Минцифры направило на межведомственное согласование обновленную редакцию пакета антимошеннических инициатив, известного как «Антифрод 3.0». Одним из наиболее заметных изменений стало исключение нормы, которая обязывала владельцев сайтов, приложений и информационных систем хранить сведения о регистрации, удалении аккаунтов и авторизации пользователей в течение трех лет.
На первый взгляд решение может показаться неожиданным. Ведь чем больше информации сохраняется, тем проще расследовать преступления в цифровой среде. Однако в сфере кибербезопасности действует важное правило: каждый новый массив данных становится потенциальной целью для злоумышленников. Иногда защита информации оказывается не менее важной задачей, чем ее сбор.
Обновленный законопроект демонстрирует стремление регулятора найти баланс между интересами правоохранительных органов, требованиями информационной безопасности и правами пользователей. Именно вокруг этого баланса сегодня строится большинство современных цифровых реформ.

Почему отказались от идеи хранить данные три года
Первоначальная версия инициативы предполагала, что интернет-ресурсы будут сохранять информацию о действиях пользователей, связанных с регистрацией и входом в учетные записи. Предполагалось, что такие данные можно будет использовать для расследования мошенничества, фишинговых атак и других киберпреступлений.
С точки зрения криминалистики идея выглядела вполне логичной. В расследовании цифровых преступлений огромное значение имеет восстановление цепочки событий. Следователям важно понимать, когда был создан аккаунт, с какого устройства выполнялся вход, какие изменения вносились в профиль и каким образом злоумышленник скрывал свои следы. Чем длиннее история событий, тем проще восстановить картину произошедшего.
Однако любая система хранения данных напоминает крупный архив. Пока документы находятся под надежной охраной, они помогают расследованиям. Но если архив окажется взломан, последствия могут затронуть миллионы пользователей. Именно поэтому эксперты давно предупреждают: увеличение сроков хранения информации автоматически повышает риски утечек и масштаб потенциального ущерба.
Какие положения еще исчезли из новой редакции
Отказ от трехлетнего хранения регистрационных данных оказался не единственным изменением. Из проекта также убрали положения, связанные с передачей согласия на обработку персональных данных через портал государственных услуг и механизмом отзыва такого согласия.
Кроме того, из документа исключены отдельные требования к интернет-площадкам по проверке достоверности сведений о телефонных номерах иностранных пользователей. Некоторые другие нормы также были отправлены на дополнительную доработку или полностью удалены из текущей версии проекта.
В Минцифры подчеркивают, что обсуждение пакета продолжается. Окончательный перечень мер пока не утвержден. Ведомство заявляет, что все предложения рассматриваются через призму двух ключевых принципов: повышения уровня защиты граждан от мошенников и сохранения законных прав пользователей цифровых сервисов. Иными словами, задача состоит не только в усилении контроля, но и в том, чтобы не создать новые риски там, где их раньше не было.
Чем опасно накопление больших массивов пользовательских данных
С точки зрения кибербезопасности отказ от обязательного трехлетнего хранения логов выглядит вполне объяснимым. Чем больше информации накапливает организация, тем привлекательнее она становится для киберпреступников. Это касается как крупных корпораций, так и небольших интернет-магазинов.
Особую ценность представляют не только персональные данные в привычном понимании, но и так называемые журналы событий. В них могут содержаться сведения о времени входа в систему, IP-адресах, используемых устройствах, номерах телефонов и других технических параметрах. По отдельности такие данные кажутся безобидными, но в совокупности позволяют восстановить цифровой профиль человека.
Специалисты по информационной безопасности часто отмечают: утечка истории входов иногда опаснее утечки обычной анкеты пользователя. Получив доступ к таким данным, злоумышленники могут определить, какими сервисами пользуется человек, когда он наиболее активен в сети и какие учетные записи потенциально связаны между собой. Это существенно упрощает проведение целевых фишинговых атак и социальную инженерию.
Почему бизнес выступал против новой обязанности
Помимо вопросов безопасности существовала и финансовая сторона проблемы. Хранение многолетних архивов требует серьезной инфраструктуры. Недостаточно просто купить дополнительные серверы. Необходимо обеспечить резервное копирование, защиту информации, мониторинг инцидентов, контроль доступа сотрудников и соблюдение требований законодательства о персональных данных.
Для крупных технологических платформ такие расходы могут быть управляемыми. Однако под действие нормы попадали не только крупные игроки рынка. Требование распространялось бы практически на любой ресурс с регистрацией пользователей: интернет-магазины, форумы, образовательные платформы, сервисы бронирования и множество других проектов.
Дополнительную сложность создавала неопределенность формулировок. Не до конца ясно, какие именно сведения должны были храниться. Только ли логин и номер телефона? Или также IP-адреса, цифровые отпечатки устройств, историю изменения паролей и другие технические данные? В юридической практике подобная неопределенность нередко становится источником споров и различных трактовок требований закона.
Что это значит для пользователей и рынка
История с корректировкой «Антифрода 3.0» хорошо показывает, как меняется подход к регулированию цифровой среды. Еще несколько лет назад основной акцент делался на максимальном сборе информации для контроля и расследований. Сегодня на первый план все чаще выходит принцип минимизации данных — хранить только то, что действительно необходимо.
Особенно актуальным этот вопрос становится на фоне стремительного развития технологий искусственного интеллекта. Современные алгоритмы способны анализировать огромные массивы информации, сопоставлять разрозненные сведения и выявлять связи между ними значительно быстрее человека. Поэтому последствия даже одной крупной утечки становятся гораздо серьезнее, чем несколько лет назад.
Эксперты сходятся во мнении, что окончательная версия «Антифрода 3.0» должна учитывать не только интересы борьбы с мошенничеством, но и реальные угрозы информационной безопасности. Ведь защита граждан в цифровом пространстве — это не только поиск преступников после атаки, но и предотвращение появления новых источников утечек. Именно такой подход сегодня становится одним из главных ориентиров при разработке законодательства в сфере кибербезопасности.