Что считается неправомерным доступом к компьютерной информации
Неправомерный доступ — это получение или использование охраняемой компьютерной информации без согласия обладателя лицом без необходимых полномочий либо с нарушением установленного нормативными актами порядка. Обход пароля не является обязательным.
Вход с действующим паролем может быть неправомерным, если право доступа прекратилось или не охватывало конкретные действия. И наоборот, открытая страница не всегда означает разрешение, если пользователь понимает, что попал в закрытый раздел из-за ошибки. Для оконченного состава статьи 272 дополнительно требуется уничтожение, блокирование, модификация или копирование информации.
А Вы когда-нибудь входили в сервис с паролем, который Вам дали в рабочем чате? А пользовались старой корпоративной учётной записью после увольнения? Технически система может пропустить пользователя без единого предупреждения. Юридически это ещё не означает, что доступ разрешён.
Обратная ситуация тоже встречается: человек нажал обычную ссылку и увидел чужие документы. Следствие называет это «проникновением», хотя никакой защиты он не обходил. Чтобы оценить риск по статье 272 УК РФ, нужно определить волю обладателя, полномочия пользователя, правовой режим данных и его дальнейшие действия.
Как Верховный Суд определяет неправомерный доступ
Пункт 5 Постановления Пленума № 37 говорит: неправомерный доступ — получение или использование компьютерной информации без согласия её обладателя лицом, не наделённым необходимыми полномочиями, либо в нарушение установленного нормативными правовыми актами порядка. Форма доступа значения не имеет.
Доступ возможен непосредственно к устройству — например, к чужому ноутбуку или телефону. Он может быть удалённым: через сайт, облако, корпоративную сеть, приложение или удалённый рабочий стол. Закон не требует доказать «хакерский» метод, подбор пароля или специальную программу.
Одновременно статья 272 защищает именно охраняемую законом компьютерную информацию. Сведения могут иметь специальный режим тайны и конфиденциальности либо быть защищены обладателем для обеспечения целостности и доступности. Простое чтение общедоступной страницы обычно не отвечает этому признаку.
Кто может дать согласие и что оно охватывает
Согласие должно исходить от обладателя информации или лица, которое вправе распоряжаться доступом. Пользователь личной почты может разрешить открыть конкретное письмо. Руководитель подразделения — предоставить сотруднику роль в системе в пределах своих полномочий. Коллега не всегда вправе передать пароль от корпоративного аккаунта, если правила запрещают совместное использование.
Объём согласия имеет границы. Разрешение исправить один документ не обязательно включает просмотр всех папок. Доступ к CRM для обслуживания своих клиентов не означает разрешение выгрузить общую базу. Передача телефона для звонка не даёт права копировать фотографии и переписку.
| Ситуация | Что нужно установить | Почему ответ не автоматический |
|---|---|---|
| Владелец сообщил код | Для какой цели, на какой срок и к каким данным. | Согласие на вход может не охватывать изменение пароля или копирование архива. |
| Пароль прислал коллега | Имел ли он право предоставлять доступ и знал ли пользователь об ограничении. | Фактическая передача и полномочие распоряжаться данными — разные вещи. |
| Общий пароль отдела | Сложившаяся практика, регламент, задачи и круг пользователей. | Нарушение политики паролей не всегда означает умышленный доступ к чужой информации. |
| Разрешение от бывшего владельца | Сохранял ли он статус обладателя на момент входа. | После передачи аккаунта прежний пользователь может утратить право разрешать доступ. |
Устное согласие тоже может иметь значение, но его сложнее доказать. Переписка, служебная задача, история совместной работы и поведение обладателя после входа помогают восстановить фактические границы.
Чужой пароль, сохранённая сессия и общий аккаунт
Пароль доказывает способ аутентификации, но не обязательно автора. Он мог быть передан добровольно, сохранён в браузере, известен группе сотрудников или скомпрометирован. Поэтому факт успешного входа по паролю нужно связывать с конкретным человеком и его осознанием отсутствия права.
Сохранённая сессия особенно неоднозначна. Пользователь открывает сайт и автоматически попадает в профиль прежнего владельца устройства. Если он сразу выходит, копирования, изменения или блокирования может не быть. Если читает сообщения, делает скриншоты, меняет настройки и пароль, появляются последствия, предусмотренные статьёй 272.
Общий корпоративный аккаунт не отменяет защиту информации. Но при оценке умысла важны практика компании и контроль доступа. Если руководство годами поощряло совместную работу под одними реквизитами, утверждение о заведомо чужом пароле требует осторожности. При этом использование общей учётной записи для личной выгрузки может выходить за пределы разрешённой цели.
Кража пароля, фишинг и использование токена могут дополнительно ставить вопрос о статье 273, если применялась вредоносная программа, а при хищении средств — о мошенничестве или иных составах. Сама статья 272 описывает доступ и последствия для информации.
Когда рабочий доступ становится неправомерным
Сотрудник обычно имеет легальный доступ не ко всей системе вообще, а к данным, необходимым для обязанностей. Границы следуют из трудового договора, должностной инструкции, ролей, приказов, соглашения о конфиденциальности и конкретных задач. Технические права администратора могут быть шире функциональных полномочий.
После увольнения право обычно прекращается, даже если учётную запись забыли заблокировать. Но обвинению нужно доказать, что человек понимал прекращение полномочий, вошёл сам и совершил одно из последствий. Автоматическая синхронизация рабочей папки на домашнем устройстве после увольнения не равна сознательному копированию без технического анализа.
Во время работы риск возникает при превышении цели: выгрузка всей базы для конкурента, чтение папки другого отдела, изменение показателей или передача архива на личную почту. Однако внутреннее нарушение дисциплины не всегда образует преступление. Нужны охраняемая информация, неправомерный доступ в смысле Пленума, умысел и предусмотренное последствие.
С 2024 года клиентские и кадровые базы дополнительно проверяют по статье 272.1. Подробнее — в статье «Сотрудник скопировал базу клиентов».
Открытая ссылка, чужая папка и ошибка настройки
Отсутствие пароля не делает любые данные общедоступными. Ссылка может содержать длинный токен и предназначаться конкретному получателю. Сервер может ошибочно показывать соседние документы при изменении номера в адресе. Облачная папка может быть открыта по ошибке. В каждом случае исследуется, понимал ли пользователь закрытый характер данных.
Однократное случайное открытие и целенаправленный перебор идентификаторов — разные ситуации. Если человек увидел чужой документ и закрыл страницу, может отсутствовать умышленное копирование или модификация. Если менял параметры адреса, скачивал сотни файлов и передавал их дальше, версия о случайности слабеет.
В пользу случайности
Обычная ссылка, единичное открытие, немедленный выход, уведомление владельца, отсутствие сохранённых копий и последующего использования.
В пользу осознанного доступа
Перебор адресов, повторные входы, массовая загрузка, обход предупреждений, скрытие действий и распространение полученного.
Сообщение владельцу об уязвимости само по себе не гарантирует законность и не доказывает преступление. Важны условия программы поиска ошибок, объём проверки и то, продолжал ли человек извлекать данные после подтверждения проблемы. Этичный тест проводится в заранее согласованных пределах.
API, парсинг сайта и автоматизированный сбор
Автоматизация не меняет базовую логику. API может быть публичным, партнёрским или внутренним. Парсер может собирать общедоступные цены, а может обращаться к закрытым методам, подменять параметры, использовать чужой токен или обходить лимиты. Нужно установить режим информации и полномочия на конкретный интерфейс.
Условия сайта и robots.txt важны для понимания правил, но уголовная неправомерность не должна выводиться только из частного пользовательского соглашения. Пленум говорит о согласии обладателя, необходимых полномочиях и установленном нормативными правовыми актами порядке. Одновременно средства защиты обладателя подтверждают охраняемый характер информации.
Массовое получение данных может образовать копирование, даже если информация сохраняется только временно в памяти или базе скрипта. Экспертиза должна показать, что именно было получено и сохранено, а не ограничиться фактом большого числа запросов.
Если собранные сведения содержат персональные данные и получены неправомерным либо иным незаконным путём, включается специальная проверка по статье 272.1 и услуга защиты по делам о персональных данных.
Администратор, разработчик и превышение технической роли
Системный администратор имеет расширенные технические права, но использует их для конкретных задач. Разрешение восстанавливать доступ не обязательно даёт право читать личную переписку. Право делать резервные копии не включает передачу архива конкуренту. Разработчик с доступом к боевой базе не всегда вправе выгружать её на домашний компьютер.
При этом обвинение должно показать не абстрактное превышение, а конкретный установленный предел. Если регламенты противоречат практике, полномочия выдавались устно, а руководство регулярно ставило задачи через личные каналы, заведомость требует тщательной оценки.
Использование служебного положения повышает ответственность до части 3 статьи 272, где максимальная санкция достигает пяти лет лишения свободы. Не любая работа в организации образует этот признак. Нужно доказать, что служебные полномочия реально использовались для доступа или облегчали его.
Почему неправомерный вход ещё не оконченное преступление
Статья 272 требует последствия. Копирование — наиболее частое: скачивание файла, пересылка, скриншот, распечатка или фотографирование. Модификация — изменение данных или настроек. Блокирование — затруднение доступа законного пользователя. Уничтожение — приведение информации в непригодное состояние.
Простое отображение страницы на экране технически связано с обработкой данных устройством, но уголовно-правовое копирование оценивают с учётом осознанного переноса или воспроизведения информации и умысла. Нельзя объявлять каждое автоматическое кэширование самостоятельным последствием без анализа действий пользователя.
Если защитная система остановила попытку и ни одно последствие не наступило, возможна квалификация как покушение, когда лицо выполнило необходимые действия с соответствующим умыслом. Если человек только готовил программу или собирал сведения, вопрос о стадии решается отдельно с учётом направленности и категории преступления.
Причинная связь должна исключать сбой и действия третьих лиц. Совпадение времени входа и падения сервера не доказывает, что пользователь вызвал блокирование. Нужны технические данные о механизме.
Как следствие доказывает отсутствие права
Обычно получают заявление обладателя, договоры и правила доступа, показания администратора, журналы авторизации, сведения об устройствах, переписку и результаты осмотра. По сотруднику добавляют приказы, должностную инструкцию, дату увольнения и настройки роли. По личному аккаунту — данные восстановления, привязанный номер и историю сессий.
У каждого источника есть предел. Обладатель может ошибаться в технических деталях. Администратор описывает текущую систему, но не обязательно прошлую конфигурацию. Лог может хранить IP, но не фамилию пользователя. Скриншот показывает фрагмент и требует подтверждения происхождения.
Защита проверяет время сервера и часовой пояс, полноту журналов, синхронизацию, динамические адреса, общий доступ к устройству, VPN, сохранённые сессии и автоматические процессы. Исходные образы носителей и контрольные хэши позволяют понять, менялись ли данные после изъятия.
Неправомерность — юридический вывод суда. Эксперт может описать способ входа и файлы, но не должен решать, имел ли человек полномочия и совершил ли преступление. Эти вопросы устанавливаются всей совокупностью доказательств.
Что делать, если доступ считают неправомерным
- Не меняйте состояние устройств. Не чистите историю, не переустанавливайте систему и не удаляйте аккаунты.
- Сохраните разрешение. Переписку, служебные задачи, договоры, настройки роли и практику общего доступа.
- Запишите хронологию. Когда получили пароль, зачем вошли, что увидели и какие действия совершили.
- Отделите автоматические процессы. Синхронизацию, резервное копирование, автозаполнение и кэш.
- Проверьте последствия. Какой файл скопирован, что изменено и кто потерял доступ.
- Не соглашайтесь с ярлыком. Говорите о конкретных фактах, а не признавайте бытовое слово «взлом».
Если изымают устройство, просите точно указать его модель, серийный номер, состояние, упаковку и действия специалиста. При назначении экспертизы знакомьтесь с постановлением и ставьте вопросы о механизме события, а не ждите готового заключения.
Позицию лучше подготовить до первого подробного допроса. Техническая неточность — например, неверное описание автоматической синхронизации — позднее выглядит как изменение показаний. Сначала восстановите объективную картину, затем отвечайте.
Частые вопросы
Нужен ли взлом пароля для неправомерного доступа?
Нет. Верховный Суд допускает любую форму доступа. Вход с действующим паролем может быть неправомерным, если лицо не имело полномочий или нарушило установленный порядок.
Если сам владелец дал пароль, состава нет?
Согласие важно, но оцениваются его источник и объём. Разрешение посмотреть один файл не обязательно позволяет копировать всю переписку, менять пароль или передавать данные.
Можно ли входить в рабочую систему после увольнения?
Обычно полномочия прекращаются вместе с трудовыми основаниями, даже если учётную запись не закрыли. Но следствие должно доказать умысел, конкретный вход и предусмотренное законом последствие.
Открытая без пароля ссылка всегда законна?
Нет. Данные могли быть открыты из-за ошибки и предназначаться ограниченному кругу. Важны очевидность закрытого характера, способ получения ссылки и действия после обнаружения информации.
Случайное открытие чужого файла — преступление?
Не автоматически. Для оконченного состава нужны умышленный неправомерный доступ и уничтожение, блокирование, модификация или копирование. Случайность и немедленное закрытие оцениваются отдельно.
Администратор может читать всё, что технически доступно?
Нет. Технические права могут быть шире служебных полномочий. Нужно установить задачи, регламенты, распоряжения и осознание конкретного ограничения.
Парсинг открытого сайта подпадает под статью 272?
Не сам по себе. Исследуют режим информации, наличие ограничений, способ автоматизации, согласие обладателя и последствия. Для персональных данных дополнительно проверяется статья 272.1.
Что подтверждает разрешённый доступ?
Переписка о задачах, договор, должностная инструкция, матрица ролей, практика работы, согласие обладателя и технические журналы на дату события.
- Статья 272 УК РФ в редакции от 04.08.2026
- Статья 272.1 УК РФ в редакции от 04.08.2026
- Постановление Пленума ВС РФ от 15.12.2022 № 37
- Федеральный закон от 27.07.2006 № 149-ФЗ об информации
- Федеральный закон от 27.07.2006 № 152-ФЗ о персональных данных
- Статья 164.1 УПК РФ: электронные носители и копирование
- Статья 198 УПК РФ: права при назначении экспертизы