Тема критической информационной инфраструктуры в последние годы стала заметно громче. Про КИИ говорят регуляторы, консультанты, подрядчики. Но на практике у многих компаний до сих пор сохраняется ощущение, что это что-то формальное: бумажные требования, которые можно отложить «на потом».
Проблема в том, что последствия такого подхода давно и достаточно прямо описаны в законодательстве. Причем речь идет не только о штрафах, но и о персональной ответственности – в том числе уголовной. И здесь важно понимать логику закона, а не отдельные пугающие формулировки.
Административная ответственность
Административная ответственность за нарушения в сфере КИИ закреплена в КоАП РФ (статьи 13.12 и 13.12.1). На практике именно с нее чаще всего все и начинается.
Поводом для штрафов могут стать вполне обычные для многих организаций вещи:
- нарушения требований по созданию и обеспечению безопасности значимых объектов КИИ;
- ошибки или задержки при информировании о компьютерных атаках;
- несоблюдение порядка реагирования на инциденты;
- нарушения правил обмена информацией об инцидентах;
- несвоевременная передача сведений о категории значимости объекта;
- проблемы с взаимодействием с ГосСОПКА.
Размеры штрафов зависят от вида нарушения и статуса лица.
Для должностных лиц предусмотрены штрафы:
- от 10 до 50 тысяч рублей – по большинству нарушений;
- от 20 тысяч рублей – при нарушении порядка обмена информацией об инцидентах.
Для юридических лиц штрафы составляют:
- от 50 до 100 тысяч рублей – при выявлении нарушений в организации и обеспечении безопасности КИИ, а также при нарушении сроков предоставления сведений о категории значимости;
- от 100 до 500 тысяч рублей – при несоблюдении установленного порядка работы с компьютерными инцидентами, включая обмен информацией и передачу данных в ГосСОПКА.
Важно другое. Административные нарушения фиксируются, накапливаются и формируют историю. А если нарушение носит длящийся характер, срок давности начинает отсчитываться не с момента, когда что-то сделали не так, а с момента, когда это обнаружили при проверке.
Уголовная ответственность
Уголовная ответственность в сфере КИИ регулируется статьей 274.1 УК РФ. И здесь часто возникает путаница.
Важно понимать: уголовная ответственность наступает не за сам факт нарушения требований. Не за то, что кто-то «забыл обновить антивирус» или «не довел регламент до идеала».
Она возникает в том случае, если действия или бездействие:
- привели к вреду критической информационной инфраструктуре;
- либо создали реальную угрозу наступления тяжких последствий.
Это принципиальный момент. Закон смотрит не на формальные ошибки, а на их эффект и риски.
Что именно может считаться нарушением
В уголовно-правовом смысле речь идет о:
- нарушении правил использования, передачи или хранения сведений КИИ;
- неправомерном доступе к информации;
- разработке, распространении или применении вредоносных программ;
- действиях с использованием служебного положения или по предварительному сговору.
Если нарушение правил использования, передачи или хранения сведений КИИ повлекло причинение вреда КИИ, предусмотрено наказание в виде:
- принудительных работ на срок до 5 лет;
- либо лишения свободы на срок до 6 лет.
Более строгая ответственность предусмотрена при:
- разработке, распространении или применении вредоносных программ;
- получении неправомерного доступа к сведениям КИИ;
- совершении указанных действий группой лиц по предварительному сговору либо лицом, использующим служебное положение.
В этих случаях наказание может составлять от 3 до 8 лет лишения свободы.
Если перечисленные деяния повлекли тяжкие последствия, срок лишения свободы увеличивается до 5–10 лет.
Также суд может лишить права занимать определенные должности или заниматься определенной деятельностью – на установленный срок.
Про бездействие
Отдельно стоит сказать про бездействие. Само по себе отсутствие обновлений, устаревшие пароли или формальные пробелы в защите – это не уголовная статья.
Но если такое бездействие:
- привело к инциденту;
- либо создало условия, при которых тяжкие последствия стали возможны,
ответственность может наступить уже в рамках уголовного законодательства.
Именно поэтому в законе фигурирует понятие создания угрозы наступления тяжких последствий – даже если сами последствия в итоге не реализовались.
Итог
Требования к КИИ – это не формальная история про отчеты и бумажные регламенты. Закон достаточно четко фиксирует последствия нарушений:
- от административных штрафов;
- до персональной уголовной ответственности при определенных сценариях.
Поэтому работа с КИИ – это не столько «выполнение требований регулятора», сколько управление рисками бизнеса, репутации и ответственности конкретных людей.