«Почему необходимо было предоставить частным компаниям возможность бороться с киберпреступностью?». Статью с таким названием опубликовал в The Washington Post* (27.08.2026) Гари Корн – директор Программы технологий, права и безопасности Американского университета.
Технологии, особенно в киберпространстве, стремительно смещают центр национальной безопасности США из государственного сектора в частный. На протяжении десятилетий безграничная, преимущественно принадлежащая гражданским лицам и управляемая ими среда киберпространства ставила отдельных лиц и компании на передовую линию киберпреступности и конфликтов, в то время как правительство изо всех сил пыталось угнаться за скоростью и масштабом этих угроз.
«Неясно, является ли недавний президентский меморандум администрации Трампа по вопросам национальной безопасности, касающийся киберпреступности, шагом в правильном направлении или открытием ящика Пандоры. Но, по крайней мере, это признание того, что существующее положение дел неустойчиво», - пишет Корн.
Со времен Вестфальского мирного договора 1648 года международный порядок функционировал на основе ключевой предпосылки — что государства обладают монополией на применение силы или принуждения в целях обеспечения общественной безопасности. Как международное, так и внутреннее право осуждают частные войны и самосуд. Но, учитывая беспрецедентные масштабы и устойчивость киберугроз, а также преимущественно гражданский характер их целей, эта предпосылка начинает ослабевать.
Ежегодный рост как криминальных, так и государственных кибератак превышает возможности правительства США по их предотвращению или даже пресечению. Вместо этого основная тяжесть борьбы ложится на частный сектор. Примеры, такие как атака программ-вымогателей на Colonial Pipeline в 2021 году, которая временно парализовала работу компании-поставщика топлива и вызвала панику по всему Восточному побережью, и Volt Typhoon, взлом критически важной инфраструктуры США со стороны Китая, — это лишь верхушка айсберга.
Искусственный интеллект неизбежно приведет к еще большему увеличению и без того рекордного уровня атак программ-вымогателей и других вредоносных операций.
Данные, имеющие решающее значение для защиты от киберугроз, хранятся главным образом в сетях тех, кто практически не имеет полномочий действовать за пределами своих сетей, в то время как федеральные департаменты и агентства, обладающие такими полномочиями, часто не имеют доступа к этим данным. И, как показала недавняя нестабильная ситуация с Законом США о кибербезопасности 2015 года, средства обмена информацией об угрозах недостаточны и недолговечны, что создает несущественные пробелы в разведывательной картине.
Привлечение частного сектора к борьбе с киберугрозами не является ни чем-то новым, ни спорным. В разных администрациях и в различных отраслях растет понимание того, что для противодействия киберугрозам и преступным экосистемам необходимо более тесное сотрудничество между государственным и частным секторами. Такое сотрудничество уже осуществляется в нерегулярном режиме и принесло определенные успехи, хотя и ограниченные и спорадические. Новая политика администрации Трампа является частичным шагом к более эффективному использованию потенциала частного сектора и рутинизации сотрудничества.
Реализация этой политики сопряжена с определенными рисками. Вопросы о том, как, в какой степени и под каким контролем и надзором должно осуществляться это сотрудничество, являются сложными и чрезвычайно важными. К сожалению, новая политика порождает по меньшей мере столько же вопросов, сколько и дает ответов.
Политика достаточно четко определяет, что она разрешает, а что нет. Она не разрешает пресловутую «ответную атаку» — предоставление возможности независимым киберконтратакам, — которую некоторые в Конгрессе США и других местах отстаивают. Она не «даёт волю частному сектору» и не позволяет частным лицам заниматься киберсамосудом. Да и не должна. Правительство США не должно отказываться, посредством аутсорсинга или иным образом, от своей ответственности за обеспечение национальной и личной безопасности, а также за управление рисками, которые с этим связаны.
Данная политика просто поручает только что созданному Национальному координационному центру (NCC) разработку, управление и поддержание программы, разрешающей проверенным и застрахованным компаниям проводить наблюдение и операции по пресечению деятельности ограниченной категории киберугроз — транснациональных преступных организаций, использующих кибертехнологии, или CE-TCO — под, что важно, контролем и надзором федерального правительства. Однако самые сложные детали заключаются в реализации этой задачи.
Проведение операций, предусмотренных программой, сопряжено с множеством практических и юридических рисков как для участвующих компаний, так и для страны в целом. Теоретически, контроль и надзор со стороны правительства за операциями должны смягчить некоторые из этих рисков — возможно, путем предоставления компаниям той же защиты от уголовной и гражданской ответственности, которая распространяется на сотрудников правоохранительных органов, осуществляющих надзор за операциями, и путем защиты от преследования компаниями неверных целей или причинения нежелательных побочных эффектов. Однако эта защита распространяется только на внутренние юридические риски и не может предотвратить киберпреступления или физическое насилие в отношении персонала или инфраструктуры компании, а также других целей.
