Вчера в Москве, в зале Конгресс-Центра МГТУ им. Н. Э. Баумана прошла конференция по вопросам использования СКЗИ в Платформе Цифрового рубля. Она организована при поддержке Банка России, ФСБ России и Ассоциации российских банков, оператором является Медиа Группа «Авангард». На полях мероприятия мы задали несколько вопросов по актуальной теме одному из его участников — заместителю директора департамента «Операционная деятельность» компании «Диасофт» Сергею Добриднюку.
— Вы выступаете на конференции в качестве спикера. Какие основные идеи вы бы хотели донести до аудитории?
— Начну с того, что наша компания не является разработчиком средств криптографической защиты информации, мы используем те решения, которые разработаны лицензированными российскими компаниями. Если говорить образно, нас можно сравнить с неким шеф-поваром, который готовит блюда, подбирая хорошие продукты, чувствует потребности своего клиента и занимается его здоровым питанием. В этом смысле у нас очень интересная, уникальная история, так как мы равноудалены от тех или иных внутренних корпоративных стереотипов, стандартных практик этих компаний. Сегодня неожиданно это стало очень ценным. У трех основных разработчиков СКЗИ, работающих на рынке, какие-то компоненты сделаны очень удачно, а какие-то имеют слабые места. И может быть значительная разница в их стоимости. В этой ситуации мы выступаем с инициативой открытой технологической нейтральности, в том числе и в части составляющих информационной безопасности.
У нас есть проектный опыт, когда в мобильном приложении ДБО применяется средство криптографической защиты, например, компании «ИнфоТеКС», на стороне банка в контуре обработки и контуре контроля — работает решение «Валидата», а в удостоверяющем центре — СКЗИ «КриптоПро». И все это оборудование и все компоненты должны научиться между собой «разговаривать». Ведь не секрет, что часть корпоративных протоколов являются закрытыми, и это понятная особенность монопродуктовой линейки. Лучше брать все от одного поставщика. И это было бы приемлемо, если бы мы рассматривали только вопрос архитектурной совместимости. Любой ИТ-специалист желает взять в свой проект самое современное оборудование от одного вендора, получив единую точку ответственности.
На данном этапе, в 2026 году, мы предлагаем действовать немного иначе. Для крупных банков первой волны приоритетнее были вопрос функциональности, стабильности сопровождения при использовании таких компонент. Но для средних и малых банков этот аспект стоит уже на втором месте, а на первое выходит вопрос цены. И когда приоритетом №1 становится стоимость, то выбор архитектуры и набора решений будет другим. Мы предлагаем целевую архитектуру, чуть-чуть сложнее, потому что в нее могут быть одновременно включены уже разные вендоры, но она позволит вписаться в ограниченный бюджет банка, гарантируя по-прежнему полное соответствие законодательству.
Сейчас высокая цена целевой системы цифрового рубля для средних и малых банков — это серьезный стоп-фактор. И это логично, ведь от нее зависит вопрос финансовой выживаемости, с которым подобные банки встречаются каждый день. И нет ничего предосудительного, если с точки зрения цены будут валидироваться и архитектурные ИТ-подходы. Так, в отношении компонент СКЗИ полезно будет принять в расчет стоимость как покупки, так и соответствующего оборудования и последующего владения.
Имея это в виду, архитекторы могут отказаться, допустим, от какой-то сложной системы кластеризации, и найдут обходное решение попроще, которое будет лучше соотноситься с финансами средних и маленьких банков, учитывая их специфичные риски деятельности.
Вполне может случиться, что «стоимостной критерий» будет хорошим драйвером для того, чтобы производители тяжелых, дорогих решений были заинтересованы выпускать «лайтовые» облегченные решения, чтобы они озадачились вопросом внутренней эффективности своих процессов, снижали производственные издержки — а в итоге конечную стоимость своих изделий. Вполне возможно в силу эволюционного подхода (текущие решения уже перегружены всякого рода функциональностью, и для снижения стоимости надо «перепаковать» код) убрать какие-то функции и компоненты, которые нужны, скажем, Минобороны или спецслужбам, а в гражданском секторе выглядят избыточно и приобретаются «в нагрузку» с базовыми возможностями.
— Что бы вы сказали по поводу информационной безопасности решений? Какие ее аспекты представляются вам самыми важными в этой сфере?
— Я бы сказал, что инфобезопасность — это явление комплексное, и она в цифровом рубле должна быть «по дефолту» в каждой из составляющих на очень высоком уровне. Если во всей цепочке окажется хоть одно упущение, то оно может нарушить безопасность всей системы — «цепь не может быть крепче ее самого слабого звена». Поэтому в ИБ цифрового рубля не может быть неважных или незначимых вещей. Другое дело, как к ним подходить при реализации. Нерационально защищаться от риска на 1 рубль решением стоимостью в 100 рублей — при таком перекосе проще вообще не заниматься этим бизнесом. Также следует внимательно относиться к модели угроз — иногда угрозы могут быть наведенными, выдуманными, унаследованными от предыдущего стека технологий и так далее.
Комплексно, информационная безопасность реализуется комбинированным сочетанием мер ее обеспечения — технологических, организационных, административных, регуляторных. Исходя из этого, нужен системный подход к ИБ.
С этой точки зрения, интересна история с инструментом, который называется «Система автоматизации выпуска сертификатов» (САВС), где можно подключать клиентов к цифровому рублю «по воздуху», без его личной явки в банк. Все действия происходят автоматически. Но для этого надо сделать так, чтобы все — от кода на мобильном устройстве клиента до его окружения и продолжения этой функциональности внутри банка, включая интеграцию с Единой системой идентификации и аутентификации (ЕСИА) госуслуг — обеспечивало юридически значимый статус подобных действий. В госуслугах такой возможности пока нет. Отдельные попытки сделать подобную систему были, но ограничения оказались сильнее:не на всех телефонах и операционках это работало,были проблемы с запуском на них российской криптографии, а сам код не проходил профессиональный аудит безопасности.
А теперь представьте — благодаря подключению к Платформе ЦР, мы через несколько лет получим клиентскую экосистему с более чем 100 млн граждан, у которых на телефонах будет надежная российская криптография с эталонно чистой юридической стороной работы. Можно расширить применение таких механизмов и для других экономических сделок — на электронный документооборот и нотариат, переходя к стопроцентно автоматизированным транзакциям. Это будет — благодаря ИТ — и быстрее, и дешевле традиционных сделок. Возможно даже и проведение на базе смарт-контрактов идей «электронного правосудия», что могло бы реализовать процедуру автоматического арбитража и сэкономить время и деньги граждан и организаций на судебную защиту и восстановление прав при сделках с недобросовестными партнерами.
— В своем совместном докладе с экспертом из компании «Информзащита» вы говорите об архитектуре ИБ цифрового рубля без «черных дыр». Как бы вы пояснили такой неожиданный образ?
— В отличие от черных дыр, которые представляют собой большую непрозрачную массу какого-то космического вещества, документы по инфобезопасности цифрового рубля Банка России очень хорошо проработаны. Действительно, на все есть документы, технологии, рекомендации. Но это одна сторона процесса, где находится регулятор, являющийся оператором платформы цифрового рубля. При этом вопросы, как это реализовать — не организационно, а технологически, — этими документами не оговариваются. А их много: «Как изолировать контуры? Какое выбирать оборудование, каких производителей? Как это потом эксплуатировать? Как обновлять систему в закрытом контуре?». Мы бы хотели перевести эту сферу практических вопросов из некой зоны «черной дыры» на светлую сторону.
Ведь в чем еще особенность 2026 года? Первые кредитные учреждения, которые запустили цифровой рубль, это были крупные банки. У них были серьезные бюджеты и ресурсы, они постоянно вкладывались в инновации, поэтому имели высокую ресурсную готовность к реализации проекта. У них, вообще, такая ДНК корпоративной культуры — всегда что-то новое придумывать. Поэтому они и стали заслуженно лучшими и крупнейшими банками страны.
Но этот опыт нерелевантен для средних и малых банков, которые и близко не обладают подобными ресурсами, поэтому единственным источником опыта для них становятся вендоры. Таким образом, мы вынужденно становимся некими «евангелистами» хороших «житейских» практик: каждый день показываем свои решения, обследуем, внедряем, запускаем в работу, общаемся с банками, набирая при этом очень ценный экспертный опыт.
Мы понимаем как бы на кончиках пальцев, чем живет этот мир каждого отдельного банка, который, может быть, регулятору не очень интересен или фигурирует лишь в абстрактных цифрах отчетности. Мы же, как вендор, вместе с командами банка активно занимаемся поиском индивидуальных решений, и благодаря этому собрали существенный пакет методологий почти по всем аспектам цифрового рубля. И банки говорят: «Это то, что нам надо. Наконец-то у нас появился один подрядчик, которому можно доверять, кто от нашего имени может выстроить процессы, помочь с соблюдением правовых норм и обучить сотрудников» и так далее. В итоге вендоры вынужденно становятся во всей этой деятельностии поставщиком продуктов, и носителем методологий, и, может быть, даже немножко хранителем смыслов будущей экономической новации в масштабах страны.
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных