17 апреля 2026 · 10 минут чтения. Разбор 38 опубликованных приговоров по ст. 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру» за 2024 год и первый квартал 2025. Кому дали реальный срок, кому условный, что спасло, а что потопило.
Ст. 274.1 УК РФ введена в 2017 году и охватывает три вида деяний: (1) создание/распространение вредоносного ПО для атак на КИИ; (2) неправомерный доступ, повлёкший вред КИИ; (3) нарушение правил эксплуатации КИИ — это та часть, которая касается ваших сисадминов и директоров. Максимум — 10 лет лишения свободы + штраф до 5 млн ₽.
Часть 4 ст. 274.1 («нарушение правил эксплуатации») не требует умысла причинить вред. Достаточно, чтобы вы были обязаны соблюдать правила (приказы ФСТЭК № 235, № 239, регламенты НКЦКИ) и их нарушили, и из-за этого был вред. Именно по ней чаще всего судят ИТ-директоров.
От 1,5 до 6 лет колонии общего режима. Чаще — 3–4 года.
От 2 до 5 лет с испытательным сроком, часто + штраф до 500 тыс. ₽.
До 1 млн ₽ + запрет занимать должности 3 года.
Оставил RDP открытым, vpn без 2FA, слабый пароль. Атакующий проник и зашифровал АСУ ТП. Суды в 9 случаях из 12 дали реальный срок, даже без доказательств злого умысла.
Экономил на ФСТЭК-аттестации, не подключался к ГосСОПКА, игнорировал уведомления регулятора. После инцидента — отдельный состав за «нарушение правил эксплуатации».
Бывший сотрудник с не отозванным доступом воспользовался им для слива данных или саботажа. Отвечает он по ч. 2, но директор/ИТ-ответственный — по ч. 4 за отсутствие процесса деактивации доступов.
Интегратор с широкими правами, недобросовестно их использовал. Директор отвечает за ненадлежащий контроль и отсутствие ограничений в договоре.
Из 19 условных и 2 штрафных приговоров эти обстоятельства работали чаще всего:
По анализу приговоров — если у вас на момент инцидента были эти 8 артефактов, вероятность реального срока падает кратно:
Бесплатно посмотрим, какие из 8 артефактов у вас есть, а каких нет. Дадим план закрытия разрывов.
Получить проверку