Я часто задаю клиентам один и тот же вопрос на консультациях: «Вы понимаете, что за сбой на объекте КИИ отвечать будете лично вы?»
И в ответ слышу: «Ну, у нас же есть системный администратор». Тогда я объясняю: системный администратор отвечает за технику. А за отсутствие регламентов и контроля отвечает руководитель. Лично.
Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, за какие именно деяния должностное лицо могут привлечь по статье 274.1 УК РФ, что суды и Пленум Верховного Суда считают тяжкими последствиями, как правильно составить защитный пакет документов и разграничить зоны ответственности ИТ-персонала.
Максимальный срок лишения свободы
До 10 лет (ст. 274.1 УК РФ)
Квалифицирующий признак
Использование служебного положения
Базовый административный штраф
До 500 000 ₽ (ст. 13.12.1)
Правовое толкование ущерба
Постановление Пленума ВС № 37
187-ФЗ — это не только про техническую защиту. Это про персональную ответственность. И в этой статье я разберу, когда директор, собственник или любое должностное лицо может столкнуться не с административным штрафом, а с уголовной статьёй.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
1. За что директора могут посадить по статье 274.1 УК РФ?
Статья 274.1 УК РФ устанавливает ответственность за неправомерное воздействие на критическую информационную инфраструктуру. И судебная практика показывает, что под неё попадают не только хакеры, но и сотрудники организаций — включая руководителей.
Я разберу несколько реальных дел, изменив детали, чтобы не называть конкретные компании.
Дело первое: главный инженер шахты. Руководитель организовал сокрытие от контролирующих органов фактов нарушения правил эксплуатации автоматизированной системы аэрогазового контроля. Система перестала выполнять защитную функцию — отключение электроснабжения при критических концентрациях метана. Это привело к аварии и крупному материальному ущербу. Приговор: 4 года лишения свободы в исправительной колонии общего режима, с лишением права заниматься организационно-распорядительными функциями на 3 года.
Дело второе: системный администратор медицинского учреждения. Сотрудник с доступом к информационной системе использовал вредоносное ПО для майнинга на сервере учреждения здравоохранения. Приговор: нарушение правил эксплуатации объектов КИИ с использованием служебного положения.
Дело третье: продавец салона связи. Оформлял SIM-карты на вымышленные данные, внося недостоверную информацию в информационную систему оператора связи. Суд признал, что эти действия причинили вред объекту КИИ, и квалифицировал их по части 4 статьи 274.1 УК РФ — с использованием служебного положения.
Дело четвёртое: системный администратор учреждения здравоохранения. Получил доступ к базе данных и передал сведения о здоровье пациента через мессенджер. Кроме того, после увольнения сохранил доступ к сетевому оборудованию и использовал его. Приговор: принудительные работы с удержанием из заработной платы.
Что объединяет эти дела? Служебное положение. Суды квалифицируют действия по части 4 статьи 274.1 УК РФ именно потому, что человек использовал доступ, который дала ему должность.
2. Что считается «тяжкими последствиями» при сбое объекта КИИ?
Это один из самых сложных вопросов. Закон использует оценочную категорию, и суды толкуют её по-разному.
Постановление Пленума Верховного Суда №37 от 15 декабря 2022 года относит к тяжким последствиям: длительную приостановку или нарушение работы предприятия, получение доступа к охраняемой законом тайне, предоставление такого доступа неограниченному кругу лиц.
На практике суды признают тяжкими последствиями:
- прекращение функционирования объекта КИИ;
- значительное нарушение работы организации;
- причинение смерти по неосторожности или тяжкого вреда здоровью;
- крупный материальный ущерб.
В деле главного инженера шахты тяжкими последствиями признали аварию на опасном производственном объекте и крупный материальный ущерб. Система, которая должна была защищать людей, перестала это делать — и это стало основанием для реального срока.
3. Кто несёт ответственность за инцидент: директор или ИТ-специалист?
Ответ не бинарный. Ответственность может лежать на обоих.
ИТ-специалист отвечает, если он совершил неправомерные действия: использовал вредоносное ПО, нарушил правила доступа, передал данные третьим лицам. Субъект преступления по статье 274.1 — это лицо, имеющее доступ к объекту КИИ и обязанное соблюдать правила эксплуатации.
Руководитель отвечает, если он создал условия для нарушения: не назначил ответственного, не утвердил правила эксплуатации, не обеспечил контроль, скрывал инциденты от регулятора. В деле главного инженера именно руководитель организовал сокрытие нарушений — и получил реальный срок.
На практике следователи и суды смотрят на документы. Если в должностной инструкции сотрудника написано «несёт ответственность за соблюдение правил эксплуатации», а руководитель не обеспечил эти правила — вопрос к обоим.
4. Как доказать, что руководитель не виноват в сбое?
Доказательство невиновности строится на документах, которые существовали до инцидента, а не были созданы после.
Что работает в вашу пользу:
- приказ о назначении ответственного за обеспечение безопасности объекта КИИ;
- утверждённые правила эксплуатации объекта, с которыми сотрудники ознакомлены под роспись;
- должностные инструкции, в которых чётко распределена ответственность;
- журналы обучения сотрудников по вопросам безопасности КИИ;
- акты проверок — если вы проводили внутренние аудиты и фиксировали устранение нарушений;
- модель угроз и техническое задание на систему безопасности — если они соответствуют реальной инфраструктуре.
Суд в одном из дел оправдал сотрудника, потому что не было доказано, какая именно информация была передана вредоносной программой, и не было установлено, что действия причинили значимый ущерб. Это значит: если вы можете показать, что не было реального вреда и умысла на его причинение, шансы есть.
Но если документов нет — вы не можете доказать, что не были обязаны их создать.
5. Что грозит за сокрытие информации об объекте КИИ?
Это отдельная зона риска. Сокрытие информации об объекте КИИ от ФСТЭК — это не только административное нарушение. Если сокрытие привело к тому, что инцидент не был вовремя выявлен и устранён, это может квалифицироваться как неправомерное воздействие или нарушение правил эксплуатации.
В деле главного инженера шахты именно сокрытие нарушений от контролирующих органов стало ключевым эпизодом обвинения. Руководитель не просто не устранил проблему — он организовал её сокрытие. Результат: реальный срок.
Я всегда говорю клиентам: сокрытие — это не защита. Это усугубление. Суды видят разницу между «не успели оформить» и «сознательно скрывали». И наказывают соответственно.
6. Могут ли привлечь к ответственности собственника бизнеса?
Да, если собственник одновременно является руководителем или лицом, выполняющим организационно-распорядительные функции.
Субъект преступления по части 4 статьи 274.1 УК РФ — это лицо, использующее служебное положение. Если собственник фактически управляет компанией, принимает решения о допуске сотрудников к системам, утверждает правила — он попадает под эту категорию.
Если собственник — просто акционер, не участвующий в оперативном управлении, риск ниже. Но если он подписывает приказы и даёт указания — он субъект.
7. Как должностная инструкция защищает от уголовной статьи?
Должностная инструкция — это доказательство распределения ответственности. Если в ней написано, что конкретный сотрудник несёт ответственность за соблюдение правил эксплуатации объекта КИИ, и он ознакомлен под роспись — это смещает фокус ответственности с руководителя на этого сотрудника.
Но есть условие: инструкция должна быть реальной. Если в ней написано, что сотрудник отвечает за безопасность КИИ, а у него нет доступа к документации, нет обучения, нет ресурсов — суд это увидит.
В деле системного администратора медицинского учреждения именно должностная инструкция стала основанием для квалификации действий по части 4 статьи 274.1 — суд увидел, что сотрудник знал о своих обязанностях и нарушил их.
8. Что делать, если сотрудник уволился и «забрал» доступы?
Это классическая ситуация, и она опасна именно для руководителя.
В деле системного администратора из медицинского учреждения сотрудник после увольнения сохранил логин и пароль от сетевого оборудования и использовал их для удалённого подключения. Суд признал это неправомерным доступом.
Что должен был сделать руководитель:
- отозвать доступы в день увольнения — это техническая обязанность, но ответственность за её невыполнение лежит на руководителе;
- зафиксировать отзыв доступов в журнале или акте;
- обеспечить смену паролей для всех систем, к которым имел доступ уволенный сотрудник;
- проверить логи на предмет несанкционированного доступа после увольнения.
Если этого не сделано — вы создали условия для инцидента. И если инцидент произойдёт, вопрос будет к вам.
9. Как защититься, если инцидент произошёл по вине подрядчика?
Ответственность оператора не снимается передачей функций подрядчику. Это позиция регулятора.
Но есть нюансы. Если организация передала КИИ на аутсорсинг, но у неё остались компьютеры, через которые можно удалённо подключаться к КИИ, она остаётся субъектом КИИ, а её сотрудники — субъектами преступлений.
Что нужно, чтобы защититься:
- договор поручения с чётким перечнем обязанностей подрядчика;
- пункт об ответственности подрядчика за инциденты;
- право на аудит его систем безопасности;
- регламент взаимодействия при инцидентах — кто кому сообщает, в какие сроки;
- документы, подтверждающие, что вы контролировали подрядчика.
Если инцидент произошёл у подрядчика, но у вас есть все эти документы — вы можете доказать, что приняли меры. Это не снимет административную ответственность, но может повлиять на квалификацию.
10. Какие документы нужны, чтобы доказать отсутствие вины?
Это тот набор, который должен существовать до инцидента, а не после. При проверке или следствии критически важно предъявить:
Блок статуса и категорирования: приказ о создании комиссии по категорированию, акт категорирования объекта КИИ, сведения, направленные в ФСТЭК.
Блок эксплуатации: правила эксплуатации объекта КИИ, утверждённые руководителем, должностные инструкции с распределением ответственности, журналы обучения сотрудников, журналы доступа к объекту.
Блок защиты: модель угроз, техническое задание на систему безопасности, документы на СЗИ (сертификаты, настройки), журналы мониторинга.
Блок инцидентов и подрядчиков: регламент реагирования на инциденты, журнал инцидентов, акты расследования, договоры поручения, акты доступа, переписка об инцидентах.
Мы с «Стратегией Ра» и «Сайт Мэйкерс» готовим этот пакет для клиентов — не как «папку для проверки», а как систему, которая реально работает.
Как мы готовим этот блок документов вместе с документами и техникой
Защита первого лица компании от личных уголовных рисков по статье 274.1 УК РФ невозможно реализовать шаблонными бумагами. Это комплексная система распределения ответственности, которую наш триумвират выстраивает по шагам:
- Первый этап — аудит. Я и «Стратегия Ра» подтверждаем статус субъекта КИИ, «Сайт Мэйкерс» проводит техническую инвентаризацию систем: что есть, какие функции выполняет, как связано.
- Второй этап — разработка документов. Мы готовим приказ о создании комиссии, положение о комиссии, методику категорирования, форму акта. Всё — под конкретную компанию.
- Третий этап — сопровождение комиссии. Мы помогаем провести заседания, рассчитать показатели значимости, оформить акты категорирования.
- Четвёртый этап — взаимодействие с ФСТЭК. Готовим сведения для направления в ФСТЭК, отвечаем на замечания, корректируем документы.
- Пятый этап — техническая защита. «Сайт Мэйкерс» приводит объекты КИИ в соответствие с требованиями ФСТЭК: настраивает системы безопасности, разграничение доступа, логирование, мониторинг.
Что я говорю клиентам в конце этой работы: статья 274.1 — это не про хакеров. Это про то, что происходит внутри компании, когда правила существуют только на бумаге. Суды привлекают руководителей за сокрытие, за допуск без документов, за отсутствие контроля. И наказывают реальными сроками.
Мы делаем так, чтобы у вас были документы, которые защищают. Юридическая позиция — моя. Документы — «Стратегия Ра». Техника — «Сайт Мэйкерс». Вместе это закрывает тему ответственности руководителя полностью.