
Наша компания оказывает помощь по написанию статей по предмету Уголовное право. Используем только актуальное законодательство, проекты федеральных законов, новейшую научную литературу и судебную практику. Предлагаем вам воспользоваться нашими услугами. На все выполняемые работы даются гарантии
Вернуться к списку статей по юриспруденции
КВАЛИФИКАЦИЯ НЕОСТОРОЖНЫХ ПРЕСТУПЛЕНИЙ В СФЕРЕ КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
Е.А. РУССКЕВИЧ
Квалификация неосторожных преступлений в сфере компьютерной информации мало разработана в науке уголовного права. Связано это не только с меньшим влиянием неосторожных преступлений на состояние и динамику преступности в целом. Причина в специфике отечественной модели законодательного определения оснований ответственности за посягательства в сфере информационной безопасности. Первоначальная редакция гл. 28 УК РФ из трех компьютерных преступлений лишь в одном случае и альтернативно предполагала возможность неосторожной формы вины - при нарушении правил эксплуатации ЭВМ, системы ЭВМ или их сети (ст. 274 УК РФ). В то же время криминообразующий признак нормы, предполагающий наступление неоднородных общественно опасных последствий в виде уничтожения, блокирования или модификации информации ЭВМ и одновременно с этим существенного вреда охраняемым законом интересам, изначально предопределил возникновение значимых препятствий на пути ее применения. Это получило свое подтверждение на практике - норма применялась эпизодически (не считая "статистического скачка" в 2001 г., когда было зарегистрировано 119 таких преступлений <1>). Поправки 2011 г., когда оценочные последствия в виде существенного вреда были заменены на причинение крупного ущерба, мало изменили ситуацию. В результате доктрина не имела повода к обсуждению проблемы неосторожных компьютерных преступлений, продолжая фокусировать свое внимание на вопросах квалификации посягательств исключительно умышленных.
--------------------------------
<1> Важно обратить внимание на то, что далеко не все из указанных преступлений были совершены именно с неосторожной формой вины.
Положение принципиально изменилось с момента появления в 2017 г. специальной нормы об ответственности за неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации (ст. 274.1 УК РФ) (далее - КИИ): в ч. 3 нормы содержится описание схожего с предусмотренным ст. 274 УК РФ деянием, состоящим в нарушении специальных правил доступа или эксплуатации информационных ресурсов с той лишь разницей, что последние должны быть отнесены именно к критической информационной инфраструктуре. Однако в ст. 274.1 УК РФ законодатель прибегает к другому критерию криминализации, отказывается от признака крупного ущерба и указывает на наступление общественно опасных последствий в виде причинения вреда объектам критической информационной инфраструктуры. С этого момента уголовная ответственность за преступную неосторожность в сфере информационной безопасности из гипотетической перешла в актуальную.
Нельзя утверждать, что практика по делам о неосторожных преступлениях, связанных с нарушением специальных правил на объектах КИИ, имеет массовый характер или хотя бы сложилась. Но при этом изучение судебных решений уже позволяет выделить ряд проблем, требующих своего теоретического осмысления.
Объект критической информационной инфраструктуры Российской Федерации как предмет преступления при нарушении правил доступа или эксплуатации по смыслу ч. 3 ст. 274.1 УК РФ
По делам о неправомерном воздействии на объекты критической информационной инфраструктуры Российской Федерации ключевым вопросом является определение предмета преступного посягательства. Представляется спорным подход, согласно которому ст. 274.1 УК РФ должна применяться в случаях, когда пострадавший от неосторожных действий информационный ресурс не был категорирован Федеральной службой по техническому и экспортному контролю Российской Федерации (ФСТЭК России). Так, в одном из решений суд заключил: "Приведенным признакам критической информационной инфраструктуры Российской Федерации автоматизированная информационная система "Газпромбанка" соответствует, поскольку содержит в себе достоверное отражение персональных данных клиентов, сведения о финансовых инструментах и операциях, составляющих банковскую тайну. Таким образом, вопреки доводам защиты к объектам критической информационной инфраструктуры информационная система "Газпромбанка" отнесена в силу Федерального закона от 26 июля 2017 года, при этом дата присвоения ей категории значимости уже как объекту критической информационной инфраструктуры предметом доказывания по настоящему уголовному делу не является" <2>.
--------------------------------
<2> Определение Самарского областного суда от 10 июня 2025 г. по делу N 22-1353/2025. URL: https://oblsud--sam.sudrf.ru/.
Приведенный вывод основан на том, что информационный ресурс приобретает статус критической значимости, так сказать, автоматически ввиду соответствия критериям, указанным в Федеральном законе от 26 июля 2017 г. N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации". Но такой подход не соответствует критерию формальной определенности и противоречит регулятивному законодательству. Так, в соответствии с п. 17 Постановления Правительства РФ от 8 февраля 2018 г. N 127 "Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений" в течение 10 рабочих дней со дня утверждения соответствующий акт должен быть направлен в ФСТЭК России. Федеральный орган исполнительной власти проверяет представленные сведения и может принять одно из следующих решений: 1) подтвердить категорию значимости объекта и внести соответствующие сведения в реестр; 2) изменить категорию и 3) отменить решение о категорировании объекта. Соответствующие выписки из реестра либо содержание принятого решения об отсутствии оснований для категорирования направляются субъекту КИИ.
Таким образом, принятие решения комиссией субъекта КИИ имеет предварительный характер. Объект КИИ возникает в правовом поле, в том числе как предмет преступного посягательства по смыслу ст. 274.1 УК РФ, только с момента принятия решения ФСТЭК России. С учетом этого неправомерное воздействие на обеспечивающие критические процессы информационные системы, автоматизированные системы управления, базы данных и т.д., не прошедшие процедуру категорирования, необходимо квалифицировать в зависимости от обстоятельств содеянного по ст. 272 или 274 УК РФ.
Объект КИИ как предмет преступления, предусмотренного ст. 274.1 УК РФ, характеризуется двумя обязательными признаками: объективно-функциональным и формально-юридическим. Первый признак указывает на то, что конкретная информационная система, база данных и т.п. реально функционирует в одной из критически важных сфер государства (оборона, здравоохранение, транспорт, энергетика и т.д.). Суть формально-юридического признака заключается в том, что соответствующие автоматизированные системы управления приобретают статус объекта КИИ только после прохождения установленной законом процедуры <3>.
--------------------------------
<3> См.: Русскевич Е.А., Чекунов И.Г. Квалификация неправомерного воздействия на критическую информационную инфраструктуру Российской Федерации // Уголовное право. 2022. N 5. С. 26 - 35.
Данный подход к пониманию объекта КИИ находит поддержку и на уровне правоприменения. Суды в подавляющем большинстве случаев, раскрывая содержание предмета преступления, предусмотренного ст. 274.1 УК РФ, ссылаются именно на официальный ответ из ФСТЭК России о категорировании конкретного информационного ресурса <4>.
--------------------------------
<4> См.: Определение Кемеровского областного суда от 4 июля 2024 г. по делу N 22-2522/2024. URL: https://oblsud--kmr.sudrf.ru/; приговор Вахитовского районного суда г. Казани от 3 декабря 2024 г. по делу N 1-480/2024. URL: https://vahitovsky--tat.sudrf.ru/; приговор Курганского городского суда от 14 марта 2023 г. по делу N 1-143/2023. URL: https://kurgansky--krg.sudrf.ru/; приговор Мытищинского городского суда Московской области от 4 июня 2025 г. по делу N 1-275/2025. URL: https://mitishy--mo.sudrf.ru/; приговор Петушинского районного суда Владимирской области от 24 мая 2022 г. по делу N 1-85/2022. URL: https://petushinsky--wld.sudrf.ru/; приговор Центрального районного суда г. Калининграда от 19 мая 2022 г. по делу N 1-179/2022. URL: https://centralny--kln.sudrf.ru/.
Определение формы вины в преступлении, связанном с нарушением специальных правил эксплуатации средств, относящихся к КИИ, по смыслу ч. 2 ст. 24 УК РФ
Вопреки сложившемуся в отечественной теории уголовного права и судебной практике подходу о допустимости конструирования отдельных составов преступлений таким образом, что их субъективная сторона может характеризоваться как умышленной, так и неосторожной формой вины, изучение правоприменительной практики по делам о нарушении специальных правил безопасной эксплуатации объектов КИИ позволило выявить позицию, согласно которой за деяния, совершенные по неосторожности, уголовная ответственность наступает лишь в случаях, когда это специально указано в Особенной части УК РФ.
Так, в решении по делу Александрова суд указывает: "Кроме того, согласно ст. 25 УК РФ, инкриминируемое Александрову по ч. 4 ст. 274.1 УК РФ преступление относится к категории умышленных, что означает, что в ходе совершения преступления он должен был осознавать не только общественную опасность и характер совершаемого деяния, но также предвидеть возможность или неизбежность причинения указанных в обвинительном заключении последствий и желать их наступления. Вместе с тем в самом обвинительном заключении преступное деяние описано как умышленное, однако его субъективное отношение к последствиям описано как неосторожное: проявил преступную небрежность, не предвидя возможности наступления общественно опасных последствий своих действий, хотя при необходимой внимательности и предусмотрительности должен и мог предвидеть эти последствия. Тогда как согласно ст. 24 УК РФ деяние, совершенное только по неосторожности, признается преступлением лишь в случае, когда это специально предусмотрено соответствующей статьей Особенной части УК РФ. В свою очередь, диспозиция вышеназванной статьи не имеет ссылок о совершении данного преступления по неосторожности. Состав преступления, предусмотренный ст. 274.1 УК РФ, является материальным. Таким образом, преступным является не сам по себе факт нарушения правил эксплуатации, а совершение этого деяния, повлекшее причинение указанных в законе последствий. Из показаний Александрова и установленных в судебном заседании обстоятельств дела установлено, что Александров не имел умысла на причинение в результате своих действий вредоносных последствий КИИ, а лишь желал помочь своей знакомой и не предполагал, что это повлечет утечку информации. Таким образом, совершенное Александровым деяние, повлекшее утечку информации, является неосторожным и не подпадает под признаки преступления, предусмотренного ст. 274.1 УК РФ" <5>.
--------------------------------
<5> Приговор Кировского районного суда г. Перми от 7 июля 2021 г. по делу N 1-181/2021. URL: https://kirov--perm.sudrf.ru/.
С подобным толкованием субъективной стороны нарушения специальных правил эксплуатации объектов КИИ согласиться нельзя. Соответствующее преступление в сфере компьютерной информации может быть совершено умышленно или по неосторожности, что следует из трактовки содержания ч. 2 ст. 24 УК РФ высшим судебным органом <6>.
--------------------------------
<6> См.: пункт 4 Постановления Пленума Верховного Суда РФ от 18 октября 2012 г. N 21 "О применении судами законодательства об ответственности за нарушения в области охраны окружающей среды и природопользования"; п. 60 Постановления Пленума Верховного Суда РФ от 18 мая 2023 г. N 11 "О практике рассмотрения судами уголовных дел о преступлениях против военной службы" // СПС "КонсультантПлюс".
Ненадлежащее исполнение профессиональных обязанностей сотрудником службы информационной безопасности как нарушение правил эксплуатации объектов критической информационной инфраструктуры Российской Федерации
Статья 274.1 УК РФ формально может быть применена к любым фактам профессиональной некомпетентности, т.е., по сути, к дисциплинарным проступкам, приведшим к причинению вреда объекту КИИ. Казалось бы, само по себе это не ново. Соглашаемся же мы с тем, что ненадлежащее оказание медицинской помощи может быть квалифицировано по ст. 109, 118 УК РФ. Вместе с тем в последнем случае мы имеем четко выраженные в законе и справедливые критерии криминализации - смерть и тяжкий вред здоровью человека. Однако в ч. 3 ст. 274.1 УК РФ таким соответствующим признаком общественно опасных последствий назван вред объекту КИИ, который, думается, не совсем соответствует требованию формальной определенности уголовно-правового запрета, создавая тем самым предпосылки для избыточной усмотрительности правоприменителя.
Решение вопроса о вменении данного признака и, следовательно, о возможности уголовной ответственности должно быть основано на ряде положений теории уголовного права. Прежде всего указанные в ч. 3 ст. 274.1 УК РФ правила доступа и эксплуатации должны быть юридически обязательными (приняты надлежащим субъектом и в установленном порядке), определенными (правила не должны содержать противоречий, пробелов или общих формулировок по типу "обеспечивает безопасность", "осуществляет все необходимые меры" и т.п.) и доведенными до сведения конкретного лица (нарушение правил, о которых специалист не знал и по обстоятельствам дела не мог знать, не может служить основанием для наступления ответственности при инциденте информационной безопасности).
Кроме того, действия системного администратора, специалиста отдела информационной безопасности и т.п. в принципе не должны рассматриваться с точки зрения каузальности с вредом объекту КИИ при отсутствии нарушения соответствующих правил. При этом обвинение не может основываться на имеющихся в открытом доступе стандартах и лучших практиках информационной безопасности (ISO 27001, CIS Benchmarks и др.), если они не получили своего отражения во внутренних документах субъекта КИИ. В противном случае специалист будет привлечен к уголовной ответственности не за нарушение им конкретных правил, а за незнание или игнорирование "лучшего опыта в мире", что, думается, недопустимо. Как справедливо пишет Н.И. Пикуров, отсутствие в постановлении о привлечении в качестве обвиняемого или в приговоре ссылки на нарушение предписаний конкретных пунктов и статей специальных нормативных актов означает незавершенность квалификации преступления <7>.
--------------------------------
<7> См.: Пикуров Н.И. Квалификация преступлений с бланкетными признаками состава: Монография. М., 2009. С. 138.
Ответственность также исключается, если ненадлежащее исполнение обязанностей не было причиной наступления последствий в виде причинения вреда объекту КИИ (например, системный администратор нарушил парольную политику, использовав 10-значный пароль вместо 12-значного). Малозначительность допущенного нарушения и, соответственно, отсутствие необходимой причинно-следственной связи с тем, например, что объект КИИ подвергся успешной компьютерной атаке, не позволяют говорить о наличии основания для привлечения к уголовной ответственности.
Ответственность системного администратора не наступает, если нарушение правил явилось следствием объективного отсутствия необходимых ресурсов для надлежащего обеспечения информационной безопасности. Например, в ситуации, когда работник обращался к руководству с запросом на приобретение необходимого оборудования или программного обеспечения, но ему было отказано либо соответствующие закупки не были вовремя проведены, что впоследствии привело к инциденту информационной безопасности на объекте КИИ.
Специалисты в области информационной безопасности обращают внимание на то, что зачастую обеспечить соответствие всех узлов инфраструктуры всем требованиям имеющихся стандартов попросту невозможно. Причиной тому называется многочисленность соответствующих требований применительно к уже относительно крупной организации (нижняя граница - 500 тыс. требований по всей инфраструктуре) <8>.
--------------------------------
<8> Расчет был осуществлен с ориентацией на следующие усредненные параметры типичной крупной организации: 1) рабочие станции: более 500 требований для Windows и MS Office, количество узлов - от тысячи; 2) серверы: в зависимости от операционной системы и установленного серверного программного обеспечения, от 100 до 700 требований на узел, количество узлов - сотни; 3) сетевое оборудование: в зависимости от марки, модели и функциональности от 20 до 80 требований на узел, количество узлов - сотни. См. подробнее: Новые стандарты информационной безопасности: усложним жизнь злоумышленникам. URL: https://www.securitylab.ru/blog/company/pt/348255.php?ysclid=mkcl40los1886170897.
Таким образом, ответственность за неосторожное причинение вреда объекту КИИ предполагает игнорирование специалистом конкретных и обязательных для него обязанностей, с содержанием которых он был своевременно ознакомлен (как правило, под подпись). В качестве примера приведу следующее судебное решение: "...находясь в рабочее время (с 08 часов 00 минут до 17 часов 30 минут) по месту своей работы в... в нарушение п. 3 ч. 2 ст. 9, п. 3 ч. 3 ст. 9 ФЗ "О безопасности КИИ", п. 8.1, 8.2 Приложения N... Правил аудита безопасности, п. 3 раздела 3, 4 и 6 Приложения N... Правил реагирования на компьютерные инциденты значимых объектов критической информационной инфраструктуры, п. 3.2.1 Трудового договора N... пунктов 2.5, 2.6, 2.15 должностной инструкции главного специалиста отдела информационной безопасности... а также пунктов 5.3, 5.9, 5.11, 5.14 раздела 5 Положения об отделе информационной безопасности, заведомо зная о том, что на него возложены обязанности по выявлению, анализу и мониторингу уязвимостей систем безопасности информационной системы, а также реагированию на компьютерные инциденты, осознавая противоправность своего бездействия в виде непроведения мониторинга (просмотра и анализа) записей регистрации (аудита) в журнале регистрации событий информационной панели АО... как минимум два раза за весь период для всех событий, подлежащих регистрации и обеспечению своевременного выявления признаков инцидентов безопасности в информационных системах, а также реагированию на компьютерные инциденты, не предвидя возможности наступления общественно опасных последствий в виде причинения вреда информационной системе... являющейся объектом критической информационной инфраструктуры 3 категории значимости, хотя при необходимой внимательности и предусмотрительности должен был и мог предвидеть эти последствия, имея на то реальную возможность, не исполнил свои обязанности по мониторингу (просмотру и анализу) записей регистрации (аудита) в журнале регистрации событий информационной панели... тем самым недобросовестно и небрежно относясь к своим должностным обязанностям..." <9>.
