Статья 272 УК РФ — неправомерный доступ к компьютерной информации — сегодня применяется не к хакерам из фильмов, а к обычным людям: к тому, кто зашёл в аккаунт бывшей жены по сохранённому паролю, к менеджеру, скопировавшему базу клиентов перед увольнением, к сотруднику банка или салона связи, посмотревшему данные абонента по просьбе знакомого, к подростку, «взломавшему» страницу одноклассника. Состав кажется техническим, но решают в нём юридические вопросы: была ли информация охраняемой, был ли доступ неправомерным и наступило ли хотя бы одно из четырёх последствий — уничтожение, блокирование, модификация или копирование. С декабря 2024 года рядом появилась ст. 272.1 о персональных данных с наказанием до десяти лет, а для «пробива» через базы операторов и банков следствие всё чаще выбирает ст. 274.1 о критической информационной инфраструктуре. Ниже — что считается неправомерным доступом, наказание по частям 1–4, типичные московские дела, смежные статьи, экспертиза и линии защиты.
Что считается неправомерным доступом к охраняемой информации
Часть первая ст. 272 УК РФ описывает состав из трёх элементов, и каждый из них обвинение обязано доказать. Первый — предмет: охраняемая законом компьютерная информация. По примечанию 1 к статье компьютерная информация — это сведения, представленные в форме электрических сигналов, независимо от средств их хранения, обработки и передачи: файлы на компьютере и в облаке, содержимое аккаунтов, базы данных, переписка в мессенджере, записи в CRM. Охраняемой она становится тогда, когда доступ к ней ограничен её владельцем или законом — паролем, настройками доступа, режимом коммерческой тайны, законодательством о персональных данных, банковской или врачебной тайне. Информация, выложенная в открытый доступ, предметом преступления быть не может, даже если владелец потом об этом пожалел.
Если ситуация уже развивается — напишите мне в Telegram: бот подскажет первые шаги, я перезвоню.
Второй элемент — неправомерность доступа: у лица нет ни права, ни разрешения владельца на работу с этой информацией, либо оно выходит за пределы предоставленных полномочий. Способ значения не имеет — подбор или похищение пароля, использование чужой открытой сессии, фишинг, обход защиты, вход по служебной учётной записи в нерабочих целях. Третий элемент — последствия: доступ должен повлечь уничтожение, блокирование, модификацию либо копирование информации. Состав материальный: тот, кто вошёл в чужой аккаунт и только просмотрел содержимое, ничего не сохранив, не изменив и не переслав, состава оконченного преступления по ст. 272 не образует, хотя за ознакомление с перепиской может отвечать по ст. 138 УК РФ. На практике «копированием» считают и пересылку сообщений себе, и скриншоты, и выгрузку файлов, и это самая спорная часть дел: следствие обязано доказать, что копирование действительно произошло, а не предполагается.
| Ситуация | Квалификация | Почему |
|---|---|---|
| Вошёл в аккаунт бывшего партнёра по известному паролю и переслал себе переписку | ч. 1 ст. 272 и ст. 138 УК РФ | Доступ без разрешения, копирование; ознакомление с сообщениями — тайна переписки |
| Вошёл в чужой аккаунт, посмотрел и вышел, ничего не сохраняя | Ст. 272 — нет оконченного состава; возможна ст. 138 | Не наступило ни одно из четырёх последствий |
| Менеджер перед увольнением выгрузил базу клиентов на флешку | ч. 1 или 3 ст. 272 (при служебном положении), возможна ст. 183 | Копирование за пределами полномочий; при режиме коммерческой тайны — совокупность |
| Сотрудник оператора связи или банка «пробил» абонента по просьбе знакомого за деньги | ст. 274.1, 272.1, ч. 2 ст. 137 УК РФ | Базы операторов и банков — критическая информационная инфраструктура; передача персональных данных; служебное положение |
| Получил доступ к Госуслугам или банковскому приложению жертвы и оформил кредит | ст. 272 в совокупности со ст. 159 или п. «г» ч. 3 ст. 158 УК РФ | Неправомерный доступ — способ хищения, наказывается отдельно |
| Скачал и запустил программу для подбора паролей к чужим аккаунтам | ст. 273 УК РФ, при успешном доступе — плюс ст. 272 | Использование вредоносной программы — самостоятельный состав |
| Изменил оценки в электронном журнале школы или вуза | ч. 1 ст. 272 УК РФ | Модификация охраняемой информации; при подкупе сотрудника — совокупность |
Части 1–4 ст. 272 УК РФ: наказание и категория
| Часть | Признаки | Наказание | Категория, давность |
|---|---|---|---|
| ч. 1 ст. 272 УК РФ | Неправомерный доступ, повлёкший уничтожение, блокирование, модификацию или копирование информации | Штраф до 200 000 руб. или доход за период до 18 месяцев, исправительные работы до 1 года, ограничение свободы до 2 лет, принудительные работы до 2 лет или лишение свободы до 2 лет | Небольшой тяжести; давность 2 года |
| ч. 2 ст. 272 УК РФ | С причинением крупного ущерба (свыше 1 000 000 руб.) или из корыстной заинтересованности | Штраф от 100 000 до 300 000 руб. или доход за период от 1 года до 2 лет, исправительные работы от 1 года до 2 лет, ограничение свободы до 4 лет, принудительные работы до 4 лет или лишение свободы до 4 лет | Средней тяжести; давность 6 лет |
| ч. 3 ст. 272 УК РФ | Группой лиц по предварительному сговору, организованной группой либо с использованием служебного положения | Штраф до 500 000 руб. или доход за период до 3 лет с лишением права занимать должности до 3 лет, ограничение свободы до 4 лет, принудительные работы до 5 лет или лишение свободы до 5 лет | Средней тяжести; давность 6 лет |
| ч. 4 ст. 272 УК РФ | Повлёкшие тяжкие последствия или создавшие угрозу их наступления | Лишение свободы до 7 лет | Тяжкое; давность 10 лет |
Часть первая — преступление небольшой тяжести, по которому возможны примирение с потерпевшим, судебный штраф, а при осуждении впервые — наказание без лишения свободы. Части вторая и третья — средней тяжести, и именно в них попадает большинство «рабочих» дел: сотрудник с доступом к базе всегда действует «с использованием служебного положения», а любой «пробив» за вознаграждение — «из корыстной заинтересованности». Часть четвёртая — тяжкое преступление — применяется при тяжких последствиях: остановке работы предприятия, утечке данных тысяч людей, срыве работы систем жизнеобеспечения; сама по себе значительная сумма ущерба образует часть вторую, а не четвёртую. Дела по всем частям расследуют следователи органов внутренних дел и рассматривает районный суд — часть первая прямо изъята из подсудности мирового судьи ч. 1 ст. 31 УПК РФ.
Ст. 272.1 и 274.1: как «пробив» и утечки квалифицируют с 2024–2026 годов
До декабря 2024 года продавец чужих данных из банковской или абонентской базы отвечал по ст. 272 и ст. 137 УК РФ с наказанием в несколько лет. Федеральный закон от 30 ноября 2024 г. № 421-ФЗ ввёл ст. 272.1 — незаконные использование и передача, сбор и хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа или иным незаконным путём. Часть первая — до четырёх лет лишения свободы; данные несовершеннолетних, специальные категории и биометрия — до пяти; корысть, крупный ущерб, сговор или служебное положение — до шести лет со штрафом до 1 000 000 рублей; трансграничная передача — до восьми лет; тяжкие последствия или организованная группа — до десяти лет со штрафом до 3 000 000 рублей. Отдельная часть шестая наказывает создание и обеспечение работы ресурсов для незаконного хранения и распространения персональных данных — телеграм-ботов «пробива», сайтов с базами. По примечанию статья не применяется к обработке персональных данных для личных и семейных нужд.
Для сотрудников операторов связи, банков, транспортных и медицинских организаций следствие использует ст. 274.1 УК РФ о неправомерном воздействии на критическую информационную инфраструктуру: их информационные системы отнесены к объектам КИИ, и просмотр данных абонента в служебной программе по просьбе знакомого квалифицируется как неправомерный доступ к информации КИИ, повлёкший её копирование, — часть вторая с лишением свободы от двух до шести лет, а при служебном положении — часть четвёртая, от трёх до восьми лет. Таких приговоров в Москве десятки в год, и типичный фигурант — сотрудник салона связи или операционист, получивший несколько тысяч рублей за «детализацию». Заказчик отвечает как соучастник. Защита в этих делах спорит о том, относится ли конкретная система к КИИ, был ли доступ действительно за пределами полномочий и было ли копирование, а не только просмотр.
