DGFiP взломан: невероятный конфликт из-за «бэкдоров»
Direction générale des Finances publiques (DGFiP) подверглось хакерской атаке. Ваши данные, наши данные, были скомпрометированы, и риски мошеннического использования этих данных огромны, что потенциально может привести к серьезным последствиям для многих из вас. Но знаете ли вы, что на самом деле происходит за этим шокирующим заявлением?
В повседневной речи слово «хакерство» точно описывает произошедшее. Технически, Министерство экономики и финансов (Берси) говорит о незаконном доступе, полученном путем кражи личных данных, что позволило просмотреть и извлечь данные. Таким образом, реальная проблема выходит далеко за рамки простого ИТ-инцидента. Чтобы понять, что поставлено на карту, необходимо изучить, как Франция организует защиту своих государственных учреждений, почему крупная европейская реформа в области кибербезопасности до сих пор не реализована в полном объеме и почему конфликт вокруг шифрования уже несколько месяцев противопоставляет различные концепции безопасности друг другу.
ПРЕЖДЕ ЧЕМ ПРОДОЛЖИТЬ: ЧТО ТАКОЕ NIS2 И ЧТО ОЗНАЧАЕТ "ТРАНСПОЗИЦИЯ"?
NIS2 расшифровывается как «Сетевые и информационные системы 2».За этим весьма техническим названием скрывается вторая важная европейская директива, посвященная кибербезопасности организаций, имеющих важное значение для функционирования страны. Его цель проста для понимания. : обязать европейские государства лучше защищать важнейшие административные структуры, инфраструктуру и предприятия от кибератак.
Почему это всех волнует? Поскольку NIS2 нацелен на игроков из энергетического, транспортного, медицинского, телекоммуникационного, цифрового, промышленного секторов, а также некоторых секторов государственного управления, успешная атака на больницу, поставщика электроэнергии, налоговую службу или цифровую инфраструктуру может иметь последствия, выходящие далеко за пределы целевого компьютера: прерывание обслуживания, сбой в работе бизнеса, кража данных, мошенничество, повреждение критической инфраструктуры или распространение атаки на другие организации.
Однако европейская директива не становится автоматически, во всех своих деталях, французским законом, применимым в одночасье. Европейский союз устанавливает общие цели и обязательства, а затем каждое государство-член должно адаптировать свое законодательство, чтобы сделать его в полной мере применимым на своей территории. Эта операция называется «транспозиция».
Легко представить. Европейский союз, по сути, говорит 27 государствам-членам: «Вот минимальный уровень кибербезопасности, которому должны соответствовать определенные важные администрации, инфраструктуры и предприятия. Вам предстоит интегрировать эти правила в ваше национальное законодательство, точно определить соответствующие организации, а также организовать контроль, обязательства по отчетности о кибератаках и санкции».
Для NIS2, У Франции было время до 17 октября 2024 года. выполнить эту работу. Но сейчас август 2026 года, и Эта транспозиция еще не полностью завершена.8 июля 2026 года Европейская комиссия приняла решение передать дело Франции в Суд Европейского союза за неполную транспозицию директивы в национальное право. Одновременно с этим французское налоговое управление (DGFiP) признало, что кража личных данных привела к несанкционированному доступу к его информационной системе, что позволило получить доступ к данным физических и юридических лиц и извлечь из них информацию.
В связи с этим возникает вопрос: что происходило на протяжении почти двух лет за институциональной завесой французской кибербезопасности?
Прежде чем продолжить, необходимо установить ограничение, чтобы никто не смог высмеять эту статью. Я не утверждаю, что отсутствие транспозиции NIS2 стало причиной компрометации DGFiP. Я не утверждаю, что NIS2 чудесным образом предотвратил это вторжение. И я не утверждаю, что DGSI намеренно препятствовало Франции в обеспечении собственной защиты. Однако то, что показывают официальные документы, вызывает достаточно серьезную обеспокоенность, чтобы оправдать гораздо более глубокое политическое расследование.
Директива NIS2 должна была быть транспонирована в национальное право до 17 октября 2024 года.
Европейская директива NIS2 была принята 14 декабря 2022 года с целью повышения и гармонизации уровня кибербезопасности в Европейском Союзе. Статья 41 предельно ясна: государства-члены должны были принять и опубликовать меры, необходимые для ее транспонирования. не позднее 17 октября 2024 годаЗатем примените их начиная с 18 октября 2024 года.
Источник : EUR-Lex, Директива (ЕС) 2022/2555, статья 41:
https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng
В юридическом плане текст охватывает восемнадцать секторов, считающихся критически важными, и, в частности, включает некоторые государственные администрации. В частности, он классифицирует центральные государственные администрации как «существенные субъекты» в соответствии с принятыми на национальном уровне определениями, предусматривая при этом конкретные исключения для определенных видов деятельности, связанных с национальной безопасностью, обороной или правоохранительной деятельностью.
«Неотъемлемая сущность» Проще говоря, это организация, крах которой может иметь значительные последствия для населения, экономики или функционирования страны. Слово «критика» Следовательно, это не какая-то выдающаяся формула. Это означает, что речь идёт об организациях, нормальное функционирование которых считается особенно важным.
Источник : Директива EUR-Lex, директива NIS2, сфера применения и приложения:
https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng
NIS2 предписывает внедрение подлинной доктрины управления киберрисками. На практике уже недостаточно просто заявлять, что вы делаете все возможное. Необходимо организовывать, документировать, отслеживать и тестировать свою безопасность.
