерб и применимые правила о вине.

Проверено

Tax and Legal
юридическая проверка и актуализация

Адрес

Узбекистан, г. Ташкент,
ул. Афросиаб, 4б

Обновлено

16 сентября 2026