После инцидента руководителю приносят отчет. Неизвестный вошел под учетной записью сотрудника подрядчика. Доступ уже закрыли, пароли сменили, сохранившиеся журналы передали на анализ.
Одна из версий, что учетные данные потеряла внешняя организация, через нее злоумышленник и попал в систему. Но дальше приходится поднимать заявку на доступ, смотреть выданные права и выяснять, когда их проверяли в последний раз. Если учетная запись существовала несколько лет, возникает вопрос, кто отвечал за ее продление и отзыв. Если часть журналов не сохранилась, будет сложно понять, что именно успели сделать в системе.
Суды по-разному оценивали похожие ситуации. Иногда ответственность наступала еще до какого-либо инцидента: проверяющие находили просроченный сертификат или невыполненную обязательную процедуру. В других делах данные действительно оказывались в открытом доступе, но этого не хватало для привлечения к ответственности организации.
Одинаковых требований для всех систем нет
Общая обязанность защищать информацию закреплена в статье 16 Федерального закона № 149-ФЗ. В ней названы предотвращение неправомерного доступа, его обнаружение, предупреждение последствий, восстановление информации и контроль уровня защищенности.
Но этой нормы недостаточно, чтобы сразу составить список обязательных настроек. Многое зависит от самой системы. В одной базе обрабатываются персональные данные, другая используется в государственном органе, третья обеспечивает процесс, связанный с критической информационной инфраструктурой. Для каждой ситуации набор требований будет своим.
Именно поэтому нельзя взять судебное дело о СКЗИ в государственной системе и распространить его на любой коммерческий сервер. То же относится к требованиям ФСТЭК России, ФСБ России и правилам КИИ. Сначала определяется применимый режим, а уже потом проверяются антивирус, сертификаты, журналы, права и другие меры.
Доступ получили под учетной записью сотрудника подрядчика
В октябре 2024 года ООО «Бургер Рус» сообщило Роскомнадзору о неправомерном доступе к базе клиентов. В постановлении мирового судьи указано, что база содержала 4 886 995 строк. В ней были имена, телефоны, адреса электронной почты, даты рождения, пол и город.
Обработку части данных компания передала ООО «Майндбокс». Между организациями действовало соглашение-поручение. В ходе расследования выяснилось, что неизвестный вошел под учетной записью сотрудника обработчика.
«Бургер Рус» ссылалось на разграничение инфраструктуры. Настройки и программное обеспечение «Майндбокс» находились вне контроля заказчика, а само нарушение произошло на стороне другой организации.
Для мирового судьи этого оказалось недостаточно. «Бургер Рус» сохранило статус оператора, а «Майндбокс» обрабатывало сведения по его поручению. Суд также обратился к условию соглашения, по которому ответственность перед субъектами за действия обработчика нес доверитель.
Компании назначили штраф 60 тыс. рублей по прежней редакции части 1 статьи 13.11 КоАП РФ. На момент события еще не действовали появившиеся позднее специальные составы за массовые утечки.
Само постановление оставляет много вопросов. В нем почти нет сведений о правах учетной записи, сроке доступа, журналировании и возможностях заказчика проверять действия подрядчика. Опубликованного результата обжалования я не нашел.
В деле РЖД доказательств оказалось недостаточно
Роскомнадзор обнаружил публикации архивов, предположительно содержавших сведения о работниках РЖД. В судебных актах упоминалось более 17 млн строк. Первая инстанция привлекла компанию к ответственности по части 1 статьи 13.11 КоАП РФ и назначила штраф 150 тыс. рублей.
Затем дело дошло до апелляции. Там исследовали постановление о возбуждении уголовного дела в отношении неустановленного лица. Расследовался неправомерный доступ к серверу и копирование компьютерной информации. РЖД также сообщало об инциденте в НКЦКИ ФСБ России и обращалось в МВД.
Девятый арбитражный апелляционный суд отменил решение первой инстанции. Роскомнадзор должен был доказать не только публикацию базы, но и вину самой компании. В материалах не нашли относимых и допустимых доказательств того, какое именно требование Закона № 152-ФЗ нарушило РЖД.
В июне 2026 года Арбитражный суд Московского округа согласился с апелляцией.
О качестве всей системы защиты суд не высказывался. В данном случае обращали внимание, что административный орган не показал конкретного действия или бездействия РЖД, из которого складывался бы состав правонарушения.
Публикация базы в этом деле была установлена. Этого оказалось мало. Между произошедшим инцидентом и виной компании связь не была доказана.
Отчет «Орион Телеком» сохранил состояние системы
В деле ООО «Орион Телеком» тоже фигурировали внешняя атака и уголовное производство. Компания была признана потерпевшей. Однако в административное дело попал ее собственный отчет о расследовании.
В отчете была зафиксирована активность под учетной записью сотрудника, уволенного еще в 2022 году. Пароль записи не менялся с момента создания в 2019 году. На связанных узлах обнаружили программное обеспечение с критическими уязвимостями.
Пользователь входил в группу, участники которой могли повышать привилегии без ввода пароля. Упоминались и другие проблемы: слабый пароль привилегированной учетной записи, а также несколько паролей, которые не менялись годами.
Не удалось установить точный первоначальный способ проникновения. Суд и не утверждал, что злоумышленник обязательно использовал одну из найденных уязвимостей. Отчет зафиксировал, в каком состоянии находились учетные записи, пароли и программное обеспечение.
Наиболее раннюю обнаруженную при последующем анализе активность отнесли к 30 мая 2025 года. Сама компания заметила инцидент 12 июня, когда нарушилась работа системы.
«Орион Телеком» признали виновным по части 13 статьи 13.11 КоАП РФ. Эта норма предусматривает многомиллионный штраф, но суд ограничился предупреждением. Он учел, что правонарушение совершено впервые, а организация относится к субъектам малого предпринимательства.
Решение обжаловали. К 6 августа 2026 года постановление апелляции еще не было опубликовано.
Сертификат закончился, а комплекс продолжал работать
В ульяновском деле проверяющие смотрели, как министерство эксплуатировало средство защиты каналов связи.
Для передачи персональных данных использовался ПАК ViPNet Coordinator HW1000. Его сертификат соответствия действовал до 1 июня 2024 года. Проверка прошла 6 ноября, и к этому моменту комплекс по-прежнему находился в эксплуатации.
Ответственность возложили на министра. Он объяснял, что в ведомстве есть ведущий аналитик, который прошел обучение и занимается защитой информации. Его обязанности были закреплены в должностной инструкции.
К моменту рассмотрения дела министерство уже начало закупочные процедуры и обновило программное обеспечение. Но для суда имел значение период до исправления: несколько месяцев средство использовали после окончания сертификата.
Штраф составил 2 500 рублей. Суд не требовал от министра самостоятельно настраивать комплекс. Вопрос был в организации контроля. По положению о министерстве именно руководитель отвечал за работу ведомства, а материалы дела не подтверждали, что срок сертификата кто-либо своевременно отследил.
«Аэро-Груз» спорило не об утечке данных, а о процедуре
В апреле 2025 года управление ФСТЭК России потребовало от ООО «Аэро-Груз» провести категорирование принадлежащих компании объектов КИИ. Нужно было представить сведения о присвоенной категории либо об отсутствии необходимости ее присваивать.
Компания ответила, что ввела должность специалиста по информационной безопасности, передала соответствующие функции отдельному подразделению и не имеет объектов КИИ.
Суды сочли обычного письма недостаточным. Вывод об отсутствии необходимости присваивать категорию должен был появиться после предусмотренной законом процедуры. Результат требовалось оформить и направить в установленном порядке.
Апелляция обратила внимание на сферу деятельности компании. На сайте принимались онлайн-заявки и предлагалось отслеживание грузов. Эти обстоятельства суд сопоставил с методическими рекомендациями Минтранса, в которых упоминаются системы диспетчеризации, оформления перевозок и контроля перемещения грузов.
Позднее организация представила дополнительные письма и документы, но они не подтвердили, что требование было своевременно выполнено. Штраф 50 тыс. рублей оставили в силе.
Компания не показала, что вовремя провела процедуру и оформила ее результат.
Что останется в документах и журналах
В материалах рассмотренных дел были договоры, положения, приказы и назначенные ответственные. Проблема возникала, когда документы не удавалось связать с фактическим состоянием процесса и системы.
Допустим, в положении написано, что доступ подрядчиков ограничен. Для проверки придется открыть заявку, сопоставить согласованные права с фактическими и посмотреть журнал действий. Если речь идет о сертификате, понадобятся уже другие сведения: реестр средств защиты, дата окончания, оповещение и заявка на обновление.
Отзыв учетных записей проверяется по кадровому событию и отметке администратора. Для журнала важен срок хранения и возможность связать событие с конкретным пользователем.
Документы и данные необходимы для возможности впоследствии восстановить состояние системы перед инцидентом и действия после его обнаружения.
Как организовать доступ внешнего специалиста
В заявке можно указать конкретного специалиста со стороны подрядчика, систему, цель работ, набор прав и срок. После согласования администратор создает персональную запись, а действия пользователя попадают в журнал заказчика.
В договоре стоит определить, кто и в какой срок сообщает об инциденте. При этом заказчику лучше сохранять собственные журналы. Иначе расследование полностью зависит от данных той организации, через инфраструктуру которой мог произойти доступ.
Такой порядок в случае возникновения инцидента позволяет установить, кому принадлежала запись о событиях, какие права использовались и какие действия попали в журнал.
После инцидента придется восстановить состояние защиты
От организации не требуется доказать, что атака была невозможна. Нужно наличие ответов на другие вопросы. Можно ли установить, какое событие произошло? Кто за это отвечал? Какие записи сохранились?
Именно этой связи часто не хватает между положением об информационной безопасности и материалами судебного дела.