Скачать статью (PDF)

Информационные ресурсы в праве: энтропии понятия повышается?

Авторы
  • МЕТЕЛЬКОВ Александр Николаевичкандидат юридических наук, доцент кафедры прикладной математики и информационных технологий, доцент, Санкт-Петербургский университет ГПС МЧС России
Аннотация и ключевые слова

Целью статьи является раскрытие современных противоречий в правовом понимании содержания информационных ресурсов в контексте обеспечения информационной безопасности. В условиях стремительно обновляющихся информационных технологий опасность фрагментации формируемых законодателем образов информационных ресурсов применительно к отдельным отраслям права на фоне теряющего очертания понятия «информационные ресурсы» дезорганизует их защиту. В работе автором наряду с системно-структурным подходом к анализу содержания информационных ресурсов использован междисциплинарный метод. В результате анализа правовых моделей информационных ресурсов в контексте мониторинга защищённости таких ресурсов автор приходит к выводу о целесообразности выработки общеправового термина, охватывающего весь комплекс объективно нуждающихся в мониторинге элементов систем и сетей, подверженных кибератакам. Расширительная интерпретация термина ИР нецелесообразна применительно к информационным системам и информационно-коммуникационным сетям, правовая защита которых от компьютерных атак объективно существует. В целях их правового регулирования возможно использовать другие лингвистические конструкции, охватывающие все подверженные кибератакам элементы техники.

Ключевые слова: информационные ресурсы, информационные системы, правовое регулирование, персонал, мониторинг, защищенность

Текст статьи

Информационные ресурсы (ИР) представляют собой социально-значимый объект «правоотношений и требуют особого внимания государства»[1, с.173]. В научной литературе термин ИР получил распространение после опубликования Г.Р. Громовым в 1984 г. монографии «Национальные информационные ресурсы: проблемы промышленной эксплуатации». Несмотря на то, что понятие ИР является одним из основополагающих в формировании информационного общества и широко используемых в законодательстве, оно не имеет единой интерпретации в доктрине права и легального общеправового определения.

Особую актуальность ИР получили в контексте мониторинга их защищённости. В указе Президента России от 1 мая 2022 г. № 250 предписано обеспечить устойчивость и безопасность ИР государства 1. Эффективная правовая, организационная и техническая защита ИР является неотъемлемой частью комплексной системы обеспечения информационной безопасности (ИБ) и способствует «оптимизации финансовых затрат на организацию защиты информации» [2, с.211].

В обстановке непрекращающегося проведения киберпреступниками, недружественными России государствами и иностранными организациями целевых компьютерных атак на объекты критической и иной информационной инфраструктуры руководством страны уделяется большое внимание обеспечению устойчивости и безопасности функционирования ИР России от кибератак и штатному функционирования данных ресурсов в условиях возникновения компьютерных инцидентов. В рамках гибридной войны в обстановке геополитического противостояния Россия с коллективным Западом данные в информационных системах (ИС), сетях и информационно-телекоммуникационных системах (ИТКС), а также сами эти сети и системы подвержены деструктивному информационно-техническому воздействию в широком с спектре актуальных угроз, вызванных киберугрозами.

Актуальность обеспечения безопасности информационной инфраструктуры обусловлена новыми рисками, вызовами и угрозами, появившимися в условиях глобальной информатизации общества и нарастания противоборства в информационном пространстве. Среди опасностей можно выделить непрерывно растущее в мире количество компьютерных преступлений, кибера- 1 Указ Президента РФ от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» (ред. от 13 июня 2024 г.) //Собрание законодательства РФ.2022. № 18. Ст. 3058.

так и киберопераций, осуществляемых кибермошенниками, кибертеррористами и кибервойсками.

Объектами киберопераций являются критическая информационная инфраструктура (КИИ), системы жизнеобеспечения населения, автоматизированные системы финансовой, энергетической, промышленной, транспортной и иной инфраструктуры. Серьезность этих угроз подчеркивается в доктринальных стратегических документах ряда стран. Например, в США, «рассматривается возможность реагирования на такие кибератаки как на вооруженную агрессию»[3, c.57]. Особую угрозу ИБ представляет подрывная деятельность спецслужб и организаций иностранных государств.