--------------------------------
<9> Приговор Кызылского городского суда Республики Тыва от 13 сентября 2024 г. по делу N 1-1309/2024. URL: https://kizilskiy-g--tva.sudrf.ru/.
Влечет ли ответственность по анализируемой норме несоблюдение специалистом "морально устаревших", но действующих правил информационной безопасности в конкретной организации? В этих случаях, не полагаясь на скорое изменение внутренних документов и политик, специалист инициативно может руководствоваться и применять более современные решения и практики. Думается, что такое "нарушение" правил не может служить поводом для обвинения в совершении преступления, предусмотренного ч. 3 ст. 274.1 УК РФ, поскольку отступление от утративших актуальность стандартов и требований информационной безопасности приводит не к снижению, а к повышению защищенности объекта от постоянно усиливающихся компьютерных угроз. Следовательно, формальное нарушение устаревших правил не будет находиться в причинно-следственной связи с причинением вреда объекту КИИ. Во всяком случае, такую связь нельзя презюмировать, а надлежит доказать.
В то же время упразднение или изменение правил и политик информационной безопасности не может служить основанием для прекращения уголовного преследования за неосторожное причинение вреда объекту КИИ, поскольку, как справедливо отмечает Н.И. Пикуров, "правила техники безопасности, как и другие технико-юридические нормы, не могут иметь обратной силы" <10>.
--------------------------------
<10> Пикуров Н.И. Указ. соч. С. 164.
Возвращаясь к проблеме неопределенности криминообразующего признака в виде причинения вреда объекту КИИ, следует указать на то, что любое негативное изменение данных в категорированной системе (как и фиксируемые нарушения в работе объекта КИИ) недостаточно для привлечения специалиста к уголовной ответственности. В системном рассмотрении положений уголовного законодательства и принимая во внимание, что речь идет об ответственности именно за неосторожное поведение, думается, что профессиональная нерадивость соответствующего работника субъекта КИИ должна быть наказуема только при условии, когда названный в ч. 3 ст. 274.1 УК РФ вред был существенным, значительным, т.е. непосредственно связанным с наступлением последствий в виде крупного ущерба или существенного нарушения прав и законных интересов граждан или организаций либо охраняемых законом интересов общества и государства.
Неосновательное отождествление намеренного нарушения специальных правил доступа и (или) эксплуатации объекта КИИ с умышленной формой вины в преступлении
По справедливому мнению А.И. Рарога, зачастую возникают проблемы определения формы вины в отдельных видах преступлений, из законодательного описания которых не очевидно, с какой формой вины они могут совершаться. Из-за сложности этой задачи суды нередко уклоняются от ее решения и оставляют без рассмотрения вопрос о том, умышленным или неосторожным было преступление в конкретном случае <11>.
--------------------------------
<11> См.: Рарог А.И. Проблемы квалификации преступлений по субъективным признакам: Монография. М., 2015. С. 88.
По делам о преступлении, предусмотренном ч. 3 ст. 274.1 УК РФ, это преимущественно проявляется в ситуациях, когда специальные правила информационной безопасности были нарушены лицом не по причине своей грубой некомпетентности, а вполне осознанно. Установление фактов заведомого нарушения работником ряда требований внутренних документов по работе с объектами КИИ предрешает общий вывод суда об умышленном характере преступления в целом. Понятно, что следствием этого является назначение наказания, по сути, без учета имевшей место формы вины.