Проанализировать риски, которые оказывают давление на системы.
план управления инцидентами
организация обеспечения непрерывности бизнеса и резервного копирования
обеспечение безопасности цепочки поставок, то есть поставщиков услуг, поставщиков и программного обеспечения, от которых зависит организация.
управление уязвимостями, иными словами, техническими недостатками, которые могут быть использованы злоумышленниками.
обучать персонал и менеджеров
При необходимости используйте криптографию и шифрование.
контроль прав доступа
При необходимости используйте многофакторную аутентификацию.
непосредственно вовлекать руководящие органы в управление кибербезопасностью
«Многофакторная аутентификация» Это подразумевает отказ от использования только простого пароля. Добавляется второе подтверждение личности, например, физический ключ безопасности, приложение или другой независимый механизм. Криптография включает в себя методы, используемые для защиты информации, в частности, путем обеспечения ее нечитаемости без соответствующего ключа.
Источник : EUR-Lex, директива NIS2, в частности статьи 20 и 21:
https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02022L2555-20221227
ЭТО НЕ ДЕКОРАТИВНЫЙ ТЕКСТ. ЭТО КРУПНОЕ ИЗМЕНЕНИЕ В УПРАВЛЕНИИ КИБЕРБЕЗОПАСНОСТЬЮ.
Франция не уложилась в срок. Затем начали поступать многочисленные предупреждения из европейских стран.
28 ноября 2024 года Европейская комиссия начала процедуру нарушения в отношении Франции и 22 других государств-членов, которые не полностью транспонировали директиву NIS2 в национальное право. 7 мая 2025 года она предприняла еще один шаг, вынеся мотивированное заключение в отношении Франции и 18 других государств-членов. Затем, 8 июля 2026 года, Европейская комиссия приняла решение передать дело Франции, Ирландии, Испании и Нидерландов в Суд Европейского союза за неполную транспозицию NIS2. Она также потребовала наложения финансовых санкций.
Источник : Европейская комиссия, 28 ноября 2024 г.
Источник : Европейская комиссия, 7 мая 2025 г.:
Источник : Европейская комиссия, статус транспозиции NIS2 и направление на рассмотрение в 2026 году:
https://digital-strategy.ec.europa.eu/en/policies/nis-transposition
Чтобы понять всю серьезность этой ситуации, необходимо разобраться в ее механизме. «Процедура рассмотрения нарушений» Это процедура, в рамках которой Европейская комиссия официально обвиняет государство-член в несоблюдении законодательства ЕС. Начинается она с требования к государству привести свои законы в соответствие с нормами. Если проблема сохраняется, Комиссия может вынести «мотивированное заключение», представляющее собой более формальную юридическую претензию. Если и этого недостаточно, она может передать дело в Суд Европейского союза. Суд Европейского союза.
Суд Европейского союза — это суд, ответственный за обеспечение соблюдения права Европейского союза. Иными словами, когда Комиссия принимает решение передать дело на его рассмотрение, Мы уже не находимся на этапе простого политического или административного напоминания.Разногласия вступают в европейскую правовую процедуру, которая при определенных условиях может привести к финансовым санкциям.
Таким образом, речь идет далеко не о простой административной задержке в несколько недель.
И NIS2 — это далеко не единственный европейский спор, связанный с этой задержкой.
12 мая 2026 года Европейская комиссия уже подала иск против Франции в Суд Европейского союза. Дело C-481/26за неспособность переставить Директива REC 2022/2557 Речь идет об устойчивости критически важных объектов. Однако эта директива также является частью того же крупного французского законопроекта, посвященного устойчивости критической инфраструктуры и укреплению кибербезопасности.
Слово «устойчивость»В данном контексте это означает способность критически важной организации продолжать функционировать или быстро возобновлять работу в случае кризиса. NIS2 специализируется на кибербезопасности.сети и информационные системы. REC проявляет более широкий интерес. к обеспечению непрерывности работы критически важных структур в условиях различных потрясений. Таким образом, задержка с публикацией французского текста создает не один, а несколько европейских правовых споров.
Источник : CURIA, Европейская комиссия против Французской Республики, дело C-481/26, иск подан 12 мая 2026 года:
https://juris.curia.europa.eu/juris/document/document.jsf?docid=313368&doclang=en
Однако французский законопроект существует с октября 2024 года.
Французское правительство представило проект закона об обеспечении устойчивости критической инфраструктуры и укреплении кибербезопасности 15 октября 2024 года. Инициатором этого проекта стал... ускоренная процедура Это не означает, что парламент больше не ведет дебаты. Это означает, что правительство выбирает более короткий законодательный процесс, с меньшим количеством последовательных чтений между Национальным собранием и Сенатом до согласования единого текста. Другими словами, правительство официально выбрало процедура, разработанная для ускорения процесса.
Сенат принял законопроект в первом чтении 12 марта 2025 года, после чего текст был направлен в Национальное собрание.
Источник : Национальное собрание, законодательный документ:
https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731
Специальный комитет Национального собрания Франции рассмотрел этот вопрос 9 и 10 сентября 2025 года. «Специальная комиссия» Это группа членов парламента, сформированная для изучения конкретного текста перед его рассмотрением. полукругТо есть, в зале, где все члены парламента могут затем обсудить и проголосовать по этому вопросу на открытом заседании. Этот комитет изучает статьи, обсуждает поправки и готовит версию, которая будет представлена всем членам парламента.
