По данным РБК со ссылкой на внутренние источники в госорганах, в России готовится новая версия законопроекта, согласно которой ФСБ, ФСТЭК и НКЦКИ смогут устанавливать обязательные требования к «мероприятиям по поиску уязвимостей» (bug bounty, внутренние проверки, независимые исследователи).
Документ предусматривает понятие «мероприятие по поиску уязвимостей», которое охватит коммерческие программы bug bounty, внутренние тесты компаний, «независимые исследования» и пентесты.
Согласно формулировкам законопроекта, участие в таких действиях будет возможно только при аккредитации и предварительной идентификации исследователя, а списки операторов, соответствующих требованиям, будут публиковаться. Работа без аккредитации или нарушающая регламент будет запрещена.
Также обсуждается обязательное уведомление не только владельца ПО, но и силовых ведомств о найденных уязвимостях. Предусматривается поправка к Уголовный кодекс РФ - ст. 274 («Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации»), по которой «неправомерная передача уязвимости» без соответствующей процедуры будет квалифицироваться как преступление.