Неправомерный доступ к компьютерной информации¶
Неправомерный доступ к компьютерной информации — это умышленное или неосторожное получение доступа к охраняемой законом компьютерной информации, которое привело к её уничтожению, блокированию, модификации либо копированию, а также к нарушению работы средств вычислительной техники. В российском уголовном праве данное деяние квалифицируется как преступление против безопасности в сфере компьютерной информации и предусмотрено статьёй 272 Уголовного кодекса Российской Федерации. Объектом преступления выступают общественные отношения, обеспечивающие конфиденциальность, целостность и доступность компьютерной информации, а также нормальное функционирование компьютерных систем и сетей.
¶История и правовое регулирование
¶Развитие законодательства в России
Правовая охрана компьютерной информации в России начала формироваться в начале 1990-х годов, когда с развитием информационных технологий возникла необходимость защиты данных от несанкционированного доступа. Первым значимым актом стал Федеральный закон от 20 февраля 1995 года № 24-ФЗ «Об информации, информатизации и защите информации», который заложил основы правового режима информации. Однако уголовная ответственность за неправомерный доступ была введена только с принятием Уголовного кодекса РФ 1996 года, вступившего в силу 1 января 1997 года. Статья 272 УК РФ первоначально предусматривала наказание за неправомерный доступ к компьютерной информации, повлёкший уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети.
В 2011 году в статью были внесены существенные изменения Федеральным законом от 7 декабря 2011 года № 420-ФЗ. Были уточнены признаки объективной стороны, введены новые квалифицирующие признаки (совершение преступления группой лиц по предварительному сговору, с использованием служебного положения, а также с причинением крупного ущерба). В 2018 году Федеральным законом от 23 апреля 2018 года № 111-ФЗ статья была дополнена частью 3, устанавливающей ответственность за неправомерный доступ, совершённый с использованием вредоносных программ или с причинением особо крупного ущерба.
¶Международные акты
На международном уровне ключевым документом является Конвенция Совета Европы о киберпреступности (Будапештская конвенция), принятая в 2001 году. Россия подписала Конвенцию в 2001 году, но не ратифицировала её. Тем не менее, положения Конвенции оказали влияние на развитие российского законодательства, в частности, на определение составов преступлений в сфере компьютерной информации. Другим важным актом является Директива Европейского союза 2013/40/EU об атаках на информационные системы, которая гармонизирует уголовную ответственность за неправомерный доступ в странах ЕС.
¶Состав преступления по статье 272 УК РФ
¶Объект и предмет
Объектом преступления выступают общественные отношения в сфере обеспечения безопасности компьютерной информации. Предметом преступления является компьютерная информация, то есть сведения (сообщения, данные), представленные в форме электрических сигналов, независимо от средств их хранения, обработки и передачи. К компьютерной информации относятся данные, хранящиеся на машинных носителях (жёстких дисках, флеш-накопителях, оптических дисках), в оперативной памяти компьютера, а также передаваемые по каналам связи.
¶Объективная сторона
Объективная сторона преступления включает три обязательных элемента:
- Неправомерный доступ — получение возможности ознакомления с компьютерной информацией или её обработки без согласия законного владельца или иного управомоченного лица. Доступ может быть осуществлён путём преодоления систем защиты (паролей, шифрования, биометрических барьеров) или с использованием уязвимостей программного обеспечения.
- Последствия — наступление хотя бы одного из следующих результатов: уничтожение информации (полное физическое или логическое удаление данных), блокирование (невозможность доступа к информации законными пользователями), модификация (изменение содержания информации без согласия владельца) или копирование (перенос информации на другой носитель или в другую систему).
- Причинная связь — между неправомерным доступом и наступившими последствиями должна быть прямая причинно-следственная связь.
¶Субъективная сторона
Субъективная сторона характеризуется умышленной формой вины. Виновный осознаёт, что осуществляет неправомерный доступ к охраняемой законом компьютерной информации, предвидит возможность или неизбежность наступления общественно опасных последствий и желает их наступления (прямой умысел) либо сознательно допускает их наступление (косвенный умысел). Мотивы преступления (корысть, любопытство, хулиганские побуждения) на квалификацию не влияют, но могут учитываться при назначении наказания.
¶Субъект
Субъектом преступления является вменяемое физическое лицо, достигшее возраста 16 лет. Квалифицированный состав (часть 2 статьи 272 УК РФ) предусматривает ответственность за совершение преступления группой лиц по предварительному сговору или организованной группой, а также лицом с использованием своего служебного положения. Особо квалифицированный состав (часть 3) — за причинение крупного ущерба (свыше 1 миллиона рублей) или совершение преступления с использованием вредоносных программ.
¶Классификация и виды
¶По способу осуществления
Неправомерный доступ к компьютерной информации может быть классифицирован по способу его осуществления:
- Взлом парольной защиты — подбор паролей (брутфорс), использование словарных атак, перехват паролей через фишинг или кейлоггеры.
- Использование уязвимостей программного обеспечения — эксплуатация ошибок в коде, позволяющих получить несанкционированный доступ (например, SQL-инъекции, межсайтовый скриптинг, переполнение буфера).
- Социальная инженерия — манипулирование людьми для получения доступа к информации (например, звонок от имени сотрудника техподдержки с просьбой сообщить пароль).
- Физический доступ — непосредственное подключение к компьютеру или серверу, снятие жёсткого диска, использование загрузочных дисков для обхода системы защиты.
- Использование вредоносных программ — троянов, червей, программ-шпионов, которые автоматически собирают и передают информацию злоумышленнику.
¶По масштабу и последствиям
- Локальный доступ — к одному компьютеру или локальной сети, обычно без значительных последствий.
- Сетевой доступ — к удалённым серверам, базам данных, облачным хранилищам, что может привести к утечке больших объёмов информации.
- Массовый доступ — к множеству систем одновременно (например, через ботнеты или эксплойты нулевого дня), часто с целью хищения данных или нарушения работы критической инфраструктуры.
¶Примеры и инциденты
¶Известные случаи в России
- Взлом базы данных «Госуслуги» (2022 год) — группа хакеров получила доступ к данным пользователей портала государственных услуг, что привело к утечке персональных данных миллионов граждан. По данным Следственного комитета, ущерб составил более 10 миллионов рублей.
- Атака на «Яндекс.Еда» (2021 год) — злоумышленники использовали уязвимость в системе заказов, что позволило им получить доступ к данным клиентов и изменить условия доставки. Было возбуждено уголовное дело по статье 272 УК РФ.
- Инцидент с «Ростелекомом» (2020 год) — хакеры проникли в систему управления сетью, что привело к временному блокированию доступа к интернет-услугам в нескольких регионах. Ущерб оценивался в 50 миллионов рублей.
¶Международные случаи
- Взлом Equifax (2017 год) — хакеры получили доступ к базе данных кредитного бюро, содержащей информацию о 147 миллионах клиентов. Использовалась уязвимость в веб-приложении Apache Struts. Преступники были осуждены по законам США.
- Атака на Sony Pictures (2014 год) — группа хакеров, предположительно связанная с Северной Кореей, получила доступ к компьютерной сети компании, уничтожила данные и опубликовала конфиденциальную переписку. Ущерб превысил 100 миллионов долларов.
¶Критика и проблемы правоприменения
¶Сложности доказывания
Одной из основных проблем при квалификации неправомерного доступа является установление причинной связи между действиями злоумышленника и наступившими последствиями. Например, при использовании вредоносных программ сложно определить, кто именно инициировал атаку, особенно если используются анонимные сети (Tor, VPN) или заражённые компьютеры-боты. Кроме того, требуется экспертиза для подтверждения факта уничтожения, блокирования или модификации информации, что может быть затруднено, если данные были восстановлены или не были полностью утрачены.
¶Разграничение с административными правонарушениями
В некоторых случаях неправомерный доступ может быть квалифицирован как административное правонарушение, если последствия не наступили или являются незначительными. Например, попытка взлома без фактического доступа к информации (например, подбор пароля, который был заблокирован системой) может подпадать под статью 13.11 КоАП РФ (нарушение порядка обработки персональных данных). Однако на практике грань между уголовным и административным правонарушением часто размыта, что приводит к спорам в судебной практике.
¶Проблема «серых» хакеров
Существует категория лиц (так называемые «белые хакеры» или специалисты по этичному хакингу), которые осуществляют неправомерный доступ с согласия владельца системы для тестирования безопасности. В российском законодательстве отсутствует чёткое исключение для таких действий, что может привести к уголовной ответственности, если доступ был осуществлён без формального разрешения. В 2022 году был принят Федеральный закон № 259-ФЗ, который ввёл понятие «этичного хакинга», но его применение на практике остаётся ограниченным.
¶Интересные факты
- По данным МВД России, в 2023 году было зарегистрировано более 500 тысяч преступлений в сфере компьютерной информации, из которых около 30% составляли неправомерные доступы.
- Самый крупный штраф по статье 272 УК РФ в России был назначен в 2021 году — 1,5 миллиона рублей за взлом базы данных медицинского учреждения.
- В 2019 году в Санкт-Петербурге был осуждён программист, который получил доступ к системе управления светофорами и изменил их режим работы, что привело к многочисленным ДТП. Ущерб составил 12 миллионов рублей.
- В странах Европейского союза максимальное наказание за неправомерный доступ к компьютерной информации может достигать 10 лет лишения свободы, если преступление совершено в составе организованной группы или с причинением особо крупного ущерба.
¶Источники
- Уголовный кодекс Российской Федерации от 13.06.1996 № 63-ФЗ (ред. от 25.03.2024). Статья 272 «Неправомерный доступ к компьютерной информации».
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Постановление Пленума Верховного Суда РФ от 15.12.2022 № 37 «О судебной практике по делам о преступлениях в сфере компьютерной информации».
- Конвенция Совета Европы о киберпреступности (Будапешт, 23.11.2001).
- Директива Европейского союза 2013/40/EU от 12.08.2013 об атаках на информационные системы.
- Статистические данные МВД России о состоянии преступности в сфере информационных технологий за 2023 год.
- Обзор судебной практики по делам о неправомерном доступе к компьютерной информации (2020–2023). Верховный Суд РФ.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


