Скачать статью (PDF)

Проблема признания кибератак обстоятельством непреодолимой силы

Авторы
  • ТОЛСТЫХ Илья Владимировичмагистрант, 2 курс, кафедра гражданского и предпринимательского права, Новосибирский государственный университет экономики и управления «НИНХ», г. Новосибирск, Россия
Аннотация и ключевые слова

Аннотация. В статье рассматривается актуальный вопрос квалификации кибератак, в частности DDoS-атак, как обстоятельств непреодолимой силы в российском гражданском праве. Анализируется судебная практика, различные подходы к признанию кибератак исключительными обстоятельствами, а также сложности доказывания их чрезвычайности и непредотвратимости. Подчеркивается, что для признания атаки обстоятельством непреодолимой силы необходимо доказать ее исключительность и невозможность предотвращения, что связано с уровнем защиты информационных систем. В работе выделены критерии и сложности их применения, подчеркнута необходимость усиления роли кибербезопасности. В результате предлагается система подходов для дальнейшего развития нормативных и судебных механизмов, способствующих более четкому регулированию вопросов ответственности при киберинцидентах.

Ключевые слова: кибератака, непреодолимая сила, форс-мажор, цифровизация, гражданско-правовая ответственность, DDoS-атака.

Текст статьи

Вусловиях стремительной цифровизации экономики и общества традиционные институты гражданского права сталкиваются с новыми вызовами. Одним из наиболее дискуссионных остаётся институт непреодолимой силы, который традиционно применялся для освобождения от ответственности при наступлении чрезвычайных и непредотвратимых обстоятельств. Однако с развитием цифровых технологий и ростом числа киберугроз вопрос о квалификации новых цифровых рисков как обстоятельств непреодолимой силы приобретает особую актуальность.

В российской правовой доктрине и судебной практике отсутствует единый подход к признанию кибератаки обстоятельствами, освобождающими от ответственности. С одной стороны, цифровизация объективно расширяет спектр внешних воздействий на исполнение обязательств, с другой — требует переосмысления критериев чрезвычайности и непредотвратимости.

В последние годы киберугрозы перестали быть исключительными инцидентами и стали неотъемлемой частью рисков, с которыми сталкивается любой бизнес, независимо от его масштаба. Естественным следствием увеличения числа кибератак является рост числа правовых споров. Компании сталкиваются с проблемами доступности сервисов, нарушениями работы веб-сайтов, шифрованием данных и неисполнением договорных обязательств. В таких ситуациях контра- генты могут требовать неустойку, в то время как пострадавшие организации пытаются избежать ответственности, ссылаясь на обстоятельства непреодолимой силы, в частности, на хакерские атаки.

Единого определения кибератаки пока не выработано [1]. Тем не менее, существуют нормативные документы, дающие свое толкование.

В Федеральном законе № 187 «О безопасности критической информационной инфраструктуры Российской Федерации» даётся определение понятию «компьютерная атака», смысл которого заключается в следующем – это преднамеренное воздействие программных или программно-аппаратных средств на информационный ресурс, целью которого является нарушение его работы, прекращение функционирования или создание угрозы безопасности информации [2]. В свою очередь, Приказ № 117 ФСБ России трактует атаку как угрозу безопасности информации, осуществляемую с помощью аппаратных, программно-аппаратных и/или программных средств, направленную на нарушение защищенности информации или создание условий для такого нарушения [3].

Исходя из этих определений, можно сформулировать общее понимание кибератаки как целенаправленного воздействия на систему с целью нарушения ее работоспособности или безопасности информации.

Верховный Суд еще в 2014 году установил, что технические сбои не являются обстоятельством непреодолимой силы [4]. Эта позиция, изначально касавшаяся ответственности банков перед потребителями, подчеркнула, что работа программного обеспечения относится к предпринимательской деятельности, а его сбои не считаются непреодолимой силой.

Суды чаще всего отказывают в признании кибератак обстоятельством непреодолимой силы, так как возможность атаки зависит от уровня защиты конкретного сервера. Ответственность за поддержание безопасности и предотвращение атак лежит на владельце сервера или лице, взявшем на себя такие обязательства по договору.

При решении вопроса о признании кибератак непреодолимой силой в каждом случае важны два аспекта: чья зона ответственности включала защиту сервера, и была ли хакерская атака прямо указана как обстоятельство непреодолимой силы в договоре [5].

Одной из распространённых кибератак в настоящее время выступает DDoS-атака. DDoS-атака - (Distributed Denial of Service, «распределённый отказ в обслуживании») определяется как умышленные противоправные действия, совершаемые третьими лицами с целью нарушения нормального функционирования веб-ресурсов [6]. На сегодняшний день судебная практика по делам, касающимся DDoS-атак, находится в стадии формирования и не отличается обширностью. Тем не менее, преобладающая тенденция в судебных решениях заключается в непризнании подобных атак в качестве обстоятельств непреодолимой силы. Так, в деле А40-98900/22, истец обратился с требованием о взыскании с ответчика основного долга и неустойки, начисленной по условиям агентского договора. Ответчик в рамках возражений указал, что его информационная система баз данных компании подверглась хакерской атаке. В результате этого инцидента была утрачена значительная часть документации в электронном виде, доступ к личным кабинетам был заблокирован, что привело к полной остановке операционной деятельности организации. Ответчик подкрепил свои слова заключением независимой экспертной организации и фактом возбуждения уголовного дела правоохранительными органами. По мнению ответчика, данная ситуация являлась обстоятельством непреодолимой силы. Кроме того, ответчик разослал всем своим контрагентам информационное письмо, в котором обозначил предполагаемые сроки восстановления работоспособности системы. Однако суд при разрешении спора пришел к выводу о том, что технический сбой в работе программного обеспечения в результате хакерской атаки не может быть квалифицирован как обстоятельство непреодолимой силы. Суд обосновал это тем, что данный сбой не обладал признаками чрезвычайности и объективной непредотвратимости, поскольку функционирование информационной системы является неотъемлемой частью предпринимательской деятельности ответчика.

Однако, существует и противоположная судебная практика. В одном из дел ФКУ «Центр хозяйственного и сервисного обеспечения МВД по Республике Дагестан» требовало от ответчика уплаты штрафа по государственному контракту. Причиной иска стало то, что в январе 2022 года на некоторых автозаправочных станциях ответчика из-за сбоя программного обеспечения не отпускалось топливо. Апелляционный суд, отменив решение первой инстанции, признал хакерскую атаку на сервисы ответчика обстоятельством непреодолимой силы, освобождающим его от ответственности [7]. Суд установил, что сбой программного обеспечения и невозможность контроля лимитов топливных карт были вызваны массированной DDoS-атакой на онлайн-ресурс, обеспечивающий работу системы ответчика. Факт атаки, длившейся с 1 по 3 января 2022 года, был документально подтверждён, а также была зафиксирована деградация интернет-трафика и потеря доступа к серверу. Таким образом, суд пришел к выводу, что временная невозможность поставки топлива заказчику по топливным картам на некоторых АЗС была вызвана не виной ответчика, а обстоятельством непреодолимой силы, что исключает применение к нему штрафных санкций.

Таким образом, признание кибератаки обстоятельством непреодолимой силы требует доказательства ее исключительности и невозможности предотвращения. Однако это практически невыполнимо, поскольку уровень защиты серверов компании напрямую определяется ее собственными усилиями и инвестициями в кибербезопасность. Для обоснования квалификации кибератаки в качестве непреодолимой силы необходимы документальные подтверждения следующих аспектов:

1. Необходимо продемонстрировать, что методы, использованные при атаке, были настолько инновационны и непредсказуемы, что даже самые современные решения в области кибербезопасности не смогли бы их отразить. Это потребует проведения дорогостоящих исследований, привлечения экспертов и детального анализа как защитных технологий, так и тактик злоумышленников, что на сегодняшний день является крайне трудоемким и затратным процессом.

2. В случае масштабных атак, затронувших множество системно значимых организаций (например, банки, государственные структуры), можно использовать официальные заявления и публикации в СМИ как доказательство реального наличия киберугрозы.

