Top.Mail.Ru

Неправомерное воздействие на критическую информационную инфраструктуру по статье 274.1 УК РФ

Статья 274.1 УК РФ пугает даже тех, кто ничего не ломал. Под неё попадают и внешние атаки на объекты страны, и записи, внесённые в рабочую систему больницы или оператора связи не тем человеком и не по тем правилам.

Коротко
  • Статья 274.1 УК РФ защищает критическую информационную инфраструктуру страны и содержит пять частей
  • Часть 1 наказывает создание, распространение и использование программ, заведомо предназначенных для воздействия на КИИ, и наступления последствий не требует
  • Части 2 и 3 материальные: нужны уничтожение, блокирование, модификация либо копирование информации, содержащейся в КИИ
  • Часть 4 добавляет группу лиц, организованную группу и служебное положение, часть 5 говорит о тяжких последствиях
  • Максимум по статье доходит до десяти лет лишения свободы, а по части 1 нижняя граница лишения свободы начинается с двух лет
  • Примечание к статье позволяет освободить от ответственности по части 3 того, кто активно способствовал раскрытию и расследованию
  • Расследуют такие дела следователи органов федеральной службы безопасности
10 летмаксимум лишения свободы по части 5 статьи 274.1
1 млн ₽верхняя граница штрафа по частям 1 и 2
5 частейстолько частей в статье 274.1 УК РФ
10 летсрок давности по тяжким частям статьи

Что делать, если вас обвиняют по статье 274.1 УК РФ

Дела по этой статье ведут следователи органов федеральной службы безопасности, а материалы часто уходят под гриф. Оценить, действительно ли система относится к критической инфраструктуре и доказаны ли последствия, без защитника почти невозможно. Такую работу берёт на себя адвокат по уголовным делам.

Что относится к критической информационной инфраструктуре

Само понятие уголовный кодекс не раскрывает. Он отсылает к отдельному федеральному закону о безопасности критической информационной инфраструктуры Российской Федерации, и уже там сказано, какие объекты и какие организации к ней относятся.

Зато сам текст статьи 274.1 называет объекты воздействия, и этот перечень стоит запомнить. В части 3 прямо перечислены информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления и сети электросвязи, относящиеся к критической инфраструктуре.

  • Информационные системы Базы данных и прикладные системы организации: медицинские информационные системы, биллинг оператора связи, системы учёта в банке. Именно они чаще всего становятся предметом дела.
  • Информационно-телекоммуникационные сети Сетевая инфраструктура, через которую передаются данные значимого объекта. Воздействие на неё оценивают так же, как воздействие на саму информацию.
  • Автоматизированные системы управления Промышленные системы, которые управляют технологическими процессами на производстве, в энергетике и на транспорте. Здесь чаще всего и возникает разговор о тяжких последствиях.
  • Сети электросвязи Норма называет их отдельной строкой в части 3. Для операторов связи отсюда следует, что нарушение правил доступа к своей же сети может попасть под уголовную статью.
  • Кому принадлежат объекты Закон о безопасности КИИ относит к субъектам государственные органы и организации, работающие в определённых сферах. Форма собственности значения не имеет: частная клиника и частный оператор связи попадают под него так же, как государственные.
  • Сферы деятельности По закону о безопасности КИИ речь идёт о здравоохранении, науке, транспорте, связи, энергетике, банковской сфере и иных сферах финансового рынка, топливно-энергетическом комплексе, атомной энергетике, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности.

Практический вывод простой. Прежде чем спорить о деянии, проверяют статус самой системы. Если объект не отнесён к критической инфраструктуре и не прошёл категорирование, статья 274.1 отпадает, и на это указывают в жалобе на постановление о возбуждении дела, а остаются общие статьи 272, 273 и 274 УК РФ.

Что говорит закон

Статья 274.1 УК РФ описывает три самостоятельных деяния.

Показать целиком
Часть 1 наказывает создание, распространение и (или) использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для неправомерного воздействия на критическую информационную инфраструктуру Российской Федерации, в том числе для уничтожения, блокирования, модификации, копирования информации, содержащейся в ней, или нейтрализации средств защиты указанной информации. Часть 2 говорит о неправомерном доступе к охраняемой компьютерной информации, содержащейся в критической инфраструктуре, если он повлёк уничтожение, блокирование, модификацию либо копирование такой информации. Часть 3 наказывает нарушение правил эксплуатации средств хранения, обработки или передачи такой информации либо правил доступа к ней, если оно повлекло те же последствия.

Почему часть 1 статьи 274.1 не требует последствий

Это видно прямо из текста нормы, и различие принципиальное. В частях 2 и 3 стоят обороты «если он повлёк» и «если оно повлекло», а в части 1 такой оговорки нет вовсе.

Значит, состав по части 1 формальный. Преступление окончено в момент создания, распространения или использования программы либо иной компьютерной информации. Сработала она или нет, добрался ли кто-то до защищаемых данных, для квалификации неважно.

  1. СозданиеНаписание программы или подготовка иной компьютерной информации, заведомо предназначенной для воздействия на КИИ. Достаточно готового работоспособного продукта, применять его не требуется.
  2. РаспространениеПередача другим лицам любым способом: выкладывание в сеть, продажа, пересылка в мессенджере. Круг получателей значения не имеет.
  3. ИспользованиеЗапуск программы или применение подготовленной информации по назначению. Именно здесь часть 1 чаще всего пересекается с частью 2, и тогда вменяют обе.
  4. Слово «заведомо»Ключевой признак субъективной стороны. Обвинение обязано доказать, что человек понимал назначение программы и знал, что она нацелена именно на критическую инфраструктуру.
  5. Что перечислено «в том числе»Уничтожение, блокирование, модификация, копирование информации и нейтрализация средств её защиты. Перечень открытый: он поясняет, что считается неправомерным воздействием, но не исчерпывает его.

Отсюда и главный довод, на котором строится защита подсудимого по части 1. Спор идёт не о вреде, которого может не быть, а о назначении самой программы и об осведомлённости человека. Инструмент тестирования защищённости и вредоносная программа внешне похожи, а различает их цель, ради которой инструмент создан и применён.

Пришли с обыском по делу о КИИ?

Юрист оценит, относится ли система к критической инфраструктуре, и разберёт, какая часть статьи применима к вашим действиям.

Полина Недашковскаяюрист Амулекс

Части статьи 274.1 УК РФ и наказание по каждой из них

Частей пять, и построены они по-разному. Первые три описывают самостоятельные способы воздействия, а четвёртая и пятая усиливают ответственность за любое из них.

  • Часть 1, программы и иная компьютерная информация Принудительные работы до пяти лет с ограничением свободы до двух лет или без такового либо лишение свободы от двух до пяти лет со штрафом от 500 тысяч до 1 миллиона рублей или в размере дохода за период от одного года до трёх лет. Оговорки «или без такового» у штрафа нет, поэтому вместе с лишением свободы суд назначает его обязательно.
  • Часть 2, неправомерный доступ Нужны последствия: уничтожение, блокирование, модификация либо копирование информации, содержащейся в КИИ. Принудительные работы до пяти лет со штрафом от 500 тысяч до 1 миллиона рублей и с ограничением свободы до двух лет или без такового либо лишение свободы от двух до шести лет со штрафом в том же размере.
  • Часть 3, нарушение правил эксплуатации и доступа Часть для своих: работников и подрядчиков, которые имели законный доступ, но нарушили правила. Принудительные работы до пяти лет либо лишение свободы до шести лет, и то и другое с запретом занимать определённые должности до трёх лет или без такового, то есть по усмотрению суда.
  • Часть 4, группа и служебное положение Охватывает деяния частей 1, 2 и 3, совершённые группой лиц по предварительному сговору, организованной группой либо лицом с использованием своего служебного положения. Наказание одно: лишение свободы от трёх до восьми лет с запретом занимать должности до трёх лет или без такового.
  • Часть 5, тяжкие последствия Охватывает деяния всех предыдущих частей, если они повлекли тяжкие последствия. Лишение свободы от пяти до десяти лет с запретом занимать определённые должности до пяти лет или без такового. Что считать тяжкими последствиями, закон не раскрывает, оценивает суд.

Обратите внимание на нижние границы. По части 1 лишение свободы начинается с двух лет, по части 4 с трёх, по части 5 с пяти. Это означает, что назначить меньше суд может только со ссылкой на статью 64 УК РФ, а спор о сроке продолжают через обжалование приговора.

Примечание к статье 274.1 УК РФ об освобождении от ответственности

Норма даёт особый выход, но только для одной части. Он работает по части 3, то есть для тех, кто нарушил правила эксплуатации или правила доступа, а не для внешних атак.