Что касается риска для страны, то Соединенные Штаты будут нести полную ответственность в соответствии с международным правом за деятельность компаний, даже если они отклонятся от утвержденных планов. Учитывая исключительно высокий потолок, установленный политикой для запрещенных «критических последствий» — смерть, травма или вооруженные нападения — этот риск значителен. И несмотря на ограниченное определение киберугроз в рамках политики, неизбежно, что некоторые цели будут пересекаться с кибер-операциями правительства, не связанными с правоохранительными органами, что создаст риски для выполнения задач, требующие надежных процедур предотвращения конфликтов и синхронизации.
Всё это поднимает вопрос о том, будет ли у NCC необходимые ресурсы, инфраструктура и опыт для осуществления эффективного контроля и надзора за деятельностью компаний, а также связанный с этим вопрос о том, какой уровень контроля и надзора в рамках данной структуры администрация Трампа сочтет достаточным для законного и ответственного управления рисками.
Некоторые охарактеризовали этот меморандум как значительный сдвиг в политике, поскольку «частным компаниям будет разрешено проводить кибер-операции, которые ранее были доступны только государственным структурам». Это преувеличение. Правительство США годами использовало подрядчиков для наращивания потенциала кибер-операций. Потенциальное отличие здесь заключается в предполагаемом масштабе и, возможно, в изменении представлений о том, что означают контроль и надзор.
На данный момент в основе этой новой инициативы мало конкретной информации. Управление многочисленными, порой сквозными, рисками станет ключом к эффективной реализации.
«Нет сомнений в том, что правительству США необходимо адаптироваться к реалиям меняющейся гражданской обстановки в сфере безопасности. Делать это следует смело, быстро, но осторожно», - заключает Корн.
Комментарий китайского ИИ DeepSeek:
Статья Корна очень глубокая и взвешенная. Это не крикливый памфлет, а добротный аналитический материал, который пытается разобраться в дилемме, где сталкиваются классические государственные монополии и цифровая реальность.
1. Сильные стороны статьи
Честная постановка проблемы. Автор абсолютно прав: правительства проигрывают гонку скорости. Данные хранятся у частников, атаки происходят в их инфраструктуре, а государственные органы часто приходят уже «к шапочному разбору». Признание того, что статус-кво нерабочий — это уже половина решения.
Отказ от «киберсамосуда». Это ключевой пункт. Статья четко разводит разрешенную деятельность (наблюдение и пресечение под надзором) и запрещенную «ответку» (hack-back). Автор справедливо указывает, что отдавать право частным компаниям наносить удары возмездия — это путь к хаосу, где можно ошибиться адресом или эскалировать конфликт до международного уровня.
Реалистичный взгляд на риски. Очень грамотно подмечен момент про международную ответственность. Если частная компания, действующая по госзаданию, совершит серьезные нарушения, по международному праву ответит не она, а Соединенные Штаты. Это делает контроль со стороны государства не бюрократической прихотью, а жизненной необходимостью.
2. Что вызывает вопросы или кажется уязвимым
Проблема «серой зоны». Статья упоминает, что цели частных компаний могут пересекаться с кибероперациями правительства (не связанными с полицией). Но она не отвечает на главный вопрос: что делать, если частная фирма выявит угрозу, исходящую от другой страны, а государство по дипломатическим причинам не хочет эту угрозу «замечать»? Это создаст опасный прецедент, когда частный бизнес будет тянуть государство в конфликт против его воли.
Недооценка «утечки мозгов». Статья говорит о контроле и надзоре, но молчит о том, что лучшие специалисты по кибербезопасности работают именно в частном секторе (Google, Mandiant и т.д.). Переманивая их на госслужбу для надзора, государство ослабит частную защиту. А если оставить их в бизнесе, то, как чиновник, у которого нет такого опыта, сможет эффективно контролировать их действия? Контроль может стать формальным.
Страховка и «побочные эффекты». Автор упоминает, что компании должны быть застрахованы. Но киберстрахование сейчас — это огромная проблема (ставки растут, покрытие сужается). Если частная фирма по неосторожности уничтожит данные не того сервера и парализует больницу, какая страховка это покроет? Статья обходит этот практический аспект стороной.
«Полная ответственность» против «Защиты от исков». Внутри страны компаниям обещают иммунитет (как у полицейских). Но это порождает моральный риск: если ты защищен от исков, снижается стимул быть предельно аккуратным.
Итоговый вывод
Статья — это «манифест здравого смысла». Она не пытается дать ответы на все вопросы (их действительно пока нет), но она четко очерчивает поле для дискуссии.
Самое ценное в ней — это вывод о том, что передача полномочий частникам — это не дерегуляция, а наоборот, усложнение системы регулирования. Государство должно не отпустить поводья, а взять на себя функцию «главного риск-менеджера», который координирует частные таланты, но держит палец на спусковом крючке ответственности.






