От ответа зависит не только стратегия реагирования, но и правовая позиция компании для последующего разбирательства, определяющая то, насколько она окажется юридически защищена, если данное дело дойдет до следствия и суда.
Немного о терминах
В деловой практике слова «атака», «инцидент» и «преступление» нередко используются как синонимы или в лучшем случае как обозначения фаз одного и того же неприятного события. Это содержательная ошибка, и она может дорого обойтись.
Компьютерная атака — это целенаправленное воздействие на информационную систему с целью нарушить ее работу или получить несанкционированный доступ к данным. Ключевой момент здесь в том, что это — попытка. Если атака отражена, что является хорошим результатом работы службы безопасности, то данный эпизод попадет в статистику, руководитель отдела или группы составит отчет, но в целом повода для тревоги у руководства компании не будет.
Инцидент информационной безопасности (киберинцидент) возникает там, где атака перестала быть попыткой, то есть увенчалась успехом. Злоумышленнику удалось преодолеть защиту, распространить угрозу внутрь системы.
Последствия инцидента могут быть разными — отказ в обслуживании входящих запросов, утечка, уничтожение или искажение данных, — но их объединяет то, что это уже не попытка, что нарушение защиты и проникновение произошло. Именно с момента обнаружения инцидента начинается процесс, требующий четких управленческих решений.
Компьютерное преступление (киберпреступление) отличается от киберинцидента наличием двух дополнительных элементов: установленного виновного лица и причиненного ущерба. Юридически оно относится к статьям 272, 273 и 274 Уголовного кодекса, касающимся несанкционированного доступа к информации, использования вредоносных программ или нарушения правил эксплуатации ИТ-систем. До того момента, пока наличие подозреваемого не выявлено, происшествие даже при очевидном ущербе остается в категории инцидента, содержащего признаки преступления.
В большинстве киберинцидентов виновника преступления просто не удается идентифицировать, поэтому число возбужденных уголовных дел несопоставимо меньше числа реальных инцидентов, особенно если атака велась удаленно, из зарубежной юрисдикции или носила распределенный характер.
Стоит оговориться, что специалисты употребляют еще один термин — «событие информационной безопасности», и широкая публика часто не видит разницы с понятием инцидента. Событие — это любое зафиксированное состояние информационной системы, сервиса или сети, которое может быть значимым для безопасности информации. Таким образом, и атака, и инцидент, и киберпреступление являются событиями, но имеют разный смысл и разные последствия.
Важно: происшествия, связанные с обманом людей методами социальной инженерии, не относятся к рассматриваемым нами понятиям, поскольку Уголовным кодексом они отнесены к мошенничеству.
Как киберинцидент превращается в уголовное дело
Расследование инцидента — задача службы информационной безопасности или специально созданной комиссии. В крупных организациях, при SOC (Security Operations Center — центр мониторинга и реагирования на инциденты ИБ) для этого существуют выделенные группы реагирования. Их работа состоит в том, чтобы собрать и проанализировать данные из систем мониторинга, восстановить картину произошедшего и правильно квалифицировать то или иное событие.
Если в ходе расследования подтвержден факт противоправных действий конкретного лица, даже если оно не установлено, и зафиксировано наличие ущерба, то материалы передаются в правоохранительные органы — в МВД или ФСБ в зависимости от характера инцидента. Переквалификация происходит не по решению юридического департамента или распоряжению руководителя, а на основе фактических данных проведенного расследования.
Важно, чтобы данные, собранные по тому или инциденту и содержащие информацию о нем, были правильно оформлены. То есть были достаточно полными, структурированными, пригодны для чтения на других компьютерах, а также достаточно юридически значимыми для того, чтобы быть принятыми в суде в качестве доказательств и для приобщения к делу.
Это достигается регистрацией данных в соответствии с требованиями ГОСТ Р 59547-2021 и ГОСТ Р 59548-2022, а также использованием квалифицированной электронной подписи.
Хочу особо подчеркнуть, что многие руководители интуитивно воспринимают расследование как угрозу для компании. Тут следует отметить, что возбуждение уголовного дела — не угроза для бизнеса, а наоборот, инструмент защиты его интересов. Да, сотрудничество со следствием потребует дополнительного времени и ресурсов, но это приемлемая цена за то, чтобы государство встало своими ресурсами на сторону потерпевшего.
Важно и то, что даже если у атакованной организации нашлись уязвимости (или те или иные меры информационной защиты у нее отсутствовали), это не является основанием для отказа в возбуждении уголовного дела.
Кому и когда сообщать об инциденте
Для организаций, относящихся к объектам критической информационной инфраструктуры, обязательным является уведомление НКЦКИ (Национального координационного центра по компьютерным инцидентам) — напрямую или через систему ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак). Всем остальным я бы тоже это настоятельно рекомендовал. Незамедлительно проинформировать вышестоящую или контролирующую организацию в любом случае необходимо.
Переквалификация инцидента в преступление не меняет порядок взаимодействия с регулятором, но добавляет к нему параллельный процесс, а именно — подачу заявления в правоохранительные органы. Эти действия не являются альтернативами, это принципиально разные процессы с разной логикой, но необходимыми являются оба.
Что нужно сделать в первые часы после обнаружения киберинцидента
Я хочу указать на одну очень распространенную ошибку, наиболее критичную с точки зрения последствий, которая обычно совершается на этом этапе.
Системы мониторинга непрерывно собирают данные о событиях в инфраструктуре, и именно эти данные становятся доказательной базой — и в расследовании инцидента, и в уголовном деле. Руководитель должен заранее выстроить процесс так, чтобы данные собирались полностью, достоверно и сохранялись надлежащим образом. Это организационное решение, которое невозможно будет принять в момент кризиса, его нужно принимать заблаговременно.
Вторая частая и весьма критическая ошибка касается пораженного узла. Интуитивно кажется, что правильно было бы немедленно его отключить. Это неверный подход! Сначала нужно изолировать устройство от сети, создать точную копию его состояния для последующей технической экспертизы — форензики, — и только после этого отключать.
Если его выключить сразу, то часть данных вместе с основой доказательной базы будет безвозвратно утеряна. Это может негативно сказаться на результатах расследования.
Что нужно понимать руководителю
По данным генерального прокурора России, совокупный ущерб от киберпреступлений по итогам 2025 года составил 200 млрд рублей, при этом потерпевшим удалось возместить не более 10% своих потерь. Этот печальный факт не только и не столько свидетельствует о проблемах правоохранительной системы, сколько является следствием того, что компании подходят к инцидентам реактивно, не имея ни выстроенных процедур реагирования, ни навыков по сохранению доказательной базы, ни даже понимания того, в какой момент их операционная проблема становится правовой.
Эта точка на временной шкале приходится на более ранний момент, чем кажется: не тогда, когда компания подает заявление в полицию, и не тогда, когда следствие устанавливает виновного, а в момент, когда инцидент произошел. От качества первых предпринятых персоналом и руководством действий фактически зависит все дальнейшее, включая шансы на компенсацию ущерба.
Поэтому руководитель или владелец бизнеса должен понимать разницу между атакой, инцидентом и преступлением, знать порядок уведомления регуляторов и иметь заранее выстроенный процесс сбора и хранения данных мониторинга. Все это — управленческие решения, которые принимаются в обычные спокойные рабочие дни, но их реальная цена становится очевидной только тогда, когда однажды что-то идет не так.


