Что будет, если не заниматься КИИ: ответственность, о которой часто забывают - angel-it
корзина
0
Перезвоните мне

Что будет, если не заниматься КИИ: ответственность, о которой часто забывают

Получить консультацию

Тема критической информационной инфраструктуры в последние годы стала заметно громче. Про КИИ говорят регуляторы, консультанты, подрядчики. Но на практике у многих компаний до сих пор сохраняется ощущение, что это что-то формальное: бумажные требования, которые можно отложить «на потом».

Проблема в том, что последствия такого подхода давно и достаточно прямо описаны в законодательстве. Причем речь идет не только о штрафах, но и о персональной ответственности – в том числе уголовной. И здесь важно понимать логику закона, а не отдельные пугающие формулировки.

Административная ответственность

Административная ответственность за нарушения в сфере КИИ закреплена в КоАП РФ (статьи 13.12 и 13.12.1). На практике именно с нее чаще всего все и начинается.

Поводом для штрафов могут стать вполне обычные для многих организаций вещи:

  • нарушения требований по созданию и обеспечению безопасности значимых объектов КИИ;
  • ошибки или задержки при информировании о компьютерных атаках;
  • несоблюдение порядка реагирования на инциденты;
  • нарушения правил обмена информацией об инцидентах;
  • несвоевременная передача сведений о категории значимости объекта;
  • проблемы с взаимодействием с ГосСОПКА.

Размеры штрафов зависят от вида нарушения и статуса лица.

Для должностных лиц предусмотрены штрафы:

  • от 10 до 50 тысяч рублей – по большинству нарушений;
  • от 20 тысяч рублей – при нарушении порядка обмена информацией об инцидентах.

Для юридических лиц штрафы составляют:

  • от 50 до 100 тысяч рублей – при выявлении нарушений в организации и обеспечении безопасности КИИ, а также при нарушении сроков предоставления сведений о категории значимости;
  • от 100 до 500 тысяч рублей – при несоблюдении установленного порядка работы с компьютерными инцидентами, включая обмен информацией и передачу данных в ГосСОПКА.

Важно другое. Административные нарушения фиксируются, накапливаются и формируют историю. А если нарушение носит длящийся характер, срок давности начинает отсчитываться не с момента, когда что-то сделали не так, а с момента, когда это обнаружили при проверке.

Уголовная ответственность

Уголовная ответственность в сфере КИИ регулируется статьей 274.1 УК РФ. И здесь часто возникает путаница.

Важно понимать: уголовная ответственность наступает не за сам факт нарушения требований. Не за то, что кто-то «забыл обновить антивирус» или «не довел регламент до идеала».

Она возникает в том случае, если действия или бездействие:

  • привели к вреду критической информационной инфраструктуре;
  • либо создали реальную угрозу наступления тяжких последствий.

Это принципиальный момент. Закон смотрит не на формальные ошибки, а на их эффект и риски.

Что именно может считаться нарушением

В уголовно-правовом смысле речь идет о:

  • нарушении правил использования, передачи или хранения сведений КИИ;
  • неправомерном доступе к информации;
  • разработке, распространении или применении вредоносных программ;
  • действиях с использованием служебного положения или по предварительному сговору.

Если нарушение правил использования, передачи или хранения сведений КИИ повлекло причинение вреда КИИ, предусмотрено наказание в виде:

  • принудительных работ на срок до 5 лет;
  • либо лишения свободы на срок до 6 лет.

Более строгая ответственность предусмотрена при:

  • разработке, распространении или применении вредоносных программ;
  • получении неправомерного доступа к сведениям КИИ;
  • совершении указанных действий группой лиц по предварительному сговору либо лицом, использующим служебное положение.

В этих случаях наказание может составлять от 3 до 8 лет лишения свободы.

Если перечисленные деяния повлекли тяжкие последствия, срок лишения свободы увеличивается до 5–10 лет.

Также суд может лишить права занимать определенные должности или заниматься определенной деятельностью – на установленный срок.

Про бездействие

Отдельно стоит сказать про бездействие. Само по себе отсутствие обновлений, устаревшие пароли или формальные пробелы в защите – это не уголовная статья.

Но если такое бездействие:

  • привело к инциденту;
  • либо создало условия, при которых тяжкие последствия стали возможны,

ответственность может наступить уже в рамках уголовного законодательства.

Именно поэтому в законе фигурирует понятие создания угрозы наступления тяжких последствий – даже если сами последствия в итоге не реализовались.

Итог

Требования к КИИ – это не формальная история про отчеты и бумажные регламенты. Закон достаточно четко фиксирует последствия нарушений:

  • от административных штрафов;
  • до персональной уголовной ответственности при определенных сценариях.

Поэтому работа с КИИ – это не столько «выполнение требований регулятора», сколько управление рисками бизнеса, репутации и ответственности конкретных людей.

Оставьте заявку — мы свяжемся с вами

Подберем решение и поможем с любыми вопросами.






    Смотрите также

    • Правительством утвержден единый перечень КИИ

      Правительством утвержден единый перечень КИИ

      26 февраля 2026 года Правительством Российской Федерации принято распоряжение № 360-р «Об утверждении единого перечня типовых отраслевых объектов критической информационной инфраструктуры Российской Федерации».

    • Оценка показателя состояния технической защиты информации в соответствии с Приказом ФСТЭК России № 117

      Оценка показателя состояния технической защиты информации в соответствии с Приказом ФСТЭК России № 117

      Новые требования устанавливают необходимость для государственных организаций направлять во ФСТЭК России результаты оценки состояния защиты информации.