Rakh Abogados
Rakh Abogados Inherited Talent
Вредоносное ПО, DDoS-атаки и критическая инфраструктура

Цифровой саботаж и киберпреступления в Марбелье

Текст

Цифровой саботаж, вирусы и повреждение компьютерных систем

Помимо применения этих норм к вымогательскому ПО, которое мы уже рассматривали в нашем материале о компьютерном мошенничестве, преступления, связанные с компьютерным повреждением, предусмотренные статьями 264–264 quater УК Испании, обладают собственной догматической сложностью, признаваемой самой специализированной доктриной одной из наиболее трудных для толкования областей всего испанского компьютерного уголовного права, во многом из-за отсутствия устоявшейся практики Верховного суда, задающей единообразные критерии. В RAKH ABOGADOS мы подходим к этой области, опираясь на компьютерных судебных экспертов, способных с технической точностью восстановить точный характер атаки — обстоятельство, от которого практически во всех случаях зависит сама обоснованность обвинения.

Требование «двойной тяжести»: понятие без законодательного определения

Статья 264.1 УК наказывает того, кто без разрешения и в тяжкой форме удаляет, повреждает, портит, изменяет, уничтожает или делает недоступными чужие компьютерные данные, компьютерные программы или электронные документы, когда наступивший результат являлся тяжким. Специализированная доктрина усмотрела в этой формулировке требование «двойной тяжести» — деяния и результата, — которое законодатель ни разу не определил, оставив его конкретизацию на усмотрение судебного толкования в каждом отдельном случае. Такая неопределённость порождает на практике разноречивые решения: в то время как некоторые провинциальные суды выносили оправдательные приговоры по делам об удалении легко восстановимых данных, поскольку не был достигнут порог тяжести результата, другие выносили обвинительные приговоры при обстоятельствах, которые при строгом догматическом анализе вызывают серьёзные сомнения в их соответствии составу преступления. Оспаривание наличия этого двойного требования тяжести — а не просто констатация того, что был причинён некий вред, — составляет первое и наиболее эффективное направление нашей защиты в подобных производствах.

Повреждение данных (ст. 264 УК) в отличие от воспрепятствования работе системы (ст. 264 bis УК)

Кодекс различает два вида поведения, которые не следует путать. Статья 264 УК защищает целостность данных, программ или электронных документов как таковых. Статья 264 bis УК, напротив, наказывает того, кто без разрешения и в тяжкой форме препятствует или прерывает функционирование чужой компьютерной системы, вводя или передавая данные либо уничтожая, повреждая, выводя из строя, удаляя или заменяя такую систему — типичный случай атак типа «отказ в обслуживании» (DDoS), которые обрушивают сервер посредством массового потока имитированных запросов. Скудная судебная практика по этому составу иллюстрирует сложность его применения: в известном «деле Anonymous», касавшемся DDoS-атаки на институциональные сайты, суд по уголовным делам вынес оправдательный приговор, подтверждённый в апелляционной инстанции, ввиду недостаточной доказанности тяжести причинённого воспрепятствования. Точное экспертное установление того, действительно ли расследуемая атака достигла этого порога тяжести, приобретает, соответственно, решающее значение.

Наказуемые приготовительные действия: создание и распространение вредоносного ПО (ст. 264 ter УК)

Статья 264 ter УК переносит момент наступления наказуемости на этап, предшествующий самой атаке: она наказывает лишением свободы на срок от шести месяцев до двух лет или штрафом от трёх до восемнадцати месяцев того, кто, не имея на то надлежащего разрешения, производит, приобретает для использования, ввозит или предоставляет третьим лицам компьютерную программу, разработанную или адаптированную главным образом для совершения преступлений повреждения или воспрепятствования, предусмотренных статьями 264 и 264 bis УК, либо пароль, код доступа или аналогичные данные, позволяющие получить доступ ко всей компьютерной системе или к её части. Речь идёт о самостоятельном составе преступления, не требующем, чтобы вредоносное ПО было действительно применено: само создание, хранение с целью использования или распространение вредоносной программы уже образует состав преступления, что превращает анализ цели, для которой она была разработана, — а не только результата, который она в итоге произвела, — в центральный элемент защиты по таким делам.

Отягчённые составы: критическая инфраструктура и связь с терроризмом

Статья 264.2 УК повышает наказание до лишения свободы на срок от двух до пяти лет при наличии квалифицирующего обстоятельства: совершение в рамках организованной преступной группы, причинение особо тяжкого ущерба или затрагивание значительного числа компьютерных систем, серьёзное нарушение функционирования основных государственных услуг или снабжения товарами первой необходимости, либо воздействие на компьютерную систему объекта критической инфраструктуры с созданием серьёзной угрозы безопасности государства, Европейского союза или государства-члена. Статья 264.3 УК устанавливает, кроме того, наказание в верхней половине его размера в случаях особой тяжести, связанных с теми же обстоятельствами. Особо значимо то, что статья 573.2 УК позволяет квалифицировать эти же деяния как преступление терроризма при наличии специальной цели, требуемой данной нормой, со всеми вытекающими процессуальными и уголовно-правовыми последствиями, включая подсудность Audiencia Nacional (Национальному суду Испании). Тщательный анализ того, действительно ли имеет место эта террористическая цель, а не иная мотивация — протестная, корыстная или чисто хулиганская, — имеет решающее значение для предотвращения несоразмерной юридической квалификации.

Уголовная ответственность юридического лица (ст. 264 quater УК)

Статья 264 quater УК распространяет уголовную ответственность на юридических лиц, когда преступления компьютерного повреждения совершаются от их имени или за их счёт и в их прямых или косвенных интересах, с наказанием в виде штрафа продолжительностью до пяти лет в зависимости от тяжести деяния. Наличие специальной программы уголовного комплаенса в области кибербезопасности — протоколов доступа, регулярных аудитов, обучения персонала, канала для заявлений о нарушениях — представляет собой, как и в отношении иных экономических преступлений, главный инструмент предупреждения и защиты организации от такой ответственности, особенно значимый в случаях, когда атака исходит от сотрудника или от третьего лица, воспользовавшегося доступом, предоставленным вследствие недостатков внутреннего контроля.

Наша стратегия защиты

  • Оспаривание двойной тяжести: мы подвергаем сомнению, с привлечением независимой компьютерной экспертизы, как тяжесть деяния, так и тяжесть результата, проверяя лёгкость восстановления затронутых данных или систем.
  • Правильная квалификация между повреждением и воспрепятствованием: мы устанавливаем, подпадают ли деяния под статью 264 или под статью 264 bis УК, исходя из того, затронула ли атака сами данные или общее функционирование системы.
  • Анализ цели программы по ст. 264 ter: при обвинении в создании или хранении вредоносного программного обеспечения мы анализируем его разработку и действительное предназначение, отличая законные инструменты компьютерной безопасности от собственно вредоносного ПО.
  • Оспаривание террористической квалификации или квалификации в связи с критической инфраструктурой: мы проверяем реальное наличие отягчающих обстоятельств по статьям 264.2 и 264.3 УК, а также специальной цели, требуемой статьёй 573.2 УК.

Вас расследуют по делу о компьютерной атаке, создании или распространении вредоносного ПО, либо ваша компания пострадала от цифрового саботажа? Правильная техническая и юридическая квалификация этих деяний требует тщательного экспертного анализа. В RAKH ABOGADOS мы сочетаем юридический профессионализм и компьютерную судебную экспертизу для защиты ваших интересов по всей Испании.

Полезные материалы

Часто задаваемые вопросы, глоссарий и сравнения

Часто задаваемые вопросы

В чём разница между повреждением компьютерных данных и выведением системы из строя посредством DDoS-атаки?

Смотреть ответ в разделе «Часто задаваемые вопросы» →

Является ли преступлением создание или хранение вредоносной программы (malware), даже если она не была применена?

Смотреть ответ в разделе «Часто задаваемые вопросы» →
Первичная консультация