Диплом: Борьба с посягательствами на компьютерную информацию

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
92
функционировать в следующих сферах: здравоохранение, наука, транспорт,
связь, энергетика, банковская и иные сферы финансового рынка, ТЭК, атомная
энергия, оборонная, ракетно-космическая, горнодобывающая,
металлургическая и химическая промышленность. Субъектами КИИ также
являются российские юридические лица и (или) индивидуальные
предприниматели, которые обеспечивают взаимодействие указанных систем
или сетей.
Объективная сторона рассматриваемых составов преступления (ч. ч. 3 - 5
ст. 274.1 УК РФ) выражается в неправомерном воздействии на КИИ РФ путем:
- нарушения правил эксплуатации средств хранения, обработки или
передачи охраняемой компьютерной информации, содержащейся в ней, или
информационных систем, информационно-телекоммуникационных сетей,
автоматизированных систем управления, сетей электросвязи, относящихся к
КИИ РФ;
- нарушения правил доступа к указанным информации, информационным
системам, информационно-телекоммуникационным сетям,
автоматизированным системам управления, сетям электросвязи.
Такие деяния могут совершаться в форме как активного действия, так и
бездействия в отношении соблюдения указанных правил эксплуатации или
доступа.
Характерный пример преступного бездействия - неустановка обновлений
программного обеспечения. Работник субъекта КИИ должен провести анализ
угроз и принять дополнительные меры защиты от этих угроз. Если в результате
расследования компьютерного инцидента выяснится, что доступ произошел
благодаря уязвимости, устраняемой посредством обновления компьютерных
программ, которое на тот момент было доступным для соответствующей
организации, невыполнение этих требований будет являться признаком
объективной стороны преступления, предусмотренного ст. 274.1 УК РФ.
Судебная практика по уголовным делам в сфере компьютерных преступлений
показывает, что субъектом такого преступления становится ИТ-персонал, если
93
эти нарушения совершены им самовольно в нарушение политики
информационной безопасности, принятой в организации, в том числе
руководители организации, если ИТ-персонал действовал по их приказу или в
его отсутствие при наличии необходимости издания соответствующего
распоряжения
1
.
По конструкции состав преступления материальный, предусматривает
наступление общественно опасных последствий (как момента окончания
преступления) - вреда критической информационной инфраструктуре
Российской Федерации (ч. ч. 3 - 4 ст. 274.1 УК РФ) и тяжких последствий (ч. 5
ст. 274.1 УК РФ).
То есть законодатель логично ставит ответственность в зависимость от
наступления общественно опасных последствий преступления, но при этом не
устанавливает правил по определению размера тяжести такого вреда, оставляя
данный вопрос на стороне судебной системы, которая, в свою очередь,
получает возможность трактовать данное положение уголовного закона
довольно широко, самостоятельно определяя порог размера
малозначительности причиняемого вреда.
Согласно п. 19 Постановления Пленума ВС РФ от 29 ноября 2016 г. № 55
«О судебном приговоре»
2
квалификация преступления по той или иной статье
уголовного закона, ее части либо пункту должна быть мотивирована судом. Это
относится к признанию подсудимого виновным в совершении преступления по
таким оценочным признакам, как существенный вред, тяжкие последствия. При
этом суды не могут ограничиваться лишь указанием на подобный признак, а в
описательно-мотивировочной части приговора обязаны привести
обстоятельства, которые послужили основанием для вывода о наличии в
содеянном такого признака. Размер вреда - признак оценочный и определяется
судом в каждом конкретном случае. В рассматриваемой статье УК РФ вред
1
Трунцевский Ю.В. Неправомерное воздействие на критическую информационную
инфраструктуру: уголовная ответственность ее владельцев и эксплуатантов // Журнал
российского права. 2019. № 5. С. 103.
2
Постановление Пленума Верховного Суда РФ от 29.11.2016 № 55 «О судебном приговоре»
//Бюллетень Верховного Суда РФ. 2017. № 1.
94
причиняется критической информационной инфраструктуре Российской
Федерации. В соответствии с п. 6 ст. 2 Закона о безопасности КИИ
критическую информационную инфраструктуру составляют ее объекты, а
также сети электросвязи, которые используются при организации
взаимодействия этих объектов. В связи с этим вред может носить либо
материальный (физический), либо организационный (технологически-
эксплуатационный) характер, выразившийся в нарушении и (или) прекращении
функционирования объекта КИИ, сети электросвязи, которая используется при
организации взаимодействия таких объектов, либо в нарушении безопасности
информации, обрабатываемой таким объектом, в том числе если это произошло
посредством компьютерной атаки (компьютерный инцидент).
Анализ судебной практики по преступлениям, имеющим материальный
состав, показывает, что единого подхода к определению понятия «тяжкие
последствия» с точки зрения их размера в денежном выражении не выявлено - в
каждом случае суд должен установить размер вреда / тяжесть последствий
исходя из обстоятельств дела, а также в контексте существующей
правоприменительной практики и неопределенности толкования размеров
ущерба точно определить категорию последствия часто представляется крайне
сложной задачей.
Исходя из того, что данный признак последствий является особо
квалифицированным и помещен в ч. 5 ст. 274.1 УК РФ, можно заключить, что
«тяжкие последствия» включают более опасные последствия, чем «вред» КИИ,
закрепленный в ч. 3 данной статьи.
Тяжкие последствия (ч. 5) в отличие от вреда (ч. 3) могут
распространяться как на объекты КИИ, так и на деятельность субъектов КИИ.
Такие последствия могут иметь значение для безопасности КИИ -
защищенности, обеспечивающей ее устойчивое функционирование при
проведении в отношении ее компьютерных атак, в том числе противоправном
нарушении эксплуатации средств, предназначенных для обнаружения,
предупреждения и ликвидации последствий компьютерных атак и
95
реагирования на компьютерные инциденты, предупреждения, ликвидации
последствий компьютерных атак и (или) обмена информацией, необходимой
субъектам КИИ при обнаружении, предупреждении и (или) ликвидации
последствий компьютерных атак, а также криптографические средства защиты
такой информации). Например, причинение организации (субъекту КИИ)
материального ущерба, репутационного вреда или возникновение иных
негативных для нее последствий; нарушение технологических и бизнес-
процессов организации.
В случае с КИИ тяжкие последствия не должны ограничиваться
материальным ущербом, например при остановке воздушного сообщения
можно говорить о наступлении тяжких последствий, учитывая критерий
массовости, т.е. когда нарушаются права и свободы большого количества
субъектов права, когда в результате компьютерного инцидента появляются
пострадавшие люди, которые не смогли вовремя вылететь из аэропорта,
лишились билетов, самолеты не смогли сесть на аэродром и т.п. В случае
отказа системы и, как следствие, прерывания какого-то технологического
процесса (например, атомной электростанции) финансовые и другого рода
потери будут исчисляться в миллиардах рублей.
Одновременно с этим к тяжким последствиям можно отнести гибель и
серьезные травмы людей, разрушения и уничтожение информационной
инфраструктуры, нанесение вреда безопасности государства и т.д. То есть
тяжесть последствий должна определяться с учетом причинения (или
реальности созданной угрозы) тяжкого вреда здоровью людей или смерти,
материального ущерба, серьезного нарушения деятельности предприятий,
аварий и катастроф, уничтожения, блокирования, модификации или
копирования привилегированной информации особой ценности.
Субъект (исполнитель) рассматриваемых составов преступлений -
специальный: это вменяемое лицо, достигшее возраста 16 лет, имеющее доступ
к КИИ РФ либо к относящимся к ней объектам в силу выполнения служебных
обязанностей по исполнению установленных правил эксплуатации и доступа к
96
КИИ РФ.
Под лицами, использующими свое служебное положение, в ч. 4 ст. 274.1
УК РФ следует понимать лиц, осуществляющих организационно-
распорядительные или административно-хозяйственные обязанности в
организации, иных лиц. В организации признаками такого лица могут обладать:
руководители организации или ее подразделений и работники,
уполномоченные на решение задач по информационной безопасности, а также
иные лица, выполняющие на основании гражданско-правовых договоров
задачи по обеспечению безопасности КИИ.
Исходя из того, что к субъектам КИИ относятся российские юридические
лица, которым принадлежат данные системы, в случае передачи ими КИИ на
баланс аутсорсинговой компании, сделавшая это, например, нефтяная компания
под определение субъекта КИИ не подходит, и поэтому ее сотрудники
(руководители) не могут быть исполнителями преступления, предусмотренного
ч. 3 ст. 274.1 УК РФ. Вместе с тем, если такая организация передала КИИ на
аутсорсинг, но у нее остались компьютеры, через которые можно удаленно
подключаться к КИИ, ее следует считать субъектом КИИ, а ее сотрудников -
субъектами рассматриваемых преступлений, несмотря на то что
непосредственно соответствующей КИИ она не владеет.
С субъективной стороны деяние, описанное в ч. 3 ст. 274.1 УК РФ,
характеризуется виной как в форме умысла, так и неосторожности -
невыполнение необходимых мероприятий по обеспечению безопасности
объекта КИИ, что повлекло причинение ему вреда. Такая трактовка форм вины
связана с тем, что нарушения штатного режима функционирования АСУ ТП
КВО могут быть следствием как ошибок в работе ее систем и устройств, так и
целенаправленного воздействия на АСУ ТП КВО, т.е. важно учитывать
причины возникновения нарушений. Лицо предвидит причинение вреда КИИ в
результате нарушения им правил эксплуатации (доступа), но без достаточных к
тому оснований самонадеянно рассчитывает на предотвращение возможного
наступления последствий, либо не предвидит их, хотя при должной
97
осмотрительности и внимательности это лицо должно было и могло их
предвидеть.
Таким образом, анализ признаков составов преступлений,
предусмотренных ч. ч. 3 - 5 ст. 274.1 УК РФ, позволил сформулировать
положения по квалификации неправомерного воздействия на критическую
информационную инфраструктуру Российской Федерации ее владельцами и
эксплуатантами. Так, диспозиция ч. 3 данной статьи включает противоправные
деяния в форме как активного действия, так и бездействия в отношении
соблюдения правил эксплуатации и доступа к объектам КИИ. Обязательным
признаком составов рассматриваемых преступлений является наступление
общественно опасных последствий: причинение вреда КИИ РФ (ч. ч. 3 и 4) и
тяжкие последствия, имеющие значение для ее безопасности (ч. 5). Субъект
(исполнитель) данного преступления - специальный (владелец/эксплуатант
КИИ), имеющий доступ к КИИ РФ либо к относящимся к ней объектам в силу
исполнения своих служебных обязанностей и обязанный исполнять
установленные правила эксплуатации, доступа к КИИ.
Статья 274.1 УК РФ, призванная оградить критическую информационную
инфраструктуру Российской Федерации от неправомерного преступного
воздействия, объединила в себе не только основные объективно-субъективные
признаки трех составов преступлений, предусмотренных ст.272–274 УК РФ, но
и интегрировала все сложности, свойственные этим правовым предписаниям и
порядку их юридической квалификации при установлении признаков основного
и квалифицированных составов новой уголовно-правовой конструкции. Данное
обстоятельство во многом компенсируется параметрами предмета
преступления как критической информационной инфраструктуры Российской
Федерации
1
.
Подводя итог вышесказанному, сделаем некоторые выводы:
1. Проблема определения понятия «компьютерные преступления» уже
1
Новичков В.Е., Пыхтин И.Г. Социально-правовое обоснование введения уголовной
ответственности за неправомерное воздействие на критическую информационную
инфраструктуру Российской Федерации //Психопедагогика в правоохранительных органах.
2018. №2 (73). С. 25-29.
98
много лет исследуется учеными, но до сих пор нет единого подхода к их
пониманию. Кроме того, и правовое регулирование ответственности за
компьютерные преступления не отличается единообразием: в различных
странах к компьютерным преступлениям относят разные составы. Поэтому, на
наш взгляд, правильнее было бы применять вместо термина «компьютерные
преступления» термин «преступления в сфере информационных технологий»,
«преступления, совершенные с использованием информационных технологий»
не ограничиваясь тем самым только компьютером, а подразумевая и иные
устройства, их системы, сети. Определение понятия «информационные
технологии» содержится в федеральном законе от 27.07.2006 № 149-ФЗ «Об
информации, информационных технологиях и о защите информации» это
процессы, методы поиска, сбора, хранения, обработки, предоставления,
распространения информации и способы осуществления таких процессов и
методов.
2. Преступления в сфере компьютерной информации, особенно это
касается взлома удаленных компьютеров, практически являются идеальной
возможностью для преступников совершать свои деяния без наказания.
Практическая возможность доказательства этих преступлений сводится к цифре
очень приближенной к нулю.
3. Все компьютерные преступления условно можно подразделить на две
большие категории - преступления, связанные с вмешательством в работу
компьютеров, и преступления, использующие компьютеры как необходимые
технические средства. В российском уголовном законодательстве уголовно-
правовая защита компьютерной информации введена впервые. Уголовный
кодекс РФ содержит главу 28 «Преступления в сфере компьютерной
информации».
99
ГЛАВА 3. СОВРЕМЕННЫЕ ПРОБЛЕМЫ И ПЕРСПЕКТИВЫ
СОВЕРШЕНСТВОВАНИЯ МЕР УГОЛОВНОЙ ОТВЕТСТВЕННОСТИ В
СФЕРЕ БОРЬБЫ С ПОСЯГАТЕЛЬСТВАМИ НА КОМПЬЮТЕРНУЮ
ИНФОРМАЦИЮ
3.1. Современные проблемы борьбы с посягательствами на
компьютерную информацию
Стремительное развитие компьютерных технологий и широкое
использование электронно-вычислительных систем практически во всех сферах
жизнедеятельности человека поставили многочисленные проблемы в области
правового регулирования отношений, связанных с компьютеризацией
общества.
На сегодняшний день важное место в жизни современного человека
занимают компьютерные системы, которые позволяют получить мгновенный
доступ к информации и тут же ее обработать. Однако, наряду с позитивной
стороной, у данного явления имеется и ряд негативных. В частности, так
называемые киберпреступления, которые требуют корректной квалификации,
эффективного практического пресечения и законодательной регламентации.
Подтверждение тому находит свое отражение и в Доктрине информационной
безопасности РФ, в которой подчеркивается, что существенно возросло
количество совершаемых преступлений в сфере информации, чем существенно
нарушаются такие основополагающие права и свободы человека как
неприкосновенность частной жизни, личной и семейной тайны и т.д.
1
В условиях реалий современной действительности к числу наиболее
распространённых видов киберпреступлений следует отнести компьютерное
мошенничество. Стоит отметить, что мошенничество в сфере компьютерной
информации стало известно отечественному законодательству относительно
недавно. В частности, федеральным законом от 29 ноября 2012 года № 207-ФЗ
1
Назаров И.С. Проблемы борьбы с мошенничеством в сфере компьютерной информации
//Молодой ученый. 2017. №40. С. 40.
«О внесении изменений в Уголовный кодекс Российской Федерации и
отдельные законодательные акты Российской Федерации»
1
в Уголовный кодекс
Российской Федерации введены отдельные виды мошенничества, в том числе и
статья 159.6 «Мошенничество в сфере компьютерной информации».
Под мошенничеством в сфере компьютерной информации понимается
хищение чужого имущества или приобретение права на чужое имущество
путем ввода, удаления, блокирования, модификации компьютерной
информации либо иного вмешательства в функционирование средств хранения,
обработки или передачи компьютерной информации. В связи, с чем
совершенно справедливо отмечает Комаров А.А., что компьютерное
мошенничество — это корыстное преступное посягательство, в ходе
совершения которого осуществляются манипуляции с программами, данными
или аппаратной частью ЭВМ
2
.
Говоря о противодействии компьютерному мошенничеству, как и иному
преступному посягательству, стоит отметить, что оно осуществляется в двух
основных направлениях: применение более сурового наказания за совершенные
преступления и их, собственно, предупреждение. Одной из целей наказания
является восстановление социальной справедливости, и применительно к
рассматриваемому виду мошенничества здесь в первую очередь следует
понимать полное возмещение ущерба пострадавшей стороне.
Говоря о наказании, стоит отметить, что ст.159.6 УК РФ за совершение
компьютерного мошенничества предусматривает различные виды наказания от
штрафа до лишения свободы. Однако у ряда ученых (С.А.Филимонов,
А.А.Южин, Т.М.Лопатина и др.) на протяжении длительного времени вызывал
обеспокоенность тот факт, что санкция ст. 159.6 УК РФ значительно ниже, чем
санкция ст. 159 УК РФ. В связи с чем, законодателем, посредством принятия
1
Федеральный закон от 29.11.2012 № 207-ФЗ «О внесении изменений в Уголовный кодекс
Российской Федерации и отдельные законодательные акты Российской Федерации» (в ред.
ФЗ от 03.07.2016 № 325-ФЗ) //Собрание законодательства РФ. 2012. № 49. Ст. 6752; 2016. №
27 (часть II). Ст. 4258.
2
Комаров А.А. Криминологические аспекты мошенничества в глобальной сети Интернет:
автореф. дис. … канд. юрид. наук. Саратов, 2011. С. 34.
федерального закона № 325-ФЗ от 03.07.2016 г.
1
санкция за совершение
квалифицированного мошенничества в сфере компьютерной информации была
увеличена и приведена в соответствие со ст.159 УК РФ, но в тоже время, за
совершение неквалифицированного мошенничества в сфере компьютерной
информации уголовный закон не предусматривает наказание в виде лишения
свободы. Тем не менее, мы полагаем, что государственная политика в области
назначения наказания за данный вид преступления вполне обоснована и
целесообразна, поскольку более жесткое наказание виновного лица никоим
образом не будет способствовать восстановлению так называемой социальной
справедливости
2
.
Представляется, что на сегодняшний день борьба с компьютерным
мошенничеством становится затруднительной по причине несовершенства
имеющегося законодательства, обезличенности преступника и недостаточной
квалификации сотрудников правоохранительных органов ответственных за
расследование данных преступлений. Решение данной проблемы видится с
одной стороны в принятии Постановления Пленума Верховного Суда РФ по
делам о преступлениях против собственности в сфере компьютерной
информации, которое позволит уяснить некоторые понятия, содержащиеся в
диспозиции ст.159.6 Уголовного кодекса РФ и будет способствовать
правильной квалификации данных деяний, а с другой стороны в
предупреждении компьютерного мошенничества.
Обеспечение безопасности граждан от компьютерных мошенников
должно осуществляться в первую очередь с помощью комплекса мер
виктимологической профилактики, в частности, разработки и пропаганды мер
защиты потенциальных участников сферы компьютерных и информационных
технологий, в том числе и сети Интернет от мошеннических посягательств.
В связи с этим разработка и реализация мер пропаганды в обществе
1
Федеральный закон от 03.07.2016 № 325-ФЗ «О внесении изменений в Уголовный кодекс
Российской Федерации и Уголовно-процессуальный кодекс Российской Федерации»
//Собрание законодательства РФ. 2016. № 27 (часть II). Ст. 4258.
2
Назаров И.С. Проблемы борьбы с мошенничеством в сфере компьютерной информации
//Молодой ученый. 2017. №40. С. 42.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)