VK Cloud

Ответственность за КИИ без взлома

24 сентября 2026 г.
Станислав Погоржельский2.png
Станислав Погоржельский
Автор статьи
_blog_head_12.png

9 апреля 2026 года президент подписал два закона с соседними номерами. 77-ФЗ добавил в КоАП статью 13.12.2 о нарушении правил эксплуатации объектов КИИ. 76-ФЗ переписал две части статьи 274.1 УК. Оба вступили в силу 20 апреля.

Новость про штрафы я видел в каждом апрельском обзоре по ИБ. Про поправку в УК почти ни в одном. Второй закон я заметил уже в правовой базе, где оба лежат рядом. А он, по мне, важнее штрафов. Штраф платит организация, срок получает человек.

Типовой вечер

Вечер, подстанция, инженер задерживается на работе. Пример условный, детали типовые. Чтобы доделать настройку из дома, инженер поднимает удалённый доступ к АСУ по RDP и забирает конфигурацию контроллера на домашний ноутбук. Регламент такой доступ запрещает, но настройку он доделывает, и всё работает.

До 20 апреля 2026 года такой эпизод заканчивался выговором. Теперь это административное правонарушение по статье 13.12.2 КоАП. Для штрафа достаточно нарушенного регламента, никакого ущерба доказывать не нужно. Инженеру от 5 до 10 тыс. рублей, ответственному должностному лицу от 10 до 50 тыс., организации от 100 до 500 тыс.

Если бы через этот доступ что-то произошло, действовала бы статья 274.1 УК, которую тот же апрель переписал.

Правка 76-ФЗ

Статья 274.1 УК РФ описывает неправомерное воздействие на КИИ. Частей в ней пять. Первые три называют, что именно наказуемо:

  1. Создание, распространение или использование программ для воздействия на КИИ. От двух до пяти лет со штрафом от 500 тыс. до 1 млн рублей.
  2. Неправомерный доступ к информации в КИИ, если он повлёк уничтожение, блокирование, модификацию или копирование информации. От двух до шести лет с тем же штрафом.
  3. Нарушение правил эксплуатации средств хранения, обработки и передачи информации КИИ или правил доступа к ним, если оно повлекло те же последствия. До шести лет.

Части 4 и 5 ужесточают наказание. Группа лиц по сговору, организованная группа или служебное положение дают от трёх до восьми лет, тяжкие последствия от пяти до десяти.

Разбирают обычно первые две части, хакер и вирус. Третья написана про людей с легальным доступом, сотрудников самого субъекта и его подрядчиков.

До апреля 2026 года части 2 и 3 требовали одного условия, «причинение вреда КИИ». Что считать вредом, решали следователь и эксперт. Я положил рядом прежнюю редакцию из правовой базы и новую из текста 76-ФЗ. В новой вред заменён на четыре конкретных последствия: уничтожение, блокирование, модификация, копирование.

Сначала это выглядело как уточнение в пользу обвиняемых. Раз перечень закрытый, доказать состав сложнее.

Важно знать

Потом я дошёл до слова «копирование» и остановился. Инженер с подстанции, скорее всего, ничего не сломал. Но если он выгрузил конфигурацию контроллера на домашний ноутбук, чтобы поработать, формально это копирование информации из КИИ. Раньше пришлось бы доказывать вред от такой выгрузки.

По букве новой редакции для состава хватает факта копирования и нарушенного регламента, а как это прочитает следствие, покажет практика. Чем дольше я смотрел на этот список, тем меньше он походил на смягчение.

Так что новая редакция режет в обе стороны. Взломщику, у которого не доказано ни одно из четырёх последствий, вменить статью сложнее. Сотруднику, который нарушил правила и что-то скопировал, проще.

Исключение из правила

Есть и обратный ход. Тот же 76-ФЗ добавил к части 3 примечание. Человек освобождается от уголовной ответственности, если активно помогал раскрыть или расследовать преступление, в том числе сохранил следы воздействия на КИИ, и в его действиях нет другого состава. Инженеру с подстанции выгоднее сообщить самому и сохранить логи, чем ждать проверки.

Лестница последствий

Получается, у одного и того же действия несколько ступеней. Какая сработает, решают последствия:

  1. Правила эксплуатации или доступа нарушены, последствий нет. Статья 13.12.2 КоАП, потолок для организации 500 тыс. рублей.
  2. Нарушение повлекло уничтожение, блокирование, модификацию или копирование информации. Часть 3 статьи 274.1 УК РФ, до шести лет.
  3. То же группой лиц по сговору, организованной группой или с использованием служебного положения. Часть 4, от трёх до восьми лет.
  4. Наступили тяжкие последствия. Часть 5, от пяти до десяти лет.

Отдельно стоит статья 13.12.1 КоАП. Она про организацию и её должностных лиц. За нарушение требований к защите значимых объектов организации грозит от 50 до 100 тыс. рублей, должностному лицу от 10 до 50 тыс. За нарушение порядка информирования об инцидентах и реагирования на них организации уже от 100 до 500 тыс.

Лестница ответственности за КИИ

Лестница ответственности за КИИ

Схема показывает четыре ступени снизу вверх. КоАП, статья 13.12.2 с 20.04.2026: правила эксплуатации или доступа нарушены, последствий нет, до 500 тыс. рублей. УК РФ, статья 274.1, часть 3: нарушение правил эксплуатации или доступа повлекло уничтожение, блокирование, модификацию или копирование информации, до 6 лет. Часть 4: группа лиц по сговору, организованная группа или служебное положение, от 3 до 8 лет. Часть 5: тяжкие последствия, от 5 до 10 лет. Отдельно внизу: статья 13.12.1 КоАП за нарушение требований к защите значимых объектов, организации до 100 тыс. рублей, и порядка информирования об инцидентах, до 500 тыс. рублей. Источники: УК РФ, статья 274.1 в редакции 76-ФЗ от 09.04.2026, КоАП РФ, статьи 13.12.1 и 13.12.2 (77-ФЗ от 09.04.2026).

Адресаты ответственности

По статье 13.12.1 штраф грозит организации и должностному лицу, по 13.12.2 ещё и рядовому сотруднику. Уголовную ответственность несёт человек, который нарушил правила. Это может быть инженер, администратор или подрядчик, у которого есть доступ к объекту. Служебное положение при этом утяжеляет статью. Для руководителя с доступом это часть 4 вместо части 3.

Субъектом КИИ по 187-ФЗ может быть госорган, госучреждение или российское юрлицо. Индивидуальные предприниматели с 1 сентября 2025 года в число субъектов не входят. Подрядчик-ИП субъектом не станет, но под статью 274.1 попадает как человек с доступом.

Для банка, завода или порта ИТ не основной бизнес. Регламент там, по моему опыту, нередко приходит от подрядчика вместе с системой. Отвечает за него всё равно субъект, и штраф по 13.12.2 приходит ему за отступление от его же текста.

Кто отвечает за нарушение

Кто отвечает за нарушение


Схема показывает три карточки. Организация: статья 13.12.2 КоАП от 100 до 500 тыс. рублей, статья 13.12.1 КоАП от 50 до 100 тыс. рублей за требования к защите и от 100 до 500 тыс. рублей за порядок информирования об инцидентах. Должностное лицо: статья 13.12.2 КоАП от 10 до 50 тыс. рублей, статья 13.12.1 КоАП от 10 до 50 тыс. рублей. Работник или подрядчик, выделенная карточка: статья 13.12.2 КоАП от 5 до 10 тыс. рублей, статья 274.1 УК РФ, уголовная ответственность, если нарушение повлекло уничтожение, блокирование, модификацию или копирование информации. Внизу плашка: правила эксплуатации пишет субъект КИИ, а нарушить их может любой, у кого есть доступ к объекту. Источники: КоАП РФ, статьи 13.12.1 и 13.12.2, УК РФ, статья 274.1.

Регламент против штрафа

Правило, которое нарушил инженер из примера, где-то записано. Спросят, знал ли он о нём и чем это подтверждается. На месте субъекта я бы начал с этого:

  1. Записать правила эксплуатации и доступа для каждого объекта КИИ отдельно. По мне, общая политика ИБ на всю компанию эту роль выполняет плохо.
  2. Ознакомить с ними под подпись всех, кто работает с объектом, включая подрядчиков.
  3. Закрыть технически то, что запрещено регламентом: удалённый доступ, съёмные носители, лишние учётные записи. Запрет на бумаге без технической блокировки работает против самого субъекта, потому что нарушить его легко, а доказать соблюдение нечем.
  4. Вести журналы доступа и хранить их. Журнал доступа это то, что субъект предъявит первым, когда спросят, было ли копирование.
  5. Сообщать об инцидентах в НКЦКИ в срок. По приказу ФСБ № 547, который действует с 30 января 2026 года, на значимом объекте это три часа с момента обнаружения, на остальных объектах КИИ сутки. Штраф за нарушение порядка информирования выше, чем за нарушение требований к защите.

Короче говоря, для заметки:

  1. С 20 апреля 2026 года нарушенный регламент на объекте КИИ сам по себе административное правонарушение, статья 13.12.2 КоАП, до 500 тыс. рублей организации.
  2. Части 2 и 3 статьи 274.1 УК теперь требуют одного из четырёх последствий вместо размытого «вреда»: уничтожение, блокирование, модификация или копирование информации.
  3. Копирование в этом списке стоит наравне с уничтожением. Выгрузка конфигурации на личный ноутбук с нарушением регламента формально уже подпадает под состав.
  4. Примечание к части 3 освобождает от ответственности того, кто сам помогал расследованию и сохранил следы. Сообщить первым выгоднее, чем молчать.
  5. Штраф по 13.12.2 организация переживёт. Часть 3 статьи 274.1 меняет биографию конкретного человека. Поэтому поправка в УК важнее поправки в КоАП.

Оставьте заявку, чтобы получить консультацию

Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

            Узнавайте о выходе новых статей в блоге первыми!

            Будем держать в курсе новостей и облачных трендов

            section-subscribe_2x.png
              section-subscribe_2x.png
              Теги: информационная безопасность, критическая информационная инфраструктура, уголовная ответственность, КоАП РФ, 274.1 УК РФ
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_7.png
              24 сентября

              Критическая информационная инфраструктура простыми словами

              _blog_head_8.png
              17 сентября

              Конфиденциальная информация в законодательстве РФ: виды, режимы и ответственность

              _blog_head_15.png
              17 сентября

              VPN-туннель: как устроено защищённое соединение и какие протоколы его обеспечивают

              40+ готовых сервисов