Закон о компьютерном мошенничестве и злоупотреблениях¶
Закон о компьютерном мошенничестве и злоупотреблениях (англ. Computer Fraud and Abuse Act, CFAA) — федеральный закон США, принятый в 1986 году, который устанавливает уголовную и гражданскую ответственность за несанкционированный доступ к компьютерным системам, а также за действия, связанные с компьютерным мошенничеством, кражей данных и нанесением ущерба информационным ресурсам. Закон является одним из основных правовых инструментов в США для борьбы с киберпреступностью и регулирует широкий спектр деяний, от взлома государственных систем до нарушения условий использования веб-сайтов.
¶История
¶Предпосылки принятия
До середины 1980-х годов в США не существовало единого федерального закона, специально направленного против компьютерных преступлений. Отдельные случаи несанкционированного доступа к компьютерам преследовались по общим статьям о мошенничестве или краже, что часто оказывалось неэффективным. В 1983 году группа хакеров, известная как «414-я банда» (по телефонному коду Милуоки), проникла в компьютерные системы Лос-Аламосской национальной лаборатории и других учреждений, что вызвало широкий общественный резонанс. В 1984 году был принят первый закон о компьютерном мошенничестве (Comprehensive Crime Control Act), но он оказался недостаточно проработанным и подвергся критике за расплывчатые формулировки.
¶Принятие CFAA
В 1986 году Конгресс США принял Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) как часть более широкого законодательного пакета. Закон кодифицирован в разделе 18 Свода законов США, параграф 1030. Первоначальная версия CFAA была направлена в первую очередь на защиту правительственных и финансовых компьютерных систем, а также на предотвращение несанкционированного доступа с целью получения секретной информации. Впоследствии закон неоднократно дополнялся и расширялся.
¶Основные поправки
- 1994 год — Закон о реформе компьютерного мошенничества и злоупотреблений (Computer Abuse Amendments Act) расширил определение «ущерба» и ввёл гражданские иски для потерпевших.
- 1996 год — Закон о национальной информационной инфраструктуре (National Information Infrastructure Protection Act) распространил действие CFAA на все компьютеры, используемые в межгосударственной или международной торговле, что фактически охватило практически все устройства, подключённые к интернету.
- 2001 год — Патриотический акт США (USA PATRIOT Act) усилил наказания за киберпреступления и расширил полномочия правоохранительных органов.
- 2008 год — Закон о кибербезопасности и защите инфраструктуры (Cyber Security Enhancement Act) ужесточил санкции за преступления, связанные с терроризмом.
- 2022 год — Верховный суд США в деле Van Buren v. United States сузил толкование CFAA, постановив, что несанкционированный доступ не может быть автоматически применён к случаям, когда пользователь имеет разрешение на доступ к системе, но использует его в недопустимых целях.
¶Ключевые положения
¶Составы преступлений
Статья 1030 Свода законов США выделяет семь основных видов деяний, подпадающих под CFAA:
- Несанкционированный доступ к компьютерам с целью получения национальной безопасности (пункт (a)(1)) — доступ к правительственным или военным системам для получения информации, защищённой законом о шпионаже.
- Доступ к финансовым записям или данным кредитных бюро (пункт (a)(2)) — получение информации из финансовых учреждений или кредитных отчётов.
- Несанкционированный доступ к правительственным компьютерам (пункт (a)(3)) — доступ к любому компьютеру, используемому федеральным правительством.
- Компьютерное мошенничество (пункт (a)(4)) — несанкционированный доступ с целью мошенничества, в результате которого получена выгода или причинён ущерб.
- Нарушение целостности данных (пункт (a)(5)) — умышленное или неосторожное причинение ущерба компьютеру, программам или данным.
- Торговля паролями (пункт (a)(6)) — продажа или распространение паролей, ключей доступа или другой информации, позволяющей несанкционированно войти в компьютерную систему.
- Угрозы и вымогательство (пункт (a)(7)) — угрозы причинить ущерб компьютеру или похитить данные с целью вымогательства.
¶Определение «несанкционированного доступа»
Центральным понятием CFAA является «несанкционированный доступ» (unauthorized access) и «превышение полномочий» (exceeding authorized access). Закон определяет последнее как доступ к компьютеру с разрешением, но использование этого доступа для получения или изменения информации, на которое у пользователя нет права. Толкование этого пункта долгое время вызывало споры, особенно в отношении сотрудников, нарушающих политику использования информационных систем.
¶Наказания
Наказания по CFAA варьируются в зависимости от тяжести преступления и наличия отягчающих обстоятельств:
- За мелкие правонарушения (например, доступ без ущерба) — до 1 года лишения свободы.
- За мошенничество или причинение ущерба — до 5 лет (до 10 лет при повторном нарушении).
- За ущерб национальной безопасности или терроризм — до 20 лет или пожизненное заключение.
- Гражданские иски: потерпевшие могут требовать возмещения убытков, судебных издержек и запретительных мер.
¶Критика и споры
¶Расплывчатость формулировок
CFAA неоднократно критиковался за чрезмерно широкое и неопределённое определение «превышения полномочий». Это позволяло прокуратуре привлекать к ответственности за такие действия, как нарушение условий использования сайта (например, указание ложного возраста или создание нескольких аккаунтов). В 2013 году активист Аарон Шварц покончил с собой после того, как ему грозило до 35 лет тюрьмы за массовое скачивание научных статей из базы JSTOR, что было квалифицировано по CFAA как компьютерное мошенничество. Этот случай вызвал широкую общественную дискуссию о необходимости реформы закона.
¶Дело Van Buren v. United States (2021)
Верховный суд США в 2021 году вынес решение по делу Van Buren v. United States, которое существенно сузило сферу применения CFAA. Суд постановил, что сотрудник, имеющий разрешение на доступ к компьютерной системе, не может быть признан виновным в «превышении полномочий», если он использует этот доступ в личных целях, а не для получения информации, к которой у него нет доступа вообще. Это решение ограничило возможность привлечения к ответственности за нарушение политик использования, но не затронуло случаи прямого взлома.
¶Влияние на исследования безопасности
Критики также отмечают, что CFAA может препятствовать легитимным исследованиям в области кибербезопасности, поскольку тестирование уязвимостей без явного разрешения владельца системы может быть расценено как нарушение закона. Это привело к призывам к созданию «безопасной гавани» для исследователей, действующих добросовестно.
¶Применение в практике
¶Известные судебные дела
- США против Морриса (1991) — первое уголовное дело по CFAA: Роберт Таппан Моррис, создатель червя Morris, был осуждён за несанкционированный доступ и причинение ущерба.
- США против Дрю (2009) — дело о кибербуллинге: Лори Дрю была обвинена в нарушении CFAA за создание фальшивого профиля в MySpace, что привело к самоубийству подростка. Суд признал её невиновной, сославшись на неопределённость закона.
- США против Аарона Шварца (2011) — дело о массовом скачивании статей, прекращённое после смерти обвиняемого.
- США против Ван Бюрена (2021) — дело, приведшее к сужению толкования CFAA Верховным судом.
¶Значение и влияние
CFAA остаётся основным федеральным законом США в сфере киберпреступности, несмотря на критику. Он служит образцом для аналогичного законодательства в других странах, включая Россию, где компьютерные преступления регулируются главой 28 Уголовного кодекса РФ (статьи 272–274). Однако различия в правовых системах и толковании приводят к тому, что CFAA часто воспринимается как более репрессивный инструмент, особенно в отношении хактивизма и исследований безопасности. В 2020-х годах в Конгрессе США неоднократно вносились законопроекты о реформе CFAA, но ни один из них не был принят.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

