Ответственность IT-специалиста при инцидентах с КИИ и проверках ФСТЭК?
опубликован 04.06.2026, 22:25
Если проверка (или следствие) установит, что взлом стал возможен из-за того, что компания (или Вы лично) проигнорировала необходимость установки средств защиты, не провела обновления или нарушила правила эксплуатации то это прямой путь к ответственности. Если же атака была сложной и защита была достаточной, а Вы делали всё, что предписано для 3-ей категории, но злоумышленники применили ранее неизвестную уязвимость то ваша вина минимальна.
Регуляторы ФСТЭК в целом адекватно оценивают процесс, а не только факт. Ответственность наступит при наличии критических нарушений, а также отсутствии контроля за подрядчиками, приведшие к критическим нарушениям.
Вы, как IT-специалист, не являетесь должностным лицом (компания маленькая), не обладаете административно-распорядительными функциями. Поэтому ответственности по УК РФ не подлежите. Комиссию по категорированию возглавляет руководитель организации. Именно он подписывает акт и несет основную ответственность за то, что отнесли к 3-й категории. Однако, предметно можно говорить лишь при возникновении факта, а не гипотетически.
Руководство к действию на текущем этапе. Протоколируйте разногласия, включайте в протоколы комиссии особое мнение или замечания, проверьте свой договор.В должностной инструкции должно быть прописано, кто несет ответственность в рамках выделенного бюджета, не тяните с импортозамещением. За иностранное ПО на КИИ с 2025 года уже не хвалят.
правовая база
Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации", ст.ст. 6, 8, 11
Федеральный закон от 29.12.2012 № 275-ФЗ "О государственном оборонном заказе, ст. 8
УК РФ ст.
КРФоАП ст. 13.12
13 юристов дали 19 ответов на вопрос
Средний стаж юристов: 14 лет
Первый ответ получен через 3 минуты
Статьи законодательства, упомянутые юристами в ответах:
Гражданский кодекс Российской Федерации часть 1 (ред. от 31.07.2025, с изм. от 25.03.2026)
Кодекс Российской Федерации об административных правонарушениях ((с изм. и доп., вступ. в силу с 03.04.2026))
Трудовой кодекс Российской Федерации (ред. от 29.12.2025, с изм. от 06.02.2026)
Уголовный кодекс Российской Федерации (ред. от 20.02.2026)
Здравствуйте !
В данном конкретном Вашем случае, если сервер с критической информационной инфраструктурой (КИИ) подвергся взлому, это может повлечь серьёзные последствия в рамках законодательства РФ, в частности Федерального закона №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и подзаконных актов ФСТЭК.
Но если допустим взломают и сервер будет сутки недоступен, накажут не вас, а работодателя. Хотя ответственность зависит от конкретных обстоятельств случая, включая характер нарушения, его последствия и действия лица, которое могло его совершить. Если речь идёт о неправомерном доступе к компьютерной информации, который повлёк её уничтожение, блокирование, модификацию или копирование, то такое деяние может повлечь уголовную ответственность по ст. 272 УК РФ.
Кроме того, работодатель может нести гражданско-правовую ответственность за причинение ущерба компании, например, если из-за взлома были потеряны данные или нарушены бизнес-процессы.
Для точного определения ответственности в конкретной ситуации необходимо учитывать все обстоятельства дела, включая наличие состава преступления, доказательства и позицию правоохранительных органов.
Рад был помочь !
Дополню.
При обнаружении признаков компрометации необходимо: зафиксировать артефакты, указывающие на компрометацию системы (сетевые аномалии, подозрительные процессы, изменения в файловой системе и т. д.);устранить уязвимости, через которые произошло проникновение; заблокировать или сбросить скомпрометированные учётные записи; убедиться, что мониторинг не фиксирует новой подозрительной активности; восстановить систему только из резервных копий, созданных до момента компрометации.
ФСТЭК России осуществляет контроль за соблюдением требований по обеспечению безопасности КИИ. Субъекты КИИ обязаны предоставлять доступ к объектам для проведения проверок, а также выполнять предписания должностных лиц ФСТЭК об устранении нарушений.
В КоАП РФ введена статья 13.12.2, которая предусматривает административную ответственность за нарушение правил эксплуатации объектов КИИ, включая случаи взлома. Штрафы по этой статье применяются даже при отсутствии инцидентов — за сам факт несоблюдения правил эксплуатации объекта КИИ или доступа к нему.
За нарушение требований в области обеспечения безопасности КИИ предусмотрена административная ответственность по ст. 13.12.1 КоАП РФ. В случае тяжких последствий возможно привлечение к уголовной ответственности по ст. 274.1 УК РФ.
Таким образом, при взломе сервера с КИИ организация должна оперативно реагировать на инцидент, соблюдать требования законодательства и сотрудничать с регуляторами, а также проводить внутренние расследования для предотвращения повторения подобных ситуаций.
Здравствуйте! Ваше беспокойство абсолютно оправдано, так как участие в цепочке ГОЗ (Гособоронзаказа) и работа с КИИ (Критическая информационная инфраструктура) накладывают на организацию жесткие юридические обязательства. В апреле 2026 года законодательство в этой сфере было дополнительно ужесточено — в КоАП и УК РФ внесли новые штрафы и изменения. Ниже даны прямые ответы на каждый из ваших вопросов с точки зрения разделения зон ответственности между ИТ и ИБ-специалистами.
1. Если произойдет инцидент (взлом, сервер недоступен сутки), кого накажут? Наказание зависит от причины инцидента и того, чьи именно обязанности были нарушены. Административная ответственность (ст. 13.12.1 и новая 13.12.2 КоАП РФ): За нарушение требований безопасности или правил эксплуатации КИИ штрафуют организацию (до 500 тыс. рублей) и должностное лицо (до 50 тыс. рублей).
Кто признается должностным лицом? Тот, за кем эта обязанность официально закреплена локальными актами (приказами, должностной инструкцией):Если сервер упал из-за отсутствия обновлений, некорректной настройки сети или халатности в администрировании — накажут руководителя ИТ-отдела (или системного администратора, если он официально назначен ответственным за эксплуатацию этой системы). Если инцидент произошел из-за того, что ИБ-специалист не внедрил обязательные по закону средства защиты (СЗИ) или проигнорировал уязвимости, о которых докладывал ИТ-отдел, отвечать будет ИБ-специалист или Генеральный директор.
Важнейший нюанс: Субъекты КИИ обязаны в течение 24–27 часов сообщать об инцидентах в ГосСОПКА (ФСБ). Если факт взлома попытаются скрыть, генерального директора и ответственного за ИБ гарантированно привлекут к жесткой ответственности.
2. Что если процесс категорирования идет, защита еще не внедрена полностью, и приедет ФСТЭК? Регуляторы (ФСТЭК и ФСБ) понимают, что построить систему защиты за один день невозможно. Закон дает на это официальное время. Законные сроки: После того как ваша комиссия утвердит акт категорирования и ФСТЭК внесет объект в реестр значимых объектов КИИ (ЗКИИ), у организации есть до 3 лет на проектирование, закупку и полное внедрение системы безопасности (согласно Приказу ФСТЭК № 239).
Что проверяет ФСТЭК в процессе: Если к вам приедут, когда процесс идет, регулятор будет проверять соблюдение нормативных этапов. Им нужно показать: Приказ о создании комиссии по категорированию (в которой вы состоите).Перечень объектов, подлежащих категорированию (направленный во ФСТЭК).Утвержденное техническое задание (ТЗ) или план-график внедрения мер защиты.
Где риски: Наказать могут только в том случае, если организация нарушила сроки предоставления данных (за это по ст. 13.12.1 КоАП положен штраф) или если комиссия умышленно занизила категорию (например, указала, что ущерба нет, хотя он очевиден). Если вы двигаетесь строго по плану, никаких санкций со стороны ФСТЭК не будет.
3. Риски и обстоятельства для сотрудника ИТ по Уголовной ответственности (ст. 274.1 УК РФ)Для ИТ-специалистов ст. 274.1 УК РФ («Неправомерное воздействие на КИИ РФ») — это главный источник опасений. Однако паниковать не нужно: уголовная ответственность для штатного сотрудника наступает только при определенных обстоятельствах.
Статья делится на две принципиально разные ситуации:
Ситуация А: Умышленные действия (Части 1, 2, 3 ст. 274.1 УК РФ)Сюда относятся сознательные преступления. ИТ-специалист попадет под уголовную статью, если он: Сам установил вредоносное ПО, вирусы или майнеры на критические серверы. Передал (продал) пароли, логины, доступы или конфигурацию сети третьим лицам (хакерам).Специально уничтожил, заблокировал или скопировал гостайну / данные ГОЗ перед увольнением или ради выгоды. Здесь сроки серьезные — вплоть до 5–8 лет лишения свободы.
Ситуация Б: Нарушение правил эксплуатации (Часть 4 ст. 274.1 УК РФ)Это то, чего больше всего боятся честные администраторы. Ответственность за бездействие или ошибку. Она наступает, если совпали одновременно три условия: Вы являетесь лицом, имеющим официальный доступ к КИИ (подписали регламенты, инструкции, ознакомлены под подпись с правилами эксплуатации).Вы нарушили эти правила (например: умышленно отключили межсетевой экран; проигнорировали критический патч уязвимости, зная о нем; оставили открытым удаленный доступ RDP без VPN наружу вопреки инструкциям).Это повлекло причинение вреда КИИ (длительный простой производства ГОЗ, срыв гособоронзаказа, крупный материальный ущерб).
Важно из судебной практики: Если сертифицированное оборудование или ПО дало сбой, если произошла сложная хакерская атака (APT), которую вы объективно не могли отразить имеющимися средствами, или если руководство не выделило бюджет на покупку нужных СЗИ — уголовная ответственность на ИТ-специалиста не возлагается. Ошибки проектирования (которым занимается ИБ) — это не вина ИТ-администратора.
Как ИТ-специалисту обезопасить себя (Чек-лист защиты). Чтобы исключить личные риски, находясь в комиссии и администрируя будущую КИИ, соблюдайте «бюрократическую гигиену»: Разграничение зон в документах: Проследите, чтобы в регламентах было четко написано: «ИТ-отдел обеспечивает работоспособность и доступность инфраструктуры, а ИБ-специалист — устанавливает требования к безопасности, контролирует уязвимости и выдает предписания».
Письменная фиксация отказов (Принцип "Броня"): Если ИБ-специалист или руководство требуют от вас настроить систему с нарушением безопасности (например, "отключи этот антивирус, он тормозит базу ГОЗ" или "денег на бэкап-сервер нет"), никогда не соглашайтесь на словах. Пишите служебную записку: «Данное действие снижает уровень безопасности КИИ и может привести к инциденту по ст. 274.1 УК РФ». Если вам прикажут письменно — ответственность переходит на руководителя.
Логирование действий: Настройте детальный аудит и сбор логов ваших собственных админских учетных записей на внешнем (недоступном для быстрого удаления) сервере, чтобы в случае инцидента доказать, что деструктивных команд вы не вводили.
Подскажите, а если я сейчас в составе комиссии подпишу. Допостим по определенным причинам уволюсь спустя 2 месяца,найдут нового специалиста а через пол года произойдет инцидент, предположим хакнут сервер. Какая то ответственность на мне будет?
Нет, ответственности за сам инцидент на вас не будет, если вы уволились до него и передали дела по регламенту. После вашего увольнения прекращается действие ваших должностных инструкций и трудового договора. Ответственность за текущее состояние безопасности, мониторинг и отражение атак полностью переходит на организацию и нового сотрудника. Однако, существует несколько критических нюансов, о которых нужно знать члену комиссии.
Когда риски полностью отсутствуют? Вы в безопасности, если инцидент (взлом) произошел из-за: Новых уязвимостей: брешь в безопасности нашли и использовали уже после вашего ухода. Ошибок нового персонала: сменщик вовремя не установил патч, отключил антивирус или пропустил фишинговую атаку. Недостатка финансирования: комиссия указала в акте, что сервер нужно защитить, но руководство полгода не выделяло деньги на покупку межсетевого экрана.
В каких редких случаях к вам могут возникнуть вопросы? Следователи или ФСТЭК могут поднять архивные документы комиссии, если вскроются факты умышленных действий или заведомо ложного категорирования: Заведомая ложь в Акте категорирования (Критический риск). Если вы, будучи в комиссии, подписали акт, в котором сознательно занизили параметры ИТ-инфраструктуры (например, скрыли, что сервер обрабатывает критические данные ГОЗ, чтобы не ставить дорогую защиту), а проверка после взлома это выявит — это могут квалифицировать как халатность или служебный подлог.
«Оставленные закладки» и умышленный ущерб. Если при расследовании инцидента выяснится, что взлом произошел через учетную запись, которую вы специально создали перед увольнением для скрытого удаленного доступа, или через оставленный вами вредоносный скрипт. Это чистая ст. 274.1 УК РФ, увольнение от нее не спасает.
Нарушение конфиденциальности после увольнения. Если после ухода из компании вы случайно или намеренно передадите третьим лицам (или выложите в сеть) схемы сети, пароли или уязвимости КИИ, которые вы узнали во время работы в комиссии.
Как защитить себя перед увольнением? Чтобы исключить любые претензии со стороны ФСТЭК, ФСБ или бывшего работодателя в будущем, выполните три шага: Проверяйте, что подписываете в Акте: следите, чтобы в акте категорирования ИТ-архитектура, количество пользователей и критичность процессов были отражены честно и без занижения показателей.
Официально заблокируйте свои доступы: в день увольнения подпишите обходной лист или акт приема-передачи дел, где будет четко зафиксировано: "Доступы к серверам, учетные записи администратора сданы, пароли изменены".Не забирайте с собой данные КИИ: не копируйте на личные флешки схемы сетей, конфигурации серверов и акты категорирования — хранение такой информации на домашних устройствах незаконно.
Если акт составлен честно, а при увольнении вы корректно передали все пароли и учетные записи, то любые инциденты через полгода — это исключительно головная боль нового ИТ-специалиста и руководства компании.
Еще вопрос:
1)
Вот предположим мы сейчас использует на всех АРМ Windows11, и ПО к примеру Anydesk и др. Вся эта информация пойдет в ФСТЭК. Как я,как IT специалист пойму, что это ПО использовать нельзя, его нужно менять и на какое менять.
2) Вот у нас есть в работе видеорегистратор с выходом в интернет, он запоролен, работает. Его взломали и попали в нашу сеть ну и допустим хакнули сервер. Выясняется что первичный вход был через видеорегистратор, на мне как IT специалисту,какая то может быть ответственность? Первый вопрос отчасти упирается во второй. Спасибо
Ответ неверный
Здравствуйте!
Ответственность IT-специалиста при инцидентах с критической информационной инфраструктурой (КИИ) и проверках ФСТЭК зависит от характера нарушения, его последствий и конкретных обстоятельств дела.
В 2026 году законодательство в этой сфере ужесточилось, появились новые нормы, регулирующие, как административную, так и уголовную ответственность.
Если инцидент привёл к уничтожению, блокированию, модификации или копированию информации в КИИ, это может повлечь уголовную ответственность по ч. 3 ст. 274.1 УК РФ.
Наказание: принудительные работы до 5 лет с лишением права занимать определённые должности или заниматься определённой деятельностью на срок до 3 лет либо лишение свободы до 6 лет с аналогичным лишением прав
Условия привлечения к ответственности:
нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, информационных систем, информационно-телекоммуникационных сетей, автоматизированных систем управления, сетей электросвязи, относящихся к КИИ;
нарушение правил доступа к указанным объектам;
наличие последствий в виде уничтожения, блокирования, модификации или копирования информации.
Кто может быть привлечён
Ответственность несёт лицо, чьи действия или бездействие привели к инциденту. Это может быть IT-специалист, если в его должностных инструкциях и внутренних регламентах закреплена ответственность за эксплуатацию соответствующих систем. Вертикаль ответственности часто закрепляется в документах компании: от рядового сотрудника к начальнику отдела, техническому директору и генеральному директору.
Если тяжкие последствия не наступили, возможно административное наказание по ст.
Даже если меры защиты КИИ внедряются, но ещё не завершены, ФСТЭК может выявить нарушения при проверке.
Например, если не выполнены требования к категорированию объектов КИИ, не созданы необходимые системы безопасности или не соблюдаются правила эксплуатации.
Возможные последствия:
Административный штраф по ст.
Штраф по ст. 19.7.15 КоАП РФ за непредставление или нарушение сроков представления в ФСТЭК сведений о результатах категорирования КИИ, а также за представление недостоверных сведений. Для должностных лиц от 10 000 до 50 000 рублей.
Основания для уголовной ответственности по ст. 274.1 УК РФ:
Создание, распространение или использование программ, предназначенных для неправомерного воздействия на КИИ (ч. 1).
Неправомерный доступ к охраняемой информации в КИИ, повлёкший вред (ч. 2).
Нарушение правил эксплуатации или доступа к объектам КИИ, повлёкшее уничтожение, блокирование, модификацию или копирование информации (ч. 3).
Особые случаи:
Деяния, совершённые группой лиц по предварительному сговору или организованной группой, либо с использованием служебного положения (ч. 4) — лишение свободы от 3 до 8 лет.
Деяния, повлёкшие тяжкие последствия (ч. 5) лишение свободы от 5 до 10 лет.
Новое основание для освобождения от уголовной ответственности (введено ФЗ от 09.04.2026 №76-ФЗ):
IT-специалист может быть освобождён, если он активно способствовал раскрытию и расследованию преступления, предпринял меры по сохранению следов неправомерного воздействия на КИИ и в его действиях нет иного состава преступления.
Рекомендации
Соблюдение должностных инструкций и внутренних регламентов компании в части эксплуатации и защиты КИИ.
Документирование всех действий, связанных с безопасностью КИИ: отчёты о проверках, меры по устранению уязвимостей, запросы на финансирование ИБ-мер и т.д.
Участие в разработке и внедрении системы защиты в соответствии с требованиями ФСТЭК (приказы № 235, № 239 и др.).
Регулярное обучение по вопросам информационной безопасности и КИИ.
Сотрудничество с юристом, специализирующимся на ИБ и КИИ, для консультации по конкретным ситуациям и документам.
Правовое обоснование: ст. 274.1 УК РФ, ст.
Подскажите, а если я сейчас в составе комиссии подпишу. Допостим по определенным причинам уволюсь спустя 2 месяца,найдут нового специалиста а через пол года произойдет инцидент, предположим хакнут сервер. Какая то ответственность на мне будет?
Если Вы подпишите документы в рамках комиссии по категорированию объектов критической информационной инфраструктуры (КИИ), а спустя время уволитесь, например, через полгода произойдёт инцидент (например, взлом сервера), Ваша ответственность будет зависеть от конкретных обстоятельств и действий, которые Вы совершали в период работы в комиссии.
При этом, правовую ответственность за результаты категорирования несёт субъект КИИ (организация в целом), а не комиссия, как отдельный субъект права.
Комиссия здесь действует от имени субъекта КИИ, и её решения оформляются документально.
Основания, когда Вас могут привлечь:
1) в документах комиссии найдут явные грубые ошибки, которые напрямую приведут к уязвимости (например, недооценка рисков или игнорирование критических угроз);
2) если будет доказано, что Вы действовали умышленно (например, скрыли известные Вам уязвимости);
3) в том случае, если инцидент повлёк особо тяжкие последствия (крупный ущерб, остановка критически важных процессов, утечка государственной тайны и т.п.).
Вам советую сохранить копии документов, связанных с работой в комиссии (протоколы, расчёты, письма, внутренние регламенты), которые могут подтвердить Вашу добросовестность.
Здравствуйте!
Ответственность возникает не за должность, а за конкретное виновное действие или бездействие, закрепленную обязанность, последствия и причинную связь.
По п. 7 ст. 2 Федерального закона № 187-ФЗ объекты КИИ это "информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры". По п. 8 ст. 2 этого же закона субъектами КИИ являются, в том числе, "российские юридические лица", которым принадлежат такие системы и которые работают в перечисленных сферах, включая "оборонной... промышленности". То есть субъект КИИ это организация, а не Вы лично.
Третья категория не означает, что можно ничего не делать. Но категория присваивается не всей компании как таковой, а объекту КИИ. По п. 3 ст. 2 Закона № 187-ФЗ значимый объект КИИ это объект, "которому присвоена одна из категорий значимости и который включен в реестр значимых объектов критической информационной инфраструктуры". По п. 7 Правил, утвержденных Постановлением Правительства РФ № 127, "самая высокая категория - первая, самая низкая - третья". Поэтому третья категория ниже первой и второй, но это все равно значимый объект после включения в реестр.
Категорировать нужно реальные объекты. По п. 5 Правил № 127 категорирование включает "выявление информационных систем, информационно-телекоммуникационных сетей, автоматизированных систем управления", "оценку... масштаба возможных последствий" и "присвоение каждому из объектов критической информационной инфраструктуры одной из категорий значимости". Единый акт по нескольким объектам допустим, потому что п. 16 Правил № 127 говорит: "Допускается оформление единого акта по результатам категорирования нескольких объектов". Но это не значит, что разные системы можно искусственно слить в один объект без технического и функционального обоснования.
Если сервер взломают и он будет недоступен сутки, это может быть компьютерным инцидентом. По п. 5 ст. 2 Закона № 187-ФЗ компьютерный инцидент это "факт нарушения и (или) прекращения функционирования объекта критической информационной инфраструктуры... в том числе произошедший в результате компьютерной атаки". Но за сам факт внешней атаки работника не наказывают без разбора. Будут смотреть, был ли объект значимым, какие правила безопасности и эксплуатации уже действовали, кто за них отвечал, были ли нарушены обязанности, и есть ли связь между нарушением и простоем.
Основная обязанность по созданию системы безопасности лежит на субъекте КИИ. Часть 1 ст. 10 Закона № 187-ФЗ прямо говорит: "субъект критической информационной инфраструктуры... создает систему безопасности такого объекта и обеспечивает ее функционирование". Задачи этой системы включают "предотвращение неправомерного доступа", "недопущение воздействия... в результате которого может быть нарушено и (или) прекращено функционирование" и "восстановление функционирования... за счет создания и хранения резервных копий". Поэтому в первую очередь рискует организация и должностные лица, которым реально поручено обеспечение этих требований.
Административная ответственность возможна по ст. 13.12.1 КоАП РФ за нарушение требований к созданию и функционированию системы безопасности значимого объекта КИИ. Санкция там такая: "на должностных лиц в размере от десяти тысяч до пятидесяти тысяч рублей; на юридических лиц - от пятидесяти тысяч до ста тысяч рублей". За нарушение порядка информирования об инцидентах и реагирования на них по той же статье штраф для должностных лиц также от 10 000 до 50 000 рублей, для организации от 100 000 до 500 000 рублей.
С 20 апреля 2026 года есть и отдельный риск по ст.
Уголовная ответственность для IT-специалиста возможна, но не просто из-за членства в комиссии. Главная специальная статья по КИИ это ст. 274.1 УК РФ. Часть 3 этой статьи говорит об ответственности за "нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации... либо правил доступа", если это "повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации". Наказание там до шести лет лишения свободы. Если деяние совершено "с использованием своего служебного положения", по ч. 4 ст. 274.1 УК РФ наказание уже от трех до восьми лет. Если есть тяжкие последствия, по ч. 5 возможно от пяти до десяти лет.
Поэтому Ваш личный уголовный риск появляется, например, если Вы сами нарушили утвержденные правила доступа, отключили защиту без законного основания, дали посторонним учетные данные, внесли заведомо опасные изменения, проигнорировали обязательный регламент восстановления или скрыли следы инцидента, и именно это привело к блокированию, изменению, уничтожению или копированию информации. Если же имела место внешняя атака, а у Вас не было закрепленной обязанности, полномочий, бюджета, доступа к средствам защиты или возможности предотвратить последствия, одной должности IT-специалиста для уголовной ответственности недостаточно.
Если ФСТЭК придет, пока защита еще в процессе, сам по себе процесс работ не является автоматическим освобождением от ответственности. Часть 1 ст. 13 Закона № 187-ФЗ говорит, что контроль проводится для проверки соблюдения требований субъектами, которым принадлежат значимые объекты КИИ. По ч. 5 ст. 13 при выявлении нарушения ФСТЭК "выдает субъекту критической информационной инфраструктуры предписание об устранении выявленного нарушения с указанием сроков его устранения". Но если уже наступил срок выполнить обязанность, а она не выполнена, ссылка на то, что работы начаты, не всегда спасает.
Отдельно по категорированию. По ч. 5 ст. 7 Закона № 187-ФЗ сведения о результатах присвоения категории или об отсутствии необходимости присвоения категории направляются во ФСТЭК "в письменном виде в десятидневный срок со дня принятия ими соответствующего решения". По п. 17 Правил № 127 после утверждения акта такие сведения направляются "в течение 10 рабочих дней". За непредставление или нарушение сроков действует ст. 19.7.15 КоАП РФ, где штраф для должностных лиц от 10 000 до 50 000 рублей, для юридических лиц от 50 000 до 100 000 рублей, а при повторности для должностных лиц от 50 000 до 100 000 рублей.
Для Вас как члена комиссии риск в том, что Вы подпишете заведомо недостоверные исходные данные или выводы. По п. 11 Правил № 127 в комиссию включаются работники в области IT и связи, а по п. 14 комиссия "рассматривает возможные действия нарушителей", "анализирует угрозы" и "оценивает... масштаб возможных последствий". Поэтому подписывайте только то, что соответствует фактической инфраструктуре. Если с выводами не согласны, лучше письменно подать замечания к акту или служебную записку до подписания.
По трудовой ответственности работодатель может применить взыскание только за виновное нарушение Ваших трудовых обязанностей. Статья 192 ТК РФ определяет дисциплинарный проступок как "неисполнение или ненадлежащее исполнение работником по его вине возложенных на него трудовых обязанностей" и предусматривает "замечание", "выговор", "увольнение". Материальная ответственность также ограничена: ст. 238 ТК РФ говорит, что работник возмещает только "прямой действительный ущерб", а "неполученные доходы (упущенная выгода) взысканию с работника не подлежат". По ст. 241 ТК РФ общий предел такой: "в пределах своего среднего месячного заработка", если нет оснований для полной ответственности.
Не указывайте в приказах, что Вы лично отвечаете за полное соблюдение 187-ФЗ, если Вы не утверждаете бюджет, не закупаете средства защиты, не утверждаете регламенты и не управляете службой ИБ. Наиболее безопасная формулировка для IT-специалиста: предоставление технических сведений об инфраструктуре, участие в обследовании, выполнение порученных технических мероприятий в пределах должностной инструкции. За общее соответствие требованиям КИИ должен отвечать руководитель субъекта КИИ или назначенное ответственное лицо с реальными полномочиями.
Собирайте приказы о комиссии, протоколы, план-график защиты, заявки на закупку средств защиты, служебные записки о рисках, журналы резервного копирования, регламенты доступа, акты выполненных работ, переписку о нехватке ресурсов.
Здравствуйте.
1. Что будет, если произойдет инцидент (взлом, сервер недоступен сутки) — кого накажут?
Ключевой нормативный акт: Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее — Закон о КИИ).
В случае инцидента (например, взлома и недоступности сервера более 24 часов), ответственность наступает для субъекта КИИ — то есть для вашей организации в целом. Однако в рамках уголовного и административного преследования наказываются конкретные должностные лица, которые не обеспечили выполнение требований.
Кого накажут (по иерархии вины):
Руководитель организации (генеральный директор) — как лицо, ответственное за организацию исполнения законодательства (ст. 2.4 КоАП РФ).
Руководитель IT-подразделения / главный инженер — если он является ответственным за обеспечение безопасности КИИ (назначается приказом).
Специалист по информационной безопасности — если он не разработал или не реализовал необходимые организационно-технические меры.
Члены комиссии по категорированию (в том числе вы) — если категорирование было проведено неверно (например, занижена категория, что привело к выбору недостаточных мер защиты).
Статья для административной ответственности:
КоАП РФ, ст. 13.12.1 — «Нарушение требований к защите критической информационной инфраструктуры».
Для должностных лиц: штраф от 40 000 до 50 000 рублей.
Для юридических лиц: от 100 000 до 500 000 рублей.
Если инцидент привел к реальному ущербу (например, срыв ГОЗ, раскрытие гостайны или тяжкие последствия):
Уголовная ответственность — ст. 274.1 УК РФ:
Часть 1 (если деяние повлекло причинение крупного ущерба — свыше 1 млн руб., или тяжкие последствия): лишение свободы до 5 лет.
Часть 3 (если деяние повлекло тяжкие последствия по неосторожности): до 10 лет лишения свободы.
Важный нюанс: Если вы член комиссии по категорированию и подписали акт категорирования, который позже признан неверным, и именно это привело к неадекватным мерам защиты — вас могут привлечь к ответственности как соучастника.
2. Что если начнем делать шаги для защиты КИИ, но процесс не завершен (например, приедет ФСТЭК)?
Ситуация, когда работа начата, но не завершена, регулируется Приказом ФСТЭК России от 14.03.2014 № 31 (требования к организации выполнения работ по защите КИИ).
Что грозит?
Административная ответственность по ст. 13.12.1 КоАП РФ — если на момент проверки у вас отсутствуют утвержденные организационно-распорядительные документы (политики, регламенты, план мероприятий).
Ответственность за невыполнение предписания (ст. 19.5 КоАП РФ) — если ФСТЭК ранее уже выдало предписание, а вы не выполнили его полностью.
Смягчающие обстоятельства:
Если у вас есть утвержденный план мероприятий по защите КИИ с конкретными сроками, и вы объективно не нарушаете эти сроки (работа идет по графику) — ответственность может быть снижена до предупреждения или минимального штрафа.
Если вы уже подали уведомление в ФСТЭК о присвоении категории (обязательно в течение 15 дней после утверждения акта категорирования) — это снижает риски.
На что обратить внимание ФСТЭК при проверке:
Наличие приказа о создании комиссии по категорированию.
Наличие утвержденного акта категорирования.
Наличие плана мероприятий по защите КИИ.
Наличие договоренности с лицензиатом ФСТЭК (если требуется проведение работ сторонней организацией).
Наличие документов, подтверждающих выполнение плана (даже если он выполнен не на 100%).
Вывод: Если вы начали работу в соответствии с планом, но не закончили — риски минимальны, если у вас есть доказательства (приказы, протоколы, графики). Но если вы вообще ничего не сделали (не утвердили акт, не подали уведомление, не разработали политики) — штраф неизбежен.
3. Риски для сотрудника IT по уголовной ответственности
Уголовная ответственность для IT-специалиста (в том числе для члена комиссии) может наступить по нескольким статьям:
а) Статья 274.1 УК РФ (как указано выше) — наиболее вероятна, если:
Вы участвовали в категорировании и знали, что оно проведено неправильно (занижена категория).
Вы не сообщили руководству о необходимости выполнения мер защиты.
Вы умышленно скрыли наличие инцидента или не подали заявку в Национальный координационный центр по компьютерным инцидентам (НКЦКИ) — это обязательство (ст. 6.1 Закона о КИИ, ст. 9.1 КоАП РФ).
б) Статья 285 УК РФ — Злоупотребление должностными полномочиями (если вы являетесь должностным лицом, например, начальник отдела ИБ):
Если вы не провели категорирование (хотя обязаны были), и это повлекло существенное нарушение прав и законных интересов (например, срыв ГОЗ).
Наказание: до 10 лет лишения свободы.
в) Статья 293 УК РФ — Халатность (если вы из-за небрежности не исполнили свои обязанности):
Например, не контролировали процесс обновления ПО, не настроили межсетевой экран, не провели аудит.
Наказание: до 5 лет лишения свободы.
г) Статья 201 УК РФ — Злоупотребление полномочиями (если вы работаете в коммерческой организации):
Если ваши действия (или бездействие) причинили существенный вред интересам организации (например, из-за вашей халатности сервер был взломан и утекли данные ГОЗ).
Наказание: до 10 лет лишения свободы.
д) Статья 159 УК РФ — Мошенничество (маловероятно, но возможно):
Если вы подписали акт категорирования, заведомо зная, что он не соответствует действительности (например, занизили категорию, чтобы сэкономить на защите), и это привело к хищению бюджетных средств (по ГОЗ).
Резюме: ваши личные риски как члена комиссии
Вы рискуете, если:
Вы подписываете акт категорирования, не проведя реальной оценки (просто «для галочки»).
Вы не уведомляете ФСТЭК о присвоении категории (если утвердили акт, уведомление должно быть подано в течение 15 дней).
Вы не участвуете в разработке плана мероприятий или не контролируете его исполнение в части IT-инфраструктуры.
Вы не фиксируете в документах (протоколах, журналах) свои предложения и замечания — чтобы снять с себя ответственность.
Как минимизировать риски:
Запросить у руководства письменный приказ о включении вас в комиссию (чтобы определить вашу зону ответственности).
Настаивать на проведении аудита IT-инфраструктуры с привлечением лицензированной организации (аккредитованной ФСТЭК).
Фиксировать в протоколах комиссии все замечания, которые вы делали (например: «сервер не обновлен», «сетевое оборудование не имеет защищенных настроек»).
Подавать служебные записки руководству о необходимости выделения средств на защиту КИИ.
Если вы выполнили свои обязанности (протоколы, служебные записки, акты), но руководство не приняло мер — ваша личная ответственность сводится к минимуму. Главное — иметь документальные доказательства того, что вы действовали добросовестно и фиксировали нарушения.
Если инцидент произошел:
Немедленно (в течение 1 часа с момента обнаружения) уведомить руководителя.
Немедленно подать заявку в НКЦКИ (через форму на сайте ФСБ). Невыполнение этого пункта — самостоятельное основание для уголовной ответственности по ст. 274.1 УК РФ.
Зафиксировать все действия по ликвидации инцидента (акты, логи, скриншоты).
И последнее: требование по категорированию КИИ обязательно, если ваша организация является субъектом КИИ (даже если вы соисполнитель по ГОЗ). Нарушение срока категорирования (утверждение акта должно быть до 1 июля 2024 года для большинства категорий) уже является основанием для административного штрафа по ст. 13.12.1 КоАП РФ. Если у вас еще этого нет — срочно инициируйте процедуру и фиксируйте, что вы начали работу.
С уважением Светлана Б
Ответственность зависит от вашей роли в компании.
Если вы назначены ответственным за обеспечение безопасности КИИ (приказом или должностной инструкцией), то за ненадлежащее исполнение обязанностей возможна:
- Дисциплинарная ответственность (замечание, выговор, увольнение);
- Административная ответственность (ст. 13.12 КоАП РФ – нарушение правил защиты информации, штраф на должностных лиц от 2 000 до 3 000 руб.; ст. 13.13 – деятельность в области защиты информации без лицензии, если требуется)
- Уголовная ответственность (ст. 274.1 УК РФ – нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, если повлекло тяжкие последствия, например, ущерб свыше 1 млн руб. или нарушение работы объектов КИИ).
