Реформа электронного выставления счетов
Реформа электронного выставления счетов перешла в решающую стадию. Теперь компании обязаны обмениваться электронными фактурами через утверждённые платформы. Государство сократило роль публичного портала до функций справочника и налогового концентратра для сбора строк по НДС, передав управление полным циклом процесса частным аккредитованным платформам. Хотя регуляторная база налагает строгие требования по кибербезопасности под надзором национального органа по безопасности информационных систем, основная уязвимость теперь смещается в сторону пользователей. Для финансовых дирекций запуск новой системы сопровождается усилением рисков фишинга и социальной инженерии.
Усилённый технический каркас инфраструктуры
Выбранная модель опирается на высокие требования безопасности для регистрации и подключения платформ к публичному порталу. Эксперт по кибербезопасности Жюльен Гримо отмечает, какие данные будет собирать администрация: государство не станет собирать все сведения из этих счетов, в частности коммерческую тайну — маржи, цены и т. п. В основном будут собираться данные, необходимые для исполнения задач государства, прежде всего борьба с мошенничеством по НДС. Чтобы гарантировать целостность потоков, технические спецификации опираются на рекомендации национального агентства по безопасности информационных систем. По словам специалиста, требования охватывают и способы подключения пользователей к платформе, и параметры информации — как она передаётся, как защищена в состоянии покоя и при передаче между операторами. Также предусмотрены правила по локализации данных, направленные на предотвращение внешнего вмешательства.
Публичные администраторы и стандарт ISO 27001
Что касается сертификаций, распространённый среди провайдеров стандарт ISO 27001 даёт основу для управления безопасностью, но не задаёт абсолютных технических порогов. ISO 27001 подтверждает наличие системы менеджмента информационной безопасности, но не предписывает конкретные меры. По этой причине в техзадании прописаны дополнительные критерии: обязательное шифрование, многофакторная аутентификация, проведение тестов на проникновение и программ bug bounty с оплатой этическим хакерам за выявленные уязвимости.
От киберрисков к операционным рискам
Несмотря на строгие проверки, полное отсутствие рисков в цифровых системах невозможно. «Риска ноль не существует», — подчёркивает эксперт. Тем не менее переход к децентрализованной архитектуре не является коренным изменением для организаций, уже использующих SaaS-решения и облака. На уровне публичной инфраструктуры обмены с агентством по модернизации и информатике опираются на опыт работы с платформой, предназначенной для госсектора. Остаётся операционный риск в случае несоответствия одного из участников сети. Если провайдер потеряет аккредитацию из‑за недостаточной обоснованности своих аудитов по безопасности, обеспечение непрерывности сервиса для всех его клиентов станет проблематичным, поскольку формального механизма немедленного подхвата потоков выставления счетов не прописано. В плане протоколов применение закрытых сетей, таких как Peppol, позволяет изолировать обмены: соединения происходят без сторонних VPN-шлюзов и без прямых публичных API, а объёмы передаваемых данных контролируются автоматизированными системами, способными прервать потоки при обнаружении аномалий.
Финансовые дирекции — основная цель атак
Техническая защита смещает внимание злоумышленников на людей, работающих с инструментами выставления счетов. Финансовые дирекции, бухгалтерия и казначейство становятся приоритетными целями для серий фишинговых атак, согласованных с календарём внедрения реформы. Эксперт предупреждает о предсказуемой динамике: в ближайшее время ожидается заметный рост фишинговых кампаний. Службы, имеющие доступ к этим инструментам, — первоочередные мишени. Векторы атак строятся на разных сценариях подделки. Киберпреступники могут воспользоваться тем фактом, что значительная часть компаний ещё не подключена, и предлагать фальшивые платформы для приёма счетов. Возможны схемы с рассылкой ложных уведомлений о штрафах от налоговых органов за несоответствие. Традиционные приёмы социальной инженерии, такие как «мошенничество от имени руководителя» или притворство технической поддержки, усиливаются с помощью новых технологий: специализированные решения на основе искусственного интеллекта теперь способны имитировать голос по очень коротким аудиофрагментам, делая мошеннические обращения более правдоподобными.
Меры против манипуляций с людьми
В ответ на угрозы, основанные на человеческом факторе, ключевым инструментом остаётся повышение осведомлённости сотрудников. Эксперт подчёркивает: нельзя недооценивать роль человека в цепочке безопасности. Регулярные тренинги и напоминания о необходимости защиты учётных записей — обязательны; рекомендуется чёткое разделение профессиональных и личных доступов. Тщательное применение многофакторной аутентификации должно сопровождаться контролем внутренних процедур, особенно в небольших и средних предприятиях, где права доступа часто централизованы. Для всех критических операций рекомендуется систематическая двойная верификация, особенно при изменении банковских реквизитов, поступающем от третьих лиц. Для таких чувствительных этапов целесообразно использовать независимый канал подтверждения первоначального запроса, например обратный телефонный звонок, чтобы проверить подлинность обращения.
