Электронный выставление счетов: утечка данных в DGFiP не влияет на реформу

Влияние утечки данных на реформу электронной фактуризации

Несмотря оппозиционные мнения, высказанные в начале недели, утечка данных в налоговой службе, произошедшая в середине лета, не повлияет на ход реформы электронной фактуризации. Техническая архитектура новой системы замкнута и построена таким образом, что обмен электронными счетами будет происходить между сертифицированными платформами при помощи инфраструктуры интероперабельности Peppol, не затрагивая централизованное хранилище данных.

Безопасность сети Peppol

Ключевой момент: сеть Peppol закрыта и защищена. По реформе электронные счета будут передаваться через сеть Peppol (Pan-European Public Procurement Online) — защищённую среду, обеспечивающую децентрализованный и стандартизованный обмен счетами в формате, который очень трудно подделать, между предприятиями и государственными органами. Эта сеть не предназначена для хранения данных: она служит исключительно для обмена в реальном времени.

Децентрализованная архитектура

В рамках реформы Peppol обеспечивает интероперабельность платформ через справочник, в котором перечислены все компании, облагаемые НДС, с их номерами SIREN. Децентрализованная архитектура: более 140 платформ. Эксперты подчёркивают, что система работает через более 140 различных платформ, а не централизовано у налогового органа.

Стандарты безопасности

Платформы, допущенные к обмену, сертифицированы по стандарту ISO27001 — строгой международной норме по безопасности данных — и размещают данные на серверах с сертификацией SecNumCloud, официальным знаком безопасности, выдаваемым национальным агентством по кибербезопасности. Кроме того, инфраструктуры, предназначенные для работы с электронными счетами на уровне администрации, были созданы недавно и опираются на современные и устойчивые средства защиты.

Характер последней кибератаки

Специалисты отмечают, что летняя кибератака касалась сайтов налоговой для физических лиц и предприятий, но не окружения электронной фактуры. Сам документ-накладная не транзитирует через налоговый орган: данные, которые поступают в налоговую, минимальны — сумма НДС, сумма без учёта налога и номер SIREN — и эти сведения уже присутствуют в налоговой службе в рамках деклараций по НДС.

Дополнительный уровень защиты

По мнению экспертов, новые платформы обеспечивают дополнительный уровень защиты по сравнению с текущей практикой, когда счета зачастую отправляют в формате PDF по электронной почте.

Преимущества закрытого канала

В отличие от рассылки PDF по электронной почте, при которой документы легко подделать и взломать, канал между платформами является единственным, отслеживаемым, защищённым и юридически значимым. Эксперты едины в том, что всё, что приходит по обычной почте, вызывает подозрение: счета, запросы на смену банковских реквизитов и иные финансовые уведомления по почте особенно уязвимы к мошенничеству.

Человеческий фактор

Тем не менее специалисты предупреждают: вовсе исключить риск невозможно — большинство инцидентов связаны с человеческими ошибками. Сотрудник, который попадётся на фишинговую атаку и введёт учётные данные на поддельном ресурсе, может скомпрометировать доступы и важную информацию. Оценки экспертов сводятся к тому, что около 95% инцидентов имеют человеческое происхождение.

Усиление мер безопасности

В связи с этим рекомендуется усилить меры безопасности на всех уровнях: системы мониторинга должны уметь выявлять необычные входы (например, подключение из непривычной страны или в нерабочее время).

Требования к платформам

В преддверии запуска реформы регуляторы требуют от платформ предоставления доказательств мер безопасности, выходящих за рамки сертификации ISO. Планируется проведение масштабных тестов на взлом в реальных условиях, чтобы удостовериться в соответствии решений заявленным требованиям. Платформы обязаны будут усиливать аудиты путём проведения тестов на проникновение и программ вознаграждения за обнаружение уязвимостей (bug bounty). Эти меры эффективны, но затратны и теоретически могут повлечь риск приостановки обслуживания для клиентов в случае отзыва допуска у платформы.

Рекомендации для финансовых служб

Эксперты подчёркивают, что главная линия защиты — внутри компаний: дирекции по финансам должны повышать осведомлённость сотрудников, внедрять двухфакторную аутентификацию и поддерживать жесткий контроль доступа. Также необходимо регулярно проводить проверки и обучающие мероприятия по распознаванию фишинга и мошеннических схем, а также отслеживать соответствие платформ требованиям безопасности.

Вывод

Реформа электронной фактуризации опирается на закрытую и стандартизованную инфраструктуру, построенную вокруг сети Peppol и множества сертифицированных платформ. Текущие инциденты с утечками в других частях налоговой инфраструктуры не затрагивают эту среду обмена счетами, а сами платформы предлагают меры безопасности, которые, по оценке экспертов, превосходят текущую практику отправки счетов по электронной почте. При этом основной уязвимостью остаётся человеческий фактор, что требует усиления организационных и технических мер внутри компаний и обязательного прохождения платформами дополнительных аудитов и практических тестов на устойчивость к кибератакам.