Бывший сотрудник АНБ и ЦРУ США Эдвард Сноуден пишет, что средства компьютерного программирования (Microsoft, Google, Oracl) и аппаратное оборудование (HP, Apple, Dell) от чипов, роутеров и модемов (Cisco, Juniper) до сайтов соцсетей, почтовых служб, файловых хостингов (Google, Facebook и Amazon, предоставляющих облачный сервис половине Интернета и правительству США) управляются американскими компаниями и подчиняются законам США, а также «секретным правилам американской политики, которые… позволяет правительству США следить за каждым… хоть раз касавшихся компьютера или смартфона» [4, c.213]. В современных турбулентных условиях объективно ИР нуждаются в реализации комплекса мер защиты, среди которых следует выделить организацию и осуществление мониторинга защищенности ИР.

Главными целями государственной политики по обеспечению безопасности национальных ИР в научной литературе выделяется защита «государственной и служебной тайны и персональных данных граждан страны. Безопасность информации ограниченного распространения»[3, с.58].

Отчасти с таким утверждением можно согласиться. Вместе с тем в современный период повышается значимость комплексной защиты систем и сетей критической информационной инфраструктуры, которая существенно расширяет представления о актуальных задачах в обеспечении устойчивости и безопасности ИР.

В научных трудах термин ИР получил распространение как понятие, интегрирующее совокупность сведений. Традиционны взгляды на ИР как на документы и их массивы, удовлетворяющие «функциональным потребностям и запросам потребителей информации»[5, c.5]. Н.Н. Ковалева считает, что всегда ИР существуют «в виде документированной информации»[6,c.114]. А.Ю. Лузан и Т.А. Серебрякова утверждают, что ИР — «это всегда документ»[7,с.52], О.С. Олейник полагает, что статистические ИР государства объединяют «разнообразную информацию о деятельности хозяйствующих субъектов, жизни населения,… природных ресурсах, финансах и т. д.»[8,с.134]. В ряде работ ИР определены как «сведения о предметной области»[9, c.49]. В ГОСТ Р 7.0.99-2018 информационные ресурсы определены в качестве совокупности данных, организованных для эффективного получения достоверной информации. Разновидностью этих ресурсов в стандарте названы документные ресурсы. Таким образом, традиционное понимание ИР представлено организованной совокупностью документированной информации, включающей базы данных, создаваемые, обрабатываемые и накапливаемые в ИС владельцев ресурсов. Поэтому представления об ИР всегда ассоциировались с документом, информацией, записанной на машинном (материальном) носителе информации и хранящейся в ИС.

В результате контент-анализа источников, апеллирующих к этой категории, представляется рациональным общесистемное определение ИР в качестве классифицированной совокупности «информационных материалов в форме, обеспечивающей их автоматизированный поиск, отбор и предоставление пользователю АС»[10, с.292], ИС и информационно-телекоммуникационные технологии (ИКТ). Объективно ИКТ и ИР можно только мысленно отделить друг от друга.

Т.Ф. Берестова определяет ИР «как целенаправленно создаваемую информацию, имеющую потребительские ценности, инструментальную функцию…»[11, c.147]. На официальном сайте МЧС России ведомственные ИР определяются как «отдельные документы и массивы документов…, находящиеся в структурных подразделениях…, а также в информационных системах» 1.

Такой подход в целом стал традиционным и отражает объективное содержание ИР.

Вместе с тем встречаются весьма оригинальные взгляды на компонентный состав ИР [12, с.86-87]. Например, в расширенный пятиэлементный состав ИР включается общество, коммуникации, данные и базы знаний, аппаратные средства (обеспечение), программное обеспечение (софт). Очевидно, в этих компонентах растворяется сама сущность информационных ресурсов, в основе которых лежат базовые категории «знания» и «информация».

