Уголовно-правовой комплаенс тестирования информационных систем на киберустойчивость

  • Евгений Александрович Русскевич Московский государственный юридический университет им. О.Е. Кутафина (МГЮА) https://orcid.org/0000-0003-4587-8258
Ключевые слова: уголовное право, компьютерные преступления, уголовно-правовой комплаенс, кибербезопасность, «белые хакеры», уголовно-правовой риск

Аннотация

Увеличивающаяся с годами зависимость человека, общества и государства от цифровых технологий обуславливает возрастающий запрос на услуги в области защиты компьютерных систем. Формирование в России самостоятельного рынка кибербезопасности уже состоялось и оценивается многомиллиардным оборотом. Одним из значимых сегментов отрасли является оказание услуг, связанных с комплексной и всесторонней проверкой информационной системы на устойчивость к компьютерным атакам. Одновременно с этим активно развивается практика краудсорсингового анализа защищенности информационных систем, когда любой желающий может участвовать в тестировании информационной системы и при обнаружении уязвимости получить вознаграждение. Цель исследования состоит в разработке теоретических рекомендаций и предложений по митигации уголовно-правовых рисков, возникающих при тестировании информационных систем на киберустойчивость. Исследование основано на применении общенаучных и специальных методов (анализ, синтез, индукция, формально-юридический, абстрактно-логический и др.). В отсутствие специального правового регулирования «этичный хакер», ищущий уязвимости в информационных системах, несомненно, подвергает себя риску уголовного преследования. Соответственно решение данной проблемы требует определения правового режима тестирования информационных систем на киберустойчивость. В работе делается вывод, что специалист, проверяющий защищенность компьютерной системы, обладая необходимыми знаниями, опираясь на опробованные методы и инструментарий, стремится к достижению общественно полезного результата, но всегда допускает (хотя бы в самой малой степени) угрозу выхода из строя системы с возможными негативными последствиями в виде аварийного отключения автоматизированных систем управления технологическими процессами, поломки оборудования, уничтожения или блокирования данных и т.п. Подобное поведение специалиста, равно как и наступление соответствующих последствий, в полной мере отвечает положениям уголовного закона об обоснованном риске (ст. 41 Уголовного кодекса России). В статье предлагается ряд рекомендаций по митигации уголовно-правовых рисков тестирования информационных систем на киберустойчивость.

Биография автора

Евгений Александрович Русскевич, Московский государственный юридический университет им. О.Е. Кутафина (МГЮА)

Доктор юридических наук, доцент, Московский государственный юридический университет им. О.Е. Кутафина (МГЮА), Россия 123342, Москва, Садовая-Кудринская ул., 9/2, russkevich@mail.ru

Литература

Begaev A.N., Begaev S.N., Fedotov V.A. (2018) Penetration Testing. Saint Petersburg: ITMO University, 45 p. (in Russ.)

Eryshov V.G., Larionets K.A. (2022) Main Stages, Methodologies, and Tools for Conducting Penetration Testing. In: Collection of Papers of the 2nd International Scholar Conference on Processing, Transmission, and Protection of Information in Computer Systems. S. l., no Publ., pp. 209–210 (in Russ.)

Fiorinelli G., Zucca V. (2024) Is the Road to Hell Paved with Good Intentions? A Criminological and Criminal Law Analysis of Prospective Regulation for Ethical Hacking in Italy and the EU. In: Proceedings of the 8th Italian Conference on Cyber Security. Available at: https://ceur-ws.org/Vol-3731/paper45.pdf

Kadam R., Roy B., Deepak S. T., Singh R. (2025) Bug Bounty Programs: A Comprehensive Meta-Analytical Review of Strategies, Challenges, and Future Directions. International Research Journal on Advanced Engineering Hub, vol. 3, pp. 3219–3229.

Kinis U. (2018) From Responsible Disclosure Policy towards State Regulated Responsible Vulnerability Disclosure Procedure: the Latvian approach. Computer Law & Security Review, vol. 34, no. 3, pp. 508–522.

Kuehn A., Mueller М. (2014) Analyzing Bug Bounty Programs: an Institutional Perspective on the Economics of Software Vulnerabilities. 2014 TPRC Conference Paper.

Laszka A., Zhao M., Malbari A., Grossklags J. (2018) The Rules of Engagement for Bug Bounty Programs. In: Financial Cryptography and Data Security International Conference Papers. Berlin: Springer, pp. 138–159.

Park S., Albert K. (2020) A Researcher’s Guide to Some Legal Risks of Security Research. The Cyberlaw Clinic at Harvard Law School, 31 p. Available at: https://clinic.cyber.harvard.edu/wp-content/uploads/2024/08/Security-Researchers-Guide-8-2-24.pdf

Polyakov V.V. (2024) Forensic Classification of Means of High-Tech Crimes. Vestnik Sankt-Peterburgskogo gosudarstvennogo universiteta. Pravo=Bulletin of the Saint Petersburg State University. Law, no. 2, pp. 435–453 (in Russ.)

Pupillo A., Ferreira A., Varisco G. (2018) Software Vulnerability Disclosure in Europe: Technology, Policies and Legal Challenges. In: CEPS Task Force Reports. Brussels: Centre for European Policy Studies. Available at: https://shorturl.at/qIrrX

Reddy P., Pelletier J. (2022) The Pentest Method for Business Intelligence. In: Papers of the Jubilee International Convention on Information, Communication and Electronic Technology, pp. 1117–1125.

Safonova M.F., Krivoshey D.N. (2024) Audit of Information and Cybersecurity: Regulatory Framework and Operational Problems. Mezhdunarodnyj bukhgalterskij uchet=International Accounting, no. 6, pp. 644–664 (in Russ.)

Smorodina E.P., Burtsev R.D., Zinchenko D.R., Netrebin A.E. (2023) Economic and Legal Basics of Ethical Hacking in the Russian Federation. Cifrovaya i otraslevaya ehkonomika=Digital and Industrial Economics, no. 2, pp. 116–122 (in Russ.)

Tudosi A.-D., Graur A., Balan D., Potorac A.D. (2023) Research on Security Weakness Using Penetration Testing in a Distributed Firewall. Sensors, vol. 23, no. 5, p. 2683.

Vostoupal J., Stupka V., Harasta J., Kasl F., Loutocky P., Malinka K. (2024) The Legal Aspects of Cybersecurity Vulnerability Disclosure: to the NIS 2 and beyond. Computer Law & Security Review. vol. 53.

Zhalinsky A.E. (2009) Criminal Law in Anticipation of Change: Theoretical and Instrumental Analysis. 2nd ed. Moscow: Prospekt, 400 p. (in Russ.)

Опубликован
2026-04-24
Как цитировать
РусскевичЕ. А. (2026). Уголовно-правовой комплаенс тестирования информационных систем на киберустойчивость. Вопросы права в цифровую эпоху, 7(1), 141-163. https://doi.org/10.17323/2713-2749.2026.1.141.163
Раздел
Электронное государство и кибербезопасность