Формально, для квалификации компьютерного преступления достаточно деструктивного воздействия на информацию (копирование, уничтожение и т.д.), но есть отдельные составы преступлений, для обвинения по которым следствию необходимо доказать наступление либо тяжких последствий, либо нанесение крупного ущерба. А по ст. 274.1 УК РФ требуется доказательства «вреда КИИ РФ».
Самое простое это отличить ущерб от крупного ущерба.
«Крупным ущербом в статьях настоящей главы признается ущерб, сумма которого превышает один миллион рублей.»
(Примечание №2 к ст.272 УК РФ)
В стоимость ущерба обычно включают стоимость проведения дополнительных контрольных мероприятий и/или восстановительных работ, иногда указывают дополнительно размер упущенной выгоды от простоя компьютерной техники, включая простой в период компьютерно-технических экспертиз.
С тяжкими последствиями уже больше нюансов возникает и трактовок.
«Квалифицирующий признак преступления «повлекшее тяжкие последствия» нашел свое объективное подтверждение в ходе судебного следствия, поскольку в результате совершения Г. Д. А. злоупотребления должностными полномочиями, существенно нарушены права и интересы ООО «РТ-Капитал» и государства, выражающиеся в отсутствии возможности введения в организации системы электронного документооборота и долгосрочного хранения данных, что позволило бы государственной организации укрепить уровень безопасности информационного модуля и поддерживать его на надлежащем уровне с иными государственными структурами, а также действия Г. Д. А. повлекли тяжкие последствия, выразившиеся в причинении ООО «РТ-Капитал» материального ущерба в размере сумма стороны ООО «Авинтел».
(Приговор от 28.08.2024 №01—0057/2024)
А вот вред КИИ никак не определен законодательно.
Наиболее популярно обвинение в нанесение вреда в форме «нарушение целостности обрабатываемой в ОКИИ информации».
«Вред, причиненный критической информационной инфраструктуре Российской Федерации, выражается в модификации информации в базе данных автоматизированной системы.. внесении в нее недостоверной информации, что нарушило целостность информационный системы, в результате чего информация, циркулирующая в ней, перестала соответствовать критериям оценки — объективности, достоверности и актуальности, что создало необходимость проведения дополнительных внеплановых мероприятий по оценке защищенности автоматизированной системы и актуализации циркулирующей в ней информации.»
(Приговор от 10.10.2024 №1—1088/2024)
«Как следует из письма УФПС Владимирской области от 4 сентября 2024 г. указанный компьютерный инцидент нанес вред критической информационной инфраструктуры АО «Почта России», поскольку информация, содержащаяся в ЕАС ОПС, частично непригодна для удовлетворения информационной потребности государственных органов. В результате чего электронная база ЕАС ОПС перестала объективно отражать вышеуказанные сведения, а информация, циркулирующая в ней, перестала соответствовать критериям оценки — объективности, достоверности и актуальности. При этом проведение мероприятий по реагированию на подобные компьютерные инциденты влечет дополнительные временные затраты для работников АО «Почта России»
(Приговор от 15.04. 2025 г. по делу №1—22/2025)
Довольно распространен вариант с вредом КИИ в форме репутационного ущерба.
«Вред КИИ выразился в снижении качественных характеристик информационной системы, применяемой в целях осуществления основного вида предпринимательской деятельности ООО «Т.», а именно — оказании услуг связи. Снижение соответствующих характеристик стало следствием модификации информации в базах данных Компании в связи с внесением в нее недостоверной информации. Данное действие нарушило целостность информационных систем Компании, в результате чего информация, циркулирующая в ней, перестала соответствовать критериям оценки — объективности и актуальности.
Кроме того, объекту КИИ был причинен репутационный вред. Действия по внесению в базу данных некорректных сведений, нанес Компании вред, который выражается в необходимости проверки актуализации и корректировки информации, циркулирующей в базах данных Компании и приведения данной информации в соответствие с требованиями, предполагающими полноценное функционирование соответствующих баз данных.»
(Приговор от 17.01.2025 №1—42/25)
Не все судьи с таким подходом согласны.
«Одновременно суд считает необходимым исключить из обвинения указание на причинение репутационного вреда <данные изъяты>, поскольку по смыслу ч.4 ст. 274.1 УК РФ уголовную ответственность в данном случае влечет причинение вреда объекту, а не субъекту КИИ; объекту КИИ — автоматизированной системе расчетов <данные изъяты> — репутационный вред причинен быть не может.»
(Приговор от 09.10.2023 №1—432/2023)
Иногда встречаются упоминания «существенного вреда КИИ», видимо по аналогии с «с существенным ущербом».
«В ходе судебного разбирательства адвокатом С.А. заявлено письменное ходатайство о квалификации действий подсудимой по ч. 3 ст. 272 УК РФ (четыре эпизода), поскольку внесение недостоверных сведений не причиняет существенный вред критической информационной инфраструктуре Российской Федерации в виде нарушения безопасности информации, принадлежащей и охраняемой Министерством здравоохранения Российской Федерации.
Суд соглашается с данной квалификацией и квалифицирует действия подсудимой как совершение четырех эпизодов неправомерного доступа к охраняемой законом компьютерной информации, если это деяние повлекло модификацию компьютерной информации, совершенные из корыстной заинтересованности, лицом с использованием своего служебного положения»
(Постановление от 25.11. 2024 г. по делу №1—16/2024)