КИБЕРБЕЗОПАСНОСТЬ

Старые законы о киберпреступности бьют по белым хакерам

15 стран уже ввели или обсуждают защиту для добросовестных исследователей, но в 154 странах законы о киберпреступности все еще создают риски.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 5 мин | Источник: Dark Reading
🦠

В 154 странах уже действуют законы о киберпреступности, но только 15 из них ввели или хотя бы обсуждают правовую защиту для добросовестных исследователей безопасности. Для разработчиков, AppSec-команд и компаний, которые живут за счет bug bounty, threat intelligence и ответственного раскрытия уязвимостей, это неприятный, но очень практический сигнал: между «помогал закрыть дыру» и «получил уголовную статью» в ряде юрисдикций до сих пор слишком короткая дистанция.

Об этом, как пишет Dark Reading, на конференции DEF CON 34 в Лас-Вегасе рассказала Катарина Зоммер, директор по взаимодействию с государственными структурами и аналитическим отношениям в NCC Group. Она изучила глобальные законы о киберпреступности и собрала пятичастную рамку, которая должна помочь государствам отделять добросовестные исследования от откровенно вредоносного взлома. Проблема в том, что право здесь отстает от практики примерно так же, как некоторые корпоративные VPN-шлюзы от требований 2026 года.

Отправной точкой для работы Зоммер стал британский Computer Misuse Act, принятый еще в 1990 году. Закон задумывался как базовый ответ на несанкционированный доступ, взлом и связанные с ним преступления, но он не различает злоумышленника и исследователя, который ищет уязвимость без намерения причинить вред. Формально логика понятна: нет согласия владельца системы — значит, доступ незаконный. На практике это ломается о современную безопасность, где значимая часть исследований, анализа инфраструктуры и поиска уязвимостей происходит без прямой авторизации, но ради повышения устойчивости систем. Именно поэтому исследователь, который нашел баг и ответственно сообщил о нем, в теории может столкнуться с теми же рисками, что и человек с совсем другими мотивами.

NCC Group, по словам Зоммер, уже семь лет ведет кампанию за реформу этого закона. В мае 2026 года, во время речи короля Карла III, правительство Великобритании пообещало подготовить законопроект по национальной безопасности, который затронет и реформу Computer Misuse Act, включая правовые механизмы защиты. Для индустрии это важный сдвиг: разговор вышел из режима «надо бы когда-нибудь обсудить» в режим пусть и политического, но уже обязательства. Правда, между обещанием и нормой права обычно лежит длинный коридор из согласований, компромиссов и страха «не открыть ли мы случайно шлюзы для хакеров». Именно этот страх, судя по выступлению Зоммер, и приходится разбирать по частям.

Чтобы показать, что защита исследователей не равна индульгенции на любой взлом, Зоммер посмотрела, как с задачей справляются другие страны. Самым заметным примером для нее стала Португалия: в 2025 году там изменили закон о киберпреступности и закрепили безопасную гавань для добросовестных исследователей. После этого она расширила анализ и с помощью Global Cyberlaw Tracker, который ведут агентства ООН по торговле и развитию, а также LLM-инструмента как стартовой точки, выделила страны, где уже есть похожие механизмы. Среди них оказались не только ожидаемые юрисдикции, но и несколько стран Латинской Америки — в частности, Аргентина, Чили и Панама. Последняя, по оценке Зоммер, особенно интересна тем, что ее подход затрагивает защиту людей, которые создают хакерские инструменты. Это тонкое место: в руках исследователя такой инструмент нужен для аудита и тестирования, в руках преступника — для атаки. Закон обычно видит инструмент, а не контекст.

Пять принципов вместо магии слова «добросовестность»

Из этого анализа Зоммер собрала рамку CICIC: conduct, intent, consensus, institution, conditionality. По сути, это попытка перевести расплывчатое «ну мы же понимаем, кто хороший» в юридически применимые критерии. Первый принцип — conduct, то есть фокус на самом действии, а не на ярлыке, который вешают на человека. Защита должна работать не для узкого клуба «сертифицированных хороших ребят», а для любого, кто выполняет действия ради повышения киберустойчивости. Это звучит скучнее, чем очередной манифест о важности кибербезопасности, но для закона такой подход куда полезнее.

Дальше идет consensus — попытка определить, как выглядит good faith на практике. В интерпретации Зоммер это означает, что исследователь готов своевременно сообщить о найденной уязвимости и не использует находку для шантажа. Принцип conditionality добавляет ограничения: например, нельзя запускать DDoS-атаки и нельзя хранить персональные данные дольше, чем это действительно необходимо. Иными словами, защита дается не за красивое самоописание в профиле, а за конкретное соблюдение правил игры. Это важный момент для бизнеса: компаниям нужна не романтика вокруг «белых хакеров», а понятные рамки, в которых можно запускать программы раскрытия уязвимостей и не спорить потом с юристами, где заканчивается исследование и начинается инцидент.

Еще один важный тезис Зоммер: само исследовательское сообщество, вопреки популярным страшилкам, предлагало довольно осторожные границы допустимого. По ее словам, участники этих обсуждений были скорее консервативны и ответственны в том, где именно стоит провести линию. Для правоохранителей это аргумент против старой паники в духе «если дать защиту исследователям, все немедленно побегут взламывать подряд». Не побегут. Но если не дать защиту, часть полезных исследований просто уйдет в серую зону, где компании продолжат пользоваться результатами работы исследователей, а сами исследователи будут оставаться юридически уязвимыми.

Что это значит для команд разработки и бизнеса

Для русскоязычной IT-аудитории история важна не как экзотический спор британских лоббистов. Любая команда, которая работает с международными продуктами, SaaS-инфраструктурой, внешними pentest-подрядчиками или программами bug bounty, уже находится в поле разных правовых режимов. Разработчик может считать, что помогает улучшить безопасность сервиса, а юрист в другой стране увидит несанкционированный доступ. Продуктовая команда может приветствовать ответственное раскрытие, но без понятных safe harbor-политик и локальной правовой опоры это остается доброй волей, а не надежным механизмом. Для CISO и IT-директоров вывод тоже прямой: зрелость AppSec теперь измеряется не только сканерами, процессами disclosure и скоростью фиксов, но и тем, насколько компания понимает юридическую сторону исследований безопасности.

Главный вопрос здесь даже не в том, реформирует ли Великобритания свой закон после обещания мая 2026 года. Куда важнее, станет ли подход с четкими критериями нормой для других стран, где законы о киберпреступности писались в эпоху, когда профессия security researcher еще не стала отдельной индустрией. Если государства продолжат регулировать кибербезопасность логикой начала 1990-х, рынок получит странный результат: защищать цифровую инфраструктуру будут просить все настойчивее, а тех, кто умеет находить в ней слабые места без злого умысла, по-прежнему будут держать в правовой серой зоне.

Поделиться: Telegram X LinkedIn