Примечание к статье 274.1 УК РФ

Примечание работает только по части 3 и написано как обязанность, а не как право суда.

Показать целиком
Лицо, совершившее преступление, предусмотренное частью третьей настоящей статьи, освобождается от уголовной ответственности, если оно активно способствовало раскрытию и (или) расследованию преступления, в том числе предприняло необходимые меры по сохранению следов неправомерного воздействия на критическую информационную инфраструктуру Российской Федерации, и если в его действиях не содержится иного состава преступления.

Формулировка написана как обязанность, а не как право суда: слово «освобождается» не оставляет усмотрения. Но условия жёсткие, и разбирать их нужно по пунктам.

  • Освобождение работает только по части 3, к частям 1, 2, 4 и 5 оно не относится
  • Нужно активное способствование раскрытию либо расследованию, простого признания вины мало
  • Отдельно названы меры по сохранению следов неправомерного воздействия на инфраструктуру
  • В действиях человека не должно быть иного состава преступления
  • Отсюда практический вывод: логи и образы систем нельзя затирать, они и есть те самые следы

Чем статья 274.1 отличается от статей 272, 273 и 274 УК РФ

Статья 274.1 повторяет конструкции трёх соседних норм, но добавляет к ним особый предмет. Она специальная, а значит при воздействии на критическую инфраструктуру применяется вместо общих статей, а не вместе с ними.

Признак Статья 274.1 УК РФ Статья 272 УК РФ Статья 273 УК РФ Статья 274 УК РФ
Предмет Информация и объекты КИИ Любая охраняемая законом компьютерная информация Вредоносные программы и информация Средства хранения и передачи информации, сети
Нужен ли ущерб Нет ни в одной части Крупный ущерб только для части 2 Крупный ущерб только для части 2 Да, крупный ущерб по части 1
Нужны ли последствия Нет по части 1, да по частям 2 и 3 Да по части 1 Нет по части 1 Да по части 1
Максимум по статье Лишение свободы до 10 лет Лишение свободы до 7 лет Лишение свободы до 7 лет Лишение свободы до 5 лет
Кто расследует Следователи органов ФСБ Следователи органов внутренних дел Следователи органов внутренних дел Следователи органов внутренних дел
  1. Граница со статьёй 272Обе нормы говорят о неправомерном доступе с последствиями. Различие в предмете: если охраняемая информация содержится в критической инфраструктуре, работает часть 2 статьи 274.1, если нет, статья 272.
  2. Граница со статьёй 273Статья 273 наказывает вредоносные программы вообще. Часть 1 статьи 274.1 выделяет из них те, что заведомо предназначены для воздействия на КИИ. Универсальный шифровальщик, который случайно попал в больницу, и инструмент, написанный под конкретную промышленную систему, оцениваются по-разному.
  3. Граница со статьёй 274Обе нормы про нарушение правил эксплуатации. Но статья 274 требует не только последствий, но и крупного ущерба, а часть 3 статьи 274.1 обходится одними последствиями. Порог входа в уголовное дело у инфраструктурной нормы ниже.
  4. Совокупности со статьями 272, 273 и 274 нетСпециальная норма поглощает общую. Дополнительно квалифицировать то же деяние ещё и по статье 272 или 273 не требуется, а лишняя статья в обвинении становится поводом для его изменения.
  5. Что бывает рядомСовокупность возможна с другими составами: с хищением, если данные использовали для вывода денег, со статьёй 272.1 УК РФ, если речь о персональных данных, с должностными статьями, если человек действовал как работник организации.

