Госдума утвердила в I чтении поправки в Уголовный кодекс относительно ответственности за неправомерное воздействие на критическую информационную инфраструктуру (КИИ). Теперь уголовная ответственность будет применяться не просто за причинение вреда КИИ, но и за уничтожение, блокирование, модификацию либо копирование компьютерной информации, содержащейся в КИИ.
Государственная дума приняла в I чтении законопроект об уточнении уголовной ответственности за неправомерное воздействие на критическую информационную инфраструктуру. Документ в виде поправок в Уголовный кодекс (УК РФ) был разработан вице-спикером Госдумы Петром Толстым, а также депутатами Анатолием Выборным и Виктором Селиверстовым.
Статья 274.1 УК РФ предполагает наказание за неправомерное воздействие на КИИ. В том числе пункт 2 данной статьи предусматривает наказание за «неправомерный доступ к охраняемой компьютерной информации, содержащейся в КИИ, в том числе с использованием компьютерных программ либо иной компьютерной информации, которые заведомо предназначены для неправомерного воздействия на КИИ, или иных вредоносных компьютерных программ, если он повлек причинение вреда КИИ».
Согласно принятым поправкам, в формулировке данного пункта статьи фраза «если он повлек причинение вреда КИИ» будет заменена на «если он повлек уничтожение, блокирование, модификацию либо копирование компьютерной информации, содержащейся в КИИ».
Наказание остается прежним: лишение свободы на срок от 2 до 6 лет со штрафом в размере от 500 тыс. до 1 млн руб. (или в размере заработной платы осужденного за период от 1 до 3 лет) либо принудительные работы на срок до 5 лет со штрафом в размере от 500 тыс. до 1 млн руб. (или в размере заработной платы осужденного за период от 1 до 3 лет) и с ограничением свободы на срок до двух лет (или без такового).
Пункт 3 статьи 274.1 предусматривает наказание за «нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ, или информационных систем, информационно-телекоммуникационных сетей, автоматизированных систем управления, сетей электросвязи, относящихся к КИИ, если оно повлекло причинение вреда КИИ».
Согласно принятым поправкам, фразу «если оно повлекло причинение вреда КИИ» предлагается заменить на «если оно повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации, содержащейся в КИИ».
Наказание остается прежним: лишение свободы на срок до 6 лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 3 лет (или без такового) либо принудительные работы на срок до 5 лет с лишением права занимать определенные должности на срок до 3 лет (или без такового).
В то же время пункт 3 данной статьи дополняется примечанием, согласно которому «лицо, совершившее преступление, освобождается от уголовной ответственности, если оно активно способствовало раскрытию и расследованию преступления, в том числе предприняло необходимые меры по сохранению следов неправомерного воздействия на КИИ и если в действиях этого лица не содержится иного состава преступления».
Закон «О безопасности критической информационной инфраструктуры» был принят в 2017 г. Тогда же в УК РФ была введена упомянутая статья 274.1. Под объектами критической информационной инфраструктуры понимаются информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, обеспечивающие управленческие, технологические, производственные, финансово-экономические и иные процессы в рамках выполнения функций или осуществления видов деятельности КИИ в областях здравоохранения, науки, транспорта, связи, энергетики, государственной регистрации прав на недвижимость, банковской сфере, топливно-энергетического комплекса, атомной энергетики, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности.
К субъектам КИИ отнесены государственные органы, государственные учреждения, российские юридические лица и индивидуальные предприниматели, которым на праве собственности или аренды принадлежат информационные системы, телекоммуникационные сети и системы управления, функционирующие в указанных сферах, а также российские юридические лица и ИП, обеспечивающие взаимодействие указанных систем и сетей. Субъекты КИИ должны присоединиться к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных инцидентов).
Статья 274.1 УК РФ (части 2–3) предусматривает ответственность за неправомерный доступ к охраняемой компьютерной информации, содержащейся в КИИ, и ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ, либо правил доступа к указанной информации. Причинение вреда КИИ является обязательным материальным признаком составов преступлений, предусмотренных частями 2 и 3 ст. 274.1 УК РФ.
В то же время, как отмечается в пояснительной записке к законопроекту, «отсутствие определения вреда как признака состава преступления не позволяет объективно оценивать его наличие либо отсутствие»; «в деликтных обязательствах под вредом понимаются негативные имущественные или неимущественные последствия повреждения или уничтожения имущества, а также причинения увечья или смерти лицу, — говорят авторы документа. — В судебной практике встречается подход, когда вред рассматривается как всякое умаление блага (как материального, так и нематериального), которое охраняет закон, любые неблагоприятные изменения в нем».
Анализ сложившейся судебной практики по применению ст. 274.1 УК РФ показывает, что в подавляющем большинстве случаев под вредом КИИ суды определяют копирование или модификацию информации, содержащейся в КИИ, говорят авторы документа. «Принимая во внимание вышеизложенное, представляется обоснованным внесение изменений в ч. 2 и ч. 3 ст. 274.1, уточняющих объективную часть состава преступления в части определения общественно опасных последствий в форме уничтожения, блокирования, модификации либо копирования компьютерной информации, содержащейся в КИИ РФ», — сказано в пояснительной записке к законопроекту.
Также авторы документа отмечают, что состав преступления, предусмотренного ч. 3 ст. 274.1 УК РФ, определяющий преступное деяние субъекта преступления как «нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ, либо правил доступа к указанной информации», соотносит указанное противоправное деяние с субъектами преступления, являющимися лицами, обеспечивающими эксплуатацию и функционирование объектов КИИ, обязанными обеспечивать выполнение указанных правил.
«То есть лицами, выполняющими должностные обязанности при взаимодействии с объектами КИИ, — говорится в пояснительной записке. — Лица, обеспечивающие эксплуатацию и функционирование объектов КИИ, участвуют в обеспечении безопасности информации, содержащейся в них. В целях обеспечения объективности при расследовании и рассмотрении преступлений представляется необходимым дополнить статью примечанием, содержащим норму о возможности освобождения таких лиц от уголовной ответственности, если они активно способствовали раскрытию и расследованию преступления, в том числе предприняли необходимые меры по сохранению следов неправомерного воздействия на КИИ».
Правительство в своем отзыве на законопроект посчитало излишним предполагаемое указание на то, что нарушение правил эксплуатации КИИ должно сопровождаться «прямым умыслом», поскольку «подобные коррективы не только могут повлечь сложности с доказыванием данного состава преступления, но и создадут предпосылки для уклонения от ответственности лиц, совершивших указанные в диспозиции статьи деяния».
Верховный суд в своем отзыве на законопроект обратил внимание на предполагаемое примечание об освобождении от ответственности лица, которое, наряду с «активным способствованием раскрытию или расследованию преступления», также «предприняло необходимые меры по сохранению следов неправомерного воздействия на КИИ». «С точки зрения юридической техники это является не вполне корректным, поскольку принятие лицом таких мер может выступать одним из способов активного способствования раскрытию и расследованию преступления», — отмечают в Верховном суде.
«В условиях, когда наша страна сталкивается с беспрецедентными вызовами и угрозами извне, важно дополнительно защитить системы критической информационной инфраструктуры, — заявил спикер Госдумы Вячеслав Володин. — Сбой в работе информационных систем, автоматизированных систем управления и всех цифровых компонентов может повлиять на жизненно важные отрасли, стабильность экономики и безопасность государства, его граждан. Предлагаемые нормы повысят эффективность профилактических мероприятий на таких объектах, усилят безопасность их функционирования, а также дифференцируют ответственность в зависимости от тяжести последствий нарушения».
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.