ru · Кодекс о предпринимательстве · Published:

Кто отвечает за ущерб, если сервер провайдера был атакован и данные клиентов были зашифрованы

Ответственность за ущерб при кибератаке на сервер провайдера и шифровании данных клиентов

Общая правовая характеристика ситуации

Данная ситуация затрагивает сразу несколько отраслей законодательства Республики Беларусь: уголовное, гражданское, административное и законодательство об информации и защите информации. Ответственность может распределяться между несколькими субъектами в зависимости от конкретных обстоятельств.

1. Уголовная ответственность непосредственного виновника (атакующего)

Лицо, осуществившее атаку на сервер и зашифровавшее данные клиентов, подлежит уголовной ответственности по следующим статьям Уголовного кодекса Республики Беларусь (от 9 июля 1999 г. № 275-З):

Статья 349. Несанкционированный доступ к компьютерной информации

«Несанкционированный доступ к компьютерной информации, сопровождающийся нарушением системы защиты (несанкционированный доступ к компьютерной информации), совершенный из корыстной заинтересованности либо повлекший по неосторожности причинение существенного вреда...»

Наказывается штрафом, лишением права занимать определённые должности, арестом, ограничением свободы или лишением свободы на срок до трёх лет.

Источник: Уголовный кодекс РБ, ст. 349

Статья 350. Уничтожение, блокирование или модификация компьютерной информации

«Умышленные уничтожение, блокирование, приведение в непригодное состояние компьютерной информации, разрушение, блокирование либо нарушение работы компьютерной системы, сети или машинного носителя либо модификация компьютерной информации при отсутствии признаков преступления против собственности...»

Шифрование данных клиентов квалифицируется как блокирование или модификация компьютерной информации. Данное деяние наказывается штрафом, исправительными работами, арестом или ограничением/лишением свободы.

Источник: Уголовный кодекс РБ, ст. 350

Статья 212. Хищение имущества путём модификации компьютерной информации

Если атака сопровождалась хищением имущества (например, денежных средств, криптовалюты) путём модификации компьютерной информации, применяется статья 212 УК РБ.

Источник: Уголовный кодекс РБ, ст. 212

2. Гражданско-правовая ответственность провайдера перед клиентами

Общие основания деликтной ответственности

Согласно Гражданскому кодексу Республики Беларусь (от 7 декабря 1998 г. № 218-З), лицо, причинившее вред личности или имуществу гражданина, обязано возместить этот вред в полном объёме (общее правило статьи 933 ГК РБ — вред, причинённый личности или имуществу гражданина, подлежит возмещению в полном объёме лицом, причинившим вред).

Применительно к провайдеру возможны два пути:

А) Договорная ответственность

Если между провайдером и клиентом заключён договор оказания услуг (например, хостинга, облачного хранения, обработки данных), провайдер обязан обеспечить надлежащее качество услуг, включая защиту данных. При нарушении этой обязанности провайдер несёт ответственность за ненадлежащее исполнение обязательств по договору.

Б) Внедоговорная (деликтная) ответственность

Если вред причинён в результате недостатков оказанных услуг, провайдер может быть привлечён к ответственности как лицо, оказавшее услугу ненадлежащего качества. При этом провайдер освобождается от ответственности, если докажет, что вред возник вследствие непреодолимой силы (форс-мажора) либо умысла потерпевшего.

⚠️ Важный нюанс: Кибератака сама по себе не всегда признаётся непреодолимой силой. Если провайдер не принял достаточных и разумных мер по защите данных (шифрование, резервное копирование, антивирусная защита, обновление ПО и т.д.), суд может признать его виновным в ненадлежащем исполнении обязательств.

Источник: Гражданский кодекс РБ, ст. 2

3. Обязанности провайдера по защите информации

Закон «Об информации, информатизации и защите информации»

Закон Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации» устанавливает обязанности обладателей информации (в том числе провайдеров, обрабатывающих данные клиентов) по обеспечению её защиты.

Владелец информационной системы (провайдер) обязан:

  • Обеспечивать целостность, доступность и сохранность информации;
  • Применять средства защиты информации, соответствующие уровню угрозы;
  • Принимать меры по предотвращению несанкционированного доступа, уничтожения, блокирования, модификации информации;
  • Соблюдать требования законодательства в области защиты информации, в том числе персональных данных.

Невыполнение этих обязанностей может стать основанием для:

  • Гражданско-правовой ответственности перед клиентами (возмещение ущерба);
  • Административной ответственности (штрафы по КоАП РБ);
  • В отдельных случаях — уголовной ответственности должностных лиц провайдера за халатность или нарушение правил безопасности.

Источник: Закон РБ от 10.11.2008 № 455-З «Об информации, информатизации и защите информации»

4. Распределение ответственности — резюме

Субъект Основание ответственности Вид ответственности
Атакующий (хакер) Ст. 349, 350 УК РБ (несанкционированный доступ, блокирование/модификация информации) Уголовная; гражданский иск в рамках уголовного дела о возмещении ущерба
Провайдер Нарушение договора оказания услуг; нарушение Закона № 455-З о защите информации; ст. 933 ГК РБ (внедоговорный вред) Гражданская (возмещение ущерба клиентам); административная (штраф); в отдельных случаях — уголовная ответственность должностных лиц
Должностные лица провайдера Халатность, ненадлежащее исполнение обязанностей Дисциплинарная, административная, уголовная (при наличии признаков состава преступления)

5. Практические рекомендации

  1. Клиентам, пострадавшим от атаки, следует:

    • Зафиксировать факт причинения ущерба;
    • Направить провайдеру претензию о возмещении убытков;
    • При отказе — обратиться в суд с иском о возмещении вреда;
    • Подать заявление в правоохранительные органы для возбуждения уголовного дела по ст. 349, 350 УК РБ.
  2. Провайдеру для защиты от претензий следует:

    • Доказать, что были приняты все разумные и достаточные меры по защите данных;
    • Продемонстрировать наличие актуальных средств защиты, резервного копирования и политик информационной безопасности;
    • При наличии оснований — ссылаться на непреодолимую силу (если атака была беспрецедентной по характеру и провайдер не мог её предвидеть и предотвратить).

Вывод

Непосредственным виновником причинения ущерба является лицо, осуществившее кибератаку, — оно несёт уголовную и гражданскую ответственность за причинённый вред (ст. 349, 350 УК РБ; гражданский иск в уголовном деле).

Провайдер может быть привлечён к гражданско-правовой ответственности перед клиентами, если не обеспечил надлежащий уровень защиты данных, предусмотренный законодательством и договором. Освобождение от ответственности возможно лишь при доказанности принятия всех разумных мер защиты и (или) наличии обстоятельств непреодолимой силы.

В каждом конкретном случае вопрос ответственности решается судом с учётом всех обстоятельств: характера и достаточности принятых провайдером мер защиты, условий договора, размера ущерба и возможности его предотвращения.

The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.

Have a legal question? Get an AI-powered answer.

Ask Your Question