Она работала над 472 поправки, усыновленный 244 и, что особенно примечательно в столь широком контексте, принял законопроект. единогласно. «Поправка» Это всего лишь предложение изменить, добавить или удалить часть юридического текста.
Источник : Национальное собрание, доклад № 1779:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
И все же, по состоянию на 14 августа 2026 года, в официальном законодательном документе Национального собрания Франции по-прежнему нет никаких сведений о том, что текст был рассмотрен на пленарном заседании после работы комитета в сентябре 2025 года. Таким образом, сам факт принятия текста комитетом недостаточен для того, чтобы он стал законом. Текст также должен быть включен в повестку дня, обсужден и вынесен на голосование в соответствии с установленной процедурой.
Источник : Национальное собрание, обновленный законодательный документ:
https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731
Первоначально задержка получила несколько классических политических объяснений.
Честно говоря, нам следует вспомнить существующие институциональные объяснения. В официальном отчете Национального собрания Франции поясняется, что перенос был сначала отложен из-за роспуска Национального собрания Франции, затем из-за вынесения вотума недоверия правительству Мишеля Барнье и, наконец, из-за перегруженности законодательного календаря.
Источник : Национальное собрание, доклад № 1779:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
25 марта 2026 года, отвечая на вопрос Филиппа Латомба в Национальном собрании, министр-делегат Анн Ле Энанфф вновь упомянула полную повестку дня и указала, после обсуждений с политическими группами, что текст будет рассмотрен в июле. Тем не менее, она признала, что транспозиция еще не завершена и что некоторые обязательства станут действительно обязательными только после принятия текста.
Министр привел в пример компанию, которая до транспозиции директивы в национальное право не была обязана уведомлять ANSSI (Французское национальное агентство по кибербезопасности) о кибератаках, тогда как после транспозиции NIS2 это станет обязательным. Однако тот же министр подчеркнул, что у компаний нет причин ждать принятия законодательства для добровольного усиления своей безопасности. Именно это различие должно применяться и к государству.
Источник : Национальное собрание, устный вопрос без обсуждения № 623:
https://www.assemblee-nationale.fr/dyn/17/questions/QANR5L17QOSD623
Что именно меняется в NIS2 в случае инцидента?
Слово «уведомление» Это означает, что организация, столкнувшаяся с серьезным инцидентом, не может просто справиться с кризисом в одиночку и уведомить власти спустя недели. Новая система обязывает оперативно сообщать информацию, чтобы органы кибербезопасности могли понять угрозу, поддержать ответные меры и, при необходимости, предупредить другие организации, подверженные тому же риску.
В случае крупного инцидента, подпадающего под действие NIS2, в тексте предусмотрена система раннего предупреждения. 24 часа После подтверждения инцидента будет отправлено более полное уведомление. 72 часазатем, самое позднее, заключительный отчет. один месяц после уведомления. Если инцидент все еще продолжается, предоставляется отчет о ходе работ, а окончательный отчет выдается в течение одного месяца после его разрешения.
Источник : EUR-Lex, директива NIS2, статья 23:
https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A32022L2555
ANSSI уже опубликовала практическое руководство.
ANSSI — это Agence nationale de la sécurité des systèmes d’information, французское национальное агентство по кибербезопасности. Это ведущий технический орган французского государства в области кибербезопасности. Он помогает государственным учреждениям и организациям, работающим в сфере защиты конфиденциальной информации, публикует руководства по безопасности и играет центральную роль в предотвращении киберугроз и реагировании на них.
С 17 марта 2026 года ANSSI предоставляет доступ к Справочной системе кибербезопасности Франции (ReCyF). «Справочная система» — это, проще говоря, структурированный набор правил и мер, определяющих требуемый уровень безопасности и способы его оценки. ReCyF перечисляет рекомендуемые меры для достижения целей безопасности NIS2.
Однако сама организация ANSSI поясняет, что до полного внедрения правовой базы этот стандарт по умолчанию остается необязательным. Тем не менее, Агентство призывает будущие критически важные организации и предприятия немедленно приступить к принятию мер безопасности, не дожидаясь завершения процесса имплементации.
Источник : Директивы ANSSI, NIS2 и ReCyF:
NIS2 — это не начало обязательной государственной кибербезопасности.
Это очень важный момент. Задержка NIS2 не означает что DGFiP или любая другая французская администрация ранее могла делать все, что хотела, в плане информационной безопасности.
Франция издавна обладала PSSIE, «Государственная политика безопасности информационных систем».Его можно рассматривать как основу правил кибербезопасности, которые государство уже устанавливает для себя. Опубликованный циркуляром премьер-министра в 2014 году, он устанавливает набор правил защиты, применимых к информационным системам государства. Французская система также включает процедуры длясертификация безопасности для определенных систем, способствующих выполнению задач государства.
«Сертификат безопасности» — это официальное решение, которым уполномоченный орган подтверждает возможность эксплуатации системы после изучения рисков и принятых мер защиты. Таким образом, это не просто неформальная рекомендация.
Источник : Légifrance, циркуляр от 17 июля 2014 г., касающийся PSSIE:
https://www.legifrance.gouv.fr/circulaire/id/38641
Источник : Légifrance — система аккредитации безопасности информационных систем, используемых в выполнении задач государства:
https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000050080243
При обработке персональных данных также применяется GDPR. GDPR — это Общий регламент по защите данных. Многие граждане знакомы с этим в основном по баннерам согласия на веб-сайтах, но Оно также предусматривает технические и организационные меры. соответствующие меры для обеспечения уровня безопасности, соизмеримого с риском.
В случае утечки персональных данных уведомление надзорного органа должно быть направлено без неоправданной задержки и, по возможности, в установленные сроки. 72 часа после уведомления, за исключением случаев, когда нарушение вряд ли создаст угрозу правам и свободам отдельных лиц. Во Франции компетентным надзорным органом является CNIL (Commission nationale de l’informatique et des libertés).
Источник : EUR-Lex, GDPR, статьи 32 и 33:
https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
Иными словами, задержка с внедрением NIS2 вызывает сомнения и является институциональной нагрузкой, но Её ни в коем случае нельзя использовать как предлог, чтобы скрыть уже существовавшие обязательства. Настоящий вопрос не в том, имело ли DGFiP (Direction générale des Finances publiques) право защищать себя до принятия NIS2. Имело. Настоящий вопрос в том, были ли достаточны уже принятые обязательные меры и известные передовые практики. действительно были применены на требуемом уровне.
Какие меры защиты фактически действовали?
ПОТОМУ ЧТО COUR DES COMPTES УЖЕ ПРЕДУПРЕЖДАЛА О КИБЕРБЕЗОПАСНОСТИ ГОСУДАРСТВА
16 июня 2025 года Cour des comptes опубликовала доклад о мерах правительства по противодействию киберугрозам в отношении гражданских информационных систем. Cour des comptes — это учреждение, ответственное, помимо прочего, за проверку использования государственных средств и оценку определенных государственных мер. В этом докладе отмечается резкое увеличение числа киберугроз, которые становятся все более изощренными и разнообразными.
В частности, в нем содержится призыв к укреплению межведомственного управления и адаптации ресурсов, выделяемых на кибербезопасность. На повседневном языкеЭто означает, что, по мнению ведомства, необходимо улучшить координацию действий различных министерств и государственных служб, разработать четкие правила и использовать средства, адаптированные к существующей угрозе.
Источник : Cour des comptes, 16 июня 2025 г.:
Суд также отмечает, что углубленная оценка кибербезопасности центральных администраций проводилась сравнительно недавно, и что инструменты, механизмы и участники обеспечения кибербезопасности в государственных структурах нуждаются в дальнейшем совершенствовании и координации. «Киберзрелость» Это просто означает фактический уровень готовности организации к цифровым рискам: процедуры, навыки, ресурсы, средства контроля, реакция на инциденты и способность устранять недостатки.
Источник : Cour des comptes, полный отчет:
ВАЖНЫЙ МОМЕНТ: СТАТЬЯ 16 BIS НЕ ЯВЛЯЕТСЯ ТРЕБОВАНИЕМ NIS2
Почему мы говорим о «статье 16 бис»? Слово «бис» Это просто означает, что в ходе парламентских слушаний между двумя существующими статьями была вставлена новая статья. Таким образом, статья 16 бис не являлась требованием, установленным европейским текстом NIS2. Это было добавлено Сенатом. к французскому законопроекту.
Более того, французский законопроект не только имплементирует директиву NIS2. Он объединяет несколько европейских документов, касающихся устойчивости и кибербезопасности, включая директиву REC, директиву NIS2 и адаптации, связанные с регламентом DORA для финансового сектора.
ДОРА Это европейский регламент, посвященный обеспечению цифровой операционной устойчивости финансового сектора. В отличие от директивы, европейский регламент в принципе имеет прямое применение. в государствах-членах. Тем не менее, французский законопроект включает в себя национальные адаптации, необходимые для согласования этой структуры с французским законодательством.
Источник : Национальное собрание, доклад № 1779 по законопроекту:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
Это делает политический вопрос еще более актуальным: дополнительное национальное положение, не связанное с минимальными обязательствами по транспозиции NIS2, Способствовала ли она блокировке? Текст, содержащий именно ту транспозицию, которую Франция должна была завершить к октябрю 2024 года? На данном этапе... эту причинно-следственную связь необходимо установить.Но это заслуживает публичного ответа.
Мы иногда говорим о «законодательный инструмент» Речь идёт об этом законопроекте. Это выражение является парламентским жаргоном. Оно просто означает, что тот же текст служит правовой основой для внесения ряда реформ во французское законодательство. Если этот механизм останется заблокированным, то вместе с ним будут приостановлены и действие ряда норм.
И тут появляется статья 16 BIS: Суть конфликта вокруг шифрования.
Статья 16 бис направлена на предотвращение принуждения поставщиков услуг шифрования к интеграции механизмов, предназначенных для преднамеренного ослабления безопасности их систем. В докладе Национального собрания Франции поясняется, что эта статья конкретно нацелена на печально известные «бэкдоры», а также на мастер-ключи, используемые для обхода шифрования.
Задняя дверь Это механизм, позволяющий обойти обычные средства защиты системы и получить доступ к информации, которая в противном случае была бы защищена. «Главный ключ» По аналогии, это ключ, способный открыть несколько защищенных точек доступа. Эта идея может показаться привлекательной, если доступ будет ограничен только уполномоченными лицами. Проблема в том, чтоСлабость, созданная намеренно, остаётся слабостью.Если киберпреступник или иностранная служба обнаружит, украдет или перенаправит его, он может стать шлюзом для того самого человека, доступ к которому он был призван предотвратить.
Источник : Национальное собрание, доклад № 1779, статья 16 бис:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
Аргумент защитников статьи 16 бис прост: преднамеренное создание лазейки для властей может также создать уязвимость, которую может использовать злоумышленник. Более того, Национальное собрание не отменило это положение в комитете. Оно расширило его действие, включив в него определенные «процессы», которые могут дать тот же эффект, что и технический бэкдор.