Бурное развитие информационных технологий высветило проблему защиты постоянно увеличивающихся огромных массивов информации, угрозами ИБ, которым стали атаки на компьютерной оборудование и информационно-телекомму - 1 Информационные ресурсы МЧС России - Термины МЧС России - МЧС России. URL;https://mchs.gov. ru/ministerstvo/o-ministerstve/terminy-mchs-rossii/ term/1268 (дата обращения 20.04.2025) никационные сети. Неразрывная связь ИР и ИКТС в системе «информация – носитель – информационная (автоматизированная) система – ИТКС» с учетом приоритетного понимания необходимости обеспечения ИБ в условиях внедрения современных информационных технологий, возросшего количества опасных компьютерных атак на информацию, системы, сети, потребовала выработки нового взгляда на понимание ИР. В Стратегии национальной безопасности Российской Федерации информационная безопасность провозглашена в числе национальных приоритетов 2. В этом ракурсе представляется перспективным исследование ИР в одном ряду с телекоммуникационными и суперкомпьютерными ресурсами «организаций науки, образования и государственного управления»[13, с.3].

Основные направления государственной политики в сфере формирования ИР изначально были зафиксированы в 1995 г. в Законе об информации 3. Законодательно ИР рассматривались как имущество, определялся их правой режим, нормы которого устанавливали порядок документирования информации, право собственности на документы и их массивы (в том числе в ИС), категорию сведений по уровню доступа к ним, а также порядок их юридической защиты. Документирование информации определялось необходимым условием включения информации в ИР. После утраты этим законом в 2006 г. юридической силы в отраслевых законодательствах стали закрепляться самостоятельные определения ИР, существенно отличающиеся по составу включаемых элементов. В каждой отрасли законодательства в составе ИР находили отражение свои специфические элементы. Начался и продолжает развиваться процесс дробления, фрагментации ИР, что в настоящее время негативно сказывается на выработке единообразного подхода к обеспечению защищенности ИР, включая мониторинг их защищенности.

В отраслевых законах государственный ИР нередко определяется как документированная информация, содержащаяся в системе. Например, такой подход закреплен в законе о государственной ИС жилищно-коммунального хозяйства.

Федеральное законодательство подвержено тенденции фрагментации дефиниций ИР. Разночтения прежде всего проявляются в элементном 2 Указ Президента РФ от 2 июля 2021 г. № 400 «О Стратегии национальной безопасности Российской Федерации»//Собрание законодательства РФ.2021. № 27. Ч.II. Ст. 5351 3 Федеральный закон от 20 февраля 1995 г. № 24-ФЗ «Об информации, информатизации и защите информации»//Собрание законодательства РФ.1995. № 8. Ст. 609 (утратил силу).

7

составе ИР в законах. Например, в ст.14 Закона об информации, информационных технологиях и защите информации государственные ИР охватывают информацию, содержащуюся «в государственных информационных системах, а также иные имеющиеся в распоряжении государственных органов сведения и документы» 1. В УК РФ понятие «информационные ресурсы» включает ИС, программы для ЭВМ, сайт и (или) страница сайта в сети «Интернет». В Законе о безопасности критической информационной инфраструктуры 2 понятием ИР охватываются наряду с ИС два других элемента: ИТКС и автоматизированные системы управления (АСУ). Легальное определение ИР системы «ЭРА-ГЛОНАСС», включает картографическую, аналитическую, информацию о средствах электронных подписей и другие виды информации. В Таможенном кодексе РФ (ч.1 ст.304) ИР определены как «упорядоченная совокупность документированной информации (сведений)» 3 в информационных системах. К ИР отнесен и личный кабинет (ч.1 ст.284). Анализ объектов учета Реестра информационных ресурсов и систем г. Москвы также показывает нахождение ИР в составе ИС.

Законодателем термин ИР применяется противоречиво. Противоречивость объясняется стремительными темпами цифровизации и появлением новых технологий и связанных с ними угроз ИБ, а также отставанием процесса урегулирования правом таких отношений, объективно нуждающимися в таком регулировании.

Следует заметить, что в законодательстве США (U.S.C., Sec. 350244) наряду с всеобъемлющим понятием ИР (включает персонал, оборудование, информационные технологии и т.п.)

используется термин киберресурс, который, согласно документу NIST SP 800-160 Vol. 2, означает доступный через сеть или с помощью сетевых методов ИС, который создает, хранит, обрабатывает, управляет, передает или удаляет инфор- 1 Федеральный закон от 27 июля 2006 г. № 149- ФЗ «Об информации, информационных технологиях и о защите информации» (ред. от 1 апреля 2025 г.) //Собрание законодательства РФ. 2006. № 31.Ч. I. Ст. 3448. 2 См.: ч.1 ст.5 Федеральный закон от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»// Собрание законодательства РФ. 2017. № 31. Ч.I. Ст. 4736.

3

Федеральный закон от 3 августа 2018 г. № 289- ФЗ «О таможенном регулировании в Российской Федерации и о внесении изменений в отдельные законодательные акты Российской Федерации»(ред. от 28 декабря 2024 г.) // Собрание законодательства РФ. 2018. № 32 (ч. I).Ст. 5082.

мацию в электронной форме. В многочисленных документах Комиссии по ценным бумагам и биржам США (SEC) понятие ИР означает устройства, способные получать, хранить, управлять или передавать данные.

Отдельные разночтения с федеральным законом имеются и в государственных стандартах. Например, в ГОСТ Р 59853 - 2021 ИР автоматизированной системы (АС) рассматриваются как совокупность идентифицируемой информации в АС, обладающей смыслом, а в ГОСТ Р 59853 – 2021 как совокупность данных, организованных для эффективного получения достоверной информации. В тоже время в законодательстве о критической информационной инфраструктуре, наоборот, понятие ИР охватывает АСУ (разновидность АС) и ИС.

В современных условиях взгляд на информацию как ресурс не утрачивает своей полезности. В Стратегии развития информационного общества в Российской Федерации на 2017 - 2030 годы ИР включены в качестве компонента информационного пространства в числе однопорядковых понятий со средствами взаимодействия субъектов информационной инфраструктуры, ИС, информационной сферы. Оригинальный, противоположный изложенному в данной Стратегии подходу, взгляд на ИР просматривается в Постановлении Правительства РФ от 24.01.2024 № 57 «О государственной информационной системе «Автоматизированная информационно-управляющая система единой государственной системы предупреждения и ликвидации чрезвычайных ситуаций»», в котором ИР включены в качестве элемента ИС наряду с программными и техническими средствами, базами данных и средствами (автоматизации, связи, оповещения).

В анализе ИР представляется необходимым учитывать современную тенденцию фрагматизации в развития отечественного правого пространства. В информационном праве и отечественном законодательстве состояние понятийного аппарата, включая понятие «информационные ресурсы», характеризуется противоречивостью и раздробленностью. Проблемой правового регулирования системы управления ИР является выбор между двумя концептуальными подходами в отнесении их к сфере материальной или интеллектуальной собственности.

Мысль о том, что «правовое регулирование иногда лишь усложняет решение того или иного вопроса, и вместо положительного эффекта можно получить прямо противоположный»[14, c.38], можно отнести к законодательному определению ИР, которое только затрудняет мониторинг их защищенности. Поэтому для этого актуальным является определение в объеме понятия ИР, которое имеет в действующем законодательстве множественное фрагментарное отражение. В виду отсутствия общеправового понимания ИР законодателем в различных отраслевых законах (например, о таможенном регулировании, о безопасности КИИ и др.) установлены определения, отличные по объему и составляющим элементам. Для теории права уточнение определений важно в той мере, в какой уточнение направлено «на совершенствование формулировок закона, на помощь практике в их единообразном понимании» [15, с.306]. Практика правового регулирования общественных отношений, связанных с ИР нестабильна. Понятие ИР в российском законодательстве замещено «более расплывчатой формулировкой» [16, с. 85].