- Ст. 273 УК РФ — создание, использование и распространение вредоносных программ: подбор паролей, стилеры, программы для перехвата — до четырёх лет по части первой; вменяется вместе со ст. 272, если доступ получен с их помощью.
- Ст. 138 УК РФ — тайна переписки: ознакомление с чужими сообщениями и данными о соединениях; с 6 августа 2026 года корысть и сговор — квалифицирующие признаки части второй.
- Ст. 137 УК РФ — частная жизнь: распространение полученных сведений о личной или семейной тайне; при «пробиве» вменяется вместе с 272 или 272.1.
- Ст. 183 УК РФ — коммерческая тайна: копирование базы клиентов, чертежей, условий договоров, если в организации введён режим коммерческой тайны с грифом, перечнем и подписками сотрудников; без режима — только ст. 272.
- Ст. 158, 159, 159.3, 159.6 УК РФ — хищения: доступ к банковскому приложению или Госуслугам с последующим переводом денег или оформлением кредита наказывается по совокупности — неправомерный доступ и кража либо мошенничество.
Как расследуют: изъятие техники, экспертиза, логи
Дело по ст. 272 начинается с заявления владельца информации — компании или гражданина — либо с материалов оперативных подразделений по борьбе с киберпреступностью. Первые действия следствия — запросы к площадкам и провайдерам об IP-адресах, времени входа, устройствах, затем обыск с изъятием компьютеров, телефонов и носителей и компьютерно-техническая экспертиза, которая устанавливает, было ли на устройстве обвиняемого то, что вменяется: сохранённые файлы, история браузера, сессии, программы. Обыск и изъятие техники оформляются протоколами с участием специалиста; при изъятии электронных носителей владелец вправе просить о копировании нужной для работы информации. Осмотр телефона без судебного решения и без согласия владельца — спорное следственное действие, и его допустимость проверяется защитой в каждом деле.
Экспертиза — центральное доказательство, и её выводы не безусловны. Совпадение IP-адреса доказывает вход с определённой сети, а не с определённого человека: домашним интернетом пользуются все члены семьи, офисным — десятки сотрудников, мобильный оператор выдаёт один адрес сотням абонентов. Наличие файла на компьютере не доказывает, кто и когда его скопировал. Сохранённый пароль в браузере говорит скорее о согласии владельца, чем о взломе. Поэтому защита ставит эксперту вопросы о времени и способе создания файлов, о признаках удалённого доступа к самому устройству обвиняемого, о том, мог ли вход быть выполнен из сохранённой сессии, и заявляет о повторной экспертизе, если первичная сводится к перечислению найденных файлов без исследования.
Остались вопросы по этой теме? Задайте их в Telegram — ИИ-помощник ответит сразу, а я свяжусь с вами. Круглосуточно.
Линии защиты по ст. 272 УК РФ
- Доступ был правомернымСобираю доказательства того, что пароль, доступ или устройство были предоставлены владельцем: переписка с логином и паролем, общий аккаунт, служебные полномочия, совместное использование техники. Правомерный доступ с последующим неправильным использованием информации — не ст. 272, а в лучшем для обвинения случае ст. 137 или 183.
- Информация не охраняласьОткрытый профиль, общедоступный файл, отсутствие пароля, отсутствие режима коммерческой тайны в организации — информация, к которой доступ не ограничен, предметом ст. 272 не является.
- Последствия не наступили или не доказаныПросмотр без копирования, отсутствие файлов на устройстве, невозможность установить факт выгрузки — состав материальный, и без доказанного уничтожения, блокирования, модификации или копирования оконченного преступления нет.
- Не тот субъектВход с общего IP, с рабочего компьютера в открытом доступе, из сохранённой на чужом устройстве сессии — оспариваю причастность через экспертизу, логи, показания о доступе других лиц к сети и технике.
