Несанкціонований доступ до інформаційної системи: коментар до Рішення № 2905 від 2024 року

Рішення № 2905 від 23 жовтня 2024 року пропонує важливі роз'яснення щодо несанкціонованого доступу до інформаційних або телекомунікаційних систем, розглядаючи питання необхідних заходів безпеки для їх захисту. Ця тема особливо актуальна, враховуючи експоненціальне зростання кіберзлочинів та зростаючу потребу в захисті чутливих даних.

Суть справи та правовий контекст

У наведеному рішенні Суд розглянув справу, у якій обвинувачений, Д. Г., був звинувачений у несанкціонованому доступі до інформаційної системи, а саме до системи Galileo, що призначена для співробітників Агентства з питань інформації та внутрішньої безпеки (AISI). Суд підкреслив, що можливість кваліфікації злочину залежить не лише від технічних заходів безпеки, але може також включати організаційні заходи.

  • Технічні заходи безпеки: контроль доступу, брандмауери, шифрування.
  • Організаційні заходи: внутрішні регламенти, навчання персоналу, процедури доступу.
  • Рішення Суду: система Galileo була захищена належними заходами для її цілей.

Встановлений юридичний принцип

Несанкціонований доступ до інформаційної або телекомунікаційної системи - Заходи безпеки, що забезпечують захист системи - Організаційні заходи - Можливість кваліфікації злочину - Наявність - Суть справи. Для кваліфікації злочину несанкціонованого доступу до інформаційної або телекомунікаційної системи, захист системи може здійснюватися також за допомогою організаційних заходів, що регулюють порядок доступу, дозволяючи його виключно уповноваженим особам для визначених цілей або для досягнення бізнес-цілей. (Застосовуючи цей принцип, Суд вважав правильно кваліфікованою систему інформаційною або телекомунікаційною, захищеною заходами безпеки, хоча вона могла використовуватися також для проведення пошуків на відкритих джерелах, оскільки була призначена для співробітників AISI для виконання цілей Агентства).

Суд також підтвердив, що захист інформаційної системи може бути забезпечений і через організаційні заходи. Це є критично важливим аспектом, особливо для компаній та організацій, які обробляють чутливі дані. Організаційні заходи повинні бути чіткими та добре визначеними, встановлюючи, хто може отримати доступ до яких інформацій і в яких обставинах.

Висновки

Рішення № 2905 від 2024 року є важливим кроком вперед у розумінні заходів, необхідних для захисту інформаційних систем. Суд касаційної інстанції уточнив, що недостатньо реалізувати технічні рішення, але також важливо впроваджувати організаційні процедури, здатні забезпечити контрольований та безпечний доступ. Обізнаність і навчання персоналу є ключовими елементами для запобігання злочину несанкціонованого доступу, роблячи організації більш стійкими до кіберзагроз.

Адвокатське бюро Б'януччі