Порядок дела по статье 274.1 УК РФ

  • Категория преступления Часть 1 относится к преступлениям средней тяжести, максимум по ней пять лет. Части 2, 3, 4 и 5 относятся к тяжким преступлениям: их максимумы шесть, шесть, восемь и десять лет, а по части 4 статьи 15 УК РФ тяжкими признаются умышленные деяния с максимумом не свыше десяти лет.
  • Сроки давности Шесть лет по части 1 и десять лет по частям 2, 3, 4 и 5. Отсчёт по статье 78 УК РФ идёт со дня совершения деяния, а течение срока приостанавливается, если человек уклоняется от следствия или суда.
  • Форма вины Неосторожность ни в одной части прямо не названа. По части 2 статьи 24 УК РФ деяние, совершённое только по неосторожности, наказуемо лишь тогда, когда это прямо предусмотрено статьёй Особенной части. Поэтому и часть 3, где речь о нарушении правил, разбирают как умышленный состав.
  • Возраст ответственности Шестнадцать лет по части 1 статьи 20 УК РФ. В перечне составов с ответственностью с четырнадцати лет статьи 274.1 нет.
  • Кто расследует Следователи органов федеральной службы безопасности: статья 274.1 прямо названа в пункте 2 части 2 статьи 151 УПК РФ. По части 5 той же статьи следствие вправе вести и следователь органа, выявившего преступление. Дознание по статье не проводится.
  • Какой суд рассматривает дело По общему правилу районный суд. Если в материалах есть сведения, составляющие государственную тайну, дело по пункту 3 части 3 статьи 31 УПК РФ переходит в верховный суд республики, краевой или областной суд, суд города федерального значения.
  • Вид обвинения Публичное. Дело возбуждают без заявления потерпевшей организации, а её позиция о том, что вреда не было, сама по себе преследование не прекращает.
  • Конфискация Статья 274.1 названа в пункте «а» части 1 статьи 104.1 УК РФ, поэтому деньги и имущество, полученные от такого преступления, конфискуются. Оборудование, которым совершалось деяние, конфискуют по пункту «г». Примечание 1 к той же статье относит статью 274.1 к деятельности, направленной против безопасности Российской Федерации.

Что делать организации и работнику при инциденте с КИИ

1
Зафиксируйте состояние систем

Снимите образы, сохраните журналы событий и сетевой трафик до любых восстановительных работ. Примечание к статье прямо называет меры по сохранению следов условием освобождения по части 3.

2
Не переустанавливайте систему сгоряча

Быстрый откат из резервной копии уничтожает следы, а потом именно вам придётся объяснять, почему логи исчезли. Восстанавливать сервис можно параллельно, на отдельном оборудовании.

3
Проверьте статус самого объекта

Есть ли решение о категорировании, отнесена ли система к значимым объектам, попадает ли организация в перечень субъектов КИИ. От этого зависит, работает статья 274.1 или общие нормы.

4
Разграничьте роли внутри организации

Кто имел законный доступ, кто нарушил правила, кто действовал извне. Часть 3 адресована своим, часть 2 внешнему доступу, и попытка вменить работнику всё сразу разбирается именно здесь.

5
Поднимите внутренние регламенты

По части 3 нарушение оценивается через правила эксплуатации и доступа. Если правил в организации не было или работник с ними не был ознакомлен под подпись, нарушать было нечего.

6
Не давайте объяснений без защитника

Фраза «я знал, что так делать нельзя, но всё равно зашёл» закрывает вопрос об умысле в первый же день. Право не свидетельствовать против себя действует с самого начала проверки.

7
Обсудите примечание, если речь о части 3

Активное способствование раскрытию и расследованию плюс сохранение следов дают основание для освобождения от ответственности. Решение об этом принимается по материалам дела, поэтому позицию выстраивают с первого допроса.

8
Обжалуйте нарушения

Жалобу руководителю следственного органа или прокурору по статье 124 УПК РФ рассматривают в течение трёх суток, а при истребовании материалов до десяти суток. Действия, бездействие и решения следствия обжалуются и в районный суд по статье 125 УПК РФ.

Образцы документов по делу о критической инфраструктуре

Заявление о приглашении адвоката к участию в деле

Нужно, чтобы защитник вступил в дело с первого дня и получил доступ к материалам, включая заключения специалистов.

Открыть образец

Жалоба прокурору на бездействие

Пригодится, когда изъятое оборудование не возвращают, а решение по материалу проверки не принимают месяцами.

Открыть образец

Апелляционная жалоба по уголовному делу

Нужна, если приговор вынесен и вы не согласны с частью статьи или с оценкой последствий.

