tgindex
Монологи о безопасности

Монологи о безопасности

Статистика

Авторский канал Панкратьева Вячеслава, посвященный корпоративной безопасности, защите активов и управлению рисками

Последний пост
14 авг.
Последнее чтение
08:36
Постов за неделю
4
Всего постов
25
Тип
открытый
Язык
русский
Категория
Блоги
В каталоге с
12 авг.
Подписчики
670
+3 за 4 дн.
Сутки
−1
−0,15%
Неделя
 
Месяц
 
Просмотров на пост
296
25 постов
Вовлечённость
44,2%
к подписчикам
Постов в день
0,6
всего 25
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
157
1/48двое суток
179
1/72трое суток
194

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Про новое в информационной безопасности Недавно общался с руководителем одной известной компании, производящей технические средства защиты информации. Задал вопрос – какие сейчас тенденции в ИБ? Какие новые потребности у ваших клиентов? Он отметил два относительно новых направления. Оба связаны с внедрением искусственного интеллекта. Первое – включение в технические средства ИБ блоков, позволяющих оценивать ИТ уязвимости в реальном режиме времени и расставлять приоритеты в устранении уязвимостей. По его словам в ИБ все так быстро меняется, что не успеваешь устранить одну уязвимость, как появляется новая. То есть пока разрабатывается, тестируется и внедряется техническое решение – оно уже становится не актуально. ИИ, внедренный в техническое решение по ИБ, в реальном режиме времени, выявляет не только уязвимости, но и определяет приоритет – какой уязвимостью надо заниматься именно сейчас, а какой потом. Доводить до совершенства уже нет смысла. Перфекционизм сейчас неэффективен. Второе – ИИ формирует «паттерны поведения» пользователей информационной системы. Они являются еще одним рубежом ИБ. То есть, если пользователь ввел свой пароль и логин, но его поведение в сети отличается от его паттерна поведения, то система его заблокирует. Идентификация и аутентификация субъекта это первый уровень защиты. Выявление отклонений от паттерна поведения пользователя это второй уровень защиты. Скомпрометировать пароль и логин можно. А вот подделать паттерн поведения пользователя сложно. То есть безопасность предполагает не только запретительно-контрольные функции, но и анализ поведения пользователя, применимо к его индивидуальной модели поведения. Раньше были модели поведения нарушителей. Теперь индивидуальные модели поведения пользователей. Если отклонение – возможно, это нарушитель.

  • Оказание первой помощи Коллеги, нужен ваш совет. Моя знакомая хочет пройти курсы, на которых учат оказывать первую помощь. Их много сейчас на рынке. Возможно кто то их моих подписчиков проходил подобные курсы. Какие курсы в каких учебных центрах можете порекомендовать, а на какие лучше не записываться?

  • Отсутствие бензина - это форсмажор или нет? Напоминаю, что Торгово-промышленная палата РФ наделена правом классифицировать конкретную ситуацию как обстоятельство непреодолимой силы (форсмажор). Недавно вышло информационное письмо ТПП РФ от 29 июля 2026 года с разъяснением о том, что перебои с поставкой моторного топлива, необходимого для исполнения установленных договором обязательств как должником (исполнителем, продавцом и т.п.), так и его контрагентами, к обстоятельствам непреодолимой силы отнесены быть не могут.

  • Суд обязал взять на работу кандидата Может ли суд обязать работодателя взять на работу кандидата? Просто потому, что у работодателя есть вакансия и работник по профессиональным качествам на нее подходит. И направил работодателю заявление с просьбой принять его на работу. Оказывается, может. В моей подборке есть много решений судов со спорами на трудоустройство. Обычно суд признает необоснованный ОТКАЗ в приеме на работу. Если такой отказ был хоть как то оформлен (устно или письменно). Молчание работодателя никогда не являлось доказательством отказа. Но я не помню случая, чтобы суд ОБЯЗЫВАЛ взять работника на работу по его заявлению только на основании того, что его компетенции соответствуют заявленной вакансии (есть некоторые исключения, например, при переводе, но это именно исключение). Все-таки заключение трудового договора это право, а не обязанность работодателя. Нельзя заставить использовать свое право. Теперь судебная практика пошла по другому направлению. Если работник посчитал, что ему отказали (просто потому, что не ответили кандидату) и если в этот момент у работодателя есть вакансия, на которую кандидат подходил, то суд может обязать работодателя взять такого кандидата. Хотя после «дела Долиной» подобные решения судов меня уже не удивляют. Причем три инстанции сочли действия организации неправомерными, но оформить прием на работу не потребовали, сославшись (абсолютно правильно с моей точки зрения), что это не является прерогативой суда. ВС РФ не поддержал такой подход. Он отметил: чтобы восстановить нарушенные права соискателя, суд должен обязать организацию заключить трудовой договор. Цель кандидата - именно трудоустройство. Так как в компании была свободная должность, а истец имел нужные квалификацию и стаж, ВС РФ обязал работодателя оформить договор. Что я бы рекомендовал, исходя из этого кейса. Во-первых, всегда отвечать на запросы работника. Особенно, если это официальное заявление о приеме на работу. Но в ответах делать упор не на деловые и личностные качества кандидата, а на то, что вакансия есть, но она в данный момент не заполняется, так как, возможно, будет сокращена в связи с тяжелым положением в экономике. Есть разъяснения ВС РФ от 2004 года, что работодатель не обязан заполнять вакансии немедленно по мере их возникновения. Во-вторых, учитывать, что в Трудовом кодексе РФ нет сроков рассмотрения резюме. И оценивать кандидата вы можете очень долгое время. Можно уйти в затягивание сроков и говорить, что кандидат еще рассматривается. В-третьих, как возможный вариант - передача подобных рисков в другие организации, например, дружественные вам кадровые агентства. Суд не может заставить работодателя взять на работу кандидата, который не подошел по требованиям кадрового агентства. Вот реквизиты этого интересного решения суда - Определение ВС РФ от 22.06.2026 N 31-КГ26-3-К6

  • Можно ли уволить за психологическую несовместимость Трудовой кодекс имеет некоторую однобокость. В трудовых отношениях учитываются только профессиональные качества работника. Участники семинаров часто задают вопрос – а можно ли уволить работника (не взять его на работу) за его психологических качества? За скандальность, токсичность, вспыльчивость и т.д. Юридически нет. В Трудовом кодексе про психологию нет ничего. От слова совсем. Но недавно встретил интересное решение суда - ВС РФ поддержал увольнение руководителя, который не прошел испытание из-за конфликта с подчиненными. Суть дела - специалиста приняли на руководящую должность с испытательным сроком. Подчиненные пожаловались на грубость с его стороны, угрозы и другие неправомерные действия. Это отметил и непосредственный начальник работника. Из-за нарушения кодекса этики и служебного поведения специалиста уволили как не прошедшего испытание. Действия организации тот оспорил. Три инстанции сочли, что сотрудника следует восстановить. По их мнению, наличие конфликтных отношений не подтверждает несоответствие поручаемой работе. ВС РФ с ними не согласился и отказал в удовлетворении иска. Работодатель проверяет не только профессионально-квалификационные, но и личностные качества специалиста. Они также относятся к деловым и включают в том числе вежливость, корректность, внимательность и терпимость в общении с коллегами, способность воздержаться от грубости. Поэтому, несмотря на то, что у сотрудника есть навыки и опыт для работы по должности, его можно признать не выдержавшим испытание. Кроме того, для работы руководителем нужны особые личностные и моральные качества. Организация как раз и закрепила их в кодексе этики и служебного поведения, из-за нарушения которого работника уволили по результатам испытания. Обращаю внимание, что была применена статья увольнения – не прошедший испытание. Не факт, что такая же позиция у ВС РФ будет и по другим статьям испытания. Также обращаю внимание, что это руководящая должность. И что корректное обращение с подчиненными - отдельный пункт в Кодексе этики. То есть на руководителей возлагались отдельные этические требования, связанные с взаимоотношениями с подчиненными. Более подробно можно почитать в Определении ВС РФ от 15.06.2026 N 56-КГ26-12-К9

  • 3 авг.30238из OTC_RXCompliance

    УВОЛИЛИ НЕ ЗА DEEPSEEK. УВОЛИЛИ ЗА ВЫВОД ДАННЫХ ИЗ-ПОД КОНТРОЛЯ Что именно суд признал нарушением при использовании ИИ — без сенсационных упрощений   СЮЖЕТ КОРОТКО Сотрудник не просто обратился к нейросети. Он вынес внутренние отчеты из защищенного контура во внешний сервис — одновременно используя и другие каналы передачи данных.   В России появилось одно из первых публично известных решений, в котором суд прямо признал: загрузка охраняемых корпоративных сведений в генеративный ИИ может быть разглашением коммерческой тайны. Но формула «уволили за нейросеть» слишком упрощает дело. Директор по продажам инженерной компании была уволена по подп. «в» п. 6 ч. 1 ст. 81 ТК РФ. Она просила изменить основание увольнения на соглашение сторон и выплатить предусмотренные договором 5 млн рублей. Суд отказал. При этом DeepSeek был лишь одним из эпизодов. Суд увидел не один случай неосторожного использования ИИ, а устойчивую модель вывода информации за пределы компании: личная почта, внешний домен, сторонний ИИ-сервис и раскрытие стратегических планов поставщику. DeepSeek стал самым заметным, но не единственным элементом доказательственной картины. Корректнее также говорить не о “первом судебном прецеденте”, а об одном из первых публично известных российских кейсов, где загрузка данных в генеративный ИИ получила прямую трудоправовую квалификацию. Российские суды и раньше рассматривали трудовые споры, связанные с ИИ — например, увольнение после передачи функций работника алгоритму. Кроме того, решение районного суда не создает обязательного правила для всех последующих дел. И еще одна существенная оговорка: решение принято 26 мая 2026 года, изготовлено в окончательной форме 13 июля 2026 года и на дату этой статьи не вступило в законную силу. Оно может быть пересмотрено апелляцией.   🔍  ЧТО ИМЕННО УШЛО В ИИ По материалам решения, из внутреннего защищенного ресурса Power BI в сторонний сервис были загружены отчеты, содержащие: • лиды и обращения по каналам; • сведения о сделках, их стадиях и результатах; • платежи, выручку, заработок и трафик; • количественные и финансовые показатели с разбивкой по подразделениям — всего около 30 параметров. Работодатель отнес эти сведения к коммерческой тайне по утвержденным перечням. Сотрудница была ознакомлена с положением о коммерческой тайне, правилами информационной безопасности, должностной инструкцией и подписала обязательство о неразглашении. ⚠️  В ЧЕМ БЫЛО НАРУШЕНИЕ ПРИ ИСПОЛЬЗОВАНИИ ИИ Не в самом факте обращения к нейросети. Нарушение суд увидел в том, что сотрудница: 1. Извлекла охраняемые данные из внутреннего защищенного ресурса.   2. Передала их внешнему сервису, который работодатель не контролировал.   3. Не доказала производственную необходимость такой передачи.   4. Использовала сведения из утвержденных перечней коммерческой и конфиденциальной информации.   5. Нарушила персонально доведенную обязанность сохранять корпоративную тайну.    ВЫВОД СУДА «Выгрузка сведений, составляющих коммерческую тайну, и (или) являющихся конфиденциальной информацией, в систему искусственного интеллекта DeepSeek является разглашением таких сведений».   Работодателю не пришлось доказывать, что файл уже прочитал конкурент. Передача данных в неконтролируемую внешнюю среду сама создает условия для их неконтролируемого использования. 📤  НЕ ОДИН DEEPSEEK Суд установил и другие каналы вывода информации: • личная электронная почта и адрес, принадлежавший сторонней организации; • пересылка тендерной переписки, бюджетных планов, зарплат, персональных данных, данных о каналах сбыта и денежных поступлениях; • сообщение поставщику непубличных планов по выводу собственного бренда и самостоятельным поставкам оборудования из Китая. Именно здесь находится настоящая «совокупность»: не один неосторожный запрос к ИИ, а несколько способов вывести защищенные сведения за корпоративный периметр. DeepSeek стал самым заметным, но не единственным доказанным каналом.

  • Вышел федеральный закон о поддержке развития искусственного интеллекта

  • «Паутина» от Ростеха: реально ли защитить НПЗ от дронов сеткой или есть варианты получше? https://share.google/xSsH2YNhJzCzZpUhh

