Нормативная база информационных ресурсов России: ключевые законы и госстандарты

Нормативная база информационных ресурсов России: ключевые законы и госстандарты

Что считается информационным ресурсом и почему это важно

Когда мы говорим об информационных ресурсах, воображение сразу рисует сайты. Но юридическая реальность устроена шире и интереснее. В российском правовом поле под это определение попадают базы данных, информационные системы, официальные порталы, электронные сервисы, мобильные интерфейсы и вообще любые формы представления информации в цифровой среде. Ключевой документ, который задаёт рамки, — 149-ФЗ «Об информации, информационных технологиях и о защите информации».

Почему это важно на практике? Потому что если ресурс собирает, хранит, передаёт или публикует данные — а это делает практически любой современный сервис, — к нему автоматически применимы требования. Это касается доступа к информации, её защиты, качества интерфейса и юридически значимых процессов. Многие владельцы сайтов и продуктовых команд ошибочно думают, что регуляторика начинается где-то на уровне государственных порталов. На самом деле она применима уже в момент, когда вы ставите форму обратной связи или подключаете Яндекс.Метрику.

Из опыта проектирования интерфейсов для региональных госуслуг скажу так: понимание нормативной базы на старте экономит месяцы переделок. Гораздо проще сразу заложить правильную архитектуру обработки данных и модель доступа, чем потом переписывать модули авторизации и менять логику хранения под требования регулятора.

Ключевые законы, которые нужно знать

149-ФЗ — базовый закон всей цифровой инфраструктуры

149-ФЗ — это не просто один из многих законов, а настоящий фундамент. Он определяет общие правила обращения информации, использования информационных технологий и защиты информации. Именно в нём закреплены базовые принципы: что юридически считается информацией, как обеспечивается доступ к ней, какие меры признаются защитой и какие права возникают у владельцев и пользователей ресурса.

Для владельца сайта или платформы этот закон важен тем, что от него отсчитываются почти все остальные требования. Режим доступа к ресурсу, обязанности по защите данных, ограничение неправомерных действий с информацией — всё это вырастает именно из 149-ФЗ. Когда мы в команде регионального портала продумывали архитектуру публикации сведений о госуслугах, мы буквально держали этот закон открытым: каждое проектное решение по структуре данных и правам доступа сверялось с его нормами.

152-ФЗ — персональные данные

Если ресурс собирает ФИО, телефон, e-mail, адрес, cookie-идентификаторы или любую информацию, позволяющую прямо или косвенно идентифицировать человека, включается 152-ФЗ «О персональных данных». На практике это касается большинства форм, личных кабинетов, CRM-интеграций, аналитики и маркетинговых сценариев. Причём касается не в каком-то отдалённом будущем, а прямо сейчас — с момента запуска первой формы сбора данных.

Главная ошибка, которую я регулярно вижу и в коммерческих, и в государственных проектах — считать, что персональные данные есть только в «паспортных» полях. Это опасное упрощение. Для реальных продуктов риск гораздо шире: логины, поведенческие данные, история заказов, IP-адреса и трекинговые идентификаторы тоже могут стать частью правового контура обработки. Более того, комбинация нескольких косвенных признаков часто даёт возможность идентифицировать пользователя, а это уже автоматически включает требования 152-ФЗ.

187-ФЗ — критическая информационная инфраструктура

Если информационный ресурс обслуживает значимую отрасль, объект критической инфраструктуры или связан с процессами, сбой в которых может повлиять на безопасность и устойчивость, следует отдельно оценивать применимость 187-ФЗ. Закон регулирует безопасность критической информационной инфраструктуры Российской Федерации и вводит серьёзные требования к защите, мониторингу и реагированию на инциденты.

Для обычного коммерческого сайта этот закон чаще всего неактуален — и это хорошая новость для большинства владельцев интернет-магазинов и корпоративных порталов. Но для больших платформ, госресурсов, финансовых и отраслевых систем он становится критически важным. В таких проектах уже недостаточно просто «настроить файрволы и антивирусы» — требуется полноценная система управления инцидентами, категорирование объектов, регулярные аудиты и взаимодействие с регуляторами.

Закон об открытых данных и публичной информации

Для государственных и муниципальных ресурсов особенно важны правила публикации общедоступной информации, открытых данных и сведений, подлежащих размещению в обязательном порядке. Это не просто рекомендация быть прозрачным — это юридическая обязанность. В таких сценариях уже недостаточно «просто опубликовать страницу» — нужно учитывать структуру данных, форматы выгрузки, обновляемость и удобство повторного использования.

На практике это означает, что данные должны быть машиночитаемыми, доступными для скачивания в распространённых форматах, регулярно обновляться и сопровождаться метаданными. Когда мы готовили раздел открытых данных для регионального портала, одним из самых трудоёмких этапов оказалось именно приведение хаотичных Excel-таблиц из разных департаментов к единому структурированному виду. Технически это выглядит как настройка API и форматов CSV/JSON, но организационно — как большая работа по стандартизации внутренних процессов ведомств.

Какие госстандарты применяются к информационным ресурсам

ГОСТ Р 52872-2019 — доступность интерфейсов

Один из самых практичных стандартов для веб-сервисов и приложений — ГОСТ Р 52872-2019. Он устанавливает требования доступности для интернет-ресурсов, приложений и пользовательских интерфейсов, в том числе для людей с инвалидностью и других пользователей с ограничениями жизнедеятельности. Стандарт опирается на международные подходы к accessibility, но адаптирован к российским условиям.

Иными словами, стандарт смотрит не только на «красоту» интерфейса, а на его реальную пригодность для разных способов взаимодействия: клавиатуры, скринридера, увеличенного шрифта, мобильных устройств и других сценариев. Когда я провожу аудит интерфейсов, я всегда начинаю с проверки: можно ли полностью пройти ключевые пользовательские сценарии без мыши, используя только клавиатуру. В большинстве коммерческих продуктов это оказывается невозможным — всплывающие окна не получают фокус, выпадающие списки не реагируют на клавиши, а кастомные элементы управления просто игнорируют стандартные события.

Для государственных сервисов это не опциональное улучшение, а обязательное требование. Гражданин, который не может воспользоваться мышью из-за двигательных ограничений, имеет такое же право на получение услуги, как и любой другой пользователь. Архитектурно это означает, что доступность нужно проектировать сразу, а не добавлять поверх готового интерфейса — это дешевле и надёжнее.

ГОСТы и стандарты в сфере защиты информации

Для защиты информации часто используют стандарты и терминологические базы, которые помогают выстроить единый язык между разработчиками, безопасниками, юристами и заказчиком. Например, ГОСТ Р 50922-2006 закрепляет основные термины и определения в области защиты информации, а ГОСТ Р ИСО/МЭК 27001-2019 задаёт требования к системе менеджмента информационной безопасности.

На практике это полезно не только для формальной сертификации. Такие стандарты помогают строить процессы: управлять доступами, документировать риски, определять зоны ответственности и не оставлять безопасность на уровне «настроим потом». Когда команда начинает работать с 27001-подходом,