В нынешних условиях обеспечение технической безопасности является фундаментальным требованием. Согласно общепринятому принципу, ответственность лежит на стороне, которая имеет наибольшую близость к риску и наибольшие возможности для его минимизации. Следовательно, владелец сайта или сервера должен нести ответственность за любой ущерб, причиненный в результате хакерских атак.

Список литературы

  1. Шинкарецкая Г.Г. Проблема выработки определения кибератаки // Международное право. 2023. № 2. С. 10-20.
  2. СЗ РФ. 2017. № 31 (часть I) ст. 4736
  3. Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств: Приказ ФСБ России от 18 марта 2025 г. № 117 // Официальный интернет-портал правовой информации. URL: http://www.pravo.gov.ru/ (дата обращения: 05.05.2026).
  4. Определение СК по гражданским делам Верховного Суда РФ от 25 ноября 2014 г. N 5-КГ14-124 // Верховный суд РФ. URL: https:// www.vsrf.ru/ (дата обращения: 05.05.2026).
  5. Савельев А.И. Электронная коммерция в России и за рубежом: правовое регулирование. 2-е изд. М.: Статут, 2016. 638 c.
  6. Бегларян М.Е., Мамакаев Х.В. Кибератаки и законодательство РФ // Право и практика. 2017. № 2. С. 46-50.
  7. Постановление Шестнадцатого Арбитражного Апелляционного суда от 15 августа 2023 по делу № А15-1085/2022 // Картотека арбитражных дел. URL: https://kad.arbitr.ru/ (дата обращения: 05.05.2026).

Скачать

English summary

The problem of recognizing cyber attacks as a force majeure

Authors
  • TOLSYKH Ilya VladimirovichMaster’s student, second year, Department of Civil and Entrepreneurial Law, Novosibirsk State University of Economics and Management «NINH», Novosibirsk, Russia

Annotation. The article discusses the current issue of qualifying cyber attacks, in particular DDoS attacks, as force majeure circumstances in Russian civil law. The article analyzes judicial practice, various approaches to recognizing cyber attacks as exceptional circumstances, as well as the complexity of proving their urgency and unavoidability. It is emphasized that in order to recognize an attack as a force majeure event, it is necessary to prove its exclusivity and impossibility of prevention, which is related to the level of protection of information systems. The paper highlights the criteria and difficulties of their application, and emphasizes the need to strengthen the role of cybersecurity. As a result, a system of approaches is proposed for the further development of regulatory and judicial mechanisms that contribute to a clearer regulation of liability issues in cyber incidents.

Key words: cyberattack, force majeure, digitalization, civil liability, DDoS attack.

References

  1. Shinkaretskaya G.G. The Problem of Developing a Definition of a Cyberattack // International Law. 2023. No. 2. pp. 10-20.
  2. Collected Legislation of the Russian Federation. 2017. No. 31 (Part I) Art. 4736
  3. On Approval of Requirements for the Protection of Information Contained in State Information Systems, Other Information Systems of State Bodies, State Unitary Enterprises, and State Institutions, Using Encryption (Cryptographic) Means: Order of the FSB of Russia dated March 18, 2025 No. 117 // Official Internet Portal of Legal Information. URL: http://www.pravo.gov.ru/ (date accessed: 05.05.2026).
  4. Definition of the Civil Cases Judicial Panel of the Supreme Court of the Russian Federation dated November 25, 2014, No. 5-KG14-124 // Supreme Court of the Russian Federation. URL: https://www. vsrf.ru/ (date accessed: 05.05.2026).
  5. Savelyev, A.I. Electronic Commerce in Russia and Abroad: Legal Regulation. 2nd ed. Moscow: Statut, 2016. 638 p.
  6. Beglaryan, M.E., Mamakaev, H.V. Cyberattacks and the Legislation of the Russian Federation // Law and Practice. 2017. No. 2. pp. 46- 50.
  7. Resolution of the Sixteenth Arbitration Court of Appeal dated August 15, 2023 in case No. A15- 1085/2022 // Arbitration Case File. URL: https://kad. arbitr.ru/ (accessed: 05.05.2026).

Creative Commons Attribution 4.0 License Контент доступен под лицензией Creative Commons Attribution 4.0 License.