Статья 272 УК РФ · границы разрешения

Что считается неправомерным доступом к компьютерной информации

Неправомерный доступ — это получение или использование охраняемой компьютерной информации без согласия обладателя лицом без необходимых полномочий либо с нарушением установленного нормативными актами порядка. Обход пароля не является обязательным.

Автор: Шадрин ДмитрийОбновлено: 4 сентября 2026 годаВремя чтения: 20 минут
Короткий ответ

Вход с действующим паролем может быть неправомерным, если право доступа прекратилось или не охватывало конкретные действия. И наоборот, открытая страница не всегда означает разрешение, если пользователь понимает, что попал в закрытый раздел из-за ошибки. Для оконченного состава статьи 272 дополнительно требуется уничтожение, блокирование, модификация или копирование информации.

А Вы когда-нибудь входили в сервис с паролем, который Вам дали в рабочем чате? А пользовались старой корпоративной учётной записью после увольнения? Технически система может пропустить пользователя без единого предупреждения. Юридически это ещё не означает, что доступ разрешён.

Обратная ситуация тоже встречается: человек нажал обычную ссылку и увидел чужие документы. Следствие называет это «проникновением», хотя никакой защиты он не обходил. Чтобы оценить риск по статье 272 УК РФ, нужно определить волю обладателя, полномочия пользователя, правовой режим данных и его дальнейшие действия.

Как Верховный Суд определяет неправомерный доступ

Пункт 5 Постановления Пленума № 37 говорит: неправомерный доступ — получение или использование компьютерной информации без согласия её обладателя лицом, не наделённым необходимыми полномочиями, либо в нарушение установленного нормативными правовыми актами порядка. Форма доступа значения не имеет.

Доступ возможен непосредственно к устройству — например, к чужому ноутбуку или телефону. Он может быть удалённым: через сайт, облако, корпоративную сеть, приложение или удалённый рабочий стол. Закон не требует доказать «хакерский» метод, подбор пароля или специальную программу.

Техническая возможность не равна юридическому праву. Если пароль сохранился, ссылка работает или администратор забыл закрыть роль, нужно всё равно спросить: имел ли человек согласие и полномочия на конкретное получение и использование данных?

Одновременно статья 272 защищает именно охраняемую законом компьютерную информацию. Сведения могут иметь специальный режим тайны и конфиденциальности либо быть защищены обладателем для обеспечения целостности и доступности. Простое чтение общедоступной страницы обычно не отвечает этому признаку.

Чужой пароль, сохранённая сессия и общий аккаунт

Пароль доказывает способ аутентификации, но не обязательно автора. Он мог быть передан добровольно, сохранён в браузере, известен группе сотрудников или скомпрометирован. Поэтому факт успешного входа по паролю нужно связывать с конкретным человеком и его осознанием отсутствия права.

Сохранённая сессия особенно неоднозначна. Пользователь открывает сайт и автоматически попадает в профиль прежнего владельца устройства. Если он сразу выходит, копирования, изменения или блокирования может не быть. Если читает сообщения, делает скриншоты, меняет настройки и пароль, появляются последствия, предусмотренные статьёй 272.

Общий корпоративный аккаунт не отменяет защиту информации. Но при оценке умысла важны практика компании и контроль доступа. Если руководство годами поощряло совместную работу под одними реквизитами, утверждение о заведомо чужом пароле требует осторожности. При этом использование общей учётной записи для личной выгрузки может выходить за пределы разрешённой цели.

Кража пароля, фишинг и использование токена могут дополнительно ставить вопрос о статье 273, если применялась вредоносная программа, а при хищении средств — о мошенничестве или иных составах. Сама статья 272 описывает доступ и последствия для информации.

Когда рабочий доступ становится неправомерным

Сотрудник обычно имеет легальный доступ не ко всей системе вообще, а к данным, необходимым для обязанностей. Границы следуют из трудового договора, должностной инструкции, ролей, приказов, соглашения о конфиденциальности и конкретных задач. Технические права администратора могут быть шире функциональных полномочий.

