Кому платить?
После инцидента у компании появляется два адресата: государство и вымогатель. А дилемма в том, что чем больше угрожает первый, тем привлекательнее выглядит второй.
С существованием оборотных штрафов атакующему больше не надо угадывать, сколько вы отдадите. Он открывает КоАП и получает удобную "вилку оплат".
Навел на эту мысль отчет УЦСБ SOC за полугодие и недавние дискуссии с вопросом: что делать?
Почему схема продается, видно по двум кейсам из отчета: Юкидсу отказали в замене штрафа предупреждением из-за сроков уведомления РКН. Еще одному гос. органу не дали переложить вину на подрядчика, у которого и произошел взлом, и отдельно отметили, что об утечке ведомство узнало после запроса регулятора, а не само.
К тому же единственный, кто мог объяснять руководству ситуацию (CISO), теперь крайне заинтересован подать ее в правильном виде и уладить тихо. Адресатом наказания является не только компания, но и он сам: правоприменительная практика сместилась с единичных дел против злодеев по 272 и 273 к 274.1, то есть к ответственным за защищенность КИИ.
Если подумать, в спорах со следствием нюансов для CISO сильно больше, чем в вопросах договоренностей со злодеями.
Маятник, впрочем, отводят обратно: 76-ФЗ от 9 апреля ввел освобождение от ответственности за содействие расследованию и сохранение следов. Но смягчение за содействие это половина конструкции. Нужна вторая: чтобы своевременное уведомление и подтвержденные меры реально снижали санкцию, а не зависели от настроения суда.
Отчет целиком, там же топ-10 уязвимостей полугодия и хроника утечек: https://soc.ussc.ru/threat-landscape-2026
Post #1164
1.08K