Ярким примером служит дело в отношении Есина, который, выполняя задание по поручению руководства ракетно-космического предприятия о внедрении сервиса аутентификации устройств организации, в нарушение установленных правил информационной безопасности подключил информационную систему к сети Интернет, чтобы скачать и установить необходимое программное обеспечение. Из материалов дела следует, что, осознавая возможные риски, Есин принял ряд мер (изменил заводские настройки маршрутизатора и др.), чтобы исключить вероятность компьютерной атаки либо иные негативные последствия для информационной безопасности. Суд не согласился с позицией обвинения и уточнил субъективную сторону совершенного Есиным преступления, сделав вывод, что имел место не прямой, а косвенный умысел <12>.
--------------------------------
<12> См.: приговор Кировского районного суда г. Самары от 28 февраля 2023 г. по делу N 1-11/2023 [1-168/2022]. URL: https://kirovsky--sam.sudrf.ru/.
Но и с таким решением согласиться довольно сложно. Как известно, главное отличие легкомыслия от косвенного умысла заключается в содержании волевого момента. Если при косвенном умысле виновный сознательно допускает наступление общественно опасных последствий, т.е. относится к ним одобрительно, то при легкомыслии, наоборот, субъект стремится не допустить их наступление, относится к ним отрицательно <13>.
--------------------------------
<13> См.: Рарог А.И. Указ. соч. С. 95.
В приведенном выше примере подсудимый более десяти лет работал на предприятии, допустил нарушение режима информационной безопасности, выполняя задание руководства. При этом им были приняты конкретные меры, направленные на предотвращение наступления возможных негативных последствий. В связи с этим, думается, была допущена ошибка в определении психического отношения виновного к последствиям совершенного деяния: имела место неосторожность, а не косвенный умысел.
По другому делу сторона защиты, не соглашаясь с позицией органов предварительного расследования о совершении преступления группой лиц по предварительному сговору, справедливо акцентировала внимание на том, что специалисты "...допустили ошибку при исполнении своих профессиональных обязанностей. Отсоединение кабелей от патч-панелей с целью освобождения места для установки оборудования входит в выполняемый инженерами функционал и с необходимостью не влечет наступления аварии, а потому сами по себе такие действия, без связи с причинением вреда КИИ, не являются общественно опасным деянием, психическое отношение обвиняемых к наступившим последствиям в виде недоступности сетей связи и прекращения функционирования ряда систем ПАО "МТС" соответствует законодательному описанию легкомыслия как вида неосторожной формы вины" <14>.
--------------------------------
<14> Постановление Индустриального районного суда г. Ижевска от 10 июня 2022 г. по делу N 1-341/2022. URL: https://industrialnyy--udm.sudrf.ru/.
Соотношение нарушения правил эксплуатации объектов КИИ и нарушения специальных правил безопасности
Нарушение правил эксплуатации объекта КИИ может быть связано с нарушением специальных правил безопасности при производстве различного рода работ. В некоторых случаях такое вмешательство выступает как бы подготовительным этапом для дальнейших многочисленных отступлений от предписаний производственных регламентов и инструкций. Так, объект КИИ в виде комплекса программных и программно-аппаратных средств может быть предназначен для контроля за технологическим и производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для непосредственного управления такими оборудованием и процессами (АСУ ТП). Выведение из строя объекта КИИ позволяет пренебречь установленными обязательными ограничениями и запретами, уклониться от надзора со стороны государственных органов (Ростехнадзора) и продолжить работу в опасных условиях в целях выполнения производственных показателей, получения премий или сверхприбыли и т.п.
Причинение вреда объекту КИИ в таких случаях чаще осуществляется умышленно, чем по неосторожности <15>. Непосредственными исполнителями выступают работники, осуществляющие непосредственную эксплуатацию объекта КИИ организации (инженер АСУ ТП отдела информационных технологий предприятия и др.). Если такое деяние совершается по требованию руководителей различного уровня, то такие руководители несут ответственность за подстрекательство к совершению преступления, предусмотренного ч. 3 ст. 274.1 УК РФ. При наступлении иных тяжких последствий, ставших следствием в том числе нарушения специальных правил безопасности при производстве различного рода работ, соответствующие руководители могут быть также привлечены к уголовной ответственности по ст. 216, 217 УК РФ и др.
--------------------------------
<15> Приговор Беловского городского суда Кемеровской области от 28 мая 2024 г. по делу N 1-415/2024. URL: https://belovskygor--kmr.sudrf.ru/.
В то же время не исключается возможность и преступной неосторожности при нарушении правил доступа и (или) эксплуатации объекта КИИ, которое может привести к несоблюдению иных требований безопасности и наступлению общественно опасных последствий. Здесь важно указать на то, что некорректная работа объекта КИИ при подобных обстоятельствах, как правило, не может быть выявлена и соответственно учтена другими работниками организации, отвечающими за соблюдение специальных правил безопасности. Следовательно, такие лица, полагаясь на данные АСУ ТП, при принятии конкретных решений исходят из допустимости и безопасности осуществления конкретных производственных процессов и не могут нести ответственность в случае наступления тяжких последствий.
Ненадлежащее исполнение обязанностей председателем комиссии по категорированию объектов критической информационной инфраструктуры как нарушение правил их эксплуатации
В материалах правоприменительной практики можно обнаружить примеры квалификации по ч. 3 ст. 274.1 УК РФ небрежного отношения к обеспечению безопасности объектов КИИ, связанного с ненадлежащим обеспечением самой процедуры их категорирования. Например, по одному из дел суд указал: "...являясь председателем комиссии по категорированию объектов критической информационной инфраструктуры Федерального агентства воздушного транспорта (ФАВТ), уполномоченный осуществлять контроль за ее деятельностью, осознавая общественную опасность своего бездействия, предвидя возможность наступления общественно опасных последствий, не желая, но сознательно допуская возможность их наступления, в частности совершения компьютерных инцидентов из-за ненадлежащего уровня защиты информации, содержащейся в объектах критической информационной инфраструктуры ФАВТ, не организовал надлежащим образом работу членов Комиссии по реализации мероприятий, направленных на завершение категорирования, предусмотренных пунктом 14 Правил, утвержденных Постановлением Правительства РФ... и контроль за работой, проводимой в течение года членами комиссии, что привело к отсутствию результатов по категорированию объектов критической информационной инфраструктуры ФАВТ по состоянию на... и к нарушению установленных Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденных Постановлением Правительства РФ от... а именно пункта 15, и неприсвоению по состоянию на... объектам критической информационной инфраструктуры ФАВТ, информационным системам АИС ОГУ и ИАС-Поиск, категорий значимости, что привело к эксплуатации данных объектов критической информационной инфраструктуры ФАВТ с нарушением требований приказа ФСТЭК России" <16>.
--------------------------------
<16> Постановление Второго кассационного суда общей юрисдикции от 10 июня 2025 г. по делу N 7У-3897/2025 [77-1634/2025]. URL: https://2kas.sudrf.ru/.
Думается, что имевшие место упущения в работе комиссии по категорированию, в том числе в форме несвоевременного направления документов во ФСТЭК России, не содержат признаков объективной стороны деяния, предусмотренного ч. 3 ст. 274.1 УК РФ. И дело здесь не только в том, что до завершения процедуры категорирования и принятия решения ФСТЭК России о внесении информационной системы в реестр говорить о наличии объекта КИИ нельзя в принципе. Важно то, что правила эксплуатации объектов КИИ неправильно отождествлять с правилами их категорирования. Положения законодательства об организации категорирования не затрагивают отношений в сфере самой эксплуатации информационных систем, складывающихся по поводу их использования, обслуживания и ремонта. Такие требования регламентируют, по сути, управленческую деятельность конкретных должностных лиц в сфере организации работы соответствующих комиссий. Следовательно, недобросовестное исполнение должностным лицом своих обязанностей в этой части при наступлении предусмотренных законом последствий правильно квалифицировать по норме об ответственности за халатность.
Библиографический список
1. Пикуров Н.И. Квалификация преступлений с бланкетными признаками состава: Монография. М.: Российская академия правосудия, 2009. 288 с.
2. Рарог А.И. Проблемы квалификации преступлений по субъективным признакам: Монография. М.: Проспект, 2015. 232 с.
3. Русскевич Е.А., Чекунов И.Г. Квалификация неправомерного воздействия на критическую информационную инфраструктуру Российской Федерации // Уголовное право. 2022. N 5.
Наша компания оказывает помощь по написанию курсовых и дипломных работ, а также магистерских диссертаций по предмету Уголовное право, предлагаем вам воспользоваться нашими услугами. На все работы дается гарантия.

Навигация по сайту:
Контакты:
"Горячие" документы: