Статья 274.1 Уголовного кодекса РФ («Неправомерное воздействие на критическую информационную инфраструктуру РФ») стала настоящим дамокловым мечом для IT-специалистов и руководителей предприятий. В отличие от большинства «компьютерных» статей, она карает не только хакеров, но и сотрудников самих субъектов КИИ за нарушение правил эксплуатации систем. Уголовная ответственность КИИ — это реальная угроза лишения свободы на срок до 10 лет, если халатность или ошибка персонала привела к инциденту с тяжкими последствиями.

Специфика ст. 274.1 УК РФ в том, что она содержит формальные составы (где важен сам факт действия) и материальные составы (где важен ущерб). Часть 3 этой статьи направлена именно на инсайдеров: сотрудников, которые имеют легальный доступ к системе, но нарушают регламенты. Не установил обновление? Отключил логирование? Передал пароль коллеге? Если после этого произошел взлом и остановилось производство, следователь придет к вам.

Субъекты преступления: кто под ударом?

К ответственности могут быть привлечены вменяемые физические лица, достигшие 16 лет.
На практике фигурантами дел становятся:

  • Руководители организаций. Если они не создали систему защиты, не выделили бюджет или не назначили ответственных. Их бездействие квалифицируется как нарушение правил эксплуатации.
  • Руководители служб ИБ и IT (CISO, CIO). Ответственные за соблюдение регламентов и контроль подчиненных.
  • Системные администраторы и операторы. Лица, непосредственно работающие с системой и допустившие техническую ошибку или нарушение инструкции.

Состав преступления: за что сажают?

Статья 274.1 УК РФ включает несколько частей:

  1. Создание/распространение вредоносного ПО для воздействия на КИИ. Это касается разработчиков вирусов.
  2. Неправомерный доступ к информации в КИИ, повлекший вред. Это про хакеров и инсайдеров, превысивших полномочия.
  3. Нарушение правил эксплуатации средств хранения, обработки или передачи информации, а также правил доступа, если это повлекло вред КИИ. Это самая опасная часть для сотрудников. Вред может выражаться в уничтожении данных, блокировке работы системы, нарушении технологического процесса.

Если деяния повлекли тяжкие последствия (крупный ущерб, авария, смерть человека), наказание ужесточается (ч. 4 и 5) — до 10 лет тюрьмы.

Как защититься от уголовного преследования?

Лучшая защита — это доказанная добросовестность и соблюдение процедур.
Чтобы минимизировать риски, необходимо:

  • Документировать всё. Каждое действие администратора должно быть регламентировано инструкцией. Каждый инструктаж — под роспись.
  • Разграничивать ответственность. Должностные инструкции должны четко определять, кто за что отвечает. Размытая ответственность — путь к тому, что отвечать будет директор.
  • Фиксировать отказ в ресурсах. Если CISO писал служебные записки о необходимости обновления защиты, а директор отказал — это доказательство невиновности CISO (и вины директора).
  • Проводить аудиты. Независимое подтверждение соответствия системы требованиям закона помогает доказать отсутствие умысла и халатности.

Уголовная ответственность КИИ — это не теория. Количество приговоров растет. Мы помогаем компаниям выстроить систему защиты так, чтобы в случае инцидента следствие видело в вас пострадавшую сторону, а не преступников.

VFS Consulting Юридические решения нового поколения
Уголовная ответственность КИИ: риски по ст. 274.1 УК РФ
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Получить консультацию

    Кейсы из практики

    cs

    Защита прав на код от бывшего CTO

    Уволенный технический директор (CTO) угрожал выложить исходный код платформы в открытый доступ, утверждая, что права принадлежат ему, так как в трудовом договоре не были детально прописаны обязанности по написанию кода. Наш юрист по интеллектуальной собственности IT инициировал процесс фиксации нарушения коммерческой тайны, собрал доказательства служебного характера заданий (через Jira и Git-логи) и направил жесткую досудебную претензию с расчетом убытков.

    Результат

    Код не опубликован, подписано соглашение об отсутствии претензий, IP полностью защищена.

    cs

    Регистрация ПО в Роспатенте для налоговых льгот

    Для получения аккредитации Минцифры и льготы по НДС клиенту требовалось подтвердить исключительные права на программный комплекс. Сложность заключалась в использовании большого количества модулей. Мы провели инвентаризацию РИД (результатов интеллектуальной деятельности), подготовили рефераты и депонировали исходный код в Роспатенте, получив 3 свидетельства ЭВМ и одно на Базу Данных в рекордные сроки благодаря ускоренной процедуре электронной подачи.

    Результат

    Свидетельства получены, компания успешно вошла в реестр отечественного ПО.

    Часто задаваемые вопросы

    Ответы на вопросы о самых серьезных рисках в сфере ИБ.

    Наступает ли ответственность, если вред КИИ не был причинен?
    По части 3 статьи 274.1 (нарушение правил эксплуатации) ответственность наступает только при наступлении вреда КИИ. Если нарушения были (например, не обновлен антивирус), но инцидента не случилось, уголовной ответственности не будет (возможна дисциплинарная). Но по частям 1 и 2 (создание вредоносов, неправомерный доступ) ответственность может наступить и без последствий для инфраструктуры.
    Что считается «вредом КИИ»?
    Под вредом понимается нарушение или прекращение функционирования объектов КИИ (сбой, остановка сервисов), нарушение безопасности информации (утечка, модификация, уничтожение), а также ущерб жизни, здоровью или экологии, вызванный компьютерным инцидентом.
    Могут ли посадить за ошибку в настройке firewall?
    Если эта ошибка была допущена вследствие нарушения правил эксплуатации (инструкций) и привела к тяжким последствиям (например, аварии на производстве или крупной краже данных), то да, это может квалифицироваться как преступление. Ключевой фактор — наличие причинно-следственной связи между ошибкой и ущербом.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности