Администратор вынес базу на личный диск, отключил резервное копирование «на время», подключил рабочий сервер напрямую в интернет. Если после этого данные пропали и компания потеряла больше миллиона, вопросы будут не к взломщику, а к нему.
- Статья 274 УК РФ наказывает нарушение правил эксплуатации средств хранения, обработки и передачи охраняемой компьютерной информации, сетей и оконечного оборудования, а также правил доступа к сетям
- Одного нарушения мало: нужны последствия в виде уничтожения, блокирования, модификации либо копирования информации
- И этого мало тоже: обязателен крупный ущерб, а крупным в главе о компьютерных преступлениях признан ущерб свыше одного миллиона рублей
- Отвечает не любой человек, а тот, кто имел доступ к системе и был обязан соблюдать правила работы с ней
- По части 1 грозит до двух лет лишения свободы, по части 2 при тяжких последствиях или угрозе их наступления до пяти лет
- Если система относится к критической информационной инфраструктуре, работает не статья 274, а более строгая статья 274.1 УК РФ
Что делать, если вас обвиняют по статье 274 УК РФ
Такие дела почти всегда начинаются изнутри компании: служебная проверка, акт, объяснительная, а потом заявление в полицию. Объяснительная, написанная до разговора с юристом, обычно и становится главным доказательством обвинения. Разобрать, какое правило вам вменяют и доказана ли причинная связь с ущербом, помогает адвокат по уголовным делам.
О чём статья 274 УК РФ и какие правила она защищает
Статья 274 адресована не постороннему взломщику, а своему человеку. Речь о том, кто работает с системой законно, но работает с нарушением установленного порядка. Норма охватывает два разных набора правил.
Первый набор, правила эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, а также сетей и оконечного оборудования. Второй набор, правила доступа к информационно-телекоммуникационным сетям. Нарушить можно и то и другое, и в обвинении обязательно называется конкретный пункт конкретного документа.
Слово «охраняемой» относится к информации и работает так же, как в статье 272 УК РФ. Если данные лежали в открытом доступе и никаким режимом не защищались, признак отпадает, а вместе с ним и состав.
- Требования регуляторов и отраслевые акты Обязательные требования к защите информации, к работе с персональными данными, к сетям связи. Их нарушение чаще заканчивается административной ответственностью, но при последствиях и крупном ущербе выходит на уголовную статью.
- Документация производителя Руководства по эксплуатации оборудования и программного обеспечения, условия лицензии, требования к режимам работы и обновлениям. Это тоже правила эксплуатации, хотя их редко воспринимают всерьёз.
- Локальные акты организации Политика информационной безопасности, регламенты резервного копирования, порядок предоставления и отзыва доступов, правила работы с внешними носителями и удалёнными подключениями.
- Должностная инструкция и трудовой договор Самый частый источник обязанности в делах этой категории. Именно здесь написано, что человек отвечает за систему и обязан соблюдать перечисленные регламенты.
- Договор с владельцем сети или оператором Условия подключения, порядок доступа, запреты на определённые действия. Для подрядчика и для арендатора инфраструктуры обязанность рождается из договора, а не из приказа.
Ключевой вопрос защиты в любом таком деле звучит одинаково: где написано правило и чем подтверждается, что человека с ним ознакомили. Регламент, лежащий в папке у руководителя без подписи работника, обязанности не создаёт, и проверить это помогает юрист по трудовым спорам.
Часть 1 статьи 274 УК РФ наказывает нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, правил эксплуатации информационно-телекоммуникационных сетей и оконечного оборудования, а также правил доступа к таким сетям.
Показать целиком
Почему состава по статье 274 нет, пока нет последствий и крупного ущерба
Здесь главное отличие статьи 274 от соседних норм главы. Она устроена как цепочка, и разорванной она не работает ни в одном звене. Нарушения правил самого по себе мало, даже если оно грубое и очевидное.
- Звено первое, нарушение правилаОбвинение называет документ, пункт и то, как именно человек его нарушил. Формула «нарушил требования информационной безопасности» без ссылки на конкретный пункт не годится, потому что проверить её нечем.
- Звено второе, последствие для информацииУничтожение, блокирование, модификация либо копирование. Перечень закрытый, как и в статье 272. Утечка репутации, простой сотрудников и испорченные отношения с клиентом в него не входят.
- Звено третье, крупный ущербСумма должна превышать один миллион рублей и подтверждаться документами, а не оценкой пострадавшей стороны на глаз. Если ущерб меньше, уголовного состава нет вовсе.
- Звено четвёртое, причинная связьМежду нарушением и последствием, а затем между последствием и ущербом. Самое уязвимое место обвинения: систему обычно ломает внешняя атака, а нарушение правил лишь создало для неё условия.
Ущерб считают по документам: стоимость восстановления данных, работа привлечённых специалистов, простой, закупка оборудования, санкции перед контрагентами. Упущенную выгоду и предполагаемые потери в расчёт стараются не брать, и это обычный предмет спора о возмещении материального ущерба с потерпевшей организацией.
Из той же конструкции следует и вывод для компании, которая пострадала. Заявление, где описано только нарушение регламента, закончится отказом. Проверке нужны зафиксированное последствие для данных и подтверждённый расчёт ущерба.
Юрист разберёт регламенты и акт служебной проверки и объяснит, что писать в объяснительной, а что писать нельзя.
Кто может отвечать по статье 274 УК РФ
Прямо субъект в норме не назван, но он вытекает из её текста. Нарушить правило способен лишь тот, кто обязан его соблюдать, а обязанность появляется вместе с доступом к системе. Поэтому по статье 274 отвечает человек, у которого доступ есть законно.
- Системный администратор и инженер поддержки Самый частый фигурант. У него максимальные права, и почти любое отступление от регламента отражается на данных всей организации.
- Специалист по информационной безопасности Отвечает за средства защиты и за режим доступа. Отключение защиты «чтобы не мешала» ложится в состав напрямую.
- Обычный работник с доступом к системе Бухгалтер, менеджер, оператор. Если он обязан соблюдать правила работы с базой и нарушил их, статья работает и в отношении него.
- Подрядчик и сотрудник аутсорсинга Обязанность рождается из договора и регламентов заказчика. Отсутствие трудового договора от ответственности не спасает.
- Руководитель подразделения Отвечает, если сам нарушил правило, к которому имел отношение. За чужие действия подчинённых по статье 274 не отвечают, для этого нужны свои признаки.
- Кто субъектом не будет Посторонний, у которого доступа к системе не было. Его действия оценивают по статье 272 УК РФ как неправомерный доступ, а если он применял вредоносную программу, то и по статье 273.
Возраст ответственности общий, шестнадцать лет по части 1 статьи 20 УК РФ. Форму вины норма прямо не называет. Практика допускает и умышленное нарушение правил, и небрежность, а к последствиям отношение чаще неосторожное: человек нарушал регламент ради удобства, а не ради ущерба.
Части статьи 274 УК РФ и наказание по каждой из них
Частей в статье две, дополнительных наказаний в ней нет вовсе. Ни штрафа к лишению свободы, ни запрета занимать должности норма не предусматривает, хотя по смыслу дела запрет напрашивался бы.
- Часть 1, нарушение с крупным ущербом Штраф до 500 тысяч рублей либо в размере дохода за период до восемнадцати месяцев, исправительные работы от шести месяцев до одного года, ограничение свободы до двух лет, принудительные работы до двух лет или лишение свободы на тот же срок.
- Часть 2, тяжкие последствия То же деяние, если оно повлекло тяжкие последствия либо создало угрозу их наступления. Принудительные работы до пяти лет либо лишение свободы на тот же срок. Что считать тяжкими последствиями, закон не раскрывает, оценивает суд по обстоятельствам дела.
Обратите внимание на конструкцию части 2. Угроза наступления тяжких последствий приравнена к самим последствиям, поэтому реального вреда может и не быть. При этом крупный ущерб из части 1 никуда не исчезает: часть 2 говорит о том же деянии, а значит все его признаки сохраняются.
- Категория преступления Часть 1 относится к преступлениям небольшой тяжести, часть 2 к преступлениям средней тяжести. По статье 15 УК РФ для неосторожных деяний планка средней тяжести поднята до десяти лет лишения свободы, поэтому категория части 2 не меняется от того, какую форму вины установит суд.
- Сроки давности Два года по части 1 и шесть лет по части 2. Отсчёт по статье 78 УК РФ идёт со дня совершения деяния, а не со дня, когда компания обнаружила потерю данных.
- Кто расследует Следователи органов внутренних дел: статьи 272-274 отнесены к их подследственности пунктом 3 части 2 статьи 151 УПК РФ. По части 5 той же статьи следствие вправе вести и следователь органа, выявившего преступление. Дознание по статье 274 не проводится.
- Какой суд рассматривает дело Районный суд. Хотя по санкции части 1 дело выглядит как мировое, часть 1 статьи 274 прямо названа среди исключений в части 1 статьи 31 УПК РФ.
- Вид обвинения Публичное. Статьи 274 нет в перечнях частей 2 и 3 статьи 20 УПК РФ, поэтому заявление потерпевшей организации для возбуждения дела не обязательно, а её примирение с обвиняемым дело автоматически не закрывает.
- Конфискация полученного В пункте «а» части 1 статьи 104.1 УК РФ названа только часть 2 статьи 274. Доходы, полученные от преступления по части 1, под эту норму не подпадают.
Чем статья 274 УК РФ отличается от статей 272 и 273
Три нормы главы описывают одно явление с разных сторон, и путают их постоянно. Проще всего разделять их по двум вопросам: кто действовал и что именно он сделал.
| Признак | Статья 272 УК РФ | Статья 273 УК РФ | Статья 274 УК РФ |
|---|---|---|---|
| Кто отвечает | Тот, у кого права доступа не было | Тот, кто написал, передал или запустил программу | Тот, у кого доступ был и кто обязан соблюдать правила |
| Что вменяется | Сам факт неправомерного доступа | Работа с вредоносной программой | Нарушение конкретного пункта конкретного регламента |
| Нужны ли последствия | Да, из закрытого перечня | Нет, состав окончен раньше | Да, и вдобавок крупный ущерб |
| Нужен ли крупный ущерб | Только для части 2 | Только для части 2 | Да, уже для части 1 |
| Максимум по статье | Лишение свободы до 7 лет | Лишение свободы до 7 лет | Лишение свободы до 5 лет |
Границу между статьями 272 и 274 определяет объём прав. Администратор, который работает в системе в рамках своих полномочий и нарушает регламент, идёт по статье 274. Он же, выгрузивший клиентскую базу себе на флешку без всякого права, выходит за пределы полномочий, и это уже неправомерный доступ по статье 272.
Возможна и совокупность. Работник отключил средство защиты вопреки регламенту, а затем через открывшуюся дыру сам же скопировал данные. Первое действие ложится в статью 274, второе в статью 272, и обвинение предъявляет оба состава.
Если через нарушение правил похитили деньги, появляется статья 159.6 УК РФ о мошенничестве в сфере компьютерной информации. Она защищает имущество, а не сами данные, вменяется дополнительно, и защиту по ней ведёт юрист по делам о мошенничестве.
Когда вместо статьи 274 применяют статью 274.1 о критической инфраструктуре
Часть 3 статьи 274.1 УК РФ повторяет ту же конструкцию, но для объектов критической информационной инфраструктуры. Отличий три, и все они не в пользу обвиняемого.
- Крупный ущерб не требуетсяДостаточно уничтожения, блокирования, модификации либо копирования информации, содержащейся в критической инфраструктуре. Порога в миллион рублей там нет.
- Наказание строжеПринудительные работы до пяти лет либо лишение свободы до шести лет, и к любому из них суд вправе добавить запрет занимать определённые должности или заниматься определённой деятельностью до трёх лет.
