Регулирование шифрования данных в мире в 2026 году
Подробный обзор нормативных требований к шифрованию данных и соответствию законодательству в основных юрисдикциях мира в 2026 году.
Требования к шифрованию в 2026 году существенно различаются в зависимости от юрисдикции. Евросоюз требует «надлежащих технических мер» (статья 32 GDPR), при этом AES-256 повсеместно принят в качестве базового стандарта. США применяют отраслевые нормы: HIPAA для здравоохранения, PCI DSS 4.0 для платёжных систем, GLBA Safeguards Rule для финансового сектора, плюс разрозненные законы штатов во главе с CCPA/CPRA. Китайский PIPL (статьи 38–43) устанавливает ограничения на трансграничную передачу данных. Индийский DPDPA (2023) вступил в силу в 2025 году. Бразильский LGPD повторяет GDPR. Несколько юрисдикций — Великобритания, Австралия, Франция — ввели требования «законного доступа», которые вступают в противоречие со сквозным шифрованием.
Европейский союз: GDPR задаёт мировой стандарт
Статья 32 GDPR требует «псевдонимизации и шифрования персональных данных» в качестве надлежащей меры безопасности. Это требование формально не является абсолютно обязательным, однако фактически таковым является: статья 34(3)(a) освобождает от уведомления о нарушении безопасности, если данные были сделаны «неразборчивыми» с помощью шифрования. Руководство Европейского совета по защите данных 01/2021 уточняет, что минимально ожидаемым стандартом является AES-256 или его эквивалент.
Статья 44 и Глава V ограничивают передачу данных за пределы ЕЭЗ. После дела Schrems II (C-311/18) Стандартные договорные положения требуют дополнительных мер — как правило, сквозного шифрования с ключами на стороне получателя, чтобы американские провайдеры не могли технически получить доступ к открытому тексту по запросам FISA 702. Рамочное соглашение ЕС–США по защите данных 2023 года восстановило часть трансатлантических потоков данных, но опирается на шаткую правовую основу.
Директива NIS2 (вступила в силу в октябре 2024 года) распространяет аналогичные требования к шифрованию на средние и крупные организации, работающие в критически важных секторах: энергетике, транспорте, здравоохранении и цифровой инфраструктуре.
Соединённые Штаты: отраслевой подход
В США нет федерального закона о защите данных с едиными требованиями к шифрованию. Вместо этого действуют следующие нормы:
- Правило безопасности HIPAA (45 CFR 164.312(a)(2)(iv) и (e)(2)(ii)): шифрование ePHI является «адресным», то есть обязательным, если только организация не задокументирует причины отказа. На практике проверки OCR рассматривают это требование как обязательное.
- PCI DSS 4.0 (полное применение с марта 2025 года): требование 3.5.1 обязывает делать PAN нечитаемым, требование 4.2.1 предписывает использовать надёжную криптографию в открытых сетях (минимум TLS 1.2, предпочтительно TLS 1.3).
- GLBA Safeguards Rule (16 CFR Часть 314), обновлённое в 2023 году: шифрование информации о клиентах при передаче и хранении с конкретными санкциями для финансовых организаций.
- Поправки к регламенту SEC S-P (2024): уведомление о нарушении безопасности в течение 30 дней для брокеров-дилеров и инвестиционных консультантов.
На уровне штатов действуют: CCPA/CPRA (Калифорния), CDPA (Виргиния), CPA (Колорадо), CTDPA (Коннектикут), UCPA (Юта), а также ещё 14 штатов с действующими законами в 2026 году. Большинство из них ссылаются на «разумные меры безопасности» — что адвокаты истцов трактуют как «отсутствие шифрования означает нарушение».
Великобритания: UK GDPR и Закон о следственных полномочиях
UK GDPR воспроизводит статью 32 EU GDPR. Особенность состоит в Законе о следственных полномочиях 2016 года с поправками 2024 года, который разрешает Министерству внутренних дел выдавать Уведомления о технических возможностях, обязывающие провайдеров снимать «электронную защиту» с коммуникаций. Это вступает в противоречие с системами E2EE: Apple в начале 2025 года временно отозвала функцию iCloud Advanced Data Protection для британских пользователей — соответствующее дело до сих пор рассматривается в судах.
Китай: PIPL и Закон о криптографии
Закон о защите персональных данных (PIPL), вступивший в силу в ноябре 2021 года, устанавливает строгие требования к шифрованию в статьях 38–43 применительно к трансграничной передаче данных. Китайский Закон о криптографии (2020) делит алгоритмы на «ключевые», «обычные» и «коммерческие» — коммерческая криптография, к которой относится большинство решений для защиты передачи файлов, требует сертификации типа для продуктов, реализуемых в Китае. Алгоритмы SM2, SM3 и SM4 (национальные китайские алгоритмы) являются обязательными для ряда государственных и критически важных инфраструктурных приложений.
Индия: вступление DPDPA в силу
Закон о цифровой защите персональных данных (DPDPA), принятый в августе 2023 года и введённый в действие через правила 2025 года, требует «разумных мер безопасности» (раздел 8(5)). Проект правил, опубликованный в январе 2025 года, называет шифрование базовым ожиданием. Трансграничная передача данных разрешена, за исключением стран, специально заблокированных правительством — «модель белого списка с открытым доступом», принципиально отличающаяся от общего запрета по GDPR.
Бразилия, Канада, Австралия
Бразильский LGPD (Закон 13.709/2018) близко воспроизводит GDPR: руководство ANPD рассматривает шифрование как ожидаемую защитную меру согласно статье 46. Канадский PIPEDA требует «мер, соответствующих степени конфиденциальности» — прецедентное право и руководство OPC предписывают шифрование для большинства регулируемых данных. Квебекский Закон 25 (полностью вступивший в силу в сентябре 2024 года) добавил явные правила уведомления о нарушениях и трансграничной передачи данных.
Австралийский Закон о конфиденциальности 1988 года активно реформируется: поправки 2024 года ввели законодательный деликт за нарушение конфиденциальности. Закон о телекоммуникациях и другом законодательстве (Помощь и доступ) 2018 года допускает принудительную техническую помощь, фактически нарушающую сквозное шифрование — как и в Великобритании, это живое противоречие.
Сводная таблица по юрисдикциям
| Регион | Основной закон | Позиция по шифрованию | Правило трансграничной передачи | |---|---|---|---| | ЕС | GDPR ст. 32 | AES-256 ожидается | Глава V / SCC | | США (здравоохранение) | HIPAA 164.312 | Адресный = обязательный | Н/Д | | США (платежи) | PCI DSS 4.0 | Обязательно 3.5.1 | Н/Д | | Великобритания | UK GDPR + IPA | Обязательно; противоречие законного доступа | Решения об адекватности | | Китай | PIPL + Закон о криптографии | Обязательно; SM-алгоритмы для госорганов | Оценка безопасности | | Индия | DPDPA | Разумные меры | Модель чёрного списка | | Бразилия | LGPD | Ожидается ст. 46 | Надзор ANPD | | Канада | PIPEDA / Закон 25 | Обязательно на практике | Квебек явно | | Австралия | Закон о конфиденциальности 1988 | Ожидается; противоречие AAA | По каждому случаю |
Проблема законного доступа
Британский IPA 2016, австралийский AAA 2018 и французский Projet de Loi Narcotrafic (внесён в 2025 году) содержат положения, обязывающие провайдеров расшифровывать коммуникации по законному требованию. Это противоречит требованию GDPR о неразборчивости данных и системам E2EE, где провайдеры физически не могут выполнить расшифровку. То, как разрешится данный конфликт — через технические обходные пути, юрисдикционный арбитраж или подлинные законодательные изменения, — является определяющим вопросом криптографической политики 2026 года.
Что это означает на практике
Для транснационального малого и среднего бизнеса практический путь выглядит следующим образом: шифровать всё с помощью AES-256-GCM в состоянии покоя и TLS 1.3 при передаче, хранить ключи в доверенной юрисдикции, подписывать DPA с каждым обработчиком данных и выбирать провайдеров для передачи файлов и электронной почты, которые публикуют свою криптографическую архитектуру и политику реагирования на требования правоохранительных органов. Соответствие требованиям — это не выбор единственного «правильного» регламента, а выстраивание позиции, защищаемой при самом строгом применимом режиме.
Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл