адвокат, юрист
Кіберінцидент у компанії – це не лише IT-проблема: за ним йдуть юридичні зобов’язання, ризик кримінальної відповідальності і претензії з боку клієнтів. Адвокат Петрик Віталій Віталійович пояснює, що і в якому порядку має зробити компанія у перші години та тижні після виявлення злому.
🔑 Коротко головне
Перша година визначає обсяг збитків і якість майбутньої доказової бази – кожна дія тут має значення.
Юридичні обов’язки залежать від виду інциденту і статусу компанії, але є кілька загальних вимог.
Повідомлення регуляторів. Якщо витік стосується персональних даних – компанія зобов’язана повідомити Уповноваженого Верховної Ради з прав людини. Для об’єктів критичної інфраструктури – також Державний центр кіберзахисту (ДЦКЗ) відповідно до ЗУ “Про основні засади забезпечення кібербезпеки України”.
Повідомлення клієнтів і партнерів. Якщо скомпрометовані дані третіх осіб, їх необхідно сповістити в розумний строк – затримка може стати підставою для позовів про відшкодування збитків.
Звернення до правоохоронців. Кримінальна заява до поліції або безпосередньо до Кіберполіції (cyberpolice.gov.ua) фіксує факт злочину, ініціює слідчі дії і є підставою для вжиття заходів щодо зловмисника.
Внутрішнє розслідування без участі юриста має ризик: зібрані матеріали можуть бути визнані неприйнятними доказами в суді або кримінальному провадженні.
Кримінальна відповідальність загрожує не лише зловмисникам, а й компанії у певних ситуаціях.
Зловмисники можуть бути притягнуті за: несанкціоноване втручання в роботу комп’ютерних систем (ст. 361 КК), поширення шкідливого програмного забезпечення (ст. 361-1 КК), несанкціоноване збирання або розповсюдження персональних даних (ст. 182 КК).
Компанія або її посадові особи можуть нести відповідальність, якщо: умисно або через недбалість не вжили заходів захисту, встановлених законом; приховали інцидент від регуляторів або постраждалих; знищили докази або перешкоджали слідству.
Чи потрібно повідомляти клієнтів про витік їхніх даних?
Так, якщо скомпрометовані персональні дані клієнтів. Строки і порядок залежать від обставин, але затримка без поважних причин може стати підставою для позовів. Зверніться до юриста для визначення обсягу і строку повідомлення.
Що дає звернення до Кіберполіції?
Ініціює кримінальне провадження, що дає слідчим повноваження для встановлення зловмисника і вилучення доказів. Також є необхідним документом для страхового відшкодування і деяких регуляторних процедур.
Чи можна покласти відповідальність на IT-підрядника, якщо злом стався через його недбалість?
Так, якщо договором передбачені відповідні гарантії або можна довести, що саме дії або бездіяльність підрядника спричинили вразливість. Перспектива залежить від умов контракту і доказової бази.
Що робити, якщо зловмисник вимагає викуп (ransomware)?
Не платіть без консультації з юристом і спеціалістами з кібербезпеки. Оплата не гарантує повернення доступу до даних і може ускладнити взаємодію зі страховиком та правоохоронцями. Першочергово – ізоляція системи і звернення до фахівців.
Як захиститися від повторного інциденту з правової точки зору?
Після усунення наслідків варто провести юридичний аудит договорів з постачальниками IT-послуг, оновити внутрішню політику інформаційної безпеки і перевірити відповідність вимогам законодавства про захист персональних даних.
Компанія зазнала кіберінциденту і потрібна юридична допомога?
Адвокат Петрик Віталій Віталійович надає правову допомогу у справах кіберзлочинів, захисту бізнесу при кіберінцидентах та кримінального провадження у сфері IT.
Стаття має інформаційний характер і не є юридичною консультацією. Для оцінки вашої конкретної ситуації зверніться до адвоката.
Адвокат, партнер юридичної фірми Лексон (LF LEXON). Спеціалізується на кримінальних провадженнях, захисті у суді та оскарженні доказів.