- Есть шанс уйти от ответственностиПримечание к статье 274.1 освобождает от ответственности по части 3 того, кто активно способствовал раскрытию или расследованию, в том числе принял меры к сохранению следов, если в его действиях нет иного состава.
Рядом стоит статья 274.2 УК РФ о нарушении порядка работы с техническими средствами противодействия угрозам устойчивости сети. Она устроена иначе: отвечают только должностное лицо или индивидуальный предприниматель и только после административного наказания по части 2 статьи 13.42 либо по части 2 статьи 13.42.1 КоАП РФ.
Организация далеко не всегда знает, что её системы отнесены к критической информационной инфраструктуре, а работник тем более. От этого зависит и статья, и её тяжесть, и подследственность. Выяснять статус объекта нужно в первые же дни проверки, а не на стадии предъявления обвинения.
Что делать администратору при инциденте с данными
Служебная записка с датой и временем обнаружения фиксирует, что вы не скрывали событие. Устный доклад руководителю через месяц превращается в утверждение, что вы молчали.
Попытка привести конфигурацию «в нормальный вид» до проверки читается как сокрытие следов и рушит любую защиту. Все изменения после инцидента фиксируются техническими средствами.
Копии регламентов, приказов, заявок в поддержку, переписки с руководством о нехватке ресурсов и об отказе выделить бюджет на защиту. После увольнения доступ к этим документам вы потеряете.
Запросите лист ознакомления и должностную инструкцию с вашей подписью. Если правило до вас не доводили, обязанности его соблюдать не возникло, и это довод по существу обвинения.
Объяснение по служебной проверке потом уходит в материалы уголовного дела вместе с актом. Фраза «я знал, что так делать нельзя, но так было удобнее» закрывает вопрос об умысле.
От суммы зависит, есть ли состав вообще. Требуйте документального подтверждения каждой позиции расчёта и ставьте вопросы о том, какая часть потерь вызвана внешней атакой, а не вашим действием.
Жалоба руководителю следственного органа или прокурору по статье 124 УПК РФ рассматривается в течение трёх суток, а при истребовании дополнительных материалов до десяти суток. Решения и бездействие обжалуются и в районный суд по статье 125 УПК РФ.
Что грозит помимо уголовной статьи
Уголовное дело по статье 274 возбуждают нечасто, а вот другие последствия наступают почти всегда. Их стоит держать в голове и работнику, и компании, а оспаривание дисциплинарного взыскания начинать сразу после приказа.
- Дисциплинарное взыскание вплоть до увольнения за нарушение регламентов и должностной инструкции
- Материальная ответственность работника перед работодателем за причинённый прямой ущерб
- Гражданский иск компании о возмещении вреда, в том числе к подрядчику по договору
- Административная ответственность организации по статьям 13.12 и 13.13 КоАП РФ за нарушение правил защиты информации и работу без нужной лицензии
- Административная ответственность по статье 13.14 КоАП РФ за разглашение информации с ограниченным доступом
- Отдельная ответственность за утечку персональных данных, вплоть до уголовной по статье 272.1 УК РФ
Образцы документов при споре о потере данных
С него начинается проверка, если компания считает, что данные утрачены из-за действий конкретного работника.
Нужно, чтобы защитник официально вступил в дело и получил доступ к материалам проверки.
Пригодится, если в возбуждении дела отказали или проверка по заявлению идёт без решения месяцами.
Часто задаваемые вопросы
Что за статья 274 УК РФ
Какое наказание по статье 274 УК РФ
Кто может отвечать по статье 274 УК РФ
Какой ущерб считается крупным по статье 274 УК РФ
Есть ли состав, если ущерб меньше миллиона
Чем статья 274 отличается от статьи 272 УК РФ
Отвечает ли администратор, если систему взломали снаружи
Нужен ли умысел для статьи 274 УК РФ
Какой срок давности по статье 274 УК РФ
Кто расследует дела по статье 274 УК РФ
Что грозит за нарушение правил работы с критической информационной инфраструктурой
Проведёт консультацию и защитит ваши интересы.








