Пояснительная записка к Законопроекту N 1071997-8
ПОЯСНИТЕЛЬНАЯ ЗАПИСКА
Федеральным законом от 26 июля 2017 г. № 194-ФЗ «О внесении изменений в Уголовный кодекс Российской Федерации и статью 151 Уголовно- процессуального кодекса Российской Федерации в связи с принятием Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации» глава 28 Уголовного кодекса Российской Федерации (далее — УК РФ) дополнена статьей 2741, установившей уголовную ответственность за общественно опасные деяния, связанные с неправомерным воздействием на критическую информационную инфраструктуру Российской Федерации.
Отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации (далее также — критическая информационная инфраструктура, КИИ) в целях ее устойчивого функционирования при проведении в отношении нее компьютерных атак регулируются Федеральным законом от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее — Федеральный закон № 187-ФЗ), иными нормативными правовыми актами, принимаемыми в развитие указанного закона.
Так, согласно Федеральному закону № 187-ФЗ под критической информационной инфраструктурой понимаются объекты КИИ, а также сети электросвязи, используемые для организации взаимодействия объектов КИИ.
Под объектами КИИ с учетом положений пункта 3 Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденных постановлением Правительства Российской Федерации от 08.02.2018 № 127 (далее — Правила), понимаются информационные системы, информационно- телекоммуникационные сети и автоматизированные системы управления, обеспечивающие управленческие, технологические, производственные, финансово- экономические и (или) иные процессы в рамках выполнения функций (полномочий) или осуществления видов деятельности субъектов КИИ в областях (сферах) здравоохранения, науки, транспорта, связи, энергетики, государственной регистрации прав на недвижимое имущество и сделок с ним, банковской сфере и иных сферах финансового рынка, топливно-энергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности. К субъектам КИИ законодательно отнесены государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в указанных сферах, а также российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей.
Согласно статьи 2741 УК РФ преступные действия (бездействия), которые признаются уголовно наказуемыми, посягают на безопасность критической информационной инфраструктуры. В то же время, дополнительным объектом такого преступления может быть также информационная безопасность в любой сфере деятельности государства и общества.
Так, согласно части 2 статьи 2741 УК РФ предусмотрена ответственность за неправомерный доступ к охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре, в том числе с использованием компьютерных программ либо иной компьютерной информации, которые заведомо предназначены для неправомерного воздействия на критическую информационную инфраструктуру, или иных вредоносных компьютерных программ, если он повлек причинение вреда критической информационной инфраструктуре. Также, частью 3 статьи 2741 УК РФ предусмотрена ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре Российской Федерации, или информационных систем, информационно- телекоммуникационных сетей, автоматизированных систем управления, сетей электросвязи, относящихся к критической информационной инфраструктуре Российской Федерации, либо правил доступа к указанным информации, информационным системам, информационно-телекоммуникационным сетям, автоматизированным системам управления, сетям электросвязи, если оно повлекло причинение вреда критической информационной инфраструктуре.
Причинение вреда критической информационной инфраструктуре является обязательным материальным признаком составов преступлений, предусмотренных частями 2 и 3 статьи 2741 УК РФ.
Анализ сложившейся судебной практики по применению статьи 2741 УК РФ показывает, что в подавляющем большинстве случаев под вредом критической информационной инфраструктуре суды определяют копирование или модификацию информации, содержащейся в критической информационной инфраструктуре.
Принимая во внимание вышеизложенное, представляется обоснованным внесение изменений в части 2 и 3 статьи 2741 УК РФ, уточняющие объективную часть состава преступления в части определения общественно опасных последствий в форме «уничтожение, блокирование, модификацию либо копирование компьютерной информации, содержащейся в критической информационной инфраструктуре Российской Федерации».
Также необходимо отметить, что состав преступления, предусмотренного частью 3 статьи 2741 УК РФ, определяющий преступное деяние субъекта преступления как «нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре Российской Федерации, или информационных систем, информационно-телекоммуникационных сетей, автоматизированных систем управления, сетей электросвязи, относящихся к критической информационной инфраструктуре Российской Федерации, либо правил доступа к указанным информации, информационным системам, информационно-телекоммуникационным сетям, автоматизированным системам управления, сетям электросвязи,…», соотносит указанное противоправное деяние с субъектами преступления, являющимися лицами, обеспечивающими эксплуатацию и функционирование объектов критической информационной инфраструктуры Российской Федерации, обязанными обеспечивать выполнение указанных правил. То есть лицами, выполняющими должностные обязанности при взаимодействии с объектами критической информационной инфраструктуры Российской Федерации.
Вместе с тем помимо уточнения положений УК РФ в целях устранения риска вымывания кадрового состава специалистов органов власти и подведомственных организаций представляется необходимым выделение ряда противозаконных деяний на уровень административной ответственности в отношении лиц, обеспечивающих функционирование и эксплуатацию объектов критической информационной инфраструктуры Российской Федерации, а также пользователей объектов КИИ, например, медицинских работников. В связи с этим законопроектом предлагается дополнить Кодекс Российской Федерации об административных правонарушениях статьей 13.122, предусматривающей административную ответственность за нарушение правил эксплуатации объектов критической информационной инфраструктуры Российской Федерации, если такие действия (бездействие) не содержат признаков уголовно наказуемого деяния.