При проведении мониторинга ИР возникает конституционно-правовая проблема обеспечения прав человека и гражданина - субъекта ИР (например, персонала в автоматизированных системах) в обеспечении государством конституционных прав человека, соблюдения условий их ограничения. Исходя из конституционных положений теоретический и практический интерес представляет осмысление правового понимания ИР в контексте мониторинга их защищенности. В настоящее время риски киберугроз связаны с критической информационной инфраструктурой, преодоление которых обеспечивается мониторингом отклонений, диагностикой, упреждением, своевременным правовым регулированием. Реализация требований Указа главы государства от 1 мая 2022 г. № 250 о мониторинге защищенности ИР РФ требует более глубокого уточнения актуального содержания этого понятия, которое раздроблено и применяются законодателем только к конкретным видам объектов или отдельным отраслям права. Думается, что правовые категории должны излагаться при помощи терминов, не допускающих альтернативного толкования. Однако в законодательстве это не всегда соблюдается. Существенные различия в понимании ИР в сфере обеспечения ИБ и защиты информации встречаются в нормативных правовых актах и официальных методических документах государственных регуляторов – ФСБ России и ФСТЭК России. В подзаконных нормативных актах ФСБ России выделены три структурных элемента в составе ИР: ИС (в том числе сайты в сети Интернет), ИТКС и АСУ. ФСТЭК России детализирует элементный состав ИР и акцентирует внимание на восьми компонентах: информации, содержащейся в системах и сетях; телекоммуникационном оборудовании; программно-аппаратных средствах обработки и хранения информации; программных средствах; машинных носителях информации; обеспечивающих системах; пользователях систем и сетей, а также интерфейсах взаимодействия с ними. Углубленный анализ содержания терминов, с помощью которых регуляторами раскрывается набор составляющих ИР элементов, показывает, что во многих аспектах они пересекаются. Вместе с тем существуют и заметные отличия, например, включение в состав ИР субъектов - персонала. Не вызывает сомнений, что разброс в конструировании содержания ИР и размытость термина негативно отражается на реализации практических мероприятий по обеспечению ИБ и защите информации.

Представляется, что формирование нормативной правовой базы должно базироваться на понимании технической существо применяемых цифровых технологий и правовых традициях, адаптированных для регулирования складывающихся в условиях цифровизации общественных отношений Стремление регулятора охватить контролем более широкий спектр объектов защиты, вполне обоснованной в современных условиях, привело к недостаточно некорректному в правовом отношении определению ИР, что повышает энтропию 1 таких ресурсов в праве.

Например, вызывает удивление отнесение сайта в сети Интернет к разновидности информационных систем, которые, согласно легальному определению, состоят из трех элементов: информации, технических средств и информационных технологий. Легальная дефиниция сайта в сети Интернет содержит в себе только программы для ЭВМ и иную информацию. В законодательстве понятия ИР и сайта в сети Интернет разведены законодателем и существуют в базовом Законе об информации, информационных технологиях и защите информации как самостоятельные понятия. Отнесение АСУ, как разновидности автоматизированных систем (АС), к ИР приводит к противоречивой ситуации. В устоявшемся определении АС, признанном научным большинством и доминирующем в стандартах, является включение в его состав персонала (например, ГОСТ 34.003-90, п.1.1; ГОСТ Р 59853-2021, п. 2.2.; ГОСТ 34.602- 2020; ГОСТ 24.104 - 2023). Однако следует отметить, что определение АСУ, данное в ст. 2 Закона о безопасности критической информационной инфраструктуры, как комплекса программных и программно-аппаратных средств не предусматривает наличие человека как элемента этой системы. Строго говоря, это определение касается исключительно объектов КИИ и недопустимо его расширительное толкование. Следуя логике регулятора, персонал при стандартном понимании АС оказы- 1 Под энтропией понимается мера беспорядка системы.

7

вается вовлеченным в структуру самого понятия ИР, что существенно расширяет сферу деятельности по защите информации при условии соблюдения конституционных прав и свобод гражданина и человека в процессе мониторинга ИР.

Анализ содержания показывает, что кроме самой информации, ее различных качеств и характеристик, включая ее форму существования в виде программ, никаких иных материальных объектов (компонентов систем и сетей) понятие ИР не содержит. По сути, аналогичное по содержанию определение ИР предложено в ГОСТ Р 43.0.2-2006, п.2.11 и ГОСТе Р 52448-2005, п.5.1. В современных условиях установленный регулятором порядок мониторинга защищенности ИР является необходимым и оправданным в регулировании общественных отношений в сфере обеспечения устойчивости и безопасности ИР, однако он требует законодательного закрепления в базовом Законе об информации, информационных технологиях и защите информации. Такой подход к мониторингу социальной сети ее владельцем установлен в статье 10.6. указанного Закона, а Роскомнадзор в целях обеспечения формирования реестра социальных сетей организует мониторинг ИР. При этом мониторинг ИР и мониторинг защищенности ИР рассматриваются нами как различные понятия.

