Роскомнадзор публично отыграл назад самый тревожный для рынка сценарий: данные о пользователях по IP-адресам, по версии ведомства, операторы связи не передают. Для IT-аудитории это важный сигнал, потому что спор идет не о формальности в отчетности, а о границе между сетевой телеметрией и персонализацией интернет-активности.
Поводом стали публикации в СМИ о том, что регулятор якобы требует от операторов фиксировать IP-адреса интернет-пользователей. Как пишет D-Russia, в Роскомнадзоре заявили, что речь идет о другом наборе сведений: операторы связи передают данные об IP-адресах, которые назначаются оборудованию в сети, а не сведения о том, какому конкретно человеку этот адрес принадлежит. Ведомство сослалось на приказ Роскомнадзора №51 от 28 февраля 2025 года и отдельно подчеркнуло: данные о пользователях не фиксируются и не передаются.
Это уточнение выглядит не косметическим, а принципиальным. В публичном поле формулировка «сбор IP-адресов» почти автоматически читается как «сбор информации о людях», хотя технически между этими вещами большая дистанция. Один и тот же IP-адрес в зависимости от архитектуры сети, времени сессии и схемы распределения адресов может быть лишь частью сетевого журнала, а не прямым идентификатором конкретного абонента. Именно на этой границе РКН и пытается провести линию: есть адресация оборудования и параметры функционирования сети, а есть данные о пользователях, и это, по утверждению ведомства, не одно и то же.
Для операторов связи такая риторика тоже не избыточна. Если бы регулятор прямо подтвердил сбор сведений о привязке IP-адресов к конкретным пользователям, это немедленно подняло бы вопросы о составе передаваемых данных, сроках хранения, порядке доступа к ним и об общей нагрузке на инфраструктуру учета. Сейчас Роскомнадзор, наоборот, пытается снять именно этот слой опасений: передаются данные об IP-адресах, которые оператор назначает используемому им и его пользователями оборудованию в сети, но без информации о принадлежности адреса или оборудования определенному человеку.
На практике это означает, что спор сместился из плоскости «ведется ли сбор пользовательских данных» в плоскость «где именно проходит граница между сетевой информацией и персональными сведениями». Для разработчиков сетевых сервисов, специалистов по информационной безопасности и тех, кто отвечает за compliance, это не академическая тонкость. От нее зависит, как трактовать журналы сетевых событий, какие данные считать эксплуатационными, а какие уже попадают в чувствительную зону регулирования. Особенно в случаях, когда IP-адрес сам по себе не раскрывает личность, но в связке с другими записями может участвовать в реконструкции действий абонента.
В этом смысле реакция Роскомнадзора показывает знакомую для российского IT-рынка логику: регулятору важно сохранить инструмент наблюдения за состоянием сети, но при этом не заходить в публичной формулировке на территорию прямого признания массового учета пользовательской активности. Редакция D-Russia отдельно замечает, что фиксация IP-адресов, назначаемых провайдерами, имеет прикладной смысл для безопасности сетей передачи данных, в том числе для противодействия DDoS-атакам. Это уже больше похоже на понятный отрасли язык. Когда речь идет о защите инфраструктуры, маршрутизации трафика и анализе аномалий, сбор сетевых параметров выглядит ожидаемым. Когда те же процессы описываются как потенциальный сбор сведений о конкретных людях, реакция рынка становится совсем другой.
Для бизнеса здесь важна не только юридическая, но и коммуникационная часть. Российские компании давно живут в режиме, где требования к хранению, передаче и интерпретации данных регулярно ужесточаются или по крайней мере становятся предметом нового прочтения. Поэтому даже короткое сообщение регулятора о том, что данные о пользователях не собираются, работает как попытка удержать баланс: не напугать операторов, не разогнать новую волну разговоров о тотальном мониторинге и одновременно не отказаться от технических механизмов, которые ведомство считает нужными для устойчивости сети. Для IT-директоров и продуктовых команд это напоминание о старом правиле: формулировка требований иногда не менее важна, чем сами требования.
Есть и более прикладной вывод для тех, кто строит сервисы поверх российской сетевой инфраструктуры. Если позиция РКН действительно сводится к учету сетевых адресов без персонификации, то главный риск сейчас не в одном новом массиве данных, а в том, как эти массивы будут интерпретироваться на стыке регулятора, операторов и внутренних служб безопасности. Сетевые логи редко вызывают вопросы, пока они нужны для эксплуатации и отражения атак. Но как только у рынка возникает ощущение, что техническая информация может использоваться для деанонимизации пользователей, любая спокойная формулировка перестает работать.
История с приказом №51 показывает, насколько нервной стала сама тема сетевой прозрачности: достаточно нескольких публикаций о «сборе IP-адресов пользователей», чтобы регулятору пришлось отдельно объяснять разницу между адресацией оборудования и данными о человеке. Для отрасли это, пожалуй, главный сюжет: не столько что именно сейчас передают операторы, сколько то, насколько долго еще получится удерживать четкую границу между сетевой телеметрией и персонализированным контролем интернет-активности.