Обычно я пишу про дефолты и банкротство. Мимо этого законопроекта пройти не смогла: он касается каждого, у кого есть сайт, Telegram-бот, сервер под проект или просто аккаунт на любом сайте.
30 сентября Минцифры выложило на regulation.gov.ru проект федерального закона «О внесении изменений в Федеральный закон „О связи“ и отдельные законодательные акты Российской Федерации», ID 171465.
В народе это «Антифрод 3.0». Общественное обсуждение идёт с 30.09.2026 по 15.10.2026, 16 дней. Независимая антикоррупционная экспертиза закрывается ещё раньше, 07.10.2026.
Счёт на портале на момент написания: 2 голоса за, 31 против.
Ниже хостинг, потому что там самое жёсткое. Все нормы, если не сказано иное, относятся к ст. 10.2-1 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» в редакции проекта (ст. 5 законопроекта).
🎯 Было «владельцам», станет «всем, кто разместил»
Проект (пп. «г» п. 2 ст. 5) переписывает адресата: запрет касается лиц, «обратившихся к провайдеру хостинга для размещения на вычислительных мощностях» таких сетей и ресурсов.
Чем обернётся: условие осталось прежним (владелец сервиса не выполнил требования), а отвечать будет тот, кто сервис разместил. Админ, подрядчик, реселлер, фрилансер, который поднял клиенту прокси на арендованной машине.
📛 Чёрный список на 12 месяцев, и суд только вдогонку
Роскомнадзор заведёт реестр таких лиц (ч. 5.3). Порядок ведения и состав сведений отданы правительству. Дальше ч. 5.4: хостер «не может осуществлять деятельность по предоставлению вычислительной мощности» лицам из реестра, обратившимся к нему «в течение одного года с момента включения такой информации в реестр».
Бан включается решением ведомства, а не суда. Суд возможен только задним числом: оспаривать включение придётся в общем порядке по гл. 22 КАС РФ, бизнесу по гл. 24 АПК РФ Срок три месяца со дня, когда лицо узнало о нарушении (ч. 1 ст. 219 КАС РФ )
А когда лицо узнает? В ч. 5.3 нет обязанности уведомить его о включении. Значит, узнаешь в момент, когда хостер откажет. Нет ни уведомления, ни оснований исключения, ни обязанности мотивировать решение, ни досрочного выхода, если нарушение устранено.
Пока идёт спор, год тикает. И бан действует у всех российских хостеров сразу, база общая.
📝 Анкета «зачем вам сервер»
Новая ч. 5 (пп. «в» п. 2 ст. 5 проекта): мощности дают только после идентификации и (или) аутентификации, «предоставления сведений о цели использования вычислительных мощностей провайдера хостинга» и проверки по реестру.
На практике цель из заявки становится письменным заявлением клиента. Указал «сайт интернет-магазина», а на машине нашли прокси для бота, и вот готовый довод против тебя. Как именно описывать цель, решит правительство.
🔦 Проверки мимо закона о госконтроле
Ч. 5.5 и 5.6: Роскомнадзор проверяет, как хостеры исполняют новые обязанности, а техническую часть ведёт радиочастотная служба по ст. 22.1 Федерального закона от 07.07.2003 № 126-ФЗ «О связи» Ч. 5.7 прямо исключает применение к этим проверкам Федерального закона от 31.07.2020 № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации»
Для отрасли это значит одно: правила проведения проверок и досудебное обжалование по 248-ФЗ здесь не работают. Порядок напишет правительство, отдельно от всех остальных проверок бизнеса.
🔌 Рубильник по запросу
Ч. 12 (пп. «з» п. 2 ст. 5 проекта): провайдер «обязан прекратить предоставление вычислительной мощности» по запросу органа, ведущего оперативно-разыскную деятельность, или организации из п. 2 ч. 2 ст. 5 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», если нужно противодействовать компьютерным атакам.
В норме нет ни суда, ни срока отключения, ни уведомления клиента, ни порядка восстановления. На одном физическом сервере живут десятки чужих сайтов.
🏢 Корпоративный VPN: было исключение, станет отчётность
Сейчас ч. 17 ст. 15.8 149-ФЗ выводит из-под статьи госорганы, операторов ГИС и органы местного самоуправления, а также использование средств обхода «в технологических целях обеспечения деятельности», если круг пользователей заранее определён владельцем
По-простому: VPN компании для сотрудников сегодня закон не трогает вообще.
Проект добавляет ч. 18 ст. 15.8 (п. 5 ст. 5 законопроекта): «особенности использования и требования» к таким средствам, «включая порядок информирования» Роскомнадзора, устанавливает правительство «по согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности».
Последствие: исключение превращается в режим с требованиями и уведомлением. Какими будут требования и что будет, если компания им не соответствует, закон не говорит. Ответ появится только в постановлении, согласованном с ФСБ.
Теперь про деньги
Пояснительная записка к проекту (в той же карточке) утверждает, что реализация положений законопроекта «не повлечет негативных социально-экономических, финансовых и иных последствий, в том числе для субъектов предпринимательской и иной экономической деятельности». И отдельно: дополнительных расходов федерального бюджета не потребуется.
Рынок смотрит иначе. Ещё в апреле, когда похожие поправки обсуждали в «Антифрод 2.0», гендиректор RUVDS Никита Цаплин говорил «Коммерсанту», что интеграция с базами Роскомнадзора и отказы части клиентов неизбежно поднимут цены, а хостинг к тому моменту уже подорожал более чем на 30% из-за НДС и СОРМ
Анкеты, сверка с реестром, взаимодействие с регулятором, проверки. Кто-то за это заплатит, и это будет не бюджет.
Ещё одна деталь из записки. Про хостинг там одна фраза: «установить дополнительные требования к провайдерам хостинга». Слов «VPN», «средства обхода», «реестр», «один год» в записке нет. Цель закона записка формулирует как противодействие преступлениям с использованием ИКТ, и тут же приводит цифры МВД, ЦБ и Генпрокуратуры о том, что такие преступления уже снижаются, по отдельным направлениям на 42,2% и 44,05%.
В том же пакете вход на сайты. Российские сайты с авторизацией смогут пускать пользователей только по номеру телефона, через Госуслуги, биометрию или российскую систему авторизации (ч. 10.1 ст. 8 149-ФЗ в редакции проекта). Иностранные сайты должны авторизовать находящихся в России пользователей только по номеру мобильного (ч. 10.1-1). Сведения о регистрациях, входах и удалении аккаунтов хранить три года и передавать силовым органам (ч. 10). В сентябре писали, что этот пункт из проекта убрали. В опубликованном тексте он на месте.
Как проект будет двигаться дальше
Окно, когда голос публики хоть что-то весит, закрывается 15 октября.
Как высказаться самому
Пишите по существу и со ссылкой на норму. Предложение «отменить всё» в сводку не попадёт. А вопрос «где в ч. 5.3 ст. 10.2-1 порядок уведомления лица о включении в реестр и основания исключения» разработчик обязан либо учесть, либо объяснить отказ.
А теперь вопрос к залу.
На одной чаше весов мошеннические виртуальные АТС на зарубежных IP, сим-карты на подставных лиц и звонки «из службы безопасности банка». На другой анкета на каждый сервер, годовой бан без решения суда, отключение без срока и вход на любой сайт только по номеру телефона.
Где для вас граница? Вы за проект в нынешней редакции или против? Какую норму вычеркнули бы первой, а какую оставили бы без раздумий?
Комментарии открыты. Голосование на портале тоже. Через неделю посмотрим, сдвинется ли счёт 31:2.
Сервер в России перестаёт быть услугой и становится допуском.
Заранее отвечу тем, кто захочет написать, что здесь развели демагогию и об этом надо «сообщить куда следует».
Этот пост написан в рамках законодательства Российской Федерации. Опора такая:
Каждый факт в посте подтверждён ссылкой: на текст проекта и пояснительную записку в карточке https://regulation.gov.ru/projects/171465/, на действующую редакцию закона в КонсультантПлюс или на публикацию федерального издания. Здесь нет рекламы каких-либо сервисов, нет инструкций и ссылок на средства обхода блокировок, нет материалов из запрещённых или нежелательных источников. Позиции «за» или «против» автор не занимает.
Хотите сообщить куда следует? Отличная мысль.
Адрес уже есть в посте: s.sobolev@digital.gov.ru, это официальная почта Минцифры для предложений по этому проекту. До 15 октября 2026 года туда можно написать всё, что вы думаете Разработчик обязан это рассмотреть и отразить в сводке предложений.
Разбираю такие темы на своих ресурсах:
https://smart-lab.ru/my/Tatiana_Bankrotstvo/
https://t.me/tatyanapravo
1. Противоречия с Конституцией РФ
Предлагаемые нормы напрямую ограничивают фундаментальные права граждан:
Статья 23 (Право на неприкосновенность частной жизни и тайну связи): Сбор данных о каждом входе, регистрации и удалении аккаунта, а также их хранение в течение 3 лет фактически формируют тотальный цифровой профиль поведения человека в сети. Конституция гарантирует право на тайну переписки и неприкосновенность частной жизни, ограничение которых допускается исключительно на основании судебного решения. [3]
* Статья 24 (Запрет на сбор информации без согласия): Часть 1 прямо запрещает сбор, хранение, использование и распространение информации о частной жизни лица без его согласия. Принудительная фиксация активности нарушает этот принцип.