Откуда возник этот конфликт? Прецедент закона о торговле наркотиками.
Конфликт возник не на пустом месте. В начале 2025 года, в ходе рассмотрения законопроекта, направленного на освобождение Франции от наркоторговли, Сенат внес статью 8 ter, налагающую обязательства на операторов служб зашифрованной переписки, предназначенных для обеспечения доступа к понятному содержанию определенных сообщений.
Простым языкомДискуссия развернулась вокруг возможности властей получать доступ к читаемому содержимому сообщений, защищенных шифрованием. Это положение вызвало серьезные опасения по поводу общей безопасности шифрования. Оно было исключено в ходе парламентского процесса и в конечном итоге не прошло через совместный комитет.
А " объединенный комитет часто сокращаемый CMPОна объединяет членов парламента и сенаторов в тех случаях, когда обе палаты не приняли абсолютно одинаковый текст. Ее задача — попытаться найти общую формулировку.
Источник : Национальное собрание, поправка CL392, удаляющая статью 8 ter:
https://www.assemblee-nationale.fr/dyn/17/amendements/0907/CION\_LOIS/CL392
Источник : Сенат, дебаты в апреле 2025 года, подтверждающие отмену статьи 8 ter объединенным комитетом:
https://www.senat.fr/seances/s202504/s20250428/s20250428\_mono.html
Затем хронология становится гораздо более понятной: весьма навязчивое предложение по расшифровке, оспаривание, подавление, реакция парламента на статью 16 бис, обеспокоенность со стороны разведывательных служб, а затем институциональный конфликт по поводу формулировки, которую следует сохранить. Одна только эта история не объясняет, почему NIS2 не был принят. Однако она объясняет, почему шифрование стало одним из самых деликатных моментов в этом деле.
Источник : Национальное собрание, доклад № 1779:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
Однако для разведывательных служб эта статья представляет собой серьезную проблему.
Парламентская делегация по вопросам разведки (DPR) не является секретной службой. Это парламентский орган, ответственный за мониторинг и надзор за деятельностью французских разведывательных служб. Когда он пишет, что какое-либо положение представляет собой «Серьезный риск для политики государственной разведки»Таким образом, это не анонимный комментарий в интернете, а институциональная позиция, исходящая от парламентариев, непосредственно ответственных за этот контроль.
В официальном сообщении от мая 2026 года Délégation parlementaire au renseignement (DPR) признало, что формулировка статьи 16 бис может ослабить правовую основу, позволяющую применять определенные методы разведки и расследования, и затруднить их использование. Также было признано необходимым продолжить диалог с платформами и отмечено, что в случае недостаточного сотрудничества может потребоваться законодательное вмешательство.
Источник : Парламентская делегация по вопросам разведки, сообщение от мая 2026 года:
DGSIУказанный в этом файле — это Генеральное управление внутренней безопасностиЭто французская служба, отвечающая, в частности, за контрразведку, борьбу с терроризмом и защиту от определенных угроз национальной безопасности. Для этих служб проблема сквозного шифрования является вполне реальной.
В системе с сквозным шифрованием сообщение становится нечитаемым на стороне отправителя и становится читаемым только на стороне получателя. Посредник, передающий сообщение, как правило, не обладает ключом для расшифровки его содержимого. Это отлично подходит для защиты граждан, предприятий, журналистов и коммерческой тайны. Однако это также может значительно осложнить законный доступ к коммуникациям лица, находящегося под наблюдением.
Таким образом, у нас возникают две противоречащие друг другу проблемы безопасности:
Специалисты по кибербезопасности и сторонники шифрования опасаются, что шлюз, созданный для властей, может также стать уязвимым местом, которым могут воспользоваться киберпреступники или враждебные государства.
Разведывательные службы поясняют, что очень надежное сквозное шифрование может предотвратить доступ к определенным сообщениям, которые, тем не менее, запрашиваются на законных основаниях в контексте расследований серьезных угроз.
Обе стороны говорят о безопасности, но они защищаются от совершенно разных рисков. Именно это и делает арбитраж таким сложным.
1 июля 2026 года Оливье Кадик публично обвиняет правительство.
1 июля 2026 года на официальном заседании Комитета Сената по иностранным делам, обороне и вооруженным силам выступил Оливье Кадик. Он является автором статьи 16 бис. Он пояснил, что встречался по этому вопросу с Генеральным управлением внутренней безопасности (ГУВБ), министром внутренних дел и несколькими высокопоставленными государственными чиновниками.
Источник : Сенат, доклад комитета от 1 июля 2026 года:
https://www.senat.fr/compte-rendu-commissions/20260629/etran.html
Затем он публично выдвинул очень конкретное обвинение. По его словам, после того как Сенат принял его поправку, и она была усилена в комитете Национального собрания Франции, правительство теперь препятствует включению законопроекта в повестку дня собрания, тем самым блокируя его окончательное принятие. Он также утверждает, что ему не предлагали никакой альтернативной формулировки статьи.
«Повестка дня» Это просто относится к списку текстов, которые Национальное собрание должно фактически рассмотреть на пленарном заседании. Таким образом, текст может быть изучен и принят в комитете, но так и не стать законом, если он впоследствии не будет включен в повестку дня для обсуждения и голосования на пленарном заседании. Именно поэтому обвинение по поводу включения текстов в повестку дня имеет политическое значение.
