Законодательство о критической информационной инфраструктуре (КИИ) — одно из самых строгих в российском правовом поле. Государство рассматривает безопасность КИИ как элемент суверенитета, поэтому за несоблюдение норм 187-ФЗ предусмотрена не только административная, но и жесткая уголовная ответственность. Ответственность за нарушение требований КИИ касается не только самой организации («субъекта»), но и её руководителей, а также сотрудников, отвечающих за IT и безопасность. Незнание закона или попытка сэкономить на защите может привести к реальному лишению свободы.

Специфика ответственности в сфере КИИ заключается в наличии специальной статьи в Уголовном кодексе РФ — 274.1. Она криминализирует не только хакерские атаки, но и нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, если это повлекло вред КИИ. То есть, системный администратор, не обновивший антивирус, или директор, не выделивший бюджет на защиту, могут стать фигурантами уголовного дела в случае успешной кибератаки.

Административная ответственность (КоАП РФ)

Кодекс об административных правонарушениях предусматривает штрафы за формальные нарушения процедур.
Основные составы (ст. 13.12.1 и 19.7.15 КоАП РФ):

  • Нарушение сроков категорирования. Если субъект не провел категорирование или не направил сведения во ФСТЭК. Штраф для юрлиц — до 500 000 рублей.
  • Непредоставление сведений. Игнорирование запросов регулятора или утаивание информации об объектах.
  • Нарушение порядка информирования об инцидентах. Неуведомление ГосСОПКА о компьютерной атаке. Штраф для юрлиц — до 500 000 рублей.

Для должностных лиц (директора) штрафы составляют до 50 000 рублей. Административка — это «первый звонок», сигнал о том, что компания находится в зоне риска.

Уголовная ответственность (ст. 274.1 УК РФ)

Это самый серьезный риск для менеджмента и IT-персонала.
Часть 3 статьи 274.1 УК РФ наказывает за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ, либо правил доступа к ней, если это повлекло причинение вреда КИИ.
Наказание: Принудительные работы до 5 лет или лишение свободы на срок до 6 лет.
Если последствия тяжкие (ч. 4) — срок до 8 лет.

VFS Consulting Юридические решения нового поколения
Ответственность за нарушение требований КИИ: штрафы и уголовные сроки
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Что считается нарушением правил эксплуатации?

    Следствие может трактовать как нарушение:

    1. Отсутствие обновлений безопасности ПО.
    2. Использование слабых паролей или отсутствие 2FA.
    3. Отключение средств защиты (антивируса, firewall) для «ускорения работы».
    4. Допуск посторонних лиц к управлению системой.
    5. Отсутствие утвержденных инструкций и регламентов.

    Важно понимать: для состава преступления нужен факт наступления вреда (сбой в работе, утечка данных, авария). Если вреда нет, уголовная ответственность не наступает, но риски остаются.

    Как минимизировать риски ответственности

    Защита строится на документальном подтверждении добросовестности.
    Мы помогаем сформировать «папку защиты» для руководителя и CISO:

    • Четкое распределение обязанностей в должностных инструкциях (кто конкретно отвечает за обновления).
    • Приказы о вводе в действие политик ИБ и листы ознакомления сотрудников.
    • Доказательства запроса ресурсов (служебные записки о необходимости покупки СЗИ). Если CISO просил денег, а директор не дал — CISO защищен.
    • Аудит соответствия требованиям ФСТЭК (внутренний или внешний).

    Ответственность за нарушение требований КИИ персонифицирована. Мы помогаем выстроить процессы так, чтобы в случае инцидента действия персонала были квалифицированы как надлежащее исполнение обязанностей в условиях форс-мажора, а не как преступная халатность.

    Получить консультацию

    Кейсы из практики

    cs

    Защита главного инженера от уголовного дела по 274.1 УК РФ

    После инцидента на производстве (остановка конвейера из-за вируса) следственный комитет возбудил дело против главного инженера за нарушение правил эксплуатации КИИ. Мы доказали отсутствие причинно-следственной связи между действиями инженера и заражением системы. Было установлено, что атака произошла через уязвимость нулевого дня в ПО вендора, а не из-за халатности сотрудника, который выполнял все регламенты по обновлению.

    Результат

    Уголовное преследование прекращено за отсутствием состава преступления.

    cs

    Отмена штрафа за нарушение сроков категорирования

    Компания получила штраф по ст. 19.7.15 КоАП РФ за непредоставление сведений о результатах категорирования. Мы обжаловали постановление, доказав, что задержка произошла по вине третьей стороны (подрядчика, проводившего аудит), а компания предприняла все зависящие от неё меры для соблюдения сроков. Также было указано на процессуальные нарушения при составлении протокола со стороны ФСТЭК.

    Результат

    Постановление о штрафе отменено, производство по делу прекращено.

    Часто задаваемые вопросы

    Ответы на вопросы о рисках несоблюдения законодательства.

    Кто несет уголовную ответственность: директор или сисадмин?
    Субъектом преступления по ст. 274.1 УК РФ является лицо, в обязанности которого входит соблюдение правил эксплуатации КИИ. Это может быть и системный администратор, и начальник отдела ИБ, и директор, если он не назначил ответственных и сам управлял процессом. Следствие устанавливает конкретного виновника.
    Освобождает ли от ответственности привлечение подрядчика-лицензиата?
    Частично. Передача функций ИБ на аутсорсинг снижает нагрузку на штат, но контроль за подрядчиком остается на субъекте КИИ. Если инцидент произошел из-за ошибки подрядчика, компанию-субъекта могут оштрафовать, но уголовная ответственность может лечь на сотрудников подрядчика или ответственного за контроль со стороны заказчика.
    Есть ли срок давности по нарушениям КИИ?
    Срок давности по административным правонарушениям (ст. 19.7.15 КоАП) составляет 1 год. По уголовным преступлениям (ст. 274.1 УК РФ) срок давности зависит от тяжести преступления: для части 3 (средняя тяжесть) — 6 лет, для части 4 (тяжкое) — 10 лет.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности