Компанию взломали. Какие доказательства защиты потребуются в суде?

07.08.26

Управление ИТ - Юридические аспекты и безопасность

Старая учетная запись, пароль, который не меняли несколько лет, истекший сертификат и неподтвержденное категорирование все это встречалось в реальных делах. Разберем, что именно установили суды, какие доводы не сработали и чем организация может подтвердить состояние защиты.

После инцидента руководителю приносят отчет. Неизвестный вошел под учетной записью сотрудника подрядчика. Доступ уже закрыли, пароли сменили, сохранившиеся журналы передали на анализ.

Одна из версий, что учетные данные потеряла внешняя организация, через нее злоумышленник и попал в систему. Но дальше приходится поднимать заявку на доступ, смотреть выданные права и выяснять, когда их проверяли в последний раз. Если учетная запись существовала несколько лет, возникает вопрос, кто отвечал за ее продление и отзыв. Если часть журналов не сохранилась, будет сложно понять, что именно успели сделать в системе.

Суды по-разному оценивали похожие ситуации. Иногда ответственность наступала еще до какого-либо инцидента: проверяющие находили просроченный сертификат или невыполненную обязательную процедуру. В других делах данные действительно оказывались в открытом доступе, но этого не хватало для привлечения к ответственности организации.

 

Одинаковых требований для всех систем нет

Общая обязанность защищать информацию закреплена в статье 16 Федерального закона № 149-ФЗ. В ней названы предотвращение неправомерного доступа, его обнаружение, предупреждение последствий, восстановление информации и контроль уровня защищенности.

Но этой нормы недостаточно, чтобы сразу составить список обязательных настроек. Многое зависит от самой системы. В одной базе обрабатываются персональные данные, другая используется в государственном органе, третья обеспечивает процесс, связанный с критической информационной инфраструктурой. Для каждой ситуации набор требований будет своим.

Именно поэтому нельзя взять судебное дело о СКЗИ в государственной системе и распространить его на любой коммерческий сервер. То же относится к требованиям ФСТЭК России, ФСБ России и правилам КИИ. Сначала определяется применимый режим, а уже потом проверяются антивирус, сертификаты, журналы, права и другие меры.

 

Доступ получили под учетной записью сотрудника подрядчика

В октябре 2024 года ООО «Бургер Рус» сообщило Роскомнадзору о неправомерном доступе к базе клиентов. В постановлении мирового судьи указано, что база содержала 4 886 995 строк. В ней были имена, телефоны, адреса электронной почты, даты рождения, пол и город.

Обработку части данных компания передала ООО «Майндбокс». Между организациями действовало соглашение-поручение. В ходе расследования выяснилось, что неизвестный вошел под учетной записью сотрудника обработчика.

«Бургер Рус» ссылалось на разграничение инфраструктуры. Настройки и программное обеспечение «Майндбокс» находились вне контроля заказчика, а само нарушение произошло на стороне другой организации.

Для мирового судьи этого оказалось недостаточно. «Бургер Рус» сохранило статус оператора, а «Майндбокс» обрабатывало сведения по его поручению. Суд также обратился к условию соглашения, по которому ответственность перед субъектами за действия обработчика нес доверитель.

Компании назначили штраф 60 тыс. рублей по прежней редакции части 1 статьи 13.11 КоАП РФ. На момент события еще не действовали появившиеся позднее специальные составы за массовые утечки.

Само постановление оставляет много вопросов. В нем почти нет сведений о правах учетной записи, сроке доступа, журналировании и возможностях заказчика проверять действия подрядчика. Опубликованного результата обжалования я не нашел.

 

В деле РЖД доказательств оказалось недостаточно

Роскомнадзор обнаружил публикации архивов, предположительно содержавших сведения о работниках РЖД. В судебных актах упоминалось более 17 млн строк. Первая инстанция привлекла компанию к ответственности по части 1 статьи 13.11 КоАП РФ и назначила штраф 150 тыс. рублей.

Затем дело дошло до апелляции. Там исследовали постановление о возбуждении уголовного дела в отношении неустановленного лица. Расследовался неправомерный доступ к серверу и копирование компьютерной информации. РЖД также сообщало об инциденте в НКЦКИ ФСБ России и обращалось в МВД.

Девятый арбитражный апелляционный суд отменил решение первой инстанции. Роскомнадзор должен был доказать не только публикацию базы, но и вину самой компании. В материалах не нашли относимых и допустимых доказательств того, какое именно требование Закона № 152-ФЗ нарушило РЖД.

В июне 2026 года Арбитражный суд Московского округа согласился с апелляцией.

О качестве всей системы защиты суд не высказывался. В данном случае обращали внимание, что административный орган не показал конкретного действия или бездействия РЖД, из которого складывался бы состав правонарушения.

Публикация базы в этом деле была установлена. Этого оказалось мало. Между произошедшим инцидентом и виной компании связь не была доказана.

 

Отчет «Орион Телеком» сохранил состояние системы

В деле ООО «Орион Телеком» тоже фигурировали внешняя атака и уголовное производство. Компания была признана потерпевшей. Однако в административное дело попал ее собственный отчет о расследовании.

В отчете была зафиксирована активность под учетной записью сотрудника, уволенного еще в 2022 году. Пароль записи не менялся с момента создания в 2019 году. На связанных узлах обнаружили программное обеспечение с критическими уязвимостями.

Пользователь входил в группу, участники которой могли повышать привилегии без ввода пароля. Упоминались и другие проблемы: слабый пароль привилегированной учетной записи, а также несколько паролей, которые не менялись годами.

Не удалось установить точный первоначальный способ проникновения. Суд и не утверждал, что злоумышленник обязательно использовал одну из найденных уязвимостей. Отчет зафиксировал, в каком состоянии находились учетные записи, пароли и программное обеспечение.

Наиболее раннюю обнаруженную при последующем анализе активность отнесли к 30 мая 2025 года. Сама компания заметила инцидент 12 июня, когда нарушилась работа системы.

«Орион Телеком» признали виновным по части 13 статьи 13.11 КоАП РФ. Эта норма предусматривает многомиллионный штраф, но суд ограничился предупреждением. Он учел, что правонарушение совершено впервые, а организация относится к субъектам малого предпринимательства.

Решение обжаловали. К 6 августа 2026 года постановление апелляции еще не было опубликовано.

 

Сертификат закончился, а комплекс продолжал работать

В ульяновском деле проверяющие смотрели, как министерство эксплуатировало средство защиты каналов связи.

Для передачи персональных данных использовался ПАК ViPNet Coordinator HW1000. Его сертификат соответствия действовал до 1 июня 2024 года. Проверка прошла 6 ноября, и к этому моменту комплекс по-прежнему находился в эксплуатации.

Ответственность возложили на министра. Он объяснял, что в ведомстве есть ведущий аналитик, который прошел обучение и занимается защитой информации. Его обязанности были закреплены в должностной инструкции.

К моменту рассмотрения дела министерство уже начало закупочные процедуры и обновило программное обеспечение. Но для суда имел значение период до исправления: несколько месяцев средство использовали после окончания сертификата.

Штраф составил 2 500 рублей. Суд не требовал от министра самостоятельно настраивать комплекс. Вопрос был в организации контроля. По положению о министерстве именно руководитель отвечал за работу ведомства, а материалы дела не подтверждали, что срок сертификата кто-либо своевременно отследил.

 

«Аэро-Груз» спорило не об утечке данных, а о процедуре

В апреле 2025 года управление ФСТЭК России потребовало от ООО «Аэро-Груз» провести категорирование принадлежащих компании объектов КИИ. Нужно было представить сведения о присвоенной категории либо об отсутствии необходимости ее присваивать.

Компания ответила, что ввела должность специалиста по информационной безопасности, передала соответствующие функции отдельному подразделению и не имеет объектов КИИ.

Суды сочли обычного письма недостаточным. Вывод об отсутствии необходимости присваивать категорию должен был появиться после предусмотренной законом процедуры. Результат требовалось оформить и направить в установленном порядке.

Апелляция обратила внимание на сферу деятельности компании. На сайте принимались онлайн-заявки и предлагалось отслеживание грузов. Эти обстоятельства суд сопоставил с методическими рекомендациями Минтранса, в которых упоминаются системы диспетчеризации, оформления перевозок и контроля перемещения грузов.

Позднее организация представила дополнительные письма и документы, но они не подтвердили, что требование было своевременно выполнено. Штраф 50 тыс. рублей оставили в силе.

Компания не показала, что вовремя провела процедуру и оформила ее результат.

 

Что останется в документах и журналах

В материалах рассмотренных дел были договоры, положения, приказы и назначенные ответственные. Проблема возникала, когда документы не удавалось связать с фактическим состоянием процесса и системы.

Допустим, в положении написано, что доступ подрядчиков ограничен. Для проверки придется открыть заявку, сопоставить согласованные права с фактическими и посмотреть журнал действий. Если речь идет о сертификате, понадобятся уже другие сведения: реестр средств защиты, дата окончания, оповещение и заявка на обновление.

Отзыв учетных записей проверяется по кадровому событию и отметке администратора. Для журнала важен срок хранения и возможность связать событие с конкретным пользователем.

Документы и данные необходимы для возможности впоследствии восстановить состояние системы перед инцидентом и действия после его обнаружения.

 

Как организовать доступ внешнего специалиста

В заявке можно указать конкретного специалиста со стороны подрядчика, систему, цель работ, набор прав и срок. После согласования администратор создает персональную запись, а действия пользователя попадают в журнал заказчика.

В договоре стоит определить, кто и в какой срок сообщает об инциденте. При этом заказчику лучше сохранять собственные журналы. Иначе расследование полностью зависит от данных той организации, через инфраструктуру которой мог произойти доступ.

Такой порядок в случае возникновения инцидента позволяет установить, кому принадлежала запись о событиях, какие права использовались и какие действия попали в журнал.

 

После инцидента придется восстановить состояние защиты

От организации не требуется доказать, что атака была невозможна. Нужно наличие ответов на другие вопросы. Можно ли установить, какое событие произошло? Кто за это отвечал? Какие записи сохранились?

Именно этой связи часто не хватает между положением об информационной безопасности и материалами судебного дела.

информационная безопасность защита информации судебная практика компьютерный инцидент взлом информационной системы подрядчик доступ подрядчика учетные записи административный доступ журналирование журналы событий расследование инцидента персональные данные оператор персональных данных утечка данных КИИ критическая информационная инфраструктура категорирование КИИ ФСТЭК России ФСБ России

Вы можете заказать платную адаптацию этой статьи под ваши задачи на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

См. также

Юридические аспекты и безопасность Россия Бесплатно (free)

Персональные данные были добавлены в систему. Это не означает, что их можно перенести в новый отчет, отправить в общий чат или использовать для другой операции. Разбираем российские судебные дела.

вчера в 11:00    127    0    NikolayMaerov    0    

2

Юридические аспекты и безопасность Россия Бесплатно (free)

Сотрудник отправляет рабочий файл себе, сохраняет клиентскую базу или передаёт технические документы знакомому. На примере российских судебных дел разберём, когда такие действия приводят к увольнению или уголовному наказанию, а когда работодатель не может доказать нарушение и ущерб.

05.08.2026    219    0    NikolayMaerov    0    

3

Юридические аспекты и безопасность Бесплатно (free)

AI-разработка становится повседневной практикой, но правовое регулирование только формируется, и цена ошибок уже измеряется штрафами, исками и репутационными потерями, которые могут превысить бюджет проекта. Рассказываем, как встроить правовой комплаенс в жизненный цикл AI-системы, не превратив разработку в бесконечное согласование, и как выбрать подходящую модель проверки с учетом уровня риска. Разбираем российскую судебную практику, распределение ответственности между разработчиком, заказчиком, пользователем и владельцем системы, а также показываем практические инструменты: карту рисков, контрольные точки, чек-листы и договорные механизмы защиты.

03.08.2026    109    1    user2181633    0    

0

Юридические аспекты и безопасность Бесплатно (free)

От схем к уголовному кодексу: как системный аналитик становится внутренним кризис-менеджером. В статье на примере кейса с зависшими кодами маркировки «Честный Знак» разбирается трансформация роли IT-аналитика. Показываю, почему в проектах с высокими регуляторными рисками (штрафы по УК РФ и НК РФ) недостаточно просто переводить требования бизнеса в ТЗ для разработчиков.

22.07.2026    306    0    Ferra_Shap    0    

0

Юридические аспекты и безопасность Радио Аналитик Бесплатно (free)

В девятнадцатом выпуске четвертого сезона подкаста Радио “Аналитик“ поговорили про технологии и подходы, которые используют для решения задач информационной безопасности. Насколько надежно применение биометрии, как нейросети помогают решать задачи анализа и какие вызовы ждут тех, кто внедряет новые технологии для обеспечения безопасности.

19.05.2026    471    0    Radio_Analyst    0    

2

Юридические аспекты и безопасность Бесплатно (free)

В каждом IT-проекте участники неизбежно получают доступ к конфиденциальной информации – будь то аналитики, разработчики или подрядчики. При этом типовые пункты о неразглашении в договорах редко обеспечивают реальную защиту. Рассматриваем практические принципы и процедуры защиты данных на проектах: от определения состава защищаемой информации и выбора безопасных каналов передачи до правил архивации по завершении работ. А также объясняем типичные ошибки, приводящие к утечкам, и меры, которые помогают их предотвратить.

19.11.2025    1242    0    MichaelMontrel    2    

2

Юридические аспекты и безопасность Бесплатно (free)

Электронная подпись давно перестала быть уделом только бизнеса – мы сталкиваемся с ней каждый день, подтверждая операции в банке или входя в приложения по SMS-коду. Расскажем о видах подписей, опыте применения подписи в электронном документообороте и трудовых спорах при применении ЭП в подписании кадровых документов.

28.08.2025    4978    0    AleksKate    1    

12

Юридические аспекты и безопасность Управление рисками Бесплатно (free)

Правовыми рисками в большинстве проектов никто не управляет: юристы это делать не могут, а руководители проектов не хотят. Довольно часто это приводит к серьезным негативным последствиям. Расскажем о том, как выявлять правовые риски проекта, реагировать на них и предупреждать их появление.

04.07.2025    1693    0    YA_601696148    0    

4
Для отправки сообщения требуется регистрация/авторизация