Эксперты «СёрчИнформ» проанализировали судебные
акты, вынесенные в 2022-2026 годах по итогам рассмотрения уголовных дел о
неправомерном воздействии на критическую информационную инфраструктуру РФ. В
рамках исследования изучено 100 приговоров судов по статье 274.1 УК РФ.
Больше всего нарушений, связанных с неправомерным
воздействием на КИИ, происходили в организациях из сфер связи и
телекоммуникаций (47% случаев), здравоохранения (25%),
финансового сектора (10%). Нарушения в этих отраслях распространены
из-за большого количества сотрудников, которые могут легитимно вносить
изменения в информационные системы. Вместе с тем, низкий уровень цифровой
грамотности персонала множит риски неправомерного использования ИТ-систем и
создает угрозу нарушений.
В большинстве случаев к ответственности
привлекались сотрудники пострадавших организаций: рядовые сотрудники (75%),
руководители подразделений (14%), ИТ- и ИБ-специалисты (5%),
топ-менеджмент (1%). Намного реже в уголовных делах виновными признавали
внешних нарушителей (5%).

«В 95% случаев к уголовной
ответственности за неправомерное воздействие на КИИ привлекаются сотрудники
пострадавших организаций. Однако, по данным МВД, общий показатель
раскрываемости преступлений в сфере компьютерной информации не превышает 21% в
2022-2026 годах. Это значит, что большинство преступлений по вине внешних нарушителей
остаются нераскрытыми в силу разных причин, в том числе нахождения атакующих за
границей. Вместе с этим, большое количество раскрытых преступлений по вине
сотрудников организаций говорит о
распространенности внутренних угроз ИБ для КИИ», – комментирует Дмитрий
Вощуков, специалист по связям с государственными органами «СёрчИнформ».
В 67% проанализированных уголовных дел основной
сценарий нарушений – внесение недостоверных сведений в системы КИИ. В 12%
случаев среди нарушений встречались «пробив», копирование данных из систем КИИ,
в 10% – воздействие на установленное ПО или внедрение нежелательного ПО.
«Самые частые нарушения –
внесение ложных данных в ИС операторов связи для завышения плана продаж и
создание недостоверных записей в медицинских ИС для оформления подложных
документов. В некоторых из изученных дел зафиксировано сразу по несколько
подобных инцидентов. Наличие недостоверной информации в таких критически важных
системах как ЕГИСЗ и системы для учета абонентских номеров создают угрозу
реализации политики в сферах здравоохранения и противодействия мошенничеству», – комментирует Д. Вощуков.
В большинстве случаев (94%) нарушителям выносили
обвинительный приговор. В 19% случаев дел стороны предпринимали попытки
обжалования приговоров.

В 81% судебных дел основным наказанием
стало лишение свободы условно, в 9% - судебный штраф. В 22% дел виновным были назначены
дополнительные наказания, среди них: штраф (11%), запрет работы с
объектами КИИ (9%), запрет работы на организационных и руководящих должностях
(1%).
«В чаще всего суды не применяли
суровые меры для нарушителей, потому что они, как правило, признавали вину и
сотрудничали со следствием. Однако, в 98% дел не заявлены или оставлены без
рассмотрения иски потерпевших о возмещении ущерба (затрат на восстановление
ИТ-объектов и информации, прямых убытков, репутационного или морального вреда). Такая ситуация обусловлена
позицией законодателя и Верховного Суда РФ: в рамках уголовного дела может быть
удовлетворен гражданский иск о компенсации имущественного вреда, причиненного
непосредственно преступлением. Поэтому инициирование гражданских дел о
взыскании сумм последующих затрат, иных
расходов и упущенной выгоды, понесенных в результате нарушений и доказывание
такого ущерба – задача самих потерпевших», – комментирует Д. Вощуков.