  • 27 июл.33423из prv_adv

    видео или голосовое, без подписи

  • 27 июл.264411из prv_adv

    ⚖️ Сотрудницу московской компании уволили за разглашение тайны через DeepSeek 🔸Топ-менеджер московской инженерной компании была уволена за разглашение коммерческой тайны, в том числе через нейросеть DeepSeek, женщина в суде безуспешно пыталась получить от фирмы "золотой парашют", следует из материалов в распоряжении РИА Новости. 🔸Согласно документам, истец, менее полугода проработавшая на должности директора по продажам с ежемесячным окладом более ₽800 тысяч, через суд требовала отменить приказ об увольнении по инициативе работодателя за разглашение коммерческой тайны. Она была согласна на расторжение трудового договора с формулировкой "по соглашению сторон" и с выплатой полагавшегося в таком случае "золотого парашюта" в размере 5 миллионов рублей, говорится в документах. 🔸Компания иск не признала, указав, что сотрудница не раз допускала разглашение коммерческой тайны. Так, по данным работодателя, женщина пересылала служебные документы по корпоративной почте, ставя свою личную электронную почту в скрытую копию. Также ряд служебных документов из внутреннего защищенного ресурса компании женщина загрузила в китайскую нейросеть DeepSeek, что создало угрозу перехвата этих сведений. 🔸"Суд приходит к выводу, что... у истца отсутствовала производственная необходимость извлекать информацию, содержащуюся в локальных защищенных носителях работодателя, направлять ее на внешний адрес электронной почты, не контролируемый работодателем, а также размещать ее на ресурсе стороннего сервиса DeepSeek", - говорится в материалах. 🔸Суд указал, что направление с корпоративной почты конфиденциальной информации на несогласованные с руководителем домены, в том числе на личную почту, свидетельствует о совершении истцом грубого нарушения трудовых обязанностей в виде разглашения сведений коммерческой и служебной тайны, ставших известными истцу в ходе работы. 🔸Кроме того, после разглашения коммерческой тайны в ходе переговоров с поставщиком контрагент перестал выходить на связь, приводятся в материалах доводы компании. 🔸Также работодатель заявил, что женщина систематически не выполняла планы продаж, а "золотой парашют" предусматривался на случай, если у фирмы отпадет необходимость в функционале директора по продажам, или сокращения штата. 🔸Тем не менее в ходе рассмотрения дела ответчик предлагал заключить мировое соглашение, изменить формулировку увольнения и добровольно выплатить истцу более ₽400 тысяч, но она отказалась, следует из материалов. 🔸Суд не усмотрел оснований для признания оспариваемого приказа об увольнении незаконным и отклонил требования женщины. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • Про мой видеокурс по экономической безопасности Напоминаю, что мной записан и продается 16 часовой курс повышения квалификации «Экономическая безопасность предприятия». К нему идут тематические подборки и шаблоны документов. Так же, купившему видеокурс предоставляю бонусом еще один час в виде моих консультаций по вопросам корпоративной безопасности. По любым темам, в которых я компетентен. По поводу приобретения курса обращайтесь ко мне.

  • Из относительно нового В рамках противодействия коррупции государственные органы стали применять экстерриториальный принцип проверок. Первые стали налоговики. С начала этого года ФНС ввела этот принцип для камеральных проверок. Так, что не удивляйтесь, если к вам на проверку придут налоговики из совершенно другого субъекта РФ. Суды признают это законным.

  • Про новое с 1 сентября Обращаю внимание, что с 1 сентября 2026 года вступает в силу новый закон о частной охранной деятельности

  • Про риски Недавно на одной консультации моделировали возможные риски для компании клиента. Консультировал владельца компании. Он же гендиректор. Классический малый бизнес в сфере услуг. Вопрос, который я ему задал в лоб, - что будет с вашим бизнесом, если вы умрете? Как говорил известный литературный персонаж - плохо не то, что человек смертен, а то, что он внезапно смертен. Как я понял такой риск им даже не рассматривался. А то он все про налоговые риски, риски неплатежей, риски увода клиентов и т.д. Действительно, риски, связанные с физическим лицом, который по совмещению еще и собственник, очень серьезны. Это не только про смерть. Это и про мобилизацию, и про развод со второй половиной, и про уголовные дела в отношении собственников. Думаю в свои семинары включить отдельную тему, связанную с минимизацией рисков, связанных с физическими лицами. Или ждем, когда разрешат ИИ быть генеральным директором.

  • Про новое слово в безопасности Давно применяется термин «уязвимости». Очень давно применяется термин «риски». Слово «безопасность», кажется, применялось всегда. В последний год трендом в терминологии стал термин «устойчивость». Почему это произошло. Потому, что абсолютной безопасности не бывает. Любую систему безопасности можно сломать. Было бы желание и ресурсы. И в настоящее время важно не то, насколько твоя система (компьютерная сеть, склад, юридическое или физическое лицо и т.д.) защищено и находится в безопасности, а то, насколько быстро она восстановится после взлома или инцидента. Это наглядно можно показать на защите компьютерных систем. Но применимо и в других направлениях корпоративной безопасности.

