⚖️ Прецедент РЖД: суд сломал практику объективного вменения при утечках данных
🧑⚖️ Девятый арбитражный апелляционный суд (Постановление от 16.02.2026 №09АП-62551/2025) отменил штраф ОАО «РЖД» за утечку данных 17 млн строк.
⭐ Это решение — важный сигнал для юристов: суд отказался считать компанию виновной автоматически по факту инцидента.
📂 Суть дела: Роскомнадзор выявил в Telegram-каналах (включая проукраинские хакерские группы) базу данных сотрудников РЖД — более 17 млн строк (ФИО, должности, email). Суд первой инстанции оштрафовал компанию на ₽ 150 тыс. по ч.1 ст.13.11 КоАП РФ, посчитав, что оператор не обеспечил защиту данных.
🛡Линия защиты: РЖД не согласились со штрафом. Их ключевой аргумент: утечка произошла не из-за халатности, а в результате целенаправленной кибератаки.
Компания обратилась в МВД и ФСБ, в результате чего было возбуждено уголовное дело по ч.1 ст.272.1 УК РФ (незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные).
🏛 Ключевой вывод суда: апелляция разрушила привычную логику регулятора, сославшись на ч. 2 ст. 2.1 КоАП РФ (понятие вины юридического лица).
1️⃣ Сам факт утечки ≠ вина компании. Суд указал, что административная ответственность наступает только при наличии вины. Нельзя штрафовать компанию просто за то, что инцидент произошел (объективное вменение). РКН обязан доказать, какие именно меры компания могла принять, но не приняла.
2️⃣ Субъективная сторона правонарушения. Суд подчеркнул: в деле нет доказательств того, что РЖД бездействовало. Напротив, доступ к данным получили третьи лица (хакеры) в результате преступления (ст. 272.1 УК РФ). Если воля компании была направлена на защиту, а вред нанесен преступниками, вины оператора в административном смысле нет.
3️⃣ Презумпция невиновности. Вывод РКН о единоличной вине РЖД суд назвал преждевременным, пока не завершено расследование уголовного дела о взломе.
🌍 Контекст имеет значение: суд официально принял во внимание напряженную геополитическую обстановку вокруг РФ и рост хакерских атак со стороны недружественных государств как общеизвестный факт, снижающий степень вины атакуемого бизнеса.
📌 Что это значит для операторов ПД? Суды часто следуют логике: «Раз взломали — значит, плохо защищали». Но в этом деле апелляция указала, что если компания приняла все зависящие от неё меры (ст.2.1 КоАП), но столкнулась с квалифицированной кибератакой (подтвержденной уголовным делом, просто возбужденным по факту инцидента), состава административного правонарушения нет, т.к. не было доказано, что РЖД не приняло необходимых мер защиты данных — доказано, что киберпреступник их обошел.
👁 Дайджест | 📱 TG | 📱 MAX
Post #5123
8.09K
A40_263206_2025_20260216_Postanovlenie_apelljacionnoj_instancii.pdf315.5 KB
- 👍 49
- 🤔 10
- 🎉 8
- ✍ 7
- ❤ 6