На сайте: https://abp.legal/ применяются рекомендательные технологии (например, Яндекс Метрика), основанные на использовании файлов cookie и схожих технологий для ведения статистики посещений, определения уровня заинтересованности.
Нажимая кнопку «Ок», вы предоставляете согласие на обработку сведений с помощью рекомендательных технологий в соответствии с политикой обработки персональных данных и правилами применения рекомендательных технологий
OK

Киберпреступления

Нажимая кнопку «Оставить заявку», вы даете согласие на обработку персональных данных в соответствии с политикой обработки персональных данных
Содержание

адвокат, партнер

Рейтинг материала:

Понятие киберпреступления

Стремительное развитие технологий привело к тому, что взаимодействие в интернет пространстве становится неотъемлемой частью нашей жизни. И в этом пространстве также есть место жажде наживы, халатности, недобросовестной конкуренции, шантажу и т.д. Чем плотнее IT-технологии проникают в повседневную жизнь людей, тем стремительнее мы наблюдаем рост нарушений прав и свобод человека в сфере использования компьютеров и информационных технологий. Распространению нарушений способствуют внедрение цифровой экономики, «цифрового государства», глобализация во всех смыслах и сферах, трансграничный характер преступлений и коррупции, неоднозначность в правоприменении норм о цифровых активах, в том числе, криптовалюте и др. Рассмотрим одну из граней таких нарушений – киберпреступления
Четкого определения понятию «киберпреступление» мы не найдем в нормативно-правовых актах, тем не менее, оно прочно вошло в обиход и используется, в том числе, органами государственной власти в отчетности и публикациях, даже на официальных сайтах. А приставка «кибер» широко используется для обозначения всего, что связано с компьютерными технологиями
В Концепции стратегии кибербезопасности Российской Федерации мы встретим термин «киберпространство», которое определяется как «сфера деятельности в информационном пространстве, образованная совокупностью Интернета и других телекоммуникационных сетей и любых форм, осуществляемой посредством их использования человеческой активности (личности, организации, государства)». Понятие же преступления дается в Уголовном кодексе РФ (УК РФ) - виновное общественно опасное деяние, которое запрещено уголовным законодательством и за которое предусмотрено уголовное наказание. Объединив эти два понятия, можно дать определение термину «киберпреступление» - это виновное общественно опасное деяние, совершенное в информационном пространстве (интернет и другие телекоммуникационные сети, а также локальные компьютерные сети и интерактивные пространства), за которое предусмотрено уголовное наказание
Тут важно обратить внимание на такой момент. Не все инциденты, которые, возможно, произошли по причине виновных действий или повлекли за собой ущерб, являются уголовно наказуемыми. В теории российского права существует четкое разграничение между понятиями преступление и правонарушение. Преступлением называется тяжкое деяние (или бездействие), за которое законом установлена именно уголовная ответственность. Например, есть статья 1312 Кодекса об административных правонарушениях (КоАП РФ), где предусмотрено наказание за нарушение установленных правил защиты информации. Предусмотренный этой нормой состав является не преступлением, а административным правонарушением, хотя такие действия являются виновными, представляют собой опасность и влекут неблагоприятные последствия. Таким образом, преступлением называются только те составы, которые содержатся в нормах уголовного права, в частности, в УК РФ

Общая классификация

Так или иначе, все преступления в киберпространстве совершаются с информацией. Если давать наиболее общую классификацию, то преступные деяния можно разделить на такие виды:
1] Неправомерный доступ (как правило, в обход системам защиты)
2] несанкционированная модификация (изменение) информации
3] неправомерное уничтожение данных
4] хищение
5] неправомерное вмешательство в работу информационных систем
Чаще всего мы наблюдаем сочетание ряда деяний. Например, наиболее распространено в настоящее время интернет-мошенничество, которое приобретает уже невероятное количество вариантов и форм:
  • фишинг (технологии кражи личных защищенных данных – паролей, идентификационных данных и др)
  • вишинг (использование автоматических набирателей и интернет-телефонии в целях кражи личных данных)
  • смишинг (понуждение предоставить личные данные пользователя через рассылку с виду надежных СМС-сообщений)
  • фарминг (увод пользователя на подставной сайт с целью получения личных данных)
  • кликфрод (организация обманных кликов на рекламную ссылку тем, кто не заинтересован в рекламе)
К видам интернет мошенничества относят также интернет аукционы, финансовые пирамиды, скандинавский аукцион и т.д. Противостояние органов, осуществляющих борьбу с различными нарушениями в киберпространстве, и преступников приводит к появлению все новых вариантов и способов незаконных деяний с информацией

Основные статьи УК РФ в сфере киберпреступлений

Составам и наказанию за киберпреступления посвящена Глава 28 УК РФ – «Преступления в сфере компьютерной информации», которая включает в себя шесть статей, а также ряд статей из других глав УК РФ
Ст. 272 УК РФ: неправомерный доступ к компьютерной информации. Если лицо не имеет права доступа к определенной информации, но путем неправомерных действий этот доступ получает и в связи с этим наступают указанные в статье последствия, то есть риск наказания в виде штрафа в размере до 200 тысяч рублей, исправительных работ до года или принудительных работ до двух лет, либо ограничения или лишения свободы на срок до двух лет.
Статьей предусмотрены квалифицированные составы – совершение преступления группой лиц, с использованием служебного положения, тяжкие последствия преступных действий, крупный ущерб. В этих случаях наказание более суровое.
Под доступом тут понимается получение возможности ознакомиться, копировать, поменять, переместить, удалить, скопировать информацию, на доступ к которой у преступника нет права. Но для законченного преступления необходимы последствия доступа – уничтожение, блокировка, копирование, модификация данных. У преступника должен быть доказан умысел (прямой или косвенный) или неосторожность
Статья 272.1 предусматривает ответственность за неправомерное обращение с информацией, в которой содержатся персональные данные. Это относительно новый состав, введенный в УК РФ в декабре 2024 года. Целью установления ответственности является более пристальное внимание к защите персональных данных и предотвращение нарушений в этой сфере
Ст. 273 УК РФ: создание, использование, распространение вредоносного ПО. Под вредоносным ПО в данной статье понимаются средства, заведомо предназначенные для неправомерного, несанкционированного доступа и операций с информацией (уничтожение, блокировка, замедление, изменение, копирование, обход средств зашиты и т.д.). Самой суровой санкцией для состава без отягчающих обстоятельств является ограничение свободы до 4-х лет
Ст. 274 УК РФ: нарушение правил эксплуатации ЭВМ, сетей, систем. Данное противоправное деяние может совершаться как в форме действий, так и бездействия, с прямым умыслом или по неосторожности. Но обязательно наступление определенных последствий нарушения правил - уничтожение, блокировка, изменение или копирование информации, и эти последствия должны причинить потерпевшей стороне крупный ущерб. Если таких последствий нет, то в рамках уголовного права такие деяния не рассматриваются. Ответственность за нарушение правил работы с сетями и системами может быть административной, дисциплинарной или гражданско-правовой, но не уголовной. УК РФ предусматривает санкции в виде штрафов, принудительных и исправительных работ, ограничения или лишения свободы
Ст. 274.1 и 274.2 УК РФ: преступления против критической информационной инфраструктуры. Описание составов здесь схожи с составами статей 272-274 УК РФ, но являются специальными из-за их предмета – критическая информационная структура РФ. Применять эту статью важно вместе с нормами Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
Ст. 159.6 УК РФ: мошенничество в сфере компьютерной информации предусматривает наказание за наиболее распространенное преступление в киберпространстве. Поскольку разновидностей мошенничества в интернете, как мы уже рассмотрели, огромное множество, то и санкции предусмотрены разные – от штрафов до лишения свободы на срок до 5 лет
К преступлениям в сфере компьютерных технологий относятся также смежные составы:
- ст. 138.1 УК РФ: незаконное производство, покупка, реализация спец. средств, которые предназначены для негласного получения информации. Под действие этой статьи не подпадают, например, камеры видеонаблюдения за соблюдением правил дорожного движения или камер наблюдения на улицах города или транспорте, видеорегистраторы и прочие устройства. За использование каких именно технических средств установлена уголовная ответственность указано в самой статье УК РФ
- ст. 183 УК РФ: нарушение коммерческой, банковской или налоговой тайны. Если такие неправомерные действия совершаются через интернет или в локальных сетях, то речь идет о виде киберпреступления
- ст. 204.1 УК РФ: посредничество при коммерческом подкупе и иные составы
Если установлены факты деяний, предусмотренных несколькими статьями УК РФ, то содеянное квалифицируется по совокупности составов. Например, вымогатель будет наказан по совокупности, если совершит преступление с использованием состава Гл. 28 УК РФ
Меры по противодействию нарушениям и преступлениям содержатся не только в законодательстве России, но и в международных актах, ратифицированных РФ. Пример такого международного акта - Конвенция о преступности в сфере компьютерной информации (ETS N 185)

Максим Соколовский

руководитель уголовной практики
  • Адвокат, регистрационный №50/9251

  • Рекомендован "ПРАВО 300", отрасль (номинация) уголовное право

  • Рекомендован "Российская газета", отрасль (номинация) уголовное право

  • Общий юридический стаж 20 лет

  • Более 7 лет опыта работы в следствии (старший следователь, сотрудник следственного управления), а последние несколько лет  работа в качестве адвоката в области защиты интересов бизнеса и своих доверителей

Когда действия с компьютерами или данными становятся уголовным преступлением

Применение на практике норм не всегда бывает очевидным, есть много нюансов, которые стоит учесть, работая с информацией, а особенно, с защищенной информацией. На первый взгляд может показаться, что субъектом киберпреступлений является лицо, обладающее глубокими знаниями и навыками в технологиях, программировании, отслеживающее новейшие научные тенденции. Отчасти это так, например, если это касается составов, где прослеживается фишинг, хакерские атаки, кража особо защищенной информации и т.д. Однако распространение цифровых услуг, электронной коммерции и в целом внедрение онлайн-взаимодействия приводит к тому, что субъектом противоправного деяния может стать далеко не специалист в сфере информационных технологий. Например, рядовой сотрудник компании, понимая, что не имеет права доступа к определенным сведениям, воспользовавшись невнимательностью коллеги, может скачать чувствительные для компании данные, не осуществляя никаких кибератак, взломов системы или подборов паролей. Разумеется, противоправными с точки зрения УК РФ подобные деяния будут только при наличии состава и последствий
Большое заблуждение считать, что все преступления в данной сфере совершаются с прямым умыслом, когда лицо четко осознает незаконность своих действий и желает наступления последствий. Ряд составов предполагает вину в форме неосторожности. Например, внести изменения в базу данных, где содержится или обрабатывается защищенная информация, можно и случайно, не имея прямого умысла, по неосторожности. Но последствия будут значительными, и состав соответствующий
Кстати, ряд составов признается оконченным независимо от наличия или отсутствия последствий, например, распространение вредоносного ПО (сам факт использования на устройстве таких программ уже наказуем). А вот мошенничество по ст. 159.6 УК РФ совершается только с прямым умыслом
Порою сложно разграничить преступную составляющую при получении или передаче информации. Сотрудник, имеющий доступ к чувствительным или охраняемым данным, может по неосторожности внести изменения, скопировать или передать информацию, но далеко не всегда такие действия будут квалифицироваться по ст. 274 УК РФ. Для возбуждения дела надо доказать наличие крупного ущерба. Однако это не означает, что подобные действия не наказываются. Как мы уже упоминали, за нарушение правил обращения с компьютерной информацией может последовать дисциплинарная ответственность (выговор, увольнение и т.д.), административная (как правило, это административные штрафы) или гражданско-правовая (будет подан иск о возмещении причиненного ущерба, например). Границу законности действий, связанных с хранением, обработкой или иными действиями с информацией, следует проводить, анализируя установленные в компании или законом правила обращения с конкретной информацией. Например, информация, связанная с ноу-хау компании, охраняется как коммерческая тайна и требуется соблюдение внутренних актов компании – положений о работе с информацией, правил использования той или иной техники, правила информационной безопасности и т.д. Если же обрабатываются и используются персональные данные, то тут уже идет речь о соблюдении федерального законодательства в этой сфере. Аналогичные правила устанавливаются законами в отношении государственной тайны, налоговой, банковской, врачебной, адвокатской и т.д.
Часто пользователи сети задаются вопросами, является ли использование чужих логинов, паролей, токенов неправомерным и в какой момент это становится преступлением. С точки зрения уголовного права важен способ получения чужого пароля или иной идентификационной информации
  • Например, если эти данные похищены с корыстной целью (например, похищены данные доступа в личный кабинет банка с целью хищения денежных средств), то деяния могут квалифицироваться по статье УК РФ о неправомерном доступе к компьютерной информации, или по статье о кибермошенничестве
  • Если ситуация не походит под состав уголовного преступления, то это не означает, что деяния не содержат состав иного правонарушения – например, административного или договорного
  • Но бывают ситуации, когда использование чужого доступа к информации будет правомерным – например, родитель заходит в аккаунт своего несовершеннолетнего ребенка или отсутствующий на работе коллега передал логин для входа в систему другому коллеге (тут нужно быть аккуратным и оценивать последствия и правила информационной безопасности в конкретной организации)
  • Если при расследовании или судебном разбирательстве возникают затруднения, связанные с техническими моментами, например, с оценкой, какая информация будет относиться к компьютерной, о возможностях того или иного технического средства, о сборе доказательств, которые являются сложными и технологичными в обработке или понимании, то суд назначает экспертизы или привлекает специалистов

Возбуждение уголовных дел по киберпреступлениям

Несмотря на то, что количество неправомерных действий растет огромными темпами, сказать, что дела массово возбуждаются, расследуются и доводятся до реального наказания виновным, нельзя. Например, за период с января по октябрь 2023 года было выявлено 561203 преступления в сфере информационно-телекоммуникационных технологий, 25755 из которых связано именно с компьютерной информацией. Эта цифра больше на 224,8% чем за весь 2022 год. Однако есть и такая цифра: на 2022 год из выявленных нарушений в киберпространстве, подпадающих под составы Главы 28 УК РФ, уголовное преследование возбуждено только в 2,79% случаев (см. статью «Состояние уголовно-правового регулирования киберпреступлений в уголовном законодательстве Российской Федерации» Г.А. Дятлов, журнал «Философия прав»", № 3 (110), июль-сентябрь 2024 года)
Процедуры возбуждения уголовных дел в соответствии с Главой 28 УК РФ аналогичны иным другим преступлениям. Для начала необходим повод для проверки оснований. Это может быть заявление потерпевшего лица (как гражданина, так и организации), публикация в открытых источниках информации – СМИ или интернете, материалы проверок, проводимых специальными органами или прокуратурой и др. От имени юридического лица заявление о возбуждении уголовного дела подает единоличный исполнительный орган. На основании поводов проводится проверка, при которой нужно установить:
  • есть ли событие и состав преступления
  • не истек ли срок давности для производства по делу
  • вменяем и дееспособен ли подозреваемый, если он известен и др.
В раках проверки, до возбуждения уголовного дела, могут проверяться IP-адреса, запрашиваться документы, опрашиваться граждане и т.д. Эти мероприятия не являются следственными действиями и направлены на установление фактов, необходимых для производства по делу. Они совершаются в рамках полномочий сотрудников органов оперативно-розыскной деятельности. При наличии события и состава преступления выносится соответствующее постановление и дальнейшие действия проводятся уже в рамках уголовно-процессуального законодательства РФ
Поводами к возбуждению уголовных дел могут быть материалы по результатам деятельности ФСБ (например, по фактам, связанным с государственной тайной или безопасностью на уровне государства), материалы специально созданных структур. Группы специалистов, структуры и организации, целью которых является именно борьба с киберпреступностью, формируются при разных органах. Есть такие центры в МВД, в Банке России существует специальное структурное подразделение ФинЦЕРТ, занимающееся реагированием на компьютерные инциденты, при Минцифры создан Центр кибербезопасности, Национальный координационный центр по компьютерным инцидентам (НКЦКИ) учрежден ФСБ РФ. Эти и многие другие организации играют весьма важную роль в выявлении компьютерных преступлений и предотвращении их. Именно они зачастую оказывают помощь следствию, собирают данные о событиях преступлений, играют роль в сборе и оценке доказательств
Следственные действия – допросы, обыски, выемки документов и техники и др. проводятся в строгом соответствии с требованиями УПК РФ, иначе результаты таких действий не будут являться доказательствами по делу и не смогут быть приняты во внимание судом. Особенностью следственных действий по киберпреступлениям является то, что часто доказательства добываются с участием специалистов в области компьютерных технологий. Как правило, в этих делах требуются специальные навыки и познания, которых недостаточно ни у работников следствия, ни у суда. Именно поэтому по делам о киберпреступлениях назначаются экспертизы. Общее название у таких исследований – компьютерные экспертизы, законодательство не устанавливает нормативную классификацию экспертиз в рамках Главы 28 УК РФ, поэтому деление на виды будет условным и прикладным
В ходе экспертизы изучаются жесткие диски, сетевые ресурсы, протоколы, языки программирования, устанавливаются причинные связи между действиями с техникой и наступившими последствиями, исследуются важные для конкретной ситуации аспекты компьютерных систем. Очень важно правильно поставить вопросы перед экспертом, поскольку от результатов экспертизы будет зависеть итог расследования и результативность рассмотрения дела в суде. Имеет смысл к составлению вопросов для эксперта привлекать специалистов
Конкретные оперативные и следственные действия, виды запросов и экспертиз зависят от ситуации – задержан ли подозреваемый, выявлен ли подозреваемый исполнитель, окончено преступление или нет и др. факторы

Максим Соколовский

  • адвокат, руководитель практики уголовного права
Нажимая кнопку «Отправить», вы даете согласие на обработку персональных данных в соответствии с политикой обработки персональных данных

Частые ошибки правоприменения

Ввиду своей технологичности, виртуальности и глобальности киберпреступлений, возникают сложности в правоприменении норм Главы 28 и других норм УК РФ. Чаще всего встречаются такие ситуации:
1] При возбуждении дела и его расследовании недостаточно внимания уделяется форме вины преступника, рассматриваются дела, где нет доказательств прямого умысла, хотя это обязательный элемент состава.
2] Сложности в разграничении составов приводят к неправильной квалификации – например, создание поддельных сайтов с целью хищения чужого имущества должно квалифицироваться по ст. 159 УК РФ (мошенничество), а не по специальной норме ст. 159.6 УК РФ (см. п. 21 Постановления Пленума ВС РФ от 30.11.2017 № 48).
3] Для правильного расследования по некоторым преступлениям важно учитывать внутренние нормативные акты компании, например, следственные органы игнорируют факт, что у подозреваемого имелся законный доступ к базам данных или не имелось такого доступа, или компанией не ограничен доступ специальными внутренними документами и т.д. Иными словами, не учитывается трудовая функция и факты соблюдения или нарушения регламентов работы с информацией в рамках трудовых обязанностей.
4] Бывает, что не учитывается масштаб последствий, тогда как для возбуждения некоторых дел необходимо наличие крупного ущерба или четко указанных следствий действий виновного. Спешка с возбуждением уголовных дел не способствует целям правоприменения.
5] Как и во многих других категориях уголовных дел, при расследовании киберпреступлений особо важную роль играют допустимость доказательств – все собранные материалы должны отвечать требованиям УПК РФ, добыты законным путем, зафиксированы должным образом, экспертизы должны быть объективны полностью закрывающими все поставленные вопросы. Понятно, что мы говорим об идеальном мире, которого зачастую сложно добиться в вопросах следствия, но стремиться к этому необходимо

Субъекты киберпреступлений

По общим правилам уголовного процесса привлечь к ответственности на основании Главы 28 УК РФ можно только дееспособное лицо, достигшее возраста 16 лет. В среде обывателей киберпреступников зачастую называют хакерами (от английского слова hack – взломать). Действительно, по всем миру используется это обозначение для профессионального преступника, осуществляющего противоправные действия путем взлома защитных программ, систем со злым умыслом. Криминологи даже составили некий портрет хакера: это, как правило, мужчины среднего возраста, проживающие в городах, имеющие высокий уровень образованности, не состоящие в семейных отношениях, по роду занятий специалисты в области IT-технологий, студенты или служащие. Хотя специалисты отмечают, что в текущее время возраст хакеров значительно снизился и совершают такие противоправные деяния даже несовершеннолетние. Как правило, преступления, связанные с хакерской деятельностью, совершаются в одиночку, но тут стоит учесть такой нюанс – «попадались» чаще всего «новички» или неопытные одиночки, они и влияют на данную статистику. Разумеется, в сфере киберпеступности широко распространены группировки и сообщества
  • -!-
    Криминологи выделяют несколько видов хакеров: ситуативные и постоянные. Первые совершают противоправные действия под влиянием «разовой» мести, корысти или даже из-за хулиганства. Мотивом может послужить, например, месть конкретному работодателю (если есть спор трудового характера) или конкретному лицу. Вторые же ведут постоянную преступную деятельность
  • -!-
    Преступники в сфере кибертехнологий различаются по уровню специальных технических познаний – это могут быть высококвалифицированные специалисты, а могут быть те, кто не знаком даже с азами программирования. Теневой рынок в настоящее время предлагает множество готовых технологических решений – программное обеспечение, предназначенное, в том числе, для совершения преступлений лицами без специальных познаний и навыков. И число таких преступлений растет
Но интерес вызывает и другая категория преступников, которых нельзя назвать хакерами. Это сотрудники компаний, зачастую даже далекие от подразделений программирования, у которых есть доступ к базам данных, к охраняемой информации, которые совершают обработку информации в силу своих служебных обязанностей (бухгалтеры, аналитики, юристы, сотрудники служб безопасности и т.д.). Чаще всего такая категория субъектов совершает киберпреступления по неосторожности, вследствие халатности. Администраторы сетей, программисты, тестировщики и другие работники подразделений информационных технологий, разумеется, также подпадают под описание возможных фигурантов киберпреступлений
Субъектом уголовного расследования может стать и обычный фрилансер, у которого имеется доступ к информации или который в силу специфики работы получил некие охраняемые сведения. В зависимости от типа подозреваемого или обвиняемого применяются разные методы расследования киберпреступлений
В качестве выводов можно отметить, что мы наблюдаем в настоящее время некую борьбу между профессионалами, расположенными по разную сторону «добра и зла», соревнование технологий и навыков в зависимости от того, в какое русло эти технологии направлены.
В то же время по отношению к киберпреступлениям мы видим обычное в законодательстве явление – нормы права не всегда успевают за стремительным изменением правоотношений, именно поэтому законодательство в данной сфере несовершенно. Это приводит к тому, что некоторые преступления оказываются безнаказанными, совершаются юридические ошибки, остаются невозмещеными убытки, имеются сложности в применении норм права на деле. Но страна идет по пути противодействия киберпреступности, что полностью соответствует принципам правового государства

Вам понравилась статья?

Поделиться в соцсетях:

Мы выступаем экспертами в СМИ

Получить консультацию адвоката

Нажимая кнопку «Отправить», вы даете согласие на обработку персональных данных в соответствии с политикой обработки персональных данных