Великобритания выпустила обновлённый кодекс безопасности телеком-сетей. Операторам предписано контролировать удалённое управление есим-профилями, проверять поставщиков и журналировать изменения.
Великобритания обновила руководство по безопасности телеком-сетей с отдельными положениями об есим и удалённом управлении профилями. Операторы должны учитывать риски изменения цифровых SIM-профилей, ограничивать доступ к таким операциям и контролировать поставщиков инфраструктуры.
Что изменилось
14 июля 2026 года британский Департамент науки, инноваций и технологий выпустил версию 1.1 Telecommunications Security Code of Practice.
Документ обновляет рекомендации по защите публичных телекоммуникационных сетей и услуг. Среди технологий, развитие которых потребовало дополнительного регулирования, прямо названы есим.
Кодекс учитывает, что цифровой профиль можно удалённо добавлять, изменять или удалять без физической замены SIM-карты. Это упрощает подключение, но одновременно создаёт дополнительные риски для сетей и конфиденциальности абонентов.
На кого распространяется кодекс
Обновлённый кодекс предназначен для крупных и средних публичных телеком-провайдеров Великобритании.
Он распространяется на операторов, управляющих публичными сетями и услугами в Англии, Уэльсе, Шотландии и Северной Ирландии.
Документ не является отдельной инструкцией для владельцев смартфонов, туристов или покупателей туристическая есим. Его задача — описать, как операторы должны защищать инфраструктуру и выполнять требования действующего законодательства о безопасности телекоммуникаций.
Какие риски есим выделило правительство
В документе перечислены несколько сценариев, которые могут повлиять на работу сети или конфиденциальность абонента:
компрометация ключей удалённого управления SIM;
злоупотребление функциями есим и Remote SIM Provisioning;
несанкционированное изменение цифрового профиля;
использование устаревших или недостаточно защищённых алгоритмов;
компрометация криптографических ключей, используемых для аутентификации абонента;
масштабное нарушение работы устройств, использующих встроенные SIM-профили.
Особое внимание уделено eUICC — встроенному защищённому компоненту, на котором хранятся есим-профили. В отличие от обычной SIM-карты, его часто невозможно физически заменить.
Что должны контролировать операторы
Обновлённое руководство предусматривает несколько основных мер.
Операторы должны проверять используемые SIM- и есим-профили. Если они не соответствуют актуальным рекомендациям GSMA или содержат уязвимости, необходимо подготовить план снижения риска.
Защитные функции SIM должны соответствовать действующим рекомендациям GSMA или превосходить их. Для встроенных eUICC это особенно важно, поскольку заменить такой компонент может быть сложно или невозможно.
Управляющие сообщения, передаваемые на SIM по сети, должны поступать только из разрешённых источников.
Если профиль можно изменять удалённо, только доверенные сервисы должны иметь возможность добавлять, удалять или редактировать его. Все такие операции необходимо журналировать и контролировать.
Зачем применяется закрепление сертификата
Для есим, выпущенных оператором, рекомендуется использовать закрепление сертификата — certificate pinning.
Этот механизм позволяет заранее определить, каким серверам и сертификатам разрешено изменять профиль. Попытка управления через другой, неутверждённый сервис должна блокироваться.
Такая защита снижает риск того, что злоумышленник или скомпрометированная сторонняя система получит возможность удалённо добавлять, удалять или изменять есим-профили.
Как будут проверять поставщиков есим
Операторы должны оценивать не только собственную сеть, но и внешних поставщиков SIM- и есим-инфраструктуры.
Кодекс предписывает проверять сертификаты поставщиков по перечню аккредитованных площадок GSMA Security Accreditation Scheme — GSMA SAS.
Оператор также должен убедиться, что производители, сервисы персонализации, платформы удалённой загрузки профилей и другие внешние участники достаточно надёжны.
Такая проверка распространяется на разные типы SIM, а не только на есим.
Что должно журналироваться
Операции с изменяемыми профилями должны регистрироваться и отслеживаться.
В журнале безопасности необходимо фиксировать:
какой пользователь или сервис выполнил действие;
какое действие было выполнено;
когда оно произошло;
из какого источника поступил запрос;
какие изменения были внесены;
были ли попытки несанкционированного доступа;
не прекратилось ли получение журналов или событий безопасности.
Журналирование необходимо не только для расследования инцидента. Оно позволяет выявлять необычные изменения и попытки управления профилями до того, как они приведут к масштабному нарушению работы сети.
Что это означает для пользователей есим
Для обычного пользователя обновление не требует переустанавливать есим, менять смартфон или отказываться от туристическая есим.
Документ регулирует действия операторов и инфраструктурных поставщиков. Пользователь может не увидеть технические изменения напрямую, но меры должны снизить риск несанкционированного изменения профиля, нарушения подключения или компрометации данных.
Если оператор узнает о компрометации SIM или информации внутри неё, он должен уведомить затронутых клиентов настолько быстро, насколько это практически возможно.
При этом пользователь по-прежнему должен соблюдать базовые меры безопасности:
устанавливать есим только по инструкции доверенного сервиса;
не пересылать QR-код или данные установки посторонним;
удалять профиль только после проверки возможности повторной установки;
защищать учётную запись оператора и электронную почту;
обращаться в поддержку при неожиданной потере сети или изменении профиля.
Означает ли это ограничения для туристическая есим
Нет, документ не вводит запрет на зарубежные есим-сервисы и не устанавливает ограничений для туристов, покупающих мобильный интернет в поездке.
Кодекс указывает, что глобальные сервисы есим потенциально могут использоваться для масштабного нарушения работы сетей или конфиденциальности. Поэтому операторы должны управлять такими рисками и контролировать сервисы, получающие доступ к профилям.
Это требование к безопасности инфраструктуры, а не запрет на использование международной есим.
Почему это важно
По мере распространения есим безопасность мобильного подключения всё больше зависит не от физической пластиковой карты, а от программных платформ, сертификатов, криптографических ключей и серверов удалённого управления.
Один профиль может загружаться через несколько внешних систем и использоваться в смартфонах, автомобилях, устройствах интернета вещей и объектах инфраструктуры.
Поэтому компрометация платформы управления есим потенциально способна затронуть большое количество подключений одновременно.
Обновлённый британский кодекс показывает, что регуляторы начинают рассматривать есим не только как удобную потребительскую функцию, но и как часть критической телекоммуникационной инфраструктуры.
