Критика не направлена на отрицание гарантий безопасности французской системы. Она касается того, какую стратегическую ценность может приобрести стандартизированный набор счетов-фактур, если барьер в конечном итоге окажется неэффективным, и как уменьшить эту остаточную ценность.
МЕТОДОЛОГИЧЕСКОЕ ПРЕДУПРЕЖДЕНИЕ В данном отчете систематически выделяются три уровня: факты, задокументированные в официальных текстах, судебных решениях, государственных органах или выявленных отчетах; правдоподобные сценарии риска, основанные на известных свойствах данных и систем; и перспективные гипотезы, в частности, мысленный эксперимент по переносу французской системы в Соединенные Штаты. В нем не утверждается, что какое-либо иностранное государство скомпрометировало, скомпрометирует или в настоящее время стремится скомпрометировать французские платформы электронного выставления счетов. Вопрос иной: определить стратегическую ценность, которую будет иметь массив счетов в случае его утечки, и проверить, была ли архитектура разработана таким образом, чтобы ограничить эту остаточную ценность. |
|---|
| «Надежная архитектура безопасности должна задавать не только вопрос: как предотвратить вторжение? Она также должна задавать вопрос: что останется защищенным, когда один из барьеров выйдет из строя?» |
|---|
Краткое резюме
Широкое внедрение электронного выставления счетов во Франции не является ни простым преобразованием PDF-файлов в структурированный формат, ни созданием единой базы данных, в которой государство обязательно хранило бы все счета. Система основана на экосистеме утвержденных, специализированных, совместимых платформ, подлежащих требованиям безопасности. Эти платформы призваны играть центральную роль в выставлении, передаче и получении счетов, а также в передаче определенных данных о выставлении счетов, транзакциях и платежах в администрацию. В частности, нормативные акты включают сертификацию ISO/IEC 27001, обязательства по работе в пределах Европейского союза, ограничения на передачу данных за пределы Союза и, при использовании облачного хостинга, требования, связанные с SecNumCloud. Эти меры защиты являются существенными и должны быть признаны. [S1,S2,S3,S4]
Таким образом, стратегическая критика заключается не в утверждении, что Франция разработала систему без обеспечения безопасности. Она фокусируется на другом уровне: когда страна вводит стандартизированную цифровую экосистему, охватывающую коммерческие отношения миллионов участников, она автоматически создает точки концентрации, интерфейсы, каталоги, истории, метаданные и корпуса, которые могут приобретать ценность, значительно превышающую ценность каждого отдельного счета-фактуры. Счет-фактура может идентифицировать участвующих лиц, товары или услуги, количество, цены и, в зависимости от случая, другую информацию, позволяющую постепенно восстановить экономическую картину. Более того, реформа официально включает в число своих целей улучшение понимания деловой активности. [S1,S5,S6,S36]
Искусственный интеллект радикально меняет подход к оценке рисков. Раньше миллион украденных документов было сложно использовать для взлома; современные системы теперь могут извлекать сущности, связывать поставщиков, выявлять вариации, восстанавливать цепочки зависимостей, идентифицировать слабые сигналы и сопоставлять корпус данных с общедоступной информацией. Поэтому утечку данных больше не следует оценивать исключительно по количеству украденных файлов, а по аналитическим возможностям, которые злоумышленник может применить ко всему набору данных. В рабочем документе, который послужил основой для этого анализа, уже подчеркивался этот момент: структурированная база данных счетов может представлять интерес для любого, кто стремится восстановить графы «клиент-поставщик», зависимости, модели закупок, цены, объемы или периоды наращивания производства; ИИ в первую очередь меняет экономику такого использования. [S7, S8, S36]
Китай является важным примером для изучения, поскольку Франция, США и ряд независимых организаций задокументировали как стратегическое значение, которое Пекин придает искусственному интеллекту, так и существование сложной киберэкосистемы, а также операции, приписываемые субъектам, известным своей связью с китайскими интересами. Французское национальное агентство кибербезопасности (ANSSI) описало особенно интенсивную деятельность с использованием методов, предположительно китайских, направленных на сбор стратегической и экономической информации. В 2025 году Агентство по кибербезопасности и защите инфраструктуры (CISA) и несколько партнерских агентств опубликовали совместное заключение, описывающее субъектов, поддерживаемых Китайской Народной Республикой, которые нацелены на глобальные телекоммуникационные, правительственные, транспортные и другие инфраструктурные сети для поддержки глобальной системы шпионажа. Эти выводы не позволяют приписать какую-либо атаку Пекину или предположить будущую цель; они просто подтверждают, что гипотеза об интересе к агрегированным экономическим данным согласуется с задокументированным поведением. [S9,S15]
Наиболее драматичные события касаются киберавтоматизации с помощью ИИ. В ноябре 2025 года Anthropic опубликовала отчет, в котором с высокой степенью уверенности приписала поддерживаемой государством китайской группе кампанию, в рамках которой, как утверждается, Claude Code выполнила от 80 до 90 процентов тактических операций. Это утверждение и эти цифры являются собственными данными Anthropic, а не независимым судебным заключением; тем не менее, они представляют собой крупный публичный случай кибершпионажа, в значительной степени организованного программным агентом. В 2026 году Reuters также сообщило, что китайская компания 360 представила Tulongfeng и Yitianzhen как отечественные разработки в области передовых исследований уязвимостей и возможностей киберзащиты, в то время как Z.ai опубликовала результаты GLM-5.3, близкие к Mythos 5 по некоторым оценкам обнаружения уязвимостей, но все еще значительно более низкие по показателям эксплуатации. Заявленные этими компаниями показатели не следует путать с независимой проверкой. [S18, S20, S21]
Однако Китай — не единственный участник и не единственная причина обеспечения безопасности системы. Французское национальное агентство кибербезопасности (ANSSI) также приписывает шпионские операции против французских интересов российским спецслужбам, а киберпреступность остается ежедневной угрозой. Необходимо также учитывать частных конкурентов, злонамеренных внутренних субъектов и иностранных партнеров. Экономическая война имеет одну особенность: дипломатические и военные союзы не разрушают коммерческие интересы. В 2024 году во время дебатов в Сенате Ролан Лескюр прямо сформулировал этот принцип: «В экономических вопросах нет ни друзей, ни союзников». В докладе Сената уже отмечалось, что даже внутри Европейского союза мы являемся «союзниками, но также и конкурентами». [S12,S13,S33]
В этом случае проявляется истинный французский парадокс: государство официально признает усиление экономической войны, необходимость защиты коммерческой тайны, риски экстерриториальной юрисдикции, кампании кибершпионажа и уязвимость малых и средних предприятий; в то же время оно предписывает перевод все большей доли коммерческих отношений в обязательную цифровую экосистему. Ответ не должен заключаться в упрощенном отказе от всех электронных счетов-фактур. Это должна быть национальная доктрина минимизации, разделения на категории, шифрования, экспортных ограничений, контроля над любыми привилегиями и подхода «предполагая нарушение» — то есть, подход, который исходит из предположения, что барьер может быть однажды преодолен, и который заранее ограничивает последствия компромисса. [S4,S14,S35,S39,S40]
1. Вашингтонский тест: применение французских правил к ведущим американским компаниям.
Чтобы оценить влияние национальной реформы, часто полезно вырвать её из привычного политического контекста. Французская система электронного выставления счетов превратилась в техническую тему, насыщенную аббревиатурами, сроками, форматами, платформами и налоговыми обязательствами. Естественно, дискуссия сосредоточивается на соблюдении требований: какую платформу выбрать, какие форматы принимать, какие данные передавать, какие сроки соблюдать? Такой административный подход необходим, но он заслоняет вопрос суверенитета. Лучший способ сделать этот вопрос видимым — мысленно перенести систему в Вашингтон.
Представьте, что правительство США объявляет Tesla, SpaceX, Amazon, Anthropic и, в конечном итоге, всей американской экономике, что межкорпоративные счета-фактуры больше не будут свободно циркулировать в своей обычной форме, а вместо этого должны использовать экосистему авторизованных, совместимых посредников, подлежащих обязательствам по обмену данными с властями. Представьте, что это правило сопровождается совершенно законными целями: борьбой с налоговым мошенничеством, снижением административной нагрузки, ускорением платежей и улучшением мониторинга экономической деятельности. На первый взгляд, проект может быть представлен как модернизация. Однако в залах заседаний совета директоров сразу же возникнет вопрос: какую новую интеллектуальную поверхность создает эта архитектура?
Илон Маск, вероятно, не стал бы рассуждать так же о Tesla и SpaceX, поскольку последняя относится к сфере, где пересекаются передовые отрасли промышленности, космические ракеты-носители, спутники, телекоммуникации и государственные контракты. Джефф Безос же изучил бы последствия для Amazon, её цепочек поставок, поставщиков, облачных сервисов и обширной экосистемы партнёров. Дарио Амодей, скорее всего, рассмотрел бы коммерческий портфель Anthropic и ценность конкурента в выявлении крупных корпоративных клиентов, моделей выставления счетов или колебаний потребления. Истинная цель теста состоит не в том, чтобы предполагать личные реакции этих руководителей; она состоит в том, чтобы сделать ощутимой стратегическую природу информации, которая, рассматриваемая отдельно, кажется чисто бухгалтерской.
Американский подход также допускает второй эксперимент. Предположим, федеральное агентство объявляет о наличии всех необходимых мер безопасности: сертификация безопасности, аудиты, стандарты шифрования, требования к хостингу, контроль доступа и штрафы за нарушения. Примет ли совет директоров компании, работающей с конфиденциальной информацией, следующий вывод: поскольку система сертифицирована, больше нет необходимости рассматривать, что может сделать злоумышленник с данными после взлома? Любая зрелая культура кибербезопасности ответит отрицательно. Сертификация снижает вероятность, а иногда и последствия инцидента; она никогда не превращает сложную систему в неуязвимую.
| Поэтому правильный вопрос звучит не так: «Безопасна ли утвержденная платформа?», а так: «Какой объем стратегической информации сможет восстановить противник, если учетная запись, API, поставщик или платформа в конечном итоге будут скомпрометированы?» |
|---|
2. Что Франция фактически создала: ни PDF-файлы по электронной почте, ни единую базу данных.
Достоверная критика должна начинаться с точного описания системы. Французская реформа не заключается в автоматической отправке государству полной PDF-копии каждого счета-фактуры в единую, огромную национальную базу данных. Она опирается на утвержденные платформы, которые обрабатывают выдачу, передачу и получение электронных счетов-фактур, а также передачу определенных данных о выставлении счетов, транзакциях и платежах в правительство. Предприятия, подпадающие под реформу, должны использовать утвержденную платформу для соответствующих потоков данных. К 1 сентября 2026 года все предприятия должны иметь возможность получать электронные счета-фактуры; крупные и средние предприятия обязаны выставлять и передавать необходимые данные к этой дате, в то время как график внедрения для МСП и микропредприятий продолжается до 2027 года. [S1,S2,S3]
Таким образом, эта архитектура является распределенной, но стандартизированной и взаимосвязанной. Именно этот нюанс делает дискуссию интересной. Распределенная экосистема позволяет избежать некоторых недостатков единой центральной базы данных, но не исключает риска концентрации: каждая платформа поддерживает или обрабатывает значительные наборы деловых связей, центральный каталог и механизмы взаимодействия облегчают маршрутизацию, а интерфейсы между системами становятся критически важными активами. Компромисс не обязательно будет иметь национальный охват; тем не менее, он может создать достаточно большой массив данных, чтобы быть чрезвычайно полезным для противника.
Французские правила также налагают существенные гарантии. В частности, платформа должна продемонстрировать сертификацию ISO/IEC 27001, охватывающую информационную систему, поддерживающую ее биллинговую деятельность. Она обязуется эксплуатировать эту систему на территории государства-члена Европейского союза и предотвращать передачу данных размещенных сервисов за пределы Союза. При использовании облачного провайдера правила устанавливают требования, связанные с квалификацией SecNumCloud. Аудиты охватывают соответствие требованиям, безопасность, отслеживаемость и целостность. Эти механизмы не являются просто косметическими; они представляют собой подлинную основу безопасности. [S4]
Однако признание этих мер защиты не завершает дискуссию. Кибербезопасность давно опирается на многоуровневую защиту. У компании может быть брандмауэр, многофакторная аутентификация, журналы событий, сертификация и компетентные команды, но она все равно обязана подготовиться к сценарию, в котором будет украден легитимный аккаунт, скомпрометирован токен API (интерфейса прикладного программирования) или произойдет утечка данных у поставщика в цепочке поставок. Подход «предполагать утечку данных» — это не оценка некомпетентности поставщика; это инженерный метод, который не путает предотвращение с уверенностью. [S39]
Это различие должно применяться и к самим данным. Закон регулирует то, что должно быть включено в счет-фактуру, что должно быть структурировано и что должно быть передано в администрацию. Статья 242 закона J предусматривает, что данные для выставления счетов, передаваемые в администрацию в структурированном виде, выбираются из числа обязательной информации, за исключением точного описания товаров или услуг. Однако запланированное на 1 сентября 2027 года изменение добавляет в сам электронный счет-фактуру ряд элементов информации в структурированном формате, включая точное описание, количество, цену за единицу и, при необходимости, адрес доставки. Таким образом, правильная интерпретация заключается не в том, что «государство получает все», и не в том, что «ничего коммерческого не структурируется». Она состоит в точном отображении потоков данных и применении принципа минимального раскрытия информации ко всему, что не требуется по закону. [S5,S6]
ТОЧКА СТРОГОСТИ В этом отчете критикуется риск агрегирования и компрометации обязательной экосистемы. В нем не утверждается, что существует единая центральная база данных, содержащая все счета-фактуры всех компаний в открытом текстовом виде. Это различие имеет важное значение: преувеличение архитектуры именно ослабило бы аргумент об экономической безопасности, который мы пытаемся обосновать. |
|---|
3. Счета-фактуры как экономические индикаторы: что может показать корпус документов.
В коммерческом счете-фактуре редко содержится полная коммерческая тайна. Именно поэтому он недооценен. Тем не менее, экономическая разведка часто работает посредством накопления информации. Один только адрес доставки не раскрывает промышленную стратегию. Увеличение количества само по себе не доказывает наращивание производства. Появление нового субподрядчика само по себе не свидетельствует об изменении технологии. Но когда тысячи сигналов совпадают во времени, ситуация меняется.
Корпус счетов-фактур может быть использован для восстановления части сети «клиент-поставщик» компании, измерения концентрации активности на определенных партнерах, выявления критически важных поставщиков, отслеживания изменений цен или объемов, наблюдения за сезонностью, обнаружения появления нового поставщика, исчезновения существующего, необычного увеличения заказов или изменения адреса. В некоторых секторах чрезмерно подробные описания могут раскрывать названия проектов, машин, прототипов, площадок, продуктов или операций. Вложения, комментарии и метаданные могут добавить еще больше контекста. Эта реконструктивная способность не является чисто теоретической: ОЭСР документирует использование данных о транзакциях НДС, описывающих отношения «кто у кого покупает», для построения крупномасштабных карт сетей «покупатель-поставщик» и производственных сетей. Французская система не идентична этим зарубежным базам данных и не обязательно передает те же поля налоговым органам, но этот пример демонстрирует аналитическую ценность структурированного корпуса транзакций. [S7,S36]
Таким образом, существует два уровня конфиденциальности. Первый — документальный: что содержит конкретный счет-фактура? Второй — аналитический: что можно заключить при сравнении документов? Политика кибербезопасности, защищающая только первый уровень, может оказаться неэффективной на втором. Совершенно законный и обычный счет-фактура может стать стратегически важной информацией, поскольку он сопоставляется с сотнями тысяч других счетов-фактур, открытыми данными и информацией из других утечек данных.
Эта логика объясняет, почему реальная проблема заключается не только в обязательном содержимом. Необходимо также изучить идентификаторы заказов, соглашения об именовании проектов, вложения, текстовые поля, метаданные PDF или XML, контактные адреса и связи между выставлением счетов, CRM (управление взаимоотношениями с клиентами), ERP (планирование ресурсов предприятия), DMS (управление документами) и банковскими операциями. Технический коннектор со слишком широкими правами доступа на чтение может превратить локальное вторжение в систему выставления счетов в шлюз ко всей информационной системе.
Риск можно кратко описать простой концепцией: предельная ценность агрегирования. Тысяча счетов не просто стоит тысячу раз больше одного счета. Они могут стоить больше, потому что именно взаимосвязи между ними позволяют нам сделать выводы об экономической структуре. Это явление сравнимо с некоторыми данными о мобильности: изолированное географическое местоположение не очень информативно; достаточно длинный временной ряд раскрывает привычки, маршруты, важные места и взаимосвязи. [S36]
4. Искусственный интеллект превращает кражу документов в полезную экономическую информацию.
Пожалуй, наиболее значительный технологический сдвиг заключается не в способе кражи документов, а в том, как они используются после кражи. До появления крупномасштабных моделей и программных агентов массовая утечка информации влекла за собой значительные человеческие издержки. Документы необходимо было индексировать, компании идентифицировать, форматы стандартизировать, переводить, искать термины, сравнивать временные периоды, строить графики и принимать решения о том, какая информация заслуживает углубленного анализа. Огромный объем информации мог стать несовершенной формой защиты из-за чрезмерной перегрузки.
Защита, основанная на объеме данных, ослабевает. Конвейеры обработки данных на основе ИИ могут преобразовывать разнородные документы в структурированные данные, распознавать сущности, классифицировать услуги, выявлять взаимосвязи, обобщать тенденции, генерировать оповещения об аномалиях и сопоставлять результаты с открытыми базами данных. Злоумышленнику больше не нужно читать каждый счет; он может попросить систему показать ему двадцать поставщиков, чьи расходы выросли быстрее всего, клиентов, у которых частота выставления счетов резко снижается, новые введенные в эксплуатацию объекты, компании, связанные с чувствительным сектором, или проекты, названия которых напоминают отраслевую номенклатуру.
Суть не в том, чтобы утверждать, что ИИ автоматически создает идеальную истину. Модели совершают ошибки, данные могут быть неоднозначными, а корреляция не означает причинно-следственную связь. Но для целей разведки несовершенный сигнал может быть достаточным для того, чтобы направлять расследование человека. Таким образом, ИИ снижает затраты на предварительный отбор. Он позволяет нам перейти от огромного океана документов к списку целей, гипотез и аномалий, которые аналитики затем могут проверить.
Французское национальное агентство кибербезопасности (ANSSI) уже отмечало, что шпионские кампании являются важной составляющей угрозы. В своем обзоре за 2024 год оно указало, что методы операций, предположительно связанные с китайскими интересами, были особенно распространены и использовались для получения стратегической и экономической информации. CISA и ее партнеры, в свою очередь, в 2025 году описали субъектов, поддерживаемых Китайской Народной Республикой, стремящихся к постоянному доступу к глобальным сетям для развития системы шпионажа. В этих источниках не упоминаются французские счета-фактуры; они лишь устанавливают контекст, в котором необходимо оценивать ценность экономических данных. [S9,S15]
| Проблема заключается уже не только в том, что может украсть злоумышленник. Проблема в том, что искусственный интеллект позволяет ему понимать, делать выводы, расставлять приоритеты и использовать в своих целях то, что он украл. |
|---|
5. Tesla, SpaceX, Amazon, Anthropic: четыре сценария для понимания ценности полученных результатов.
Tesla: цепочка поставок как карта промышленного производства
В американском сценарии, сравнимом с французским, ценность массива счетов-фактур Tesla не обязательно будет заключаться в раскрытии технического плана. Она может заключаться в постепенном сопоставлении поставщиков, услуг, изменений объемов и зависимостей. Повторное увеличение заказов от определенного типа поставщиков, появление нового производителя оборудования, изменение пункта назначения или увеличение объема определенных услуг могут стать индикаторами, если доступны другие открытые источники: объявления о вакансиях, разрешения, спутниковые снимки, логистические перемещения, объявления поставщиков, патенты, технические публикации и данные международной торговли.
Конкуренту, фонду, службе экономической разведки или государству не нужна немедленная уверенность. Достаточно определить гипотезы: конкретный поставщик, по-видимому, приобретает все большее значение; конкретный завод, по-видимому, увеличивает объемы производства; появляется определенная категория оборудования; определенные расходы сокращаются. Каждая гипотеза затем может служить ориентиром для целенаправленного взыскания задолженности. Таким образом, счет-фактура станет инструментом снижения неопределенности.
SpaceX: Когда коммерческая разведка влияет на стратегическую инфраструктуру
В случае со SpaceX этот вопрос становится более деликатным, поскольку компания находится на стыке коммерческой космической отрасли, спутниковой связи, ракет-носителей и договорных отношений с американскими учреждениями. Набор счетов-фактур, очевидно, не раскроет секреты конструкции Falcon, Starship или спутника. Но он может помочь выявить специализированных субподрядчиков, графики поставок, появление новых услуг или определенные изменения в структуре расходов. В разведывательной деятельности обнаружение скрытого поставщика иногда может быть полезнее, чем чтение сенсационного документа, поскольку открывает новый путь для сбора информации.
Поэтому риск не следует представлять как «кража счетов-фактур позволит вам перестроить ракету». Такая формулировка была бы нелепой. Реальный риск носит вероятностный характер: он повышает осведомленность противника о производственных отношениях, облегчает выбор второстепенных целей и предоставляет информацию об изменениях в деловой активности. В сложных цепочках создания стоимости наиболее доступным звеном не всегда является головная компания; часто это более мелкий, менее защищенный поставщик, который, тем не менее, обладает частью ноу-хау или контролирует сроки выполнения работ.
Amazon: логистика, облачные вычисления и переговорная сила.
Amazon представляет собой третий пример для изучения, поскольку ценность его бизнес-данных огромна, но отличается от других компаний. Потоки поставщиков, поставщики услуг, оборудование, местоположение и модели расходов могут дать представление о цепочках поставок или инфраструктуре. Для компании, чья бизнес-модель частично основана на масштабной оптимизации, лучшее понимание затрат, зависимостей или изменений поставщиков конкурента может стать конкурентным преимуществом.
Не следует также упускать из виду Amazon Web Services (AWS). Данные о выставлении счетов за технологические услуги могут раскрывать деловые связи и модели использования, не раскрывая при этом размещенный контент. На некоторых рынках достаточно просто знать, кто что покупает, как часто и на каком приблизительном уровне расходов, чтобы улучшить стратегию продаж. Конкурент может затем сосредоточить свои отделы продаж на выявленных клиентах, вместо того чтобы заниматься поиском новых клиентов вслепую.
Anthropic: счет-фактура как список потенциальных клиентов для конкурента
Пример компании Anthropic особенно показателен, поскольку связь между бизнес-данными и конкуренцией прямая. Предположим, что участник рынка получает достаточно большой массив счетов-фактур от компаний, работающих в формате «бизнес для бизнеса» (B2B). В зависимости от фактической структуры контрактов и документов, он может идентифицировать некоторые компании-клиенты, наблюдать за моделями выставления счетов, выявлять изменения в использовании или расходах и определять наиболее стратегически важные счета. У него не обязательно будут все клиенты, полные условия и положения, а также точная оценка использования услуг Клода. Но он уже снизит неопределенность в бизнесе.
Затем конкурент может попытаться предложить целенаправленные контрпредложения: вычислительные кредиты, временное снижение цен, помощь в миграции, льготные условия контракта, услуги по интеграции или персонализированную поддержку. Украденные данные станут инструментом для завоевания доли рынка. Это явление тем более интересно, учитывая, что сама Федеральная торговая комиссия США (FTC) в своем исследовании партнерских отношений между поставщиками облачных услуг и разработчиками ИИ подчеркнула конфиденциальность определенной деловой информации: финансовые данные, данные об использовании услуг клиентами и показатели выручки могут влиять на конкуренцию, когда они становятся доступными партнерам, которые также разрабатывают конкурирующие продукты. [S30,S31]
Эта аналогия не означает, что Федеральная торговая комиссия (FTC) приравнивает счет-фактуру к нарушению антимонопольного законодательства, и не означает, что незаконный доступ к базе данных автоматически является нарушением антимонопольного законодательства. Она иллюстрирует нечто более простое: американский регулятор уже рассматривает доступ к непубличной технической и коммерческой информации как переменную, способную изменить конкурентную динамику. Таким образом, стратегическая ценность базы данных счетов-фактур не является теоретическим изобретением; она соответствует проблеме антимонопольной политики, уже задокументированной в экономике искусственного интеллекта. [S30,S31]
6. Федеральная торговая комиссия и конкуренция: когда доступ к информации становится рыночным вопросом.
Если бы Вашингтон задумал создать аналогичную национальную систему, Федеральная торговая комиссия, очевидно, не обладала бы волшебной палочкой, позволяющей ей отменять федеральный закон просто потому, что она сочла его опасным. Ее роль была бы иной. Агентство могло бы внести свой вклад в дискуссию посредством своих исследований, своих следственных полномочий, своей экспертизы в области конкуренции и защиты прав потребителей, а также путем изучения практики поставщиков услуг. Опыт ее расследования 6(b) в отношении Microsoft-OpenAI, Amazon-Anthropic и Google-Anthropic наглядно демонстрирует, что ее интересуют структуры зависимости, издержки перехода, доступ к критически важным ресурсам и поток конфиденциальной информации между партнерами. [S30,S31]
В контексте электронного выставления счетов вопрос конкуренции разбивается на несколько подвопросов. Сколько платформ концентрируют потоки данных? Высоки ли затраты на выход или миграцию? Может ли поставщик услуг использовать данные или метаданные в вторичных целях? Какие барьеры предотвращают злоупотребление внутренним доступом? Можно ли использовать информацию о клиенте для составления профиля его бизнеса или обучения модели? Как инцидент повлияет на равные условия конкуренции? Какой режим ответственности применяется, если коммерческая тайна похищена и затем использована конкурентом? [S32]
Сам факт того, что Федеральная торговая комиссия (FTC) уже запросила подробную информацию о партнерствах в области облачных вычислений и искусственного интеллекта, демонстрирует, что в Соединенных Штатах антимонопольные органы не рассматривают потоки информации как второстепенный вопрос. В своем отчете агентство отмечает, что некоторые облачные партнеры могут иметь доступ к конфиденциальной информации, недоступной другим: моделям, методам разработки, планам совместного проектирования микросхем, финансовым данным, данным об использовании клиентами и доходам. Применим общий принцип: структура доступа к информации может создавать конкурентное преимущество даже без юридического слияния компаний. [S30,S31]
Этот подход заслуживает внимания во французской дискуссии. Безопасность платформы следует оценивать не только по степени конфиденциальности отдельных документов. Ее также необходимо оценивать как рыночную инфраструктуру: какие участники видят какие потоки, как долго, с какими возможностями экспорта, какими возможностями агрегирования и какие механизмы подтверждения существуют в случае инцидента?
7. Экономическая война — это не метафора: так утверждает сама Франция.
Называть эти проблемы «экономической войной» может показаться излишним, если это понятие путать с военной войной. Тем не менее, сами французские институты используют этот термин. В докладе Сената об экономической разведке отмечалось усиление глобальной конкуренции, в которой участвуют не только предприятия, но и государства, и напоминалось, что торговля влиянием существует даже внутри Европейского союза, где страны одновременно являются союзниками и конкурентами. [S12]
В июле 2025 года доклад Национального собрания Франции об экономической войне, посвященный оборонно-промышленной и технологической базе, описывал противостояние с использованием человеческих, физических, цифровых, правовых, капитальных и информационных ресурсов. В ходе презентации докладчик упомянул от 500 до 550 подтвержденных атак в год против оборонно-промышленной и технологической базы и более 750 предупреждений об угрозе экономической безопасности в 2024 году, при этом особенно уязвимыми оказались малые и средние предприятия. Эти цифры не охватывают всю французскую экономику; они относятся к конкретному оборонному периметру. Однако они иллюстрируют интенсивность угрозы, которую само государство считает достаточно серьезной, чтобы измерить и задокументировать. [S14]
Современная экономическая война не требует ни танков, ни ракет. Она может принимать форму привлечения капитала, целенаправленного набора персонала, стандартизации, судебных разбирательств, кампаний влияния, экспортного контроля, кибератак, атак на репутацию или кражи коммерческой тайны. Ее цель не обязательно состоит в уничтожении компании. Она может заключаться в том, чтобы сделать ее зависимой, замедлить ее развитие, захватить ее рынок, получить ее ноу-хау, ослабить ее финансирование или повлиять на ее решения.
В этом мире транзакционные данные становятся сырьем. Они показывают, что компания покупает, продает, оплачивает, передает на аутсорсинг, ускоряет или замедляет. Поэтому государство, которое обязывает к структурированной цифровизации этих потоков, должно рассматривать их как актив суверенитета, а не просто как результат работы бухгалтерского программного обеспечения. [S36]
8. Дипломатические союзники, экономические конкуренты: темная сторона властных отношений.
Один из самых сложных моментов для объяснения широкой публике заключается в том, что политические союзы не отменяют экономическую конкуренцию. Два государства могут иметь военный союз, сотрудничать в разведывательных вопросах, защищать общие ценности и одновременно активно поддерживать бизнес друг друга, конкурируя за рынок. Это не означает, что вся конкуренция является тайной или незаконной. Это просто означает, что интересы не исчезают за заявлениями о дружбе.