- Часть первая вместо второй и третьей; исключение 272.1 и 274.1Оспариваю ущерб свыше миллиона, корыстную заинтересованность при отсутствии выгоды, служебное положение, если доступ не был связан с полномочиями, и отнесение системы к критической информационной инфраструктуре. Каждый снятый признак меняет категорию и открывает прекращение дела.
- Прекращение и наказаниеПо части первой — примирение с потерпевшим, судебный штраф по ст. 76.2 УК РФ, давность два года; по частям второй и третьей — преступлениям средней тяжести — примирение и судебный штраф также возможны при первом привлечении и возмещении вреда. При доказанной вине — штраф или ограничение свободы; активное способствование и возмещение вреда ограничивают наказание двумя третями максимума.
Остались вопросы по этой теме? Задайте их в Telegram — ИИ-помощник ответит сразу, а я свяжусь с вами. Круглосуточно.
Частые вопросы
- Я зашёл в аккаунт бывшей жены — пароль она сама мне когда-то дала. Это ст. 272?
- Ключевой вопрос — было ли согласие на доступ в момент входа. Пароль, сообщённый в период совместной жизни, не означает бессрочного разрешения, и после расставания вход, как правило, признают неправомерным. Но если вы ничего не скопировали, не изменили и не переслали, оконченного состава ст. 272 нет — только ознакомление с перепиской, которое оценивается по ст. 138 УК РФ. Переписку с паролем и историю совместного пользования аккаунтом нужно сохранить: это основа позиции защиты.
- Скопировал базу клиентов перед увольнением, компания подала заявление. Что грозит?
- Если доступ к базе был вашей рабочей обязанностью, спор идёт о выходе за пределы полномочий и о наличии режима коммерческой тайны: без введённого режима — грифа, перечня сведений, подписки сотрудников — ст. 183 неприменима, остаётся ст. 272 при доказанном копировании за пределами полномочий, обычно часть третья «с использованием служебного положения» — до пяти лет. Реальная практика по таким делам — штраф или условное наказание, а при возмещении вреда и удалении копии — судебный штраф. Главное — не отдавать носители и объяснения без защитника.
- Меня просят «пробить» человека по базе на работе. Чем это грозит?
- Для сотрудника оператора связи, банка, госоргана это в большинстве случаев ст. 274.1 УК РФ — неправомерный доступ к информации критической информационной инфраструктуры с использованием служебного положения, от трёх до восьми лет лишения свободы, плюс ст. 272.1 за передачу персональных данных и ч. 2 ст. 137. Суммы вознаграждения в таких делах — несколько тысяч рублей, а приговоры в Москве — реальные и условные сроки с лишением права занимать должности. Просивший отвечает как соучастник.
- Что такое ст. 272.1 и чем она отличается от ст. 272?
- Ст. 272 наказывает сам неправомерный доступ с последствиями; ст. 272.1, действующая с 11 декабря 2024 года, — дальнейшие действия с незаконно полученными персональными данными: использование, передачу, сбор, хранение, а также создание ресурсов для их оборота. Санкции 272.1 существенно выше — до десяти лет по части пятой. Тот, кто взломал базу и продал данные, отвечает по обеим статьям; тот, кто только купил и использовал данные, — по 272.1. Обработка данных для личных и семейных нужд под статью не подпадает.
- Можно ли закрыть дело по ст. 272 примирением?
- По части первой — да: преступление небольшой тяжести, при первом привлечении, возмещении вреда и заявлении потерпевшего дело прекращается по ст. 76 УК РФ; без согласия потерпевшего — судебный штраф по ст. 76.2. Части вторая и третья — средней тяжести, поэтому при первом привлечении примирение и судебный штраф возможны и по ним; практика применения судебного штрафа по «рабочим» делам о копировании информации устойчива. По части четвёртой — тяжкому преступлению — только смягчение наказания.
См. также: нарушение неприкосновенности частной жизни — ст. 137 · дропперы — ст. 187 · адвокат по мошенничеству · адвокат по кражам · обыск · примирение с потерпевшим · судебный штраф · адвокат по уголовным делам