Открыть образец

Часто задаваемые вопросы

Что такое статья 274.1 УК РФ
Это уголовная норма о неправомерном воздействии на критическую информационную инфраструктуру Российской Федерации. В ней пять частей: создание и использование программ для воздействия на КИИ, неправомерный доступ с последствиями, нарушение правил эксплуатации и доступа, групповое или служебное совершение и тяжкие последствия.
Какое наказание по статье 274.1 УК РФ
По части 1 лишение свободы от двух до пяти лет со штрафом от 500 тысяч до 1 миллиона рублей либо принудительные работы до пяти лет. По части 2 до шести лет, по части 3 до шести лет, по части 4 от трёх до восьми лет, по части 5 от пяти до десяти лет лишения свободы.
Что грозит по части 4 статьи 274.1 УК РФ
Часть 4 охватывает деяния частей 1, 2 и 3, совершённые группой лиц по предварительному сговору, организованной группой либо лицом с использованием служебного положения. Наказание одно: лишение свободы от трёх до восьми лет с запретом занимать определённые должности до трёх лет, который суд назначает по своему усмотрению.
Что грозит по части 3 статьи 274.1 УК РФ
Принудительные работы до пяти лет либо лишение свободы до шести лет, и то и другое с запретом занимать определённые должности или заниматься определённой деятельностью до трёх лет или без такового. Часть 3 адресована тем, кто имел законный доступ и нарушил правила эксплуатации или правила доступа.
Что относится к критической информационной инфраструктуре
Информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления и сети электросвязи субъектов КИИ. Сами субъекты и сферы их работы определяет отдельный федеральный закон о безопасности критической информационной инфраструктуры, а уголовный кодекс такого понятия не раскрывает.
Нужны ли последствия для состава по части 1 статьи 274.1
Нет. В частях 2 и 3 стоят обороты «если он повлёк» и «если оно повлекло», а в части 1 такой оговорки нет. Преступление окончено в момент создания, распространения или использования программы либо иной компьютерной информации, заведомо предназначенной для воздействия на КИИ.
Чем статья 274.1 отличается от статьи 272 УК РФ
Различие в предмете. Статья 272 наказывает неправомерный доступ к любой охраняемой законом компьютерной информации, а часть 2 статьи 274.1 к информации, которая содержится в критической инфраструктуре. Специальная норма применяется вместо общей, а не вместе с ней.
Чем статья 274.1 отличается от статьи 273 УК РФ
Статья 273 говорит о вредоносных программах вообще. Часть 1 статьи 274.1 выделяет программы и иную компьютерную информацию, заведомо предназначенные для неправомерного воздействия именно на критическую инфраструктуру. Слово «заведомо» переносит спор на осведомлённость человека о назначении инструмента.
Чем статья 274.1 отличается от статьи 274 УК РФ
Обе нормы о нарушении правил эксплуатации, но статья 274 требует ещё и крупного ущерба. Часть 3 статьи 274.1 обходится последствиями в виде уничтожения, блокирования, модификации либо копирования информации, поэтому порог входа в уголовное дело у неё ниже.
Можно ли освободиться от ответственности по статье 274.1
Примечание к статье позволяет это по части 3. Условия такие: активное способствование раскрытию и расследованию, в том числе меры по сохранению следов воздействия на инфраструктуру, и отсутствие в действиях иного состава преступления. На части 1, 2, 4 и 5 примечание не распространяется.
Кто расследует дела по статье 274.1 УК РФ
Следователи органов федеральной службы безопасности: статья прямо названа в пункте 2 части 2 статьи 151 УПК РФ. Следствие вправе вести и следователь того органа, который выявил преступление. Дознание по статье не проводится.
Какой срок давности по статье 274.1 УК РФ
Шесть лет по части 1 как по преступлению средней тяжести и десять лет по частям 2, 3, 4 и 5 как по тяжким преступлениям. Срок считается со дня совершения деяния и приостанавливается, если человек уклоняется от следствия или суда.
Опытный адвокат по уголовным делам

Проведёт консультацию и защитит ваши интересы.

Полина Недашковскаяюрист Амулекс

Это полезная страница?

Ваш голос поможет улучшить наш сайт:

Автор статьи
Полина Недашковская Автор статьи опыт 9 лет

Опытный юрист с более чем 9-летним стажем работы с запросами клиентов и компаний. Эксперт в области гражданского права, специализируется на сложных делах, требующих глубоких знаний и нестандартных решений. Регулярно публикует статьи в юридическом журнале AMULEX, делясь с читателями экспертным взглядом и анализом актуальных правовых вопросов.

об эксперте ⟶
Блог
Подписаться
Уведомить о
guest
0 Комментарии
Популярные
Новые Старые
Межтекстовые Отзывы
Посмотреть все комментарии
[ya_carousel] [ya_fullscreen]
Информация, представленная на странице, не является юридической консультацией или правовым заключением и не может быть применима в иной конкретной ситуации. Для получения профессиональной юридической поддержки рекомендуется обратиться к нам. Статья основана на анализе действующих нормативных актов на момент публикации и актуальна только на дату публикации.
я тебе ниже дам код, а ты оберни его по инструкции.