После увольнения право обычно прекращается, даже если учётную запись забыли заблокировать. Но обвинению нужно доказать, что человек понимал прекращение полномочий, вошёл сам и совершил одно из последствий. Автоматическая синхронизация рабочей папки на домашнем устройстве после увольнения не равна сознательному копированию без технического анализа.

Во время работы риск возникает при превышении цели: выгрузка всей базы для конкурента, чтение папки другого отдела, изменение показателей или передача архива на личную почту. Однако внутреннее нарушение дисциплины не всегда образует преступление. Нужны охраняемая информация, неправомерный доступ в смысле Пленума, умысел и предусмотренное последствие.

С 2024 года клиентские и кадровые базы дополнительно проверяют по статье 272.1. Подробнее — в статье «Сотрудник скопировал базу клиентов».

API, парсинг сайта и автоматизированный сбор

Автоматизация не меняет базовую логику. API может быть публичным, партнёрским или внутренним. Парсер может собирать общедоступные цены, а может обращаться к закрытым методам, подменять параметры, использовать чужой токен или обходить лимиты. Нужно установить режим информации и полномочия на конкретный интерфейс.

Условия сайта и robots.txt важны для понимания правил, но уголовная неправомерность не должна выводиться только из частного пользовательского соглашения. Пленум говорит о согласии обладателя, необходимых полномочиях и установленном нормативными правовыми актами порядке. Одновременно средства защиты обладателя подтверждают охраняемый характер информации.

Массовое получение данных может образовать копирование, даже если информация сохраняется только временно в памяти или базе скрипта. Экспертиза должна показать, что именно было получено и сохранено, а не ограничиться фактом большого числа запросов.

Если собранные сведения содержат персональные данные и получены неправомерным либо иным незаконным путём, включается специальная проверка по статье 272.1 и услуга защиты по делам о персональных данных.

Администратор, разработчик и превышение технической роли

Системный администратор имеет расширенные технические права, но использует их для конкретных задач. Разрешение восстанавливать доступ не обязательно даёт право читать личную переписку. Право делать резервные копии не включает передачу архива конкуренту. Разработчик с доступом к боевой базе не всегда вправе выгружать её на домашний компьютер.

При этом обвинение должно показать не абстрактное превышение, а конкретный установленный предел. Если регламенты противоречат практике, полномочия выдавались устно, а руководство регулярно ставило задачи через личные каналы, заведомость требует тщательной оценки.

Использование служебного положения повышает ответственность до части 3 статьи 272, где максимальная санкция достигает пяти лет лишения свободы. Не любая работа в организации образует этот признак. Нужно доказать, что служебные полномочия реально использовались для доступа или облегчали его.

Полезный документ: матрица ролей на дату события. Поздняя выгрузка текущих настроек не показывает автоматически, какие права действовали несколько месяцев назад.

Почему неправомерный вход ещё не оконченное преступление

Статья 272 требует последствия. Копирование — наиболее частое: скачивание файла, пересылка, скриншот, распечатка или фотографирование. Модификация — изменение данных или настроек. Блокирование — затруднение доступа законного пользователя. Уничтожение — приведение информации в непригодное состояние.

Простое отображение страницы на экране технически связано с обработкой данных устройством, но уголовно-правовое копирование оценивают с учётом осознанного переноса или воспроизведения информации и умысла. Нельзя объявлять каждое автоматическое кэширование самостоятельным последствием без анализа действий пользователя.

Если защитная система остановила попытку и ни одно последствие не наступило, возможна квалификация как покушение, когда лицо выполнило необходимые действия с соответствующим умыслом. Если человек только готовил программу или собирал сведения, вопрос о стадии решается отдельно с учётом направленности и категории преступления.

Причинная связь должна исключать сбой и действия третьих лиц. Совпадение времени входа и падения сервера не доказывает, что пользователь вызвал блокирование. Нужны технические данные о механизме.

Как следствие доказывает отсутствие права

Обычно получают заявление обладателя, договоры и правила доступа, показания администратора, журналы авторизации, сведения об устройствах, переписку и результаты осмотра. По сотруднику добавляют приказы, должностную инструкцию, дату увольнения и настройки роли. По личному аккаунту — данные восстановления, привязанный номер и историю сессий.

У каждого источника есть предел. Обладатель может ошибаться в технических деталях. Администратор описывает текущую систему, но не обязательно прошлую конфигурацию. Лог может хранить IP, но не фамилию пользователя. Скриншот показывает фрагмент и требует подтверждения происхождения.

Защита проверяет время сервера и часовой пояс, полноту журналов, синхронизацию, динамические адреса, общий доступ к устройству, VPN, сохранённые сессии и автоматические процессы. Исходные образы носителей и контрольные хэши позволяют понять, менялись ли данные после изъятия.

Неправомерность — юридический вывод суда. Эксперт может описать способ входа и файлы, но не должен решать, имел ли человек полномочия и совершил ли преступление. Эти вопросы устанавливаются всей совокупностью доказательств.

Что делать, если доступ считают неправомерным

  1. Не меняйте состояние устройств. Не чистите историю, не переустанавливайте систему и не удаляйте аккаунты.
  2. Сохраните разрешение. Переписку, служебные задачи, договоры, настройки роли и практику общего доступа.
  3. Запишите хронологию. Когда получили пароль, зачем вошли, что увидели и какие действия совершили.
  4. Отделите автоматические процессы. Синхронизацию, резервное копирование, автозаполнение и кэш.
  5. Проверьте последствия. Какой файл скопирован, что изменено и кто потерял доступ.
  6. Не соглашайтесь с ярлыком. Говорите о конкретных фактах, а не признавайте бытовое слово «взлом».

Если изымают устройство, просите точно указать его модель, серийный номер, состояние, упаковку и действия специалиста. При назначении экспертизы знакомьтесь с постановлением и ставьте вопросы о механизме события, а не ждите готового заключения.

Позицию лучше подготовить до первого подробного допроса. Техническая неточность — например, неверное описание автоматической синхронизации — позднее выглядит как изменение показаний. Сначала восстановите объективную картину, затем отвечайте.

Частые вопросы

Нужен ли взлом пароля для неправомерного доступа?

Нет. Верховный Суд допускает любую форму доступа. Вход с действующим паролем может быть неправомерным, если лицо не имело полномочий или нарушило установленный порядок.

Если сам владелец дал пароль, состава нет?

Согласие важно, но оцениваются его источник и объём. Разрешение посмотреть один файл не обязательно позволяет копировать всю переписку, менять пароль или передавать данные.

Можно ли входить в рабочую систему после увольнения?

Обычно полномочия прекращаются вместе с трудовыми основаниями, даже если учётную запись не закрыли. Но следствие должно доказать умысел, конкретный вход и предусмотренное законом последствие.

Открытая без пароля ссылка всегда законна?

Нет. Данные могли быть открыты из-за ошибки и предназначаться ограниченному кругу. Важны очевидность закрытого характера, способ получения ссылки и действия после обнаружения информации.

Случайное открытие чужого файла — преступление?

Не автоматически. Для оконченного состава нужны умышленный неправомерный доступ и уничтожение, блокирование, модификация или копирование. Случайность и немедленное закрытие оцениваются отдельно.

Администратор может читать всё, что технически доступно?

Нет. Технические права могут быть шире служебных полномочий. Нужно установить задачи, регламенты, распоряжения и осознание конкретного ограничения.

Парсинг открытого сайта подпадает под статью 272?

Не сам по себе. Исследуют режим информации, наличие ограничений, способ автоматизации, согласие обладателя и последствия. Для персональных данных дополнительно проверяется статья 272.1.

Что подтверждает разрешённый доступ?

Переписка о задачах, договор, должностная инструкция, матрица ролей, практика работы, согласие обладателя и технические журналы на дату события.

Автор: Шадрин Дмитрий

Руководитель правового агентства «Шадрин и партнёры». Материал носит информационный характер: оценка конкретной ситуации зависит от документов, хронологии и доказательств.