Выводы:

1. Расширенная формулировка ИР в российском законодательстве, не способствует единообразному толкованию на практике рассматриваемого термина с позиции реализации требований руководства государства об обеспечении устойчивости и безопасности информационных ресурсов государства. Фрагментация и неопределённость в российском законодательстве существенно затрудняют решение поставленной Президентом России задачи обеспечения устойчивости и безопасности ИР Российской Федерации.

2. Необходимость четкого определения ИР государства в правовом регулировании общественных отношений в сфере мониторинга защищенности ИР Российской Федерации диктуется необходимостью защиты конституционных прав и свобод человека.

3. Принимая во внимание постоянно расширяющийся элементный состав объектов мониторинга защищенности, полагает нецелесообразным в методологическом плане вновь появляющиеся объекты, нуждающиеся в таком мониторинге, дополнительно включать в традиционное понимание ИР, связанное со знаниями и информацией, а использовать другой терминологический ряд (например, ресурсы сетей и систем).

Список литературы

  1. Прокопенко А.Н., Кривоухов А.А. Правовая политика Российской Федерации в сфере государственных информационных ресурсов // Научные ведомости 2007. № 9. С.173-181.
  2. Ворона В.А., Костенко В.О. Способы и средства защиты информации от утечки по техническим каналам // Computational nanotechnology. 2016. №3. С. 208-223.
  3. Колин К.К., Костина А.В., Макаревич Э.Ф., Карпухин О.И. Гуманитарные проблемы национальной безопасности России: Вызовы и приоритеты / Предисл. Г.Г. Малинецкого. М.:ЛЕ - НАНД,2023.320 с.
  4. Эдвард Сноуден. Личное дело / пер. с англ. Л. Лазаревой. Москва: Эксмо,2020. 416 с.
  5. Минакова, П.С. Изучаем информационные ресурсы: филологический практикум / П.С. Минакова, Н.В. Казаченкова. Владивосток: Изд-во Дальневост. федерал. ун-та, 2024.40 с.
  6. Ковалева Н.Н. Правовой режим информационных ресурсов // Вестник СГЮА. 2012. №3. С.111-116.
  7. Лузан А.Ю. Серебрякова Т.А. Понятие и виды информационных ресурсов. Мировые информационные ресурсы // Вестник науки. 2018. №7. С.51-54.
  8. Олейник О. С. Развитие и использование государственных статистических информационных ресурсов // Вестник ВолГУ. Экономика. 2008. №2. С.132-138.
  9. Токмаков Г.П., Кукин Е.С., Попова А.С. Автоматизация процессов управления. 2013. № 2. С. 48-61.
  10. Прохоров М.А. Информационные ресурсы и их классификация // Известия ТулГУ. Технические науки. 2024. №8. С. 292-295.
  11. Берестова Т.Ф. Информационное ресурсоведение: понятия и компоненты // Вестник ЧГАКИ. 2017. №1. С.143-149
  12. Грибков Д.Н. Проблемы определения понятия «информационные ресурсы» в эпоху формирования информационного пространства. Научные и технические библиотеки. 2021. №6. С.77-94.
  13. Биктимиров М.Р., Биряльцев Е.В., Демидов Д.Е., Елизаров А.М., Чачков Д.В. Информационная инфраструктура Республики Татарстан: от «SENet-Tatarstan» к «SEGrid-Tatarstan» // Программные системы: теория и приложения, 2013.№4.С. 3-24.
  14. Юридическая техника: учебное пособие / [Т. Я. Хабриева и др.]; под ред.: Т. Я. Хабриевой, Н. А. Власенко; Ин-т законодательства и сравнительного правоведения при Правительстве РФ. Москва: Эксмо, 2010. 271 с.
  15. Лейст О.Э. Сущность права. Проблемы теории и философии права / Под ред. В.А. Томсинова. М.: Зерцало, 2008.- 452 с.
  16. Информационное право: актуальные проблемы теории и практики: коллективная монография / под общ. ред. И.Л. Бачило.М.: Изд-во Юрайт,2009. 530 с.

Скачать