  • Форс-мажор и ТПП

  • Про обстоятельства непреодолимой силы Торгово-промышленные палаты наделены правом выдавать справки об отнесении конкретной ситуации к понятию форс-мажор или обстоятельству непреодолимой силы. Эти справки очень хорошо подтверждают вашу позицию в судах или иных спорах. Напоминаю, что форс-мажор не освобождает от выполнения договорных обязательств, а освобождает от штрафных санкций за просрочку их выполнения. Но данные справки о форс-мажоре у ТПП платные. ТПП периодически разъясняет свою позицию о том, что должно быть, чтобы ситуацию они посчитали форс-мажором. Недавно вышло новое разъяснение. Я его прилагаю ниже.

  • 10 июл.49012из prv_adv

    🏛️ Госдума приняла закон об ужесточении правил трансграничной передачи персональных данных 🔸8 июля депутаты приняли в третьем чтении поправки в статью 12 закона 152-ФЗ. Ключевая идея реформы в том, что формальное участие иностранного государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция 108) перестает быть самостоятельной гарантией адекватной защиты ПД. 🔸Из частей 5, 10 и 11 статьи 12 исключаются все упоминания сторон Конвенции. Единственным юридически значимым ориентиром для операторов становится перечень государств, обеспечивающих адекватную защиту, который утверждает РКН. 🔸Меняются и критерии включения в перечень. РКН будет учитывать не только правовое регулирование, соответствующее положениям Конвенции, но и реально применяемые государством меры по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности ПД при обработке. Разработчики указывали, что зарубежные уполномоченные органы далеко не всегда пресекают злоупотребления с данными россиян, а в отдельных случаях потворствуют им и не восстанавливают нарушенные права. 🔸Расширяются полномочия РКН по пункту 2 части 5 статьи 12. Сейчас запретить или ограничить трансграничную передачу в целях защиты основ конституционного строя, нравственности, здоровья, прав граждан, обороны и безопасности можно лишь в отношении стран, не являющихся сторонами Конвенции. После вступления закона в силу это ограничение снимается, под запрет может попасть передача в любое государство. 🔸Страны, которые сегодня признаются адекватными напрямую в силу членства в Конвенции, сохранят этот статус только через актуализированный перечень РКН. Маршруты передачи, опирающиеся на Конвенцию 108, стоит инвентаризировать заранее. 🔸Данные положения начнут действовать со дня официального опубликования. Впереди одобрение Советом Федерации и подписание Президентом. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

  • Про риски в договорной работе На этом же семинаре обсуждали и специфические риски, связанные с взаимоотношениями с контрагентами. Например риски, связанные с критической информационной инфраструктурой (КИИ). Если вы заключаете договор с контрагентом, который является субъектом КИИ и у него есть значимые объекты КИИ, и ваши договорные обязательства предполагают присоединение к его информационной системе, то вы тоже попадаете под статус субъекта КИИ. И вам нужно будет категорироваться и выполнять все требования законодательства о безопасности КИИ. А там очень много "геморроя". И очень много денег потребуется для этого проекта. И с учетом этих затрат, возможно, договор будет не то, что очень прибыльный, а просто убыточный. Какие варианты? Во-первых - это учитывать при принятии решения о заключении самого договора. Во-вторых - так категорироваться, чтобы не присваивать категорию значимости. Еще вариант - для выполнения этого договора создавать отдельное юридическое лицо, которое и будет выполнять помимо договора и все требования по КИИ. Из вех участников семинара про этот специфический риск не знал никто.

  • Про налоговые риски Недавно проводил обучение по экономической безопасности. Подробно обсуждали налоговые риски, как одни из критических в наше время. Были участники, которые недавно проходили налоговые проверки. Спросил - на что сейчас обращает внимание налоговая. Ответили - на "бумажный НДС". То есть когда документы, связанные с НДС не подтверждаются движением денег по счетам. С учетом хорошей автоматизации налоговой это не составляет труда проверить. Обратите на это внимание. Все бумажные документы должны подтверждаться движением денег по счетам.

Монологи о безопасности — tgindex