«В экономических вопросах нет ни друзей, ни союзников». Роланд Лескюр, Сенат, 29 мая 2024 г. [S13] |
|---|
Это заявление особенно интересно, потому что оно исходит не из антиамериканской или антикитайской брошюры, а от французского министра, выступавшего перед Сенатом. В том же отрывке он подчеркнул, что даже союзники и партнеры могут использовать свои инструменты безопасности для экономической разведки или для влияния на их инвестиции. Сенат уже ранее подчеркивал порой ожесточенную конкуренцию внутри самого Европейского союза. [S12,S13]
Осознание этого заставляет нас отказаться от чрезмерно упрощенного взгляда на мир. Китай может быть стратегическим конкурентом и торговым партнером. Соединенные Штаты могут быть историческим военным союзником и крупным экономическим соперником. Германия, Италия и другие европейские партнеры могут сотрудничать в рамках Союза, энергично защищая свои промышленные интересы. Индия, Великобритания, Япония и Южная Корея могут быть партнерами и соперниками в сфере безопасности на определенных рынках. Экономическая геополитика — это система пересекающихся альянсов, а не четкое разделение на друзей и врагов.
Вопросы экстерриториальности правового регулирования иллюстрируют эту проблему, даже без обсуждения незаконного шпионажа. Французская стратегия в отношении доверенных облачных сервисов и SecNumCloud, в частности, включает критерии, разработанные для ограничения риска доступа к конфиденциальным данным через законодательство стран, не входящих в Европу. Правительство публично защищает эти гарантии как способ снижения риска воздействия иностранных законов с экстерриториальным действием. Послание ясно: даже когда поставщик находится в стране-союзнике, правовой суверенитет и защита данных остаются независимыми вопросами. [S35]
Таким образом, «темная сторона» экономической войны заключается не в том, что все союзники тайно являются врагами. Подобная формулировка была бы упрощенной. Она состоит в постоянном сосуществовании двух сфер: официального сотрудничества и конкуренции за деньги, влияние, технологии, стандарты, поставки и долю рынка. Среднестатистический гражданин в первую очередь видит первое. Торговые агентства, службы экономической безопасности, дипломатический корпус и разведывательные службы также работают во втором направлении.
9. Почему Китай заслуживает отдельного анализа, без фантазий и наивности.
Китай занимает уникальное положение в этом вопросе по трем причинам. Во-первых, его промышленный и технологический потенциал дает ему структурное преимущество в глобальных цепочках создания стоимости. Во-вторых, Пекин сделал искусственный интеллект явным стратегическим приоритетом. В-третьих, французские и американские власти, а также ряд партнеров, регулярно приписывают кибершпионажные кампании субъектам, связанным с китайским государством. Эти три фактора делают актуальным рассмотрение сценария, в котором структурированные экономические данные могут представлять интерес для китайского субъекта. Однако они не оправдывают превращение каждого инцидента в обвинение против Пекина.
Китайский план «ИИ+», опубликованный Государственным советом в 2025 году, направлен на глубокую интеграцию ИИ в экономику, науку, инфраструктуру, государственное управление и общество. В документе подчеркиваются преимущества Китая в области данных, его всеобъемлющая промышленная система и разнообразие сценариев применения, а также установлены целевые показатели на 2027, 2030 и 2035 годы. Этот план не является наступательным документом; это политика экономической и технологической трансформации. Тем не менее, он демонстрирует общенациональный масштаб, в котором Пекин видит развитие ИИ. [S22]
Европейский институт MERICS, специализирующийся на изучении современного Китая, анализирует эту стратегию как стремление к автономии во всем технологическом спектре, от полупроводников до моделей и приложений. В своем отчете за 2025 год институт подчеркивает, что Пекин считает ИИ стратегически важным для национальной и экономической безопасности и стремится к «независимым и контролируемым» возможностям в контексте экспортных ограничений США. Эту интерпретацию следует понимать как анализ европейского аналитического центра, основанный на открытых китайских источниках, а не как официальное заявление о намерениях. [S23]
В Китае также существует официальная позиция в пользу ответственного использования военного ИИ. В своих международных заявлениях Министерство иностранных дел Китая утверждает, что рассматриваемые системы вооружений должны оставаться под контролем человека, что ответственность за них должны нести люди, и что военный ИИ не должен использоваться для достижения абсолютного превосходства или развязывания войн. Включение этих текстов необходимо для предотвращения предвзятого представления: Китай публично не позиционирует себя как сторонник нерегулируемой кибергонки; напротив, он поддерживает систему управления и человеческого контроля. [S24]
Аналитическое противоречие возникает именно между этим официальным дискурсом, задокументированными стратегическими усилиями по развитию технологической автономии и операциями, приписываемыми другими государствами китайским субъектам. Международные отношения необходимо изучать одновременно на этих трех уровнях: что говорит государство, что оно строит и что, по утверждению его противников или партнеров, оно наблюдает.
10. От традиционного шпионажа к кибершпионажу с использованием ИИ.
Французские власти уже задокументировали экономический аспект кибершпионажа, приписываемого субъектам, связанным с Китаем. В своем обзоре за 2024 год Национальное агентство кибербезопасности Франции (ANSSI) указывает, что методы, предположительно используемые Китаем, были особенно интенсивными и широко распространенными в своей деятельности, направленной на сбор стратегической и экономической информации. Формулировка важна: агентство не утверждает, что все китайские операции преследуют коммерческую цель, но прямо включает экономическую разведку в число наблюдаемых целей. [S9]
Соединенные Штаты описывают масштабное явление. В 2025 году CISA и несколько партнерских агентств выпустили совместное предупреждение относительно субъектов, поддерживаемых Китайской Народной Республикой, которые нацелены на телекоммуникационные, правительственные, транспортные, гостиничные и военные инфраструктурные сети по всему миру. Согласно этому предупреждению, эти субъекты стремятся к постоянному, долгосрочному доступу, в частности, к маршрутизаторам и сетевой инфраструктуре, а полученные данные могут позволить китайским разведывательным службам идентифицировать и отслеживать коммуникации и передвижения целей. [S15]
Два судебных дела в США также иллюстрируют экономический аспект приобретения технологий. В январе 2026 года федеральное жюри признало бывшего инженера Google Линьвэя Дина виновным по нескольким пунктам обвинения в экономическом шпионаже и краже коммерческих секретов, связанных с искусственным интеллектом. Министерство юстиции США заявило, что было украдено более двух тысяч страниц конфиденциальной информации, в частности, касающейся вычислительной инфраструктуры ИИ, и что жюри установило, что целью кражи было продвижение интересов, связанных с Китайской Народной Республикой. Это был вердикт, а не просто признание вины в разглашении информации. [S16]
В марте 2026 года еще один случай привел к штрафу в размере 50 миллионов долларов в отношении компании Hytera Communications после того, как она признала себя виновной в сговоре с целью кражи запатентованных технологий у Motorola Solutions. Министерство юстиции США объяснило, что сотрудники, нанятые из Motorola, получили информацию, включая исходный код, что позволило Hytera разрабатывать продукты за гораздо меньшую стоимость, чем Motorola. Этот пример почти назидательно иллюстрирует, как выглядит экономическая война на корпоративном уровне: приобретение ноу-хау может сократить годы исследований, затраты на разработку и время выхода на рынок. [S17]
Эти случаи, очевидно, не доказывают, что китайское государство организует каждый рейс с участием китайского гражданина или компании. Они показывают, что существуют юридически установленные случаи получения технологических секретов в интересах Китая, и что западные власти рассматривают экономический шпионаж как угрозу национальной безопасности. В этом контексте потенциальную ценность структурированной базы данных счетов-фактур нельзя оценивать так же, как ценность простого бухгалтерского файла.
11. Мифос, Тулунфэн, GLM-5.3: Кибер-ускоренная гонка
Случай Anthropic: когда ИИ-агент координирует значительную часть кампании
В ноябре 2025 года компания Anthropic опубликовала отчет, в котором представила первый задокументированный случай кибершпионажа, в значительной степени организованного искусственным интеллектом. Компания с уверенностью приписала операцию поддерживаемой китайским государством группе, обозначенной как GTG-1002. Сообщается, что целью атаки стали около тридцати организаций, и несколько вторжений оказались успешными. По данным Anthropic, Claude Code участвовал в разведке, обнаружении и использовании уязвимостей, сборе учетных данных, горизонтальном перемещении, анализе и эксфильтрации данных. Компания оценила, что ИИ выполнил от 80 до 90% тактических операций, в то время как операторы-люди сохранили за собой определенные критически важные моменты принятия решений. [S18]
Необходимо сделать два важных замечания. Во-первых, приписывание роли субъекту, поддерживаемому китайским государством, принадлежит компании Anthropic; это не решение суда и не общепринятое международное мнение. Во-вторых, описанная автономия не означает, что система свободно разработала геополитическую кампанию. У людей была цель, они предоставили рамки и вмешивались на определенных этапах. Значение этого случая заключается в другом: он демонстрирует, что человеческие издержки операции могут быть снижены, когда агенты сами выполняют этапы, которые ранее выполнялись вручную.
Это нововведение особенно важно для электронного выставления счетов. Даже если само вторжение останется традиционным, агент, способный автоматизировать задачи после его осуществления, сможет индексировать документы, выбирать целевые объекты, создавать карту зависимостей и генерировать разведывательные отчеты. Таким образом, атака и анализ полученных данных могут быть интегрированы в единую цепочку действий агента.
360 Security: Tulongfeng и Yitianzhen
В июне 2026 года агентство Reuters сообщило, что китайская компания 360 Security Technology представляет два инструмента, объединенных под названием «Yitian Tulong». Tulongfeng описывается как автоматизированная система обнаружения уязвимостей, а Yitianzhen предназначен для киберзащиты и реагирования на инциденты. Основатель 360, Чжоу Хунъи, прямо заявил о стратегическом характере этой возможности и поднял вопрос о риске «односторонней прозрачности», если американские системы смогут анализировать китайскую инфраструктуру без отечественного аналога. [S20]
Компания 360 утверждает, что Tulongfeng обнаружила несколько тысяч уязвимостей, более сотни из которых, как сообщается, были подтверждены китайскими властями. Агентство Reuters указало, что не может независимо подтвердить эти данные. Поэтому мы должны сопротивляться искушению превратить заявление компании в доказанную технологическую эквивалентность. Разумный вывод более ограничен, но все же значим: крупный китайский игрок целенаправленно работает над созданием специализированных инструментов для поиска уязвимостей и демонстрирует эти возможности в рамках международной стратегической конкуренции.
Z.ai и GLM-5.3: близки в открытии, но далеки в использовании.
В августе 2026 года компания Z.ai опубликовала результаты GLM-5.3 по нескольким оценкам кибербезопасности. Агентство Reuters сообщило, что модель набрала 84,5% на CyberGym по сравнению с 83,8% для Mythos 5, согласно собственным сравнениям компании, но только 54,4% на ExploitBench против 78% для Mythos 5. Разница имеет решающее значение: обнаружение или понимание уязвимости и создание функционального эксплойта — это два разных уровня возможностей. [S21]
Опять же, эти результаты получены от разработчика и не прошли полную независимую проверку. Тем не менее, они показывают, что конкуренция больше не сводится к простому принципу «у США есть передовые модели, а Китай сильно отстает». По данным MERICS, китайская экосистема сокращает разрыв в определенных сегментах моделей и приложений, несмотря на ограничения, связанные с передовыми чипами. Специализированные системы, такие как Xbox 360, и более универсальные модели, такие как GLM-5.3, свидетельствуют о диверсификации китайского подхода. [S21,S23]
Для государства, стремящегося защитить свои экономические активы, вывод не должен заключаться в панических спекуляциях относительно точного уровня каждой модели. Критерии будут меняться. Названия будут меняться. Производительность будет улучшаться. Вечный вопрос заключается в следующем: следует ли защищать инфраструктуру, рассчитанную на десять или двадцать лет, исходя из наступательных возможностей 2026 года, или исходя из разумного предположения, что возможности автоматизации кибербезопасности и анализа документов значительно улучшатся на протяжении всего срока ее службы?
12. Кто на самом деле следит за Китаем? Институты, фонды, аналитические центры и частные разведывательные службы.
Частичная непрозрачность китайской системы затрудняет проведение исследований. Многие разведывательные и киберзащитные возможности по своей природе являются непубличными. Поэтому было бы опасно полагаться на один источник, особенно на тот, который принадлежит стране, участвующей в стратегической конкуренции с Пекином. Наиболее надежный метод предполагает перекрестную проверку нескольких типов источников: официальных китайских документов, французских властей, американских и союзных ведомств, судебных решений, академических учреждений, специализированных аналитических центров, фирм, занимающихся киберразведкой, и международной прессы.
| Тело | Природа | Основной вклад | Меры предосторожности при чтении |
|---|---|---|---|
| ANSSI | французское государственное управление | Ежегодные обзоры, меры реагирования на инциденты, технические обоснования и рекомендации. Полезно для анализа ситуации во Франции и различения киберпреступлений и государственного шпионажа. | Французский государственный источник; не охватывает всю секретную разведывательную информацию. |
| DGSI | Французская внутренняя разведка | Вспышечные помехи, экономическая безопасность, повышение осведомленности компаний о методах получения ноу-хау и информации. | Многие случаи были добровольно анонимизированы; приоритет отдается профилактике. |
| CISA и партнерские агентства | кибер-организации США и союзников | Совместные технические заключения по методам работы, уязвимой инфраструктуре и субъектам, поддерживаемым государством. | Приписываемые правительством данные; требуется сверка с другими источниками. |
| Министерство юстиции / ФБР | Американское правосудие и контрразведка | Обвинительные заключения, признания вины, приговоры и материалы по экономическому шпионажу. | Очень весомое фактическое доказательство при наличии судебного решения или признания вины; американская институциональная коммуникация. |
| МЕРИКС | Европейский аналитический центр, специализирующийся на Китае | Промышленная политика, ИИ, технологическая автономия, экономика, управление и безопасность. | Европейский анализ; полезен для контекстуализации китайских текстов. |
| CSET, Джорджтаунский университет | Американский академический исследовательский центр | Анализ государственных закупок и открытых документов, касающихся искусственного интеллекта, полупроводников и потребностей китайской армии. | Работа с открытым исходным кодом; некоторые исходные документы отсутствуют или неполны. |
| Американо-китайская комиссия по экономическому и безопасному обзору | Комиссия Конгресса США | Слушания и доклады по вопросам данных, технологий, экономики, кибербезопасности и динамики власти в отношениях между Китаем и США. | Американская стратегическая точка зрения признана; показания следует отличать от юридических фактов. |
| АСПИ | Австралийский аналитический центр | Экономический кибершпионаж, критически важные технологии, региональная безопасность и влияние. | Аналитический центр по вопросам безопасности; результаты анализа должны быть сопоставлены с официальными и академическими источниками. |
| Фонд Джеймстауна | Американский фонд/аналитический центр | Краткий обзор Китая, за которым последуют НОАК, КПК, военный ИИ и системы безопасности. | Использованы открытые источники и экспертные анализы; некоторые выводы носят интерпретативный характер. |
| Записанное будущее / Insikt Group | Частная разведка об угрозах | Наблюдаются следующие аспекты кибер-инфраструктуры, назначенных групп, поставщиков ресурсов и связей между экосистемами НОАК/МСГ и субподрядчиками. | Коммерческий источник; полезен для получения технических деталей, но необходимо подтвердить авторство. |
| Анализ угроз Anthropic | Частная компания, занимающаяся искусственным интеллектом | Злоупотребление шаблонами, агентными кампаниями и методами атак с использованием Клода. | Компания имеет привилегированный доступ к своим собственным системам; атрибуция и метрики остаются за компанией. |
| Рейтер | Международное информационное агентство | Журналистская проверка рекламных объявлений китайских поставщиков и явное изложение результатов, не подтвержденных независимыми источниками. | Это не заменяет технический аудит, но обеспечивает важное независимое посредничество. |
| CAC / Государственный совет / Министерство иностранных дел Китая | Официальные китайские источники | Планы развития ИИ, доктрина управления, безопасность данных, позиция по ИИ в военной сфере. | Это первоисточники, имеющие важное значение для понимания публичной позиции Пекина; очевидно, они не описывают тайные операции. |
Ни один из этих источников не следует рассматривать как абсолютную истину. Американское агентство работает в рамках интересов США; аналитический центр имеет собственную институциональную культуру; компания, занимающаяся кибербезопасностью, продает услуги; правительство выражает свою публичную позицию; компания, занимающаяся искусственным интеллектом, описывает злоупотребления, которые она наблюдает в отношении своего продукта. Надежность достигается за счет конвергенции. Когда французские, американские, китайские и независимые источники описывают с разных точек зрения ускорение развития ИИ, растущую стратегическую ценность данных и усиление технологической конкуренции, государственные политики больше не могут рассматривать эти аспекты как необязательный элемент налоговой реформы.
Таким образом, CSET проанализировал тысячи запросов на предложения и контрактов, связанных с Народно-освободительной армией Китая (НОАК), чтобы задокументировать потребности в ИИ в командовании, разведке, наблюдении, кибербезопасности и других функциях. Другое исследование того же центра анализирует мобилизацию гражданских субъектов для удовлетворения военных потребностей в ИИ. Фонд Jamestown, в свою очередь, собрал документы и анализы государственных закупок, касающиеся интеграции таких систем, как DeepSeek, в определенные военные или правоохранительные приложения. Важно помнить о нюансах: эти исследования показывают динамику внедрения и амбиции; они не доказывают, что каждая китайская компания, занимающаяся ИИ, работает на НОАК, и не доказывают, что каждая гражданская модель является военным инструментом. [S25, S26, S27]
В апреле 2026 года Американо-китайская комиссия по экономическому и безопасному обзору посвятила целое слушание стратегии Китая в области данных под названием «Захват большего объема данных: расширяющаяся стратегия Китая по доминированию в сфере данных». Сама цель этого слушания демонстрирует, что в американском стратегическом сообществе данные теперь рассматриваются как мощный ресурс, а не просто как ИТ-ресурс. Эта комиссия является частью аппарата Конгресса США, и ее точка зрения, естественно, формируется китайско-американским соперничеством; поэтому ее работу следует рассматривать как один из элементов дискуссии, а не как нейтральный арбитр. [S28]
Наконец, Recorded Future и другие компании, занимающиеся анализом угроз, задокументировали экосистему, в которой группы, приписываемые Министерству государственной безопасности Китая или Народно-освободительной армии Китая, используют инфраструктуру, программное обеспечение, поставщиков услуг, а иногда и частных подрядчиков. Опять же, уровень доверия варьируется. Но именно эта гибридная модель «государственный-частный сектор» является одной из причин сложности современной кибератрибуции: государство может иметь целый ряд субъектов, более или менее напрямую связанных с его службами. [S29]
13. Китай — не единственная угроза: присутствуют также Россия, киберпреступность, внутренние угрозы и частные конкуренты.
Сосредоточение анализа исключительно на Китае не должно создавать «слепое пятно». В июле 2026 года Национальное агентство кибербезопасности Франции (ANSSI) опубликовало заключение о методах работы Turla, которые оно связывает с 16-м центром ФСБ России. Агентство описывает разведывательную деятельность, направленную против правительственного, дипломатического, оборонного, научно-исследовательского, технологического, образовательного, медийного и энергетического секторов, и уточняет, что целью являются стратегические, дипломатические и экономические интересы Франции. [S33]
Киберпреступность по-прежнему представляет собой огромную угрозу. Программы-вымогатели и вымогательство данных в первую очередь направлены на получение финансовой выгоды, но результаты утечки могут затем распространяться, перепродаваться, публиковаться или использоваться повторно. Конкуренту не обязательно лично заказывать атаку, чтобы попытаться использовать данные, ставшие доступными. Законы о коммерческой тайне и недобросовестной конкуренции могут предложить средства правовой защиты, но юридическая защита, по определению, вступает в силу только после того, как будет установлено нарушение конфиденциальности или незаконное использование.
