Кто отвечает за ущерб, если сервер провайдера был атакован и данные клиентов были зашифрованы
Юридический анализ: ответственность за ущерб при кибератаке на сервер провайдера и шифровании данных клиентов
📋 Ситуация
Сервер провайдера (оператора информационной системы / поставщика услуг) был подвергнут кибератаке, в результате которой данные клиентов были зашифрованы (например, атака типа ransomware). Возникает вопрос: кто несёт ответственность за причинённый ущерб?
1. Общие основания гражданско-правовой ответственности
Согласно статье 933 Гражданского кодекса Республики Беларусь (от 7 декабря 1998 г. № 218-З):
«Вред, причинённый личности или имуществу гражданина, а также вред, причинённый имуществу юридического лица, подлежит возмещению в полном объёме лицом, причинившим вред.»
При этом законом может быть возложена обязанность возмещения вреда на лицо, не являющееся причинителем вреда (ч. 1 ст. 933 ГК РБ). Лицо, причинившее вред, освобождается от возмещения, если докажет, что вред причинён не по его вине (ч. 2 ст. 933 ГК РБ).
Вывод: По общему правилу вред, причинённый в результате кибератаки, подлежит возмещению лицом, его причинившим — то есть непосредственным виновником атаки (хакером / злоумышленником). Однако на провайдера также может быть возложена обязанность по возмещению вреда клиентам, если будет установлена его вина в ненадлежащей защите данных.
2. Обязанности оператора информационной системы
Согласно статье 40 Закона Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации», оператор информационной системы обязан:
- обеспечивать целостность и сохранность информации;
- обеспечивать защиту информации от несанкционированного доступа, уничтожения, изменения, блокирования и иных неправомерных действий;
- соблюдать иные требования, установленные законодательством.
Вывод: Провайдер, выступающий оператором информационной системы, несёт обязанность по обеспечению защиты данных клиентов. Если провайдер не принял достаточных и разумных мер по защите информации (например, не установил антивирусное ПО, не обновлял системы безопасности, не использовал шифрование, резервное копирование и т.д.), он может быть признан виновным в ненадлежащем исполнении своих обязанностей и привлечён к гражданско-правовой ответственности перед клиентами за причинённый ущерб.
3. Ответственность за деятельность, создающую повышенную опасность
Согласно статье 948 Гражданского кодекса Республики Беларусь:
«Юридические лица и граждане, деятельность которых связана с повышенной опасностью для окружающих (использование транспортных средств, механизмов, электрической энергии высокого напряжения, атомной энергии, взрывчатых веществ, сильнодействующих ядов и т.п.; осуществление строительной и иной, связанной с нею деятельности и др.), обязаны возместить вред, причинённый источником повышенной опасности, если не докажут, что вред возник вследствие непреодолимой силы или умысла потерпевшего.»
Применение к ситуации:
- Деятельность по эксплуатации серверов и обработке больших объёмов данных может быть отнесена к деятельности, создающей повышенную опасность, поскольку использование сложных технических систем и программного обеспечения сопряжено с риском причинения вреда третьим лицам (хотя данный вопрос требует оценки судом в каждом конкретном случае).
- Если деятельность провайдера будет признана деятельностью, создающей повышенную опасность, то провайдер будет обязан возместить вред независимо от вины, если не докажет, что вред возник вследствие непреодолимой силы или умысла потерпевшего.
4. Освобождение от ответственности: непреодолимая сила (форс-мажор)
Ключевой вопрос — может ли кибератака быть признана обстоятельством непреодолимой силы (форс-мажором), освобождающим провайдера от ответственности?
Непреодолимая сила — это чрезвычайное и непредотвратимое при данных условиях обстоятельство. Для признания кибератаки форс-мажором необходимо, чтобы:
- Чрезвычайность — событие должно быть необычным, непредсказуемым.
- Непредотвратимость — при данных условиях было невозможно предотвратить наступление вреда даже при принятии всех разумных мер.
Правовая позиция:
- Если кибератака была совершена с использованием ранее неизвестных уязвимостей (zero-day exploits), против которых на момент атаки не существовало средств защиты, это может быть основанием для признания обстоятельства непреодолимой силой.
- Однако если атака использовала известные уязвимости, для которых существовали патчи и обновления, и провайдер не принял разумных и достаточных мер по защите системы, суд, как правило, не признаёт такую ситуацию форс-мажором. В этом случае провайдер несёт ответственность за ущерб.
⚠️ Важно: Бремя доказывания наличия непреодолимой силы лежит на провайдере (владельце источника повышенной опасности).
5. Договорная ответственность провайдера
Помимо деликтной (внедоговорной) ответственности, отношения между провайдером и клиентами регулируются договором (договор оказания услуг, договор на обработку данных и т.д.).
- Если в договоре предусмотрены обязательства провайдера по обеспечению безопасности данных, и эти обязательства были нарушены, провайдер несёт договорную ответственность (возмещение убытков, неустойка и т.д.) в соответствии со статьями 14, 364, 365 Гражданского кодекса Республики Беларусь.
- Условия договора об ограничении или исключении ответственности провайдера могут быть признаны недействительными, если они противоречат законодательству или ущемляют права потребителей.
6. Административная и уголовная ответственность
Административная ответственность
Согласно статье 23.7 Кодекса Республики Беларусь об административных правонарушениях (от 6 января 2021 г. № 91-З):
«Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, — влекут наложение штрафа в размере до пятидесяти базовых величин.»
Провайдер может быть привлечён к административной ответственности за нарушение законодательства о защите персональных данных, если не обеспечил надлежащую защиту персональных данных клиентов.
Уголовная ответственность злоумышленника
- Статья 352 Уголовного кодекса Республики Беларусь — «Неправомерное завладение компьютерной информацией»: умышленные несанкционированное копирование, перехват компьютерной информации либо иное неправомерное завладение компьютерной информацией, повлёкшие причинение существенного вреда.
- Статья 203-1 Уголовного кодекса Республики Беларусь — «Незаконные действия в отношении информации о частной жизни и персональных данных»: умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлёкшие причинение существенного вреда.
Непосредственный злоумышленник (хакер), осуществивший атаку и шифрование данных, подлежит уголовной ответственности по данным статьям.
7. Резюме: кто отвечает за ущерб?
| Лицо | Основание ответственности | Условия |
|---|---|---|
| Злоумышленник (хакер) | Ст. 933 ГК РБ (деликтная); ст. 352, 203-1 УК РБ (уголовная) | Всегда, если установлен и найден |
| Провайдер (оператор ИС) | Ст. 933, 948 ГК РБ; ст. 40 Закона № 455-З; ст. 23.7 КоАП РБ | Если не докажет отсутствие вины / непреодолимую силу; если не принял достаточных мер защиты |
| Клиент (потерпевший) | — | Освобождает провайдера, если доказан умысел клиента |
Итоговая правовая позиция:
-
Непосредственным причинителем вреда является злоумышленник, осуществивший кибератаку. Он несёт полную гражданско-правовую и уголовную ответственность.
-
Провайдер несёт ответственность перед клиентами за ущерб, если:
- он не принял достаточных и разумных мер по защите информации (нарушение ст. 40 Закона № 455-З);
- кибератака не является непреодолимой силой (т.е. была предотвратимой при принятии разумных мер);
- его деятельность признана деятельностью, создающей повышенную опасность (ст. 948 ГК РБ).
-
Провайдер может быть освобождён от ответственности, если докажет, что:
- вред возник вследствие непреодолимой силы (чрезвычайной и непредотвратимой кибератаки, против которой не существовало средств защиты);
- вред возник вследствие умысла потерпевшего (клиента);
- провайдером были приняты все разумные и достаточные меры по защите данных, и вина отсутствует.
-
Впоследствии провайдер, возместивший вред клиентам, имеет право регрессного требования к злоумышленнику в порядке, установленном законодательством.
📎 Источники
-
Гражданский кодекс Республики Беларусь от 7 декабря 1998 г. № 218-З — ст. 933 (общие основания ответственности за причинение вреда), ст. 948 (ответственность за вред, причинённый деятельностью, создающей повышенную опасность) — zakony-by.com
-
Закон Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации» — ст. 40 (права и обязанности оператора информационной системы) — zakony-by.com
-
Кодекс Республики Беларусь об административных правонарушениях от 6 января 2021 г. № 91-З — ст. 23.7 (нарушение законодательства о защите персональных данных) — etalonline.by
-
Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З — ст. 352 (неправомерное завладение компьютерной информацией), ст. 203-1 (незаконные действия в отношении информации о частной жизни и персональных данных) — etalonline.by
⚠️ Данный ответ носит информационно-консультационный характер и не заменяет индивидуальную юридическую консультацию. Окончательное решение о возложении ответственности принимается судом на основании оценки всех обстоятельств дела.
The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.
Have a legal question? Get an AI-powered answer.
Ask Your Question