Если вы – рядовой исполнитель, действовавший по указанию руководства, ответственность может быть снижена или переложена на руководителя
Фиксируйте весь процесс работы для исключения вменения вам вины
Если произойдет инцидент, связанный с нарушением безопасности объектов критической информационной инфраструктуры, ответственность может быть как административной, так и уголовной.
В соответствии со статьей 13.12 Кодекса Российской Федерации об административных правонарушениях, за нарушение требований к созданию систем безопасности значимых объектов КИИ или обеспечению их функционирования предусмотрены штрафы:
- для должностных лиц — от 10 до 50 тысяч рублей;
- для юридических лиц — от 50 до 100 тысяч рублей[1 .
В случае, если действия приведут к более серьезным последствиям, таким как уничтожение или блокирование информации, возможна уголовная ответственность по статье 274.1 УК РФ.
Уголовная ответственность наступает, если неправомерный доступ к охраняемой информации или нарушение правил эксплуатации средств хранения привели к уничтожению, блокированию, модификации или копированию информации в КИИ.
Если ваша компания уже начала предпринимать шаги для защиты КИИ, но процесс еще не завершен, это может смягчить последствия при проверке. Важно документировать все предпринятые меры и показывать, что вы активно работаете над соблюдением законодательства.
Если ФСТЭК обнаружит нарушения, то наличие доказательств того, что вы находитесь в процессе выполнения требований, может помочь избежать строгих санкций. Однако, если будут выявлены серьезные недостатки, штрафы могут быть наложены.
Для сотрудников IT-отдела риски связаны в первую очередь с должностной ответственностью. Если будет установлено, что сотрудник не выполнил свои обязанности по защите КИИ, он может быть привлечен к административной ответственности.
В случае серьезных нарушений, которые повлекли за собой ущерб, возможна и уголовная ответственность. Это касается случаев, когда действия (или бездействие) сотрудника привели к серьезным последствиям, например, к утечке данных или сбоям в работе системы
Доброго дня желаю Вам!
Постараюсь ответить на Ваш вопрос так, чтобы не путать Вас в нормах законодательства РФ.
Сразу оговорюсь: прямого «наказания для IT-специалиста» как отдельного состава нет — всё зависит от конкретных действий, распределения ролей и последствий.
1. Что будет при инциденте (например, сервер сутки недоступен)?
Здесь важно разделить два сценария.
Если инцидент произошёл из-за внешнего взлома (хакерская атака, вирус), и вы как IT-специалист действовали в рамках своих должностных обязанностей (следовали регламенту, использовали утверждённые средства защиты), то персональной ответственности, скорее всего, не будет. Ответственность ляжет на организацию (как на субъекта КИИ) и на тех должностных лиц, которые обязаны были организовать систему безопасности в целом (руководитель, ответственный за ИБ, член комиссии по КИИ).
Если же сбой стал следствием ваших прямых нарушений (например, вы сознательно отключили систему защиты, проигнорировали критическую уязвимость, которую выявили, или передали доступ посторонним), и это привело к блокировке системы, — тут уже возможны претензии. В таком случае действия могут подпасть под ст. 274.1 УК РФ (неправомерное воздействие на КИИ).
Ключевой момент: для уголовной ответственности нужно доказать, что вы нарушили правила эксплуатации или доступа, и это повлекло уничтожение, блокирование, модификацию или копирование информации.
Отдельно: если вы не сообщили вовремя об инциденте в систему ГосСОПКА (в течение 24 часов, а для значимого объекта — в течение 3 часов), это тоже может стать основанием для административной ответственности (ст. 13.12.1 КоАП РФ).
2. Что, если ФСТЭК приедет во время внедрения мер защиты?
Регулятор смотрит не только на конечный результат, но и на сам процесс. Если вы начали внедрять меры, но не завершили их, инспекторы оценят:
Есть ли утверждённый план защиты с чёткими сроками.
Какие меры уже внедрены, а какие в процессе, и почему возникла задержка.
Есть ли внутренние документы (регламенты, журналы, протоколы совещаний комиссии), которые фиксируют ход работ и принятые решения.
Ключевой момент: ФСТЭК сейчас делает акцент на процессном подходе (Plan-Do-Check-Act), а не только на наличии всех документов сразу. Если вы покажете, что действуете последовательно, фиксируете риски и предпринимаете шаги для устранения уязвимостей, это будет аргументом в вашу пользу. Но если инспектор увидит формальный подход («бумажная защита», меры не работают на практике, логи пусты) — это повод для предписания и штрафов.
3. Какие риски и при каких обстоятельствах для IT-специалиста (в т.ч. уголовная ответственность)?
Риски для сотрудника возникают, когда его личные действия (или бездействие) напрямую нарушают требования и приводят к последствиям.
Административная ответственность. Если в должностной инструкции или внутреннем приказе прямо закреплена обязанность выполнять конкретные меры защиты, а вы их проигнорировали — это может квалифицироваться как нарушение должностным лицом требований в области обеспечения безопасности КИИ (ст. 13.12.1 КоАП РФ).
Уголовная ответственность. Как уже сказано, это ст. 274.1 УК РФ. Важно: для привлечения к ответственности по этой статье нужно доказать причинно-следственную связь: ваше нарушение правил → вред КИИ (блокировка, утечка и т.п.).
Отдельно: в 2026 году в закон внесли важное дополнение. IT-специалист, который нарушил правила эксплуатации, может быть освобождён от уголовной ответственности, если одновременно выполнил три условия: активно способствовал раскрытию кибератаки, принял меры для сохранения следов инцидента и в его действиях нет иного состава преступления.
Гражданско-правовая и дисциплинарная ответственность. Даже если до уголовного дела не дошло, работодатель вправе применить дисциплинарные взыскания (замечание, выговор, увольнение) за неисполнение трудовых обязанностей, связанных с защитой КИИ.
Практические рекомендации, чтобы снизить риски
Чётко зафиксируйте зоны ответственности. В должностных инструкциях, приказах и регламентах должно быть ясно прописано, за какие именно меры защиты отвечает каждый сотрудник (в том числе вы как член комиссии).
Ведите документацию. Фиксируйте все шаги: результаты аудитов, выявленные уязвимости, планы их устранения, протоколы совещаний комиссии. Это главный аргумент при разборах.
Действуйте по утверждённым процедурам. Не принимайте самостоятельных решений, выходящих за рамки регламентов.
В целом, главная защита — прозрачность процессов и документальное подтверждение того, что вы действовали в рамках своих полномочий и в интересах безопасности системы.
Вот такая ситуация. Тут нужно действовать, сами понимаете, и все у Вас получится! Удачи и только удачи желаю Вам!
Уголовная ответственность рядовым IT-специалистам в рамках 187-ФЗ «О безопасности КИИ» грозит только при умышленном пособничестве хакерам, халатности, повлекшей тяжкие последствия, или игнорировании прямых должностных обязанностей по защите. Вся полнота ответственности за безопасность критической инфраструктуры лежит на руководителе организации Инцидент: сервер недоступен суткиКого накажут: Ответственность несет руководитель организации (директор). Если инцидент произошел, руководителя могут оштрафовать по ст. 13.12.1 КоАП РФ за отсутствие реагирования или нарушение сроков информирования ФинЦЕРТ/ФСБ.Ответственность IT: Если в компании есть должностные инструкции по защите инфраструктуры и сотрудник допустил халатность (проигнорировал оповещение об атаке, не сделал бэкапы, не закрыл критическую уязвимость, о которой было известно), возможна дисциплинарная (вплоть до увольнения) или материальная ответственность. Доказать вину конкретного сисадмина можно только при наличии подписанных должностных регламентов и задокументированного нарушения.2. Если ФСТЭК приедет во время внедрения защитыЧто происходит: ФСТЭК России — это контролирующий. орган. При проверках они смотрят на текущий статус. Если категорирование проведено и согласовано, а меры защиты (создание системы безопасности значимого объекта) находятся в стадии проектирования или внедрения по утвержденному плану-графику, штрафов не будет.Главное правило: За процесс категорирования и защиты отвечает комиссия и руководство. Обязательно фиксируйте все этапы: составляйте планы-графики внедрения средств защиты (Техническое задание, План мероприятий), издавайте приказы о выделении бюджета и сроках. Если у ФСТЭК будут доказательства, что процесс идет и компания не бездействует, критических санкций удастся избежать.3. Риски уголовной ответственности для IT-специалистаУголовная ответственность регулируется ст. 274.1 УК РФ (Неправомерное воздействие на КИИ РФ). Риск её наступления возникает при следующих обстоятельствах:Умышленное преступление: Использование служебного положения для внедрения вредоносного ПО, кражи данных или организации DDoS-атак.Нарушение правил эксплуатации: Умышленное отключение или вывод из строя средств защиты (например, антивирусов, DLP-систем, средств межсетевого экранирования), если это привело к тяжким последствиям (утечка секретных данных, нарушение гособоронзаказа, остановка работы предприятия).Отсутствие умысла: За непреднамеренные ошибки в настройках или административные недочеты рядовых сотрудников к уголовной ответственности по ст. 274.1 не привлекают.Как участнику комиссии, вам важно проследить, чтобы все решения (в том числе выбор 3-й категории значимости) были письменно обоснованы и оформлены соответствующими актами
Подскажите, а если я сейчас в составе комиссии подпишу. Допостим по определенным причинам уволюсь спустя 2 месяца,найдут нового специалиста а через пол года произойдет инцидент, предположим хакнут сервер. Какая то ответственность на мне будет?
ответственность по этой статье не может пересматриваться
Согласно статье 199 Гражданского кодекса Российской Федерации, исковая давность применяется судом только по заявлению стороны в споре, сделанному до вынесения судом решения. Это означает, что вы имеете право указать на пропуск срока исковой давности в своем заявлении или в ходе судебного заседания.
В вашем случае, когда вы подали заявление об отмене заочного решения, вы также можете включить в него доводы о том, что истец пропустил срок исковой давности. Если суд отменит заочное решение и возобновит рассмотрение дела, ваше заявление о пропуске исковой давности будет учтено при дальнейшем разбирательстве.
Если вы не заявите о пропуске исковой давности, суд может рассмотреть дело по существу и удовлетворить исковые требования, даже если срок давности действительно пропущен. Поэтому обязательно укажите это в своих документах или во время судебного разбирательства.
В заявлении об отмене заочного решения включите пункт о пропуске исковой давности с обоснованием.
Если суд примет решение о возобновлении дела, повторите свое заявление о пропуске исковой давности на первом же заседании.
Подготовьте все необходимые документы, подтверждающие ваши доводы, чтобы представить их суду.
1. При инциденте (сервер недоступен сутки) накажут за нарушение порядка информирования о компьютерных инцидентах (ч.2 ст.13.12.1 КоАП РФ): штраф на должностное лицо от 10 до 50 тыс. руб., на юрлицо от 100 до 500 тыс. руб. При наличии состава преступления возможна ст.274.1 УК РФ. Кого именно — комиссия или приказом назначенного ответственного за информирование.
2. Если процесс защиты КИИ начат, но не завершён, и приедет проверка ФСТЭК, накажут за нарушение требований к созданию систем безопасности (ч.1 ст.13.12.1 КоАП РФ): штраф на должностное лицо от 10 до 50 тыс. руб. Важно документально фиксировать план мероприятий и сроки, чтобы подтвердить отсутствие бездействия.
3. Уголовная ответственность для сотрудника IT (ст.274.1 УК РФ) наступает при неправомерном доступе к охраняемой информации КИИ, повлёкшем уничтожение, блокирование или модификацию данных, если причинён вред. Освобождение от уголовной ответственности возможно при активном способствовании раскрытию преступления. Что делать: фиксируйте выполнение требований в комиссии, настаивайте на назначении ответственных лиц приказом, ведите журнал инцидентов и сроков уведомления НКЦКИ (24 часа).
Добрый день, Уважаемый клиент.
1)По общему правилу, первоочередную ответственность несет юридическое лицо (ваша компания). Оно обязано обеспечить безопасность КИИ.
-За нарушение требований ФЗ № 136-ФЗ и нормативных актов ФСТЭК могут быть наложены административные штрафы на юридическое лицо.
-Если инцидент привел к материальному ущербу (например, утечка данных, срыв ГОЗ, убытки клиентов), компания может быть привлечена к возмещению ущерба.
-Если инцидент привел к тяжким последствиям (например, нарушение функционирования жизненно важных систем, причинение крупного ущерба, разглашение государственной тайны), уголовная ответственность может наступить и для юридического лица (через статьи УК РФ, например, ст. 274.1 УК РФ).
2)Директор несет административную и, в некоторых случаях, уголовную ответственность как представитель юридического лица, ответственный за обеспечение безопасности и соблюдение законодательства. Его ответственность обычно наступает за неисполнение или ненадлежащее исполнение своих обязанностей, которое привело к инциденту.
3)Ваша личная ответственность зависит от ваших конкретных должностных обязанностей, степени вины (умысел или неосторожность) и последствий инцидента.
4)Если инцидент произошел из-за вашей вины:
-Дисциплинарная ответственность
-Административная ответственность
-Гражданско-правовая ответственность
5)Если вы следовали всем установленным процедурам, выполняли свои должностные инструкции, применяли принятые меры защиты, а инцидент произошел из-за непредвиденной сложной атаки (например, zero-day уязвимости), то личная ответственность IT-специалиста, скорее всего, будет минимальной или отсутствовать. Основная ответственность ляжет на компанию и ее руководство за недостаточность общей системы защиты. Но если будет доказано, что вы грубо нарушили установленные правила, либо не предприняли необходимые действия (например, не сообщили об уязвимости, не обновили ПО), то ответственность может наступить.
6)ФСТЭК осуществляет надзор за соблюдением требований законодательства в области безопасности КИИ. Они проводят плановые и внеплановые проверки.
- Инспекторы ФСТЭК оценят текущее состояние вашей информационной системы и процессов защиты.
7)Если установлены законодательные сроки для категорирования и защиты, и вы их нарушаете, это само по себе является нарушением.
- Даже если вы работаете над этим, ФСТЭК может выявить недостатки в текущих мерах защиты.
-По результатам проверки ФСТЭК может выдать предписание об устранении выявленных нарушений с установлением сроков. За неисполнение предписания или за само нарушение (например, отсутствие категорирования к установленному сроку) могут быть наложены административные штрафы на компанию и ответственных должностных лиц (включая вас, если вы назначены ответственным).
8)Нельзя полностью избежать ответственности за нарушение сроков или недостаточный уровень защиты, если они есть. Но наличие процесса и документирование усилий могут помочь в смягчении последствий.
9)Риски ответственности для IT-специалиста, участвующего в работе с КИИ, существуют, но они в основном связаны с личной виной, грубой неосторожностью или умыслом, приводящими к тяжким последствиям.
10)К сожалению, тут можно усмотреть и уголовную ответственность, а это уже наиболее серьезно...
-ст. 272, 273, 274, 274.1 УК РФ
дравствуйте! Ваше беспокойство — абсолютно нормальная реакция на серьезные требования законодательства о КИИ. Ситуация действительно непростая: на рынке труда сложился кадровый дефицит в этой сфере, и около 43% специалистов опасаются идти в КИИ именно из-за страха уголовной ответственности .
Давайте разберем ваши вопросы по порядку, чтобы у вас сложилась полная картина рисков и способов их избежать.
1. Что будет при инциденте? Кого накажут, если сервер взломают?
Если произойдет инцидент (сервер недоступен сутки), наказание будет зависеть от причины и тяжести последствий, а также от наличия/отсутствия системы защиты на тот момент.
Кого накажут в первую очередь? Организацию (юридическое лицо) и должностных лиц. В вашем случае как члена комиссии и IT-специалиста, если проверка докажет, что инцидент произошел из-за вашей халатности или неисполнения должностных обязанностей (например, не установили обновление или не настроили межсетевой экран), могут привлечь к ответственности.
Какая ответственность?
Административная (самый частый случай): Если нарушены требования к созданию систем безопасности. Штраф для должностных лиц (к ним относятся и IT-специалисты с правом принятия решений) составляет до 50 000 рублей, для юрлиц — до 500 000 рублей .
Уголовная (если есть тяжкие последствия): Это самое опасное. Под действие статьи 274.1 УК РФ попадают случаи, когда неправомерное воздействие причинило вред КИИ . В частности, Часть 3 этой статьи предусматривает ответственность за нарушение правил эксплуатации средств хранения/обработки информации, если это повлекло причинение вреда. Наказание — до 6 лет лишения свободы .
Важный нюанс: Сейчас в законодательство готовятся поправки, которые должны разграничить умышленные преступления и технические ошибки. Планируется, что за инциденты без состава преступления будут штрафовать по административному кодексу (новые статьи
2. Что будет, если ФСТЭК приедет в процессе защиты?
В законодательстве прописаны переходные периоды, но к проверке у вас должен быть план, а еще лучше — акт категорирования.
Главная опасность: Затягивание процесса и отсутствие документов. Если ФСТЭК приедет, а у вас не будет проведено категорирование либо вы не уложились в сроки — это прямое нарушение статьи 19.7.15 КоАП РФ (Непредставление сведений о результатах категорирования) . Штраф для должностного лица: 10 000 – 50 000 рублей .
Что спасает? Если у вас есть утвержденный план по устранению недостатков (план мероприятий по обеспечению безопасности КИИ), вы работаете строго по нему и соблюдаете сроки — у проверяющих будет меньше вопросов.
Позиция: Показывайте, что система создается. Штраф будет не за отсутствие идеальной защиты (на это дается время), а за бездействие и отсутствие документации.
3. Какие основные риски для IT-специалиста (особенно уголовные)?
Ваша зона ответственности появляется там, где вы нарушаете правила эксплуатации или допускаете нарушения по должности.
Уголовный риск (ст. 274.1 УК РФ): Наступает только при причинении вреда. Вред — это не просто «сервер упал», а реальный ущерб функционированию КИИ .
Административный риск (ст. 13.12.1, 19.7.15,
Ключевая лазейка для защиты: Если у вас на руках будут четкие должностные инструкции и приказы, которые вы подписали, вам будет проще доказать, что вы действовали в рамках своих полномочий и не нарушали правила.
Как обезопасить себя на 99% (Практические советы)
Поскольку ваша компания небольшая и категорирование только идет, у вас есть время законно выстроить «защиту от последствий». Вот план действий:
Закрепите зоны ответственности документально.
Сейчас, пока вы в комиссии, важно, чтобы в компании был четкий документ. Если ответственность за реализацию мер защиты ляжет на другого сотрудника (или распределится между вами), это должно быть зафиксировано приказом. Не позволяйте себе отвечать «за всё».
Составьте «Дорожную карту» (план мероприятий).
Это главный документ, который спасет вас от обвинений в халатности, если придет проверка до окончания работ. В плане распишите: что делаем (ставим защиту), за какой срок (этапы) и кто отвечает.
Используйте переходный период.
Как только 3-я категория будет присвоена, у вас будет время привести систему в порядок. Штрафуют за отсутствие защиты, если прошло много времени, а вы ничего не сделали.
Резюме для вас: Пока вы просто «член комиссии» и участвуете в опросах — риски минимальны. Риски возрастут, когда акт категорирования будет утвержден и за вами закрепят обязанность защищать этот объект. Делайте всё поэтапно, документируйте решения — и уголовная статья вам не грозит. Административный штраф до 50 тыс. рублей — это максимум, что может грознуть лично вам при грубом нарушении сроков или правил
Юристы ОнЛайн: 47 из 47 462 Поиск Регистрация
Похожие вопросы
Может ли старший воспитатель устроить проверку специалиста документов и занятий не предупредив, а том что будет проверка.
Школьный инцидент - ответственность за перцовый баллончик в школе
Осмотр последствий неприятного инцидента - ответственность за причиненный вред здоровью и ущерб автомобилю
Авария на дороге - Возможное понесенное в результате инцидента ответственность за состояние ребенка
Необходимые меры и ответственность - Инцидент с травмой ребенка в школе требует действий и следствия
Последствия алкогольного инцидента - ответственность мужа сестры и допросы 11-летнего сына
Повреждение газового оборудования при проверке специалистами - как избежать подобных случаев?
Продажа строительной лицензии без проверки специалистов - ООО участвует в торгах незаконно. Куда обращаться?
Магнит на счетчике и сломанная дуга - необычные инциденты при проверке счетчиков воды
Я отправила скриншот статьи про здоровье на проверку специалисту - нарушение ли это?
За сколько дней должны уведомить о проведении проверки специалистами КДН и ЗП? Какие документы должны предъявить?
Законность решения суда относительно приватизации совхозных земель - паев вопросительна - проверка специалистов требуется
Пятнадцатилетний ребёнок украл 1500 рублей из кошелька, ожидает проверку специалистами с полиграфом
Частота и сроки проверок специалистами опеки после назначения опекуна - рекомендации
Увеличение количества проверок специалистов ВДПО в многоквартирных домах Краснодарского края
Не нашли ответ на свой вопрос?
Задайте его бесплатно — юристы ответят в течение нескольких минут