Необходимо также учитывать внутренние угрозы. Сотрудник, администратор, субподрядчик или поставщик услуг, имеющий законный доступ, может стать источником утечки информации. Поэтому система безопасности не должна быть разработана исключительно для защиты от внешних хакеров. Минимальные привилегии, разделение ролей, экспортные ограничения, ведение журналов и двойная проверка конфиденциальных операций также защищают от неправомерного использования авторизованной учетной записи. [S39]
Наконец, средний экономический конкурент должен оставаться в рамках модели угроз. Большинство конкурентов соблюдают закон и, очевидно, не будут покупать украденные данные. Французское законодательство защищает в соответствии с законом о коммерческой тайне информацию, которая не является общеизвестной или легкодоступной, имеет коммерческую ценность в силу своего конфиденциального характера и подлежит разумным мерам защиты. Поэтому подготовка доказательств этих мер защиты является частью экономической кибербезопасности. [S37]
14. Французские инциденты служат напоминанием о простой истине: сертификация не устраняет риск.
В августе 2026 года CNIL (Французское управление по защите данных) объявило о получении уведомления об утечке данных, затронувшей информационную систему Управления государственных финансов Франции (DGFiP). По данным управления, третье лицо получило доступ к налоговой и земельной информации, касающейся физических и юридических лиц, включая определенные данные о доходах, номера SIREN (французские регистрационные номера предприятий) и названия компаний, и извлекло их. Этот инцидент не касается платформ электронного выставления счетов и не обязательно означает, что их постигнет та же участь. Он лишь служит напоминанием о том, что конфиденциальная информация государственного управления, подлежащая строгим требованиям безопасности, может стать жертвой утечки данных. [S10]
Несколькими месяцами ранее Министерство внутренних дел сообщило об инциденте на портале ANTS, который мог затронуть 11,7 миллиона учетных записей. Расследования на тот момент исключали некоторые дополнительные данные, такие как прикрепленные файлы и биометрические данные, но этот эпизод еще раз продемонстрировал сложность обеспечения неприкосновенности крупной, уязвимой государственной системы. [S11]
Эти примеры следует использовать с осторожностью. Серьезная политика кибербезопасности не заключается в утверждении: «Поскольку французские налоговые органы (DGFiP) или национальное налоговое агентство (ANTS) столкнулись с инцидентом, все утвержденные платформы будут взломаны». Она заключается в утверждении: «Поскольку критически важные системы могут быть скомпрометированы, несмотря на защиту, при разработке необходимо учитывать возможность компрометации как сценарий, а не как невозможный вариант». Именно в этом и заключается философия эшелонированной защиты.
Важно также различать соответствие стандарту и техническую неуязвимость. Тот факт, что платформа сертифицирована по стандарту ISO/IEC 27001 в требуемой области, не гарантирует отсутствия уязвимостей. Само Французское национальное агентство по кибербезопасности (ANSSI) указывает, что стандарт SecNumCloud направлен на защиту от конкретных угроз и что цифровая услуга, размещенная на квалифицированном облачном сервисе, не автоматически наследует эту квалификацию. Кроме того, стандарт SecNumCloud указывает, что для технической защиты от определенного доступа к данным со стороны поставщика услуг могут потребоваться дополнительные меры шифрования, контролируемые клиентом. [S4,S40]
15. Итальянский прецедент: минимизация того, что администрация сохраняет и эксплуатирует.
Италия внедрила электронное выставление счетов раньше Франции, и её опыт показателен. Итальянский орган по защите персональных данных (Garante per la protezione dei dati personali) критиковал некоторые первоначальные аспекты системы, в частности, повсеместное архивирование содержимого счетов. Последующие изменения привели к дискуссиям об ограничении объема данных только налоговой информацией, необходимой для определенных проверок, и о защите конфиденциальных описательных полей. [S34]
Итальянский прецедент невозможно дословно перенести во Францию. Структуры, тексты, обязательства и сроки различаются. Однако он устанавливает фундаментальный принцип проектирования: коммерческому получателю может потребоваться информация, которую администрация или посредник не обязаны хранить или использовать в открытом виде для всех целей. Это разделение между содержанием, необходимым для выполнения договора, и данными, необходимыми для налоговых проверок, представляет собой особенно важный путь для обеспечения конфиденциальности на этапе проектирования в будущем.
Она пополняет ряды технологий выборочного раскрытия информации и конфиденциальных вычислений: сквозное шифрование определенных полей, конфиденциальные вычисления, безопасные многосторонние вычисления, доказательства с нулевым раскрытием и гомоморфное шифрование для определенных управляющих данных. Ни одна из этих технологий не готова заменить французскую архитектуру завтра, а некоторые остаются дорогостоящими или сложными. Однако их существование не позволяет нам рассматривать незашифрованную видимость всех данных как вечную технологическую неизбежность.
16. Вопросы, которые Франция должна была задать до 1 сентября 2026 года.
Учитывая текущие сроки, ценность статьи, актуальной вне зависимости от времени, заключается не в том, чтобы пересказывать дискуссию так, как будто 1 сентября 2026 года никогда не было. Ее цель – сформулировать вопросы, которые должны были определять процесс проектирования до этой даты и которые остаются актуальными после. Национальная инфраструктура не становится статичной в день своего вступления в силу; ее стандарты, аудиты, контракты, а также технические и практические требования могут меняться.
Какой минимальный объем коммерческой информации должен оставаться доступным в открытом текстовом виде для каждого посредника и в течение какого времени?
Может ли взломанная учетная запись пользователя или администратора экспортировать десятки или сотни тысяч счетов-фактур, не вызвав немедленного кризиса?
Права на трансляцию, чтение, экспорт и администрирование технически разделены, или же одна учетная запись может накапливать чрезмерные привилегии?
Разделены ли ключи шифрования по клиентам, по логической среде клиента («арендатору»), по периодам или по конфиденциальному портфелю, чтобы уменьшить масштаб последствий компрометации?
Реплицируются ли журналы доступа и экспорта за пределы платформы, чтобы злоумышленник не смог удалить доказательства вместе с данными?
API для выставления счетов разработаны с учетом принципа минимальных привилегий, или они могут получать доступ к CRM, договорам, EDM или всей ERP-системе?
Существует ли национальный механизм уведомления и обеспечения прозрачности, позволяющий оперативно определять объем, характер и экономические последствия утечки?
Могут ли платформы использовать данные в вторичных целях, для составления профилей, обучения или коммерческого анализа, и запрещают ли контракты это в явном виде, если в этом нет необходимости?
Требуется ли для системы регулярное тестирование "командой красных", имитирующей реалистичный сценарий кражи легитимного аккаунта, а не просто проверка на наличие внешних уязвимостей?
Есть ли у компаний достаточно быстрая процедура прекращения и отзыва лицензий для смены платформы в случае крупного инцидента?
Существует ли доктрина ответственности и компенсации, адаптированная к ущербу, причиненному коммерческой тайной, который может быть значительно больше номинальной стоимости счета-фактуры?
Достаточно ли Франция финансирует исследования в области выборочного раскрытия информации, конфиденциальных вычислений и криптографических методов, позволяющих осуществлять контроль без излишнего раскрытия данных?
Могут ли компании, работающие с конфиденциальной информацией, разделить свои потоки данных по организациям, портфелям или видам деятельности, не создавая при этом сложностей, которые еще больше увеличат поверхность атаки?
Проводит ли данное положение четкое различие между данными, необходимыми для налоговых проверок, данными, требуемыми коммерческим получателем, и данными, которые ни в коем случае не должны попадать в систему выставления счетов?
Эти вопросы не являются аргументом в пользу бездействия. Цифровая трансформация уже идёт полным ходом и, при правильном проектировании, может повысить безопасность по сравнению с разнородными практиками, когда незащищенные PDF-файлы распространяются по электронной почте. Но этот аргумент верен только в том случае, если функциональная централизация и стандартизация не создают ещё большего преимущества в масштабе для злоумышленника. Правильная цель — не возвращение к электронной почте; это архитектура, в которой структурированные счета-фактуры менее уязвимы для крупномасштабных атак, чем набор плохо защищенных бизнес-файлов.
17. Что компании еще могут сделать: снизить стратегическую ценность утечки.
Обязательный характер системы не обрекает компанию на пассивность. Значительная часть риска связана с информацией, которую компания добавляет сверх необходимого объема, с тем, как она называет свои проекты, и с широтой своего технического доступа. Реалистичная стратегия заключается не в том, чтобы сделать утечку безвредной; это невозможно, когда по закону необходимо указывать личности сторон, цены и другие детали. Цель состоит в том, чтобы предотвратить превращение счета-фактуры в полноценный файл бизнес-аналитики.
17.1. Счет-фактура должен оставаться счетом-фактурой, а не проектным файлом.
В минималистской политике выставления счетов следует исключить комментарии в свободной форме, внутренние названия прототипов, технические детали, имена сотрудников, операционные пояснения и приложения, которые не требуются по закону или договору. Договор, отчет об оказании услуг, план, спецификация материалов и отчет должны распространяться по отдельному, авторизованному и изолированному каналу. [S7]
Принцип можно кратко описать двухслойной архитектурой. Первый слой содержит правовую основу сделки: стороны, порядок осуществления, цена, НДС, условия оплаты и необходимые раскрытия информации. Второй слой содержит коммерческие и технические знания: цели проекта, детали выполнения, планы, партнеры, спецификации, результаты, график и коммерческая тайна. Нейтральный идентификатор связывает два слоя, не превращая счет-фактуру в семантический индекс коммерческой тайны.
17.2. Идентификаторы должны обозначать, а не раскрывать содержание
Код типа "AIRBUS-DEFENSE-RADAR-2027" или "NUCLEAR-PROJECT-FLAMANVILLE" уже слишком много раскрывает. Несемантическая ссылка, сгенерированная и управляемая в отдельном репозитории, снижает ценность украденного корпуса данных. В этом случае настоящей гарантией становится таблица соответствия: в критических ситуациях её нельзя хранить в том же tenant-е, в том же облаке, в той же учётной записи или в той же административной среде, что и платежную информацию.
17.3. API ни в коем случае не должны превращаться в пылесосы.
Процесс выставления счетов часто связан с CRM, ERP, банковскими системами, системами управления документами и бухгалтерскими инструментами. Каждая интеграция повышает производительность, но также может увеличить масштаб последствий утечки данных. Технический аккаунт, предназначенный для выставления счетов, не должен иметь полного доступа на чтение к CRM. Токен для выставления счетов не должен позволять экспортировать историю за десять лет. Секретные ключи API должны быть разделены по функциям и иметь возможность немедленного отзыва. [S7,S39]
17.4. Запретить массовый экспорт как обычное явление.
Один из самых простых способов защиты — это сделать ненормальным то, что является ненормальным. Бухгалтеру не нужно загружать 250 000 счетов-фактур за десять минут в рамках своей повседневной работы. Платформы должны предусматривать квоты, временное повышение привилегий, второе подтверждение, задержку в обеспечении безопасности и внеполосные оповещения для больших объемов экспорта. Платформу, неспособную обнаруживать массовое поведение, не следует оценивать исключительно по ее способности защищать пароли.
17.5. Уже сейчас формировать доказательства защиты коммерческой тайны
Для защиты информации как коммерческой тайны французское законодательство требует, среди прочего, обеспечения разумных гарантий с учетом обстоятельств. Поэтому простого обозначения ее как «конфиденциальной» недостаточно для подтверждения наличия таких гарантий. Необходимо определить категории конфиденциальной информации, контролировать доступ, документировать необходимость получения информации, сегментировать системы, регистрировать обращения, включать договорные положения и управлять авторизациями. Таким образом, кибербезопасность также обеспечивает юридическое подтверждение эффективной защиты информации. [S37]
17.6. Продумать «горячее» и «холодное» хранение
Торговый кодекс предписывает хранение бухгалтерских документов и подтверждающей документации в течение десяти лет. Этот срок хранения не означает, что счета-фактуры за десять лет должны быть мгновенно доступны для поиска в любом приложении. Если архитектура, договор и применимые обязательства это позволяют, исторический архив может быть отделен от оперативного хранилища, подвергнут строгой аутентификации и лишен стандартных возможностей массового поиска. Цель состоит в том, чтобы предотвратить автоматическое предоставление доступа ко всей истории компании в результате взлома повседневной системы. [S38]
17.7. Проверить механизм аварийного отключения до того, как он понадобится
Процедура реагирования на кризисные ситуации должна предусматривать аннулирование всех сессий, отключение токенов API, блокировку конфиденциальных учетных записей, разрыв соединений, обновление секретных ключей аутентификации и связь с платформой по каналу, независимому от скомпрометированной учетной записи. Тестирование должно проводиться в реальных условиях. Процедура реагирования на чрезвычайные ситуации, которая никогда не применялась, часто является гипотезой, а не реальной возможностью.
17.8. Требовать от государства и платформ непрерывного развития.
На национальном уровне следует рассмотреть ряд улучшений: конфиденциальные профили счетов-фактур, более четкое разграничение налоговых и коммерческих конвертов, сквозное шифрование полей, не требуемых посредником, отдельные ключи для каждой компании или периода, запрет на массовый экспорт через одну учётную запись, квоты и обнаружение утечки информации, регулярные учения «красной команды», публикация индикаторов инцидентов, обязательные возможности проведения криминалистической экспертизы, механизмы компенсации и исследования в области технологий обеспечения конфиденциальности. В техническом документе, предшествующем этой статье, уже был изложен этот подход: защита счета-фактуры, коммерческого графика, идентификационных данных, интерфейсов и архива, а затем подготовка юридического ответа. [S7, S39, S40]
18. Вывод: Если Вашингтон колебался, почему у Парижа не должно было возникнуть сомнений?
Французскую электронную систему выставления счетов не следует оценивать, упрощенно противопоставляя современность прошлому. Электронная почта и PDF-файлы не являются образцами безопасности. Мошенничество с НДС — это реальная проблема. Цифровизация может снизить затраты, улучшить процессы бухгалтерского учета и ускорить транзакции. Утвержденные платформы подлежат реальным требованиям безопасности. Ни один из этих пунктов не следует отрицать. [S1,S4]
Однако дискуссия становится неполной, как только она на этом заканчивается. Франция развивается в мире, где её собственные власти говорят об экономической войне, где ANSSI документирует стратегический и экономический шпионаж, где DGSI повышает осведомленность компаний о вмешательстве, где иностранные службы нацелены на цифровые инфраструктуры, где секреты ИИ становятся предметом кражи и судебных разбирательств, и где лучшие системы искусственного интеллекта начинают автоматизировать значительную часть кибер-операций и анализа документов. [S8,S9,S16,S18,S19,S33]
В этом мире вопрос, который Франция должна была задать себе до 1 сентября 2026 года, звучал не просто: «Как сделать счета-фактуры электронными?», а так: «Как сделать обязательной экосистему экономических данных, не создавая при этом, в случае компрометации одного из ее звеньев, несоразмерного преимущества для противника, конкурента или разведывательной службы?»
В данном случае тест Вашингтона остается вполне актуальным. Если бы администрация США объявила о создании аналогичной системы, Tesla, SpaceX, Amazon и Anthropic, вероятно, потребовали бы гарантий в отношении доступа, хранения, разделения, подотчетности, экстерриториальности и возможности злоумышленника агрегировать данные. Федеральная торговая комиссия, вероятно, сосредоточилась бы в рамках своей юрисдикции на эффектах концентрации и рисках, которые доступ к конфиденциальной информации представляет для конкуренции. Агентства безопасности изучили бы последствия компрометации со стороны государственного субъекта. Почему эти вопросы были бы излишними, если бы они касались французских компаний?
Китай в одних сценариях является потенциальным противником, в других — партнёром, крупным технологическим конкурентом и игроком, чьи кибервозможности постоянно отслеживаются. Россия — ещё одна задокументированная угроза. Киберпреступникам не нужен флаг. Человек, имеющий законный, но злонамеренный доступ — «внутренняя угроза» — может открыть дверь изнутри. И страны-союзники также продолжают защищать свои экономические интересы. Поэтому национальная безопасность должна строиться не против имени страны, а против различных классов возможностей и намерений.
Вот почему лучшая доктрина — это не слепая вера и не катастрофизм. Её можно сформулировать одним предложением: Спроектируйте так, как будто барьер в конечном итоге не выдержит, а затем убедитесь, что взломанная дверь никогда не откроется на всё здание целиком.
Реформа была призвана улучшить понимание и оптимизировать экономическую деятельность. Теперь же ее необходимо оценивать с той же целью, но в обратном направлении: предотвратить получение несанкционированным субъектом, посредством тех же потоков данных, более глубокого понимания французской экономики, чем это когда-либо хотелось бы допустить во Франции. [S1]
| Вопрос не в том, следует ли Франции модернизироваться. Вопрос в том, достаточно ли она учла стратегическую ценность того, что она решила стандартизировать, объединить и сделать обязательным. |
|---|
Приложение A. Справочная карта организаций
В приведенной ниже таблице перечислены основные источники, используемые для мониторинга Китая, киберугроз и экономической войны. Она не претендует на исчерпывающий перечень; ее цель — предоставить читателю информацию о различных методах мониторинга.
| Страна / тип | Тело | Отслеживаемый в поле | Рекомендуемая литература |
|---|---|---|---|
| Франция | ANSSI | Киберугрозы, источники угроз, инциденты, рекомендации | Очень высокий рейтинг по французским техническим показателям. |
| Франция | DGSI | Экономическое вмешательство, контрразведка, корпоративные информационные кампании | Высокий уровень заболеваемости, случаи часто анонимизируются. |
| СОЕДИНЕННЫЕ ШТАТЫ | CISA | Совместные консультации по кибербезопасности, инфраструктура и операционные процедуры. | Повышен до должности в правительстве союзных стран. |
| СОЕДИНЕННЫЕ ШТАТЫ | Министерство юстиции / ФБР | Судебные дела, связанные с кражей секретов и экономическим шпионажем. | Очень высокий уровень при вынесении вердикта/признании вины. |
| СОЕДИНЕННЫЕ ШТАТЫ | ФТК | Конкуренция, конфиденциальные данные, партнерство в области облачных технологий и искусственного интеллекта. | Очень высокий уровень в рамках установленных норм. |
| Европа | МЕРИКС | Китайская экономика, технологии, искусственный интеллект и безопасность | Специализированный аналитический центр (требуется дополнительная информация). |
| СОЕДИНЕННЫЕ ШТАТЫ | CSET Джорджтаун | Государственные закупки НОАК, военный ИИ, полупроводники | Академические исследования с открытым исходным кодом |
| СОЕДИНЕННЫЕ ШТАТЫ | USCC | Экономические и безопасные отношения между США и Китаем, слушания в Конгрессе. | Американская стратегическая перспектива |
| Австралия | АСПИ | Экономический кибершпионаж, критически важные технологии | Для сравнения можно использовать аналитический центр по вопросам безопасности. |
| СОЕДИНЕННЫЕ ШТАТЫ | Фонд Джеймстауна | Китайская Народно-освободительная армия, НОАК, безопасность, краткий обзор Китая | Специализированный анализ с открытым исходным кодом |
| Частный | Recorded Future / Insikt | Техническая разведка угроз и инфраструктуры | Коммерческое применение, полезно при наличии подтверждения. |
| Частный | Анализ угроз Anthropic | Злоупотребления Клода и его агентурные кампании | Конфиденциальные данные; авторство указано самостоятельно. |
| Китай | КАК / Государственный совет | Официальные экономические и цифровые планы | Первичный источник государственной политики |
| Китай | Министерство иностранных дел | Публичная позиция по вопросам ИИ, безопасности и управления | Первичный дипломатический источник |
| Международный | Рейтер | Журналистская проверка объявлений и ограничений. | Независимый вторичный источник |
Приложение B. Матрица: задокументированные факты, правдоподобные сценарии и ограничения.
| Предложение | Квалификация | Ограничение / мера предосторожности |
|---|---|---|
| Французская система основана на утвержденных платформах и предусматривает передачу данных в администрацию. | ДОКУМЕНТИРОВАННЫЙ ФАКТ | Официальные налоговые источники [S1, S2, S3]. Это не означает, что единая база данных содержит все счета-фактуры. |
| В зависимости от контекста, в счете-фактуре могут быть указаны стороны, цена, количество и другая информация. | ДОКУМЕНТИРОВАННЫЙ ФАКТ | Точное содержание зависит от типа транзакции и обязательной информации [S5,S6]. |
| Объединение тысяч счетов-фактур может помочь восстановить отношения между клиентами и поставщиками, а также экономические ритмы. | ПРАВДООБРАЗНЫЙ АНАЛИТИЧЕСКИЙ СЦЕНАРИЙ | Точность зависит от корпуса данных, доступных полей и перекрестных ссылок на другие источники. Исследования ОЭСР показывают, что данные по НДС, полученные в ходе транзакций, могут быть использованы для построения карт сетей «покупатель-поставщик». [S36]. |
| Иностранная служба может быть заинтересована в объеме выставленных счетов, если она его получит. | СЦЕНАРИЙ РИСКА | Здесь не представлено никаких доказательств того, что какой-либо сервис в настоящее время ориентирован на французские платформы. |
| ANSSI документирует методы работы, предположительно используемые Китаем в целях стратегической и экономической разведки. | ДОКУМЕНТИРОВАННЫЙ ФАКТ | Французская техническая/правительственная приписка, а не приписывание каждого нападения Пекину. [S9]. |
| Anthropic приписывает группе, поддерживаемой китайским государством, кампанию, в ходе которой Claude Code, по утверждению компании, выполнил от 80 до 90 % тактических операций. | ФАКТ, О КОТОРОМ СООБЩАЕТ ANTHROPIC | Атрибуция и метрики, специфичные для Anthropic; не являются независимой оценкой. [S18]. |
| Компания 360 утверждает, что располагает передовыми кибер-инструментами Tulongfeng и Yitianzhen. | ОБЪЯВЛЕНИЕ КОМПАНИИ | Агентство Reuters не проводило независимой проверки представленных данных о результатах деятельности. [S20]. |
| В некоторых тестах обнаружения уязвимостей GLM-5.3 приближается к уровню Mythos 5. | Результаты работы поставщиков опубликованы агентством Reuters. | В данных имеются существенные расхождения; результаты не были независимо подтверждены. [S21]. |
| Союзники могут быть экономическими конкурентами. | ПОЛИТИЧЕСКИЕ И ЭКОНОМИЧЕСКИЕ НАБЛЮДЕНИЯ | Это не означает, что союзники систематически проводят незаконные операции [S12,S13]. |
| Сертификация ISO 27001 или SecNumCloud делает платформу защищенной от несанкционированного доступа. | ФАЛЬШИВЫЙ | Эти устройства снижают риск и обеспечивают защиту; они не гарантируют отсутствия каких-либо инцидентов [S4,S40]. |
Источники и избранная библиография
Приведенные ниже ссылки были выбраны исходя из их официального, судебного, академического или явно указанного характера. Анализ дела, ориентированный на будущее, обозначен в тексте как таковой. Ссылка S7 представляет собой внутреннюю техническую записку автора: она не является самостоятельным подтверждением и в настоящее время дополнена, в ключевых моментах, внешними юридическими, институциональными и академическими источниками [S36–S40]. Доступ и проверка ссылок: 21 августа 2026 г.
[S1] DGFiP, «Я открываю для себя электронное выставление счетов»: сфера применения, цели и роль платформ. Обратитесь к источнику.
[S2] DGFiP, график реализации реформы. Обратитесь к источнику.
[S3] DGFiP, «Электронное выставление счетов и утвержденные платформы»: центральная роль, электронное выставление счетов и электронная отчетность. Обратитесь к источнику.
[S4] Légifrance, обязательства, применимые к утвержденным платформам: ISO/IEC 27001, SecNumCloud, работа в ЕС и передача данных за пределы ЕС. Обратитесь к источнику.
[S5] Légifrance, структурированные данные для выставления счетов, передаваемые в администрацию, статья 242 nonies J и связанные с ней положения. Обратитесь к источнику.
[S6] Légifrance, дополнительные структурированные данные, действующие с 1 сентября 2027 года. Обратитесь к источнику.
[S7] Авторская техническая записка: минимизация затрат, подход «предполагая нарушение», коммерческая тайна, API, сегментация и контрмеры. Версия от 14 августа 2026 г., внутренний рабочий документ.
[S8] DGSI, Flash interference: действия по экономическому вмешательству, направленные против французских компаний. Обратитесь к источнику.
[S9] ANSSI, Обзор киберугроз 2024: киберпреступность, Россия, Китай и захват стратегической и экономической разведывательной информации. Обратитесь к источнику.
[S10] CNIL, «Взлом системы налоговой информации: ведутся проверки», 18 августа 2026 г. Обратитесь к источнику.
[S11] Министерство внутренних дел, отчет о ходе работ по инциденту с безопасностью портала ANTS по состоянию на 21 апреля 2026 года. Обратитесь к источнику.
[S12] Сенат, «Предвидеть, адаптироваться, влиять: экономическая разведка как инструмент для восстановления нашего суверенитета», 2023 г. Обратитесь к источнику.
[S13] Сенат, заседание 29 мая 2024 года: дебаты по вопросам экономической разведки и выступление Роланда Лескюра. Обратитесь к источнику.
[S14] Национальное собрание, информационный доклад об экономической войне, 16 июля 2025 г., № 1757. Обратитесь к источнику.
[S15] CISA и партнеры, «Противодействие спонсируемым китайским государством субъектам, которые взламывают сети по всему миру для подпитки глобальной системы шпионажа», 2025. Обратитесь к источнику.
[S16] Министерство юстиции США, вердикт по делу Линьвэя Дина: экономический шпионаж и кража технологий искусственного интеллекта, 30 января 2026 года. Обратитесь к источнику.
[S17] Министерство юстиции США оштрафовало компанию Hytera на 50 миллионов долларов за сговор с целью кражи технологий Motorola, 9 марта 2026 года. Обратитесь к источнику.
[S18] Anthropic, «Пресечение первой зафиксированной кампании кибершпионажа, организованной с помощью ИИ», полный отчет, ноябрь 2025 г. Обратитесь к источнику.
[S19] Anthropic, исследования в области анализа угроз по агентной автоматизации атак, 2026 год. Обратитесь к источнику.
[S20] Reuters, «Китайская компания 360 заявляет о разработке инструментов, соответствующих мифу Anthropic», 24 июня 2026 г. Обратитесь к источнику.
[S21] Reuters, «Китайская компания Z.ai заявляет, что ее новая модель приближается к Mythos 5 от Anthropic в испытаниях по киберзащите», 14 августа 2026 г. Обратитесь к источнику.
[S22] Китайский государственный совет / КАК, план «ИИ+», 27 августа 2025 г. Обратитесь к источнику.
[S23] MERICS, «Стремление Китая к самодостаточности в области искусственного интеллекта: от чипов до больших языковых моделей», 22 июля 2025 г. Обратитесь к источнику.
[S24] Позиция Министерства иностранных дел Китая по регулированию военного применения ИИ и управления человеком. Обратитесь к источнику.
[S25] CSET, Джорджтаунский университет, «Список пожеланий Китая в области военного ИИ», 2026. Обратитесь к источнику.
[S26] CSET, «Приоткрывая завесу тайны над военно-гражданским слиянием Китая: как НОАК мобилизует гражданский ИИ для стратегического преимущества», 2025. Обратитесь к источнику.
[S27] Фонд Джеймстауна, «Использование технологии DeepSeek в военных и государственных системах безопасности КНР», 2025. Обратитесь к источнику.
[S28] Заседание Комиссии по экономическому и безопасному обзору отношений между США и Китаем на тему «Увеличение объема данных: расширяющаяся стратегия Китая по завоеванию доминирования в сфере данных», 30 апреля 2026 года. Обратитесь к источнику.
[S29] Recorded Future / Insikt Group, «Прослеживая восхождение Китая как ведущей мировой кибердержавы», 2023. Обратитесь к источнику.
[S30] Федеральная торговая комиссия, «ФТК опубликовала отчет сотрудников об исследовании партнерств и инвестиций в области ИИ», 17 января 2025 г. Обратитесь к источнику.
[S31] Управление по технологиям Федеральной торговой комиссии, «В основе отчета FTC 6(b) о крупных партнерствах и инвестициях в области ИИ», 2025 г. Обратитесь к источнику.
[S32] Федеральная торговая комиссия, «Компании, занимающиеся искусственным интеллектом: соблюдайте свои обязательства по обеспечению конфиденциальности», 2024 г. Обратитесь к источнику.
[S33] ANSSI, «Целенаправленные атаки и противодействие французским организациям со стороны Центра ФСБ», 13 июля 2026 г. Обратитесь к источнику.
[S34] Гарантия защиты персональных данных, часто задаваемые вопросы по теме «Электроника»: полное хранение, минимизация, целостность и конфиденциальность. Обратитесь к источнику.
[S35] Национальная ассамблея / Правительство, ответ относительно доверенного облака SecNumCloud и защиты от экстерриториального законодательства. Обратитесь к источнику.
[S36] ОЭСР, «Данные о транзакциях для обоснованной промышленной политики» (2025): Данные о транзакциях НДС как инструмент анализа межфирменных отношений и производственных сетей. Обратитесь к источнику.
[S37] Légifrance, Торговый кодекс, статья L151-1: критерии защиты коммерческой тайны, включая разумные меры защиты. Обратитесь к источнику.
[S38] Légifrance, Торговый кодекс, статья L123-22: хранение бухгалтерских документов и подтверждающих документов в течение десяти лет. Обратитесь к источнику.
[S39] ANSSI, «Эшелонированная защита», 2026: принцип наименьших привилегий, контроль доступа, шифрование, цепочка поставок и регулярный аудит. Обратитесь к источнику.
[S40] ANSSI, часто задаваемые вопросы и справочная информация SecNumCloud: область действия квалификации, остаточная ответственность клиента и ограничения, требующие дополнительных мер в зависимости от конкретного случая. Обратитесь к источнику.