Источник : Сенат, официальный отчет:
https://www.senat.fr/compte-rendu-commissions/20260629/etran.html
Это заявление не является ни анонимным твитом, ни слухом. Оно содержится в официальном протоколе Сената. Но мы должны оставаться строгими в своих суждениях. Это обвинение выдвинул Оливье Кадик. Это не является признанием со стороны правительства. В настоящее время у нас нет правительственного документа, в котором бы говорилось: «Мы заблокировали NIS2 на основании статьи 16 бис». Поэтому мы должны воздержаться от представления этой причинно-следственной связи как доказанного факта.
ЧТО, С ДРУГОЙ СТОРОНЫ, ТЕПЕРЬ НЕВОЗМОЖНО ОТРИЦАТЬ
Несколько задокументированных фактов можно сопоставить:
Конфликт вокруг статьи 16 бис существует.
Парламентская делегация по вопросам разведки считает это важнейшей проблемой для разведывательных служб.
Автор статьи утверждает, что встречался лично с Direction générale de la sécurité intérieure (DGSI) и министром внутренних дел.
Автор публично обвиняет правительство в блокировании всего проекта.
Ранее правительство ссылалось на политическую нестабильность и перегруженный график работы.
Однако специальный комитет Ассамблеи единогласно одобрил этот проект еще в сентябре 2025 года.
В марте 2026 года правительство все еще объявляло о рассмотрении текста, намеченном на июль.
Данная проверка не состоялась, и по состоянию на август 2026 года текст так и не был принят.
Источник : Национальное собрание, ДНР, май 2026 г.
Какую именно роль сыграл конфликт, связанный с шифрованием, в задержке запуска NIS2?
А тем временем утечки продолжаются.
DGFiP — это Direction générale des Finances publiques, французская налоговая администрация.Иными словами, речь идёт о французской налоговой администрации. Она, помимо прочего, управляет налогами, частью государственных поступлений, а также многочисленными крайне конфиденциальными налоговыми и финансовыми делами. «Берси» Это название обычно используется для обозначения Министерства экономики и финансов, расположенного в районе Берси в Париже.
18 февраля 2026 года Берси уже объявил о незаконном доступе к файлу национальных банковских счетов FICOBA. FICOBA — это национальный реестр банковских счетов и аналогичных счетов. В нем указывается наличие счетов, открытых во Франции, и личность их владельцев. Это не подробный отчет обо всех расходах гражданина, но содержащаяся в нем информация остается крайне конфиденциальной.
По данным Министерства экономики и финансов, злоумышленник взломал учетные данные государственного служащего, имевшего доступ к межведомственному обмену данными. Полученные и извлеченные данные касались примерно 1,2 миллиона счетов. Доступная информация включала в себя личность владельца счета, адрес и банковские реквизиты (RIB или IBAN).
Выписка по банковскому счету (RIB) Это выписка с банковского счета. IBAN Это международный идентификатор банковского счета. Сами по себе эти элементы недостаточны для опустошения банковского счета. Но в сочетании с другой личной информацией они могут сделать некоторые мошеннические действия и попытки кражи личных данных гораздо более правдоподобными.
Источник : Министерство экономики, пресс-релиз FICOBA от 18 февраля 2026 г.:
https://presse.economie.gouv.fr/?p=171314
Затем, 13 августа 2026 года, появилось еще одно официальное заявление Министерства экономики и финансов. На этот раз злоумышленник получил несанкционированный доступ к информационной системе DGFiP путем кражи личных данных. Первоначальное расследование подтвердило, что этот доступ позволил получить доступ к данным, касающимся отдельных лиц и специалистов, и извлечь из них информацию.
«Информационная система» Речь идёт не только о компьютере или сервере. Это вся система, состоящая из программного обеспечения, баз данных, учётных записей пользователей, сетей, процедур и людей, которые позволяют организации обрабатывать свою информацию. Кибератака не всегда означает, что хакер технически «взломал» сервер.Они могут украсть учетные данные, обмануть кого-либо, перехватить сессию или выдать себя за авторизованного пользователя. Вот что включает в себя кража цифровой личности.
Источник : Пресс-релиз Министерства экономики, DGFiP от 13 августа 2026 г.:
https://presse.economie.gouv.fr/?p=182374
На момент написания статьи Direction générale des Finances publiques (DGFiP) указывает, что все еще пытается точно определить, какие данные были скомпрометированы и сколько пользователей пострадало. Лица, чьи данные были выявлены, должны быть проинформированы индивидуально. DGFiP объявило, что уведомило Французское управление по защите данных (CNIL) и подало жалобу.
Поэтому было бы неправильно писать сегодня, что все налоговые данные всех французов находятся в открытом доступе. Мы не знаем. Однако было бы одинаково неправильно преуменьшать то, что официально признано: Данные были извлечены.И это не первый раз в 2026 году.
Источник : Пресс-релиз Министерства экономики, DGFiP от 13 августа 2026 г.:
https://presse.economie.gouv.fr/?p=182374
Предотвратил бы NIS2 компрометацию DGFiP?
Никто не может утверждать это всерьез. Даже очень хорошо защищенная система может быть атакована. NIS2 — это не волшебный щит. Закон может устанавливать правила, ограничения и обязательства, но он не может гарантировать, что ни одна атака никогда не увенчается успехом.
Однако NIS2 навязывает логику кибербезопасности, которая выходит за рамки простой защиты сервера. Она также включает в себя защиту идентификационных данных, прав доступа, цепочки поставок, процедур реагирования на кризисные ситуации, непрерывности бизнеса, обучения, механизмов обнаружения, аутентификации и фактической эффективности мер безопасности. Руководители должны контролировать эти системы.
Источник : EUR-Lex, директива NIS2, в частности статьи 20 и 21:
https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02022L2555-20221227
Какие аналогичные меры уже эффективно применялись в Генеральном директорате по фискальной политике? И, прежде всего, какие меры не применялись?
Отсутствие NIS2 не является оправданием. Но его задержка по-прежнему остается проблемой.
Direction générale des Finances publiques (DGFiP) не понадобился новый европейский закон, чтобы понять, что компьютерная учетная запись с высокими привилегиями нуждается в надежной защите. Правительству не нужно было ждать 2026 года, чтобы ограничить права доступа, отслеживать аномальное поведение или усилить процедуры аутентификации. Само Agence nationale de la sécurité des systèmes d’information (ANSSI) призывало будущие организации, подпадающие под действие этих правил, подготовиться к NIS2 еще до завершения её транспозиции во французское право.
«Привилегированный счет» Это учетная запись компьютера с более высокими правами, чем обычная учетная запись. Она позволяет просматривать больше файлов, изменять настройки или администрировать определенные части системы. Чем больше полномочий у учетной записи, тем серьезнее могут быть последствия ее взлома. Именно поэтому эти учетные записи, как правило, должны быть особенно защищены, контролироваться и использоваться только для того, что строго необходимо.
Источник : ANSSI, NIS2 и ReCyF:
Но транспозиция имеет иное правовое последствие. Она преобразует принципы и передовые методы в структурированные юридические обязательства и изменяет сферу действия механизма:
это расширяет механизмы надзора
это усиливает полномочия по контролю
Она занимается организацией уведомлений о происшествиях.
это создает согласованную национальную структуру
Это укрепляет ответственность лидеров.
Это значительно расширяет число субъектов, подлежащих регулированию.
В докладе Национального собрания Франции подсчитано, что вступление в силу закона NIS2 увеличит число регулируемых субъектов во Франции примерно в тридцать раз.приблизительно от 500 до 15 000. Опоздал почти на двадцать два месяца Следовательно, они не сохраняют нейтралитет в отношении подобных изменений.
Источник : Национальное собрание, доклад № 1779:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
На данном этапе всю проблему можно кратко сформулировать следующим образом. Европа призвала государства-члены усилить свои законы о кибербезопасности. Франция начала работу, но не завершила имплементацию в отведенные сроки. Статья, добавленная во французский текст для защиты шифрования, вызвала задокументированный конфликт с интересами разведывательных служб. Нам пока точно неизвестно, какую роль этот конфликт сыграл в общей задержке. Но пока этот вопрос остается нерешенным, кибератаки и взломы продолжаются.
УЧЕБНЫЙ ПРИМЕР ДЛЯ ДРУГИХ СТРАН: ЧЕГО НЕ СЛЕДУЕТ ДЕЛАТЬ
Этот случай следует изучить и за пределами наших границ как хрестоматийный пример того, чего нельзя допустить. Когда страна осведомлена об угрозе, имеет европейскую рамочную программу, располагает национальным агентством по кибербезопасности, уже разработала свои стандарты, и тем не менее возникает крупный институциональный спор, который, по утверждению непосредственно вовлеченного члена парламента, способствует общему тупику, политическая ответственность требует от нас установить, что именно произошло.
Проблема ни в коем случае не должна ограничиваться отделами, где конфликтуют различные ведомства. Когда несколько ведомств преследуют законные, но несовместимые цели, и ни один политический орган не в состоянии быстро выступить в качестве арбитра, последствия могут отразиться на бизнесе, государственных учреждениях и, в конечном итоге, на гражданах.
Если слушания подтвердят что конфликт вокруг шифрования способствовал парализу всей реформы на несколько месяцев. Это как раз тот тип институционального провала, из которого должны извлечь уроки другие европейские государства. Конфликт между безопасностью шифрования, потребностями в разведывательной информации, парламентским графиком и ответственностью правительства ни в коем случае не должен заслонять главную цель: эффективную защиту систем и населения.
И ПАРАДОКС СТАНОВИТСЯ УЖАСНЫМ
Если собрать воедино всю хронологию, то, глядя на картину целиком, становится трудно не задавать вопросов:
европейская директива, принятая еще в 2022 году
Крайний срок установлен на октябрь 2024 года.
Французский проект, представленный в октябре 2024 года.
текст, принятый Сенатом
текст, единогласно принятый специальным комитетом Ассамблеи.
ANSSI, которая уже разработала свою эталонную структуру.
Европейская комиссия приняла решение подать в суд на Францию в Европейском союзе в связи с неполной транспозицией NIS2.
Уже начато ещё одно европейское разбирательство, касающееся директивы CER.
Cour des comptes поясняет, что государственное управление в сфере кибербезопасности все еще нуждается в укреплении.
документально подтвержденный конфликт вокруг шифрования
Парламентская делегация по вопросам разведки считает статью 16 бис серьезной угрозой для разведывательной политики.
Автор утверждает, что правительство блокирует этот текст.
FICOBA был скомпрометирован в начале года.
DGFiP, которая теперь признает новое извлечение данных,
Источник : Европейская комиссия, июль 2026 г.:
https://ec.europa.eu/commission/presscorner/detail/en/ip\_26\_1499
Оттуда, Требование объяснений — это не конспирологические теории.Именно этого и должен добиваться демократический контроль.
Теперь нам необходим официальный график и слушания.
Парламентские «слушания» Это предполагает вызов должностных лиц, экспертов или представителей учреждений в комитет для публичного ответа на вопросы членов парламента. В данном случае необходимо получить документально подтвержденные ответы по очень конкретным пунктам:
Почему рассмотрение текста, объявленное на июль 2026 года, в итоге не состоялось?
Какую именно роль сыграла статья 16 бис в этой задержке?
Какие компромиссные предложения могли циркулировать между правительством, Direction générale de la sécurité intérieure (DGSI), Agence nationale de la sécurité des systèmes d’information (ANSSI), Министерством внутренних дел и членами парламента?
Была ли вся реализация проекта отложена из-за одного единственного пункта или существовали другие препятствия?
Какие меры будущей системы NIS2 уже применялись к DGFiP на момент двух инцидентов в 2026 году?
какие меры не были
Потому что теперь это вопросы политической и административной ответственности.
И НЕТ, НАЛОГОВЫЕ ДАННЫЕ, ОКАЗАВШИЕСЯ ВНЕ КОНТРОЛЯ, — ЭТО НЕ ПУСТЯК
Многие граждане могут по-прежнему думать: «Ну, может быть, мои данные утекли. Ну и что? Мне нечего скрывать». Это фундаментальная ошибка. Утечка данных — это не просто создание абстрактного файла, хранящегося где-то. Она может предоставить мошеннику элементы, необходимые для того, чтобы сделать его атаку гораздо более убедительной.
«Фишинг», также известный как фишингЭто включает в себя выдачу себя за официальное государственное учреждение, банк, компанию или доверенное лицо, чтобы обманом заставить жертву перейти по ссылке, ввести пароль, передать информацию или совершить транзакцию. Чем точнее информация о жертве, которой располагает мошенник, тем убедительнее может выглядеть его сценарий.
К числу специфических рисков относятся, в частности:
Фишинговые сообщения гораздо более убедительны, поскольку содержат реальную информацию о жертве.
мошеннические схемы, выдающие себя за DGFiP или
с целью получения банковских реквизитов, паролей или другой конфиденциальной информации.
попытки кражи личных данных и мошенническое открытие счетов или услуг на имя жертвы
Мошенничество с банковскими консультантами, когда мошенник уже обладает достаточной информацией, чтобы внушить доверие.
Сопоставление с другими утечками позволяет постепенно пополнять очень подробное досье на одного и того же человека.
гораздо более персонализированные попытки налогового или банковского мошенничества
Источник : CNIL, рекомендации после утечки данных:
https://www.cnil.fr/fr/conseils-fuite-vol-donnees
Источник :
Фишинг и выдача себя за DGFiP (Direction générale des Finances publiques):
https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/smishing-hameconnage-sms
Источник : CNIL, утечка данных и IBAN:
Источник :
Мошенничество со стороны банковских консультантов:
Источник : Пресс-релиз Министерства экономики и FICOBA:
https://presse.economie.gouv.fr/?p=171314
Так что нет. Извлечение налоговых данных — это не просто работа с компьютерным файлом. Эта информация распространяется в интернете. Она может стать исходным материалом для организации персонализированной налоговой аферы, кражи личных данных, придания доверия фальшивому банковскому консультанту, нацеливания на налогоплательщика, зная его адрес или определенную финансовую информацию, попытки получения другой, еще более конфиденциальной информации и сопоставления этих данных с данными из других утечек.
Политического вывода становится все труднее избежать.
Мы знали о существовании киберугрозы, и предупреждений было множество:
Мы знали о существовании кибератак.
Мы знали, что цифровая идентичность является целью.
Мы знали, что правительственные учреждения располагают одними из самых конфиденциальных данных в стране.
Европа установила крайний срок.
ANSSI подготовила эти меры.
Cour des comptes предупреждала
парламентарии работали
По состоянию на август 2026 года система NIS2 еще не полностью внедрена, в то время как DGFiP признает новое извлечение данных.
Сыграли ли они непосредственную роль в инциденте в августе 2026 года?Эти неудачи, задержки и нерешительные решения имеют определенные последствия: Они затягивают полномасштабное внедрение системы кибербезопасности. Что Европа сочла необходимым еще в 2022 году, а с октября 2024 года это стало обязательным по закону. Между тем, инциденты продолжаются.
И когда государственная кибербезопасность дает сбой, под угрозой оказываются не только абстрактные институты. Это данные, учетные записи, личные данные и конкретная защита граждан.Когда на самом высоком уровне службы подрывают друг друга, политическая ответственность лежит именно на том, чтобы предотвратить расплату населением за арбитраж, который так и не состоится.
Другими словами, Серьезное обвинение заключается не в утверждении, что «NIS2 предотвратил взлом».Мы ничего об этом не знаем. Речь идёт о том, что необходимая европейская рамочная программа должна была быть полностью имплементирована ещё в октябре 2024 года, что существует серьёзный институциональный конфликт вокруг положения, добавленного во французский текст, что законодательный процесс до сих пор не завершён и что тем временем государственные системы продолжают оставаться под угрозой.
Таким образом, для гражданина эта институциональная дискуссия не является абстрактной. Когда защита не срабатывает, в итоге могут оказаться под угрозой личные данные, личная информация, счета, а иногда и деньги.
Поэтому потребуется нечто большее, чем просто сказать: «Мы извлечем урок из этого инцидента».
Теперь мы должны дать четкий ответ на четыре вопроса:
Кто что заблокировал?
ПОЧЕМУ?
С каких пор?
А какие последствия это влечет для данных граждан Франции?

