Skip links

Ст. 361 ККУ – несанкціоноване втручання в роботу комп’ютерних систем

стаття 361 кк україни

Стаття 361 КК України - це основна норма, яка встановлює кримінальну відповідальність за кіберзлочини. Вона охоплює несанкціоноване втручання в роботу інформаційних (автоматизованих), електронних комунікаційних систем та мереж, включаючи порушення маршрутизації.

Думка адвоката "Інформація має загальний характер і не замінює консультацію спеціаліста. У справах за ст. 361 КК України вирішальне значення має доказ несанкціонованості, умислу та юридично значущих наслідків. На практиці найбільше помилок виникає саме на етапі кваліфікації". - Сергій Чумак, засновник та керуючий партнер АО "Чумак і Партнери"

Чинна редакція ст 361 ККУ

Офіційний текст ст. 361 КК України перевіряйте у чинній редакції Кримінального кодексу. - Верховна Рада України, Кримінальний кодекс України, 2001.

Закон № 2149-IX оновив термінологію замість застарілого поняття "електронно-обчислювальні машини" (ЕОМ) норма тепер оперує ширшими категоріями - електронні комунікації, інформаційно-комунікаційні системи, автоматизовані системи. - Верховна Рада України, Закон № 2149-IX, 2022. Ці зміни не декриміналізували діяння - вони розширили коло об'єктів, на які поширюється захист. Карається саме протиправне втручання без належного дозволу.

Ч. 6 ст. 361 ККУ передбачає виняток. Дії не вважаються злочином, якщо їх вчинено відповідно до встановленого порядку пошуку та виявлення потенційних вразливостей. Це правова основа для діяльності етичних хакерів та програм Bug Bounty - тестування систем на вразливості за згодою власника.

Склад злочину та кваліфікація

Для обвинувачення за ст. 361 ККУ слідство зобов'язане довести сукупність чотирьох елементів. Відсутність хоча б одного - підстава для закриття справи або виправдання.

Об'єкт

Безпека функціонування систем та цілісність даних. Це те суспільне благо, яке охороняє норма.

Об'єктивна сторона

Сам факт несанкціонованого втручання в роботу систем. Якщо дії призвели до витоку, втрати, підробки, блокування інформації або порушення маршрутизації - кваліфікація переходить до ч. 3.

Суб'єкт

Фізична осудна особа, яка досягла 16 років. Ознаки загального суб'єкта не передбачають спеціального статусу - відповідальність несе будь-яка особа, що вчинила діяння.

Суб'єктивна сторона

Виключно умисел. Необережність або технічна помилка складу злочину не утворюють.

Стратегія захисту "Захист часто будується на розмежуванні умисного втручання, помилки користувача, технічного експерименту та збою адміністрування". - Сергій Чумак

Окрема перевірка логів, ролей доступу та журналів авторизації часто визначає всю лінію захисту. Слідство нерідко ототожнює технічний збій із умисними діями - і це помилка, яку можна спростувати.

На практиці клієнта звинувачували у несанкціонованому доступі до бази даних провайдера. Слідство спиралося на IP-адресу. В ході захисту ми довели, що в журналі подій (логах) зафіксовано технічний збій скрипта автоматизації, а не дії людини. Справу закрито за відсутністю складу злочину.

Об'єкти втручання

Сучасна редакція ст. 361 ККУ охоплює значно ширше коло об'єктів, ніж класичний "комп'ютер". Під захистом норми - інформаційно-комунікаційні системи, електронні комунікаційні мережі, автоматизовані системи, хмарні сервіси та білінгові платформи. Сьогодні об'єктом втручання може бути і корпоративний сервер, і хмарне сховище, і система управління мережевим трафіком.

Форми шкідливого впливу на дані

Диспозиція ст. 361 ККУ охоплює п'ять форм наслідків, кожна з яких має самостійне юридичне значення для кваліфікації.

Види наслідків
Витік. Копіювання даних за допомогою фішинг-скриптів або бекдорів (прихованих каналів доступу). Навіть якщо оригінал залишився на місці, факт несанкціонованого копіювання утворює склад.
Втрата. Знищення даних, часто через використання хробаків - шкідливих програм, що самостійно поширюються мережею.
Підробка. Зміна журналів подій або фінансових записів. Модифікація даних, що спотворює їх зміст, підпадає під цю форму.
Блокування. Обмеження доступу до інформації, наприклад через шифрувальники або руткіти - спеціальне програмне забезпечення, що глибоко інсталюється в систему для маскування дій зловмисника.
Порушення маршрутизації. Спрямування мережевого трафіку за несанкціонованим шляхом. Це може означати перехоплення даних або їх підміну в процесі передачі.

Для кваліфікації достатньо одного з перелічених наслідків. Суд оцінює не лише факт втручання, а й те, яка саме шкода настала і чи є між ними причинний зв'язок.

Кримінальна відповідальність та санкції

Покарання за ст. 361 ККУ суттєво посилено, особливо в умовах воєнного стану. Перелік видів покарань диференційований залежно від тяжкості наслідків та обставин вчинення.

Частина ст. 361 Основні санкції
Ч. 1 (основна) Штраф 17 000-51 000 грн, пробаційний нагляд або обмеження волі до 3 років.
Ч. 2 (група/повторно) Штраф 51 000-119 000 грн, обмеження або позбавлення волі на 2-5 років.
Ч. 3 (наслідки) Штраф 119 000-170 000 грн або позбавлення волі на 3-8 років.
Ч. 4 (значна шкода) Позбавлення волі на 8-12 років.
Ч. 5 (воєнний стан) Позбавлення волі на 10-15 років.

Значна шкода (примітка до ст. 361) - збиток понад 300 НМДГ. Ч. 4 також охоплює створення небезпеки тяжких технологічних аварій або екологічних катастроф.

Правильна кваліфікація діяння на початку провадження визначає весь подальший хід справи. У тяжких справах лише завдяки апеляційній роботі вдається змінити реальний строк на випробувальний.

Відмежування від ст 362

Головний критерій розмежування - наявність або відсутність законного права доступу до системи. Якщо особа мала право доступу, але скористалася ним на шкоду - це ст. 362 ККУ (несанкціоновані дії з інформацією особою, яка має право доступу). Якщо доступу не було взагалі - ст. 361. На практиці межа між цими складами буває тонкою наприклад, системний адміністратор, який перевищив свої повноваження, може підпадати під ст. 362, а не 361. Детальний порівняльний аналіз цих норм - окрема тема, що потребує розгляду конкретних обставин справи.

Доказування у справі

Доказування у справах за ст. 361 ККУ будується на цифрових слідах. Основні інструменти - лог-файли (журнали подій системи), записи мережевого трафіку та висновок комп'ютерно-технічної експертизи. Остання підтверджує спосіб втручання, його наслідки та умисний характер дій.

"Ланцюжок збереження доказів" (chain of custody) - порядок вилучення, зберігання та передачі цифрових доказів - безпосередньо впливає на їх допустимість у суді. Докази, зібрані з порушенням процесуальної форми, суд може відхилити.

Важливий нюанс "Технічна картина події не існує окремо від процесуальної форми вилучення та збереження цифрових доказів". - Сергій Чумак

На розслідуванні цих справ спеціалізується Кіберполіція. Вона проводить первинні слідчі дії та ініціює призначення експертизи відповідно до норм КПК.

Судова практика та позиції ВС

Верховний Суд сформував кілька принципових правових позицій щодо кваліфікації за ст. 361 ККУ. Одна з них сам факт фіксації IP-адреси в логах системи не є достатнім доказом умислу. Суд вимагає встановити, що особа усвідомлювала несанкціонований характер своїх дій і бажала настання шкідливих наслідків або свідомо допускала їх.

Ще одна позиція стосується розмежування технічного збою та умисного втручання. Якщо захист доводить, що дії були наслідком помилки програмного забезпечення або некоректного налаштування системи, а не свідомого рішення особи, - склад злочину відсутній. На цьому будується значна частина успішних стратегій захисту.

Для перевірки актуальних правових позицій і постанов використовується офіційний портал Верховного Суду.

Перші дії при звинуваченні або обшуку

Якщо до вас прийшла Кіберполіція - не панікуйте, але діяти потрібно чітко.

Алгоритм дій
1
Не надавайте паролі та доступ до зашифрованих контейнерів без адвоката.
2
Вимагайте копіювання даних замість вилучення техніки - це ваше право.
3
Перевіряйте межі ухвали суду на обшук слідчі не мають права виходити за її рамки.
4
Фіксуйте всі процесуальні порушення у протоколі - це стане основою для оскарження.
5
Негайно залучіть профільного IT-адвоката кожна дія слідства на початковому етапі може мати вирішальне значення.
Підсумок "У справах про кібервтручання спочатку варто фіксувати процесуальні порушення і зберігати власні цифрові сліди". - Сергій Чумак

Поширені питання щодо ст 361 ККУ

Чи може технічний збій або помилка скрипта стати підставою для закриття справи

Так. Склад злочину за ст. 361 ККУ передбачає виключно умисел. Якщо захист доведе, що дії були наслідком помилки програмного забезпечення, некоректного налаштування системи або автоматизованого скрипта - а не свідомого рішення особи - підстав для притягнення до відповідальності немає. Верховний Суд прямо вказував сам факт фіксації IP-адреси в логах не доводить умислу.

З якого віку настає кримінальна відповідальність за ст 361 ККУ

З 16 років. Ст. 361 ККУ не передбачає спеціального суб'єкта - відповідальність несе будь-яка фізична осудна особа, що досягла цього віку та вчинила умисне несанкціоноване втручання в роботу відповідних систем.

Чи законна діяльність етичних хакерів і Bug Bounty-фахівців

Так, за умови дотримання встановленого порядку. Ч. 6 ст. 361 ККУ прямо виключає кримінальну відповідальність, якщо дії вчинено в рамках санкціонованого пошуку та виявлення вразливостей - тобто за згодою власника системи та відповідно до договору або програми Bug Bounty.

У чому різниця між ст 361 і ст 362 ККУ

Ключовий критерій - наявність права доступу. Ст. 361 стосується осіб, які не мали жодного дозволу на вхід у систему. Ст. 362 - тих, хто мав законний доступ, але використав його на шкоду. Наприклад, системний адміністратор, що перевищив повноваження, підпадає під ст. 362, а не 361. Межа між складами може бути тонкою й залежить від конкретних обставин справи.

Що вважається "значною шкодою" і як це впливає на покарання

Відповідно до примітки до ст. 361 ККУ, значна шкода - це збиток, що перевищує 300 неоподатковуваних мінімумів доходів громадян. Наявність такої шкоди переводить діяння до ч. 4, що передбачає позбавлення волі на строк 8-12 років. Ч. 4 також охоплює випадки, коли дії створили небезпеку тяжкої технологічної аварії або екологічної катастрофи.

Що робити якщо під час обшуку слідчі хочуть вилучити техніку

Ви маєте право вимагати копіювання даних замість фізичного вилучення пристроїв. Перевіряйте межі ухвали слідчого судді - слідство не може виходити за її рамки. Не надавайте паролі та доступ до зашифрованих контейнерів без адвоката. Усі процесуальні порушення фіксуйте у протоколі це стане підставою для подальшого оскарження. Профільного IT-адвоката варто залучати негайно - дії слідства на початковому етапі можуть мати вирішальне значення для всієї справи.

Чи може порушення процедури збору цифрових доказів допомогти захисту

Так, і це один з ключових аргументів захисту. Цифрові докази (лог-файли, записи трафіку, дані носіїв) повинні бути вилучені та збережені з дотриманням "ланцюжка збереження доказів" (chain of custody). Якщо процесуальну форму порушено - суд може визнати такі докази недопустимими. Саме тому важливо фіксувати будь-які відступи від встановленого порядку вже під час слідчих дій.

Джерела

1
zakon.rada.gov.ua - Кримінальний кодекс України (2001)
2
zakon.rada.gov.ua - Закон України № 2149-IX (2022)
3
supreme.court.gov.ua - Офіційний портал Верховного Суду
Сергій Чумак

+38 (067) 82 999 82

Зміст
12+
Досвід роботи наших спеціалістів

Протягом цього періоду ми успішно вирішуємо різноманітні правові питання, відзначаючись високим ступенем експертизи та професіоналізму.

Захистимо ваші права разом!

Наші адвокати готові допомогти вам змінити хід справи на вашу користь. Зверніться до нас для підтримки.