МОСКВА, 6 декабря. /ТАСС/. Правительство во вторник внесло на рассмотрение Госдумы законопроект, который вводит уголовную ответственность до 10 лет лишения свободы за создание программ для атак на критическую информационную инфраструктуру (КИИ) РФ. Документ размещен в думской электронной базе данных. Поправки в Уголовный кодекс внесены "в пакете" с проектом базового закона о безопасности критической информационной инфраструктуры РФ.
В частности, предусматриваются санкции за "создание и (или) распространение компьютерных программ либо иной компьютерной информации, заведомо предназначенных для неправомерного воздействия на КИИ РФ, включая уничтожение, блокирование, модификацию, копирование информации, содержащейся в ней, или нейтрализацию средств защиты указанной информации". Это преступление планируется наказывать штрафом в размере от 500 тыс. до 1 млн руб. или в размере зарплаты или иного дохода осужденного за период от года до трех лет, либо принудительными работами на срок до пяти лет, либо лишением свободы на тот же срок.
Если преступление повлечет тяжкие последствия или создаст угрозу их наступления, оно будет караться лишением свободы на срок от пяти до десяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до пяти лет или без такового, говорится в тексте.
Под критической информационной инфраструктурой РФ подразумевается "совокупность объектов критической информационной инфраструктуры, а также сетей электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры между собой".
Также оговаривается наказание за "неправомерный доступ к охраняемой компьютерной информации, содержащейся в КИИ РФ, в том числе с использованием компьютерных программ либо иной компьютерной информации, которые заведомо предназначены для неправомерного воздействия на КИИ РФ, или иных вредоносных компьютерных программ, если он повлек причинение вреда КИИ РФ или создал угрозу его наступления". Эти действия будут наказываться штрафом в размере от 1 млн до 2 млн рублей или в размере зарплаты или иного дохода осужденного за период от трех до пяти лет либо лишением свободы на срок до шести лет со штрафом в размере от 500 тыс. до 1 млн рублей или в размере зарплаты или иного дохода осужденного за период от года до трех лет или без такового.
Нарушение правил эксплуатации средств хранения данных
Еще в одном подпункте прописаны санкции за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ РФ, или информационных систем, информационно-телекоммуникационных сетей и их оконечного оборудования, относящихся к КИИ РФ, либо правил доступа к указанной информации, информационным системам, информационно-телекоммуникационным сетям и их оконечному оборудованию, если оно повлекло причинение вреда КИИ РФ или создало угрозу его наступления. За это будут грозить принудительные работы на срок до пяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового либо лишение свободы на срок до шести лет.
Если указанные деяния будут совершены группой лиц по предварительному сговору или организованной группой лиц или лицом с использованием своего служебного положения, судья сможет назначить принудительные работы на срок до пяти лет либо лишение свободы на срок от трех до восьми лет.
Ущерб до $1 трлн
В пояснительной записке к проекту базового закона отмечается, что нанесение ущерба КИИ может привести к катастрофическим последствиям, а учитывая, что она является связующим звеном между другими секторами национальной инфраструктуры, неизбежно нанесет ущерб и этим секторам.
"Вредоносная программа, направленная на внесение изменений в бинарный код программы (алгоритм программы, записанный в двоичной системе исчисления) способна вывести из строя любое оборудование, работающее с использованием бинарного кода, - предупреждают разработчики. - При этом равную опасность могут представлять атаки, совершаемые в преступных, террористических и разведывательных целях со стороны отдельных лиц, сообществ, иностранных специальных служб и организаций".
"По данным за последние годы, исходя из различных методик оценки ущерба от вредоносных программ, он составлял от 300 млрд до $1 трлн, то есть от 0,4% до 1,4% общемирового ежегодного ВВП, и эти показатели имеют тенденцию к неуклонному росту", - указывают авторы.
Они предостерегают, что при развитии событий по наихудшему сценарию компьютерная атака способна полностью парализовать критическую информационную инфраструктуру государства и вызвать социальную, финансовую и/или экологическую катастрофу. В качестве примеров последствий негативного воздействия компьютерных атак на критическую инфраструктуру государства они приводят остановку центрифуг иранской атомной станции с помощью компьютерного вируса Stuxnet в сентябре 2010 г. и паралич работы нескольких крупных финансовых учреждений Южной Кореи в марте 2013 г.
"Таким образом, стабильность социально-экономического развития РФ и ее безопасность, по сути, поставлены в прямую зависимость от надежности и безопасности функционирования информационно-телекоммуникационных сетей и информационных систем", - подчеркивают разработчики законопроекта.
Доктрина информационной безопасности РФ. Досье
Положения базового законопроекта
Проектом базового закона устанавливаются "основные принципы обеспечения безопасности КИИ, полномочия государственных органов РФ в области обеспечения ее безопасности, а также права, обязанности и ответственность лиц, владеющих на праве собственности или ином законном основании объектами КИИ, операторов связи и информационных систем, обеспечивающих взаимодействие этих объектов. Предполагается, что безопасность КИИ РФ и ее объектов обеспечивается за счет: "определения федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности КИИ РФ", а также "разработки критериев категорирования объектов КИИ, показателей этих критериев и порядка категорирования объектов КИИ".
Предусматривается ведение реестра значимых объектов КИИ, а также установление требований по обеспечению безопасности значимых объектов КИИ с учетом их категорий. Помимо этого, законопроект предполагает "создание систем безопасности значимых объектов КИИ РФ и обеспечение их функционирования". Безопасность КИИ будет обеспечиваться в том числе за счет "взаимодействия этих систем с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, созданной в соответствии с указом президента РФ от 15 января 2013 г.".
Согласно финансово-экономическому обоснованию к законопроекту, его реализация не потребует дополнительных расходов из федерального бюджета и не повлечет финансовых обязательств государства.