Роскомнадзор: наказать жертву — некомпетентность как работа

РКН
РКН

Роскомпозор — некомпетентность как работа

Иногда для того, чтобы понять качество работы государственного органа, не нужны ни журналистские расследования, ни утечки служебной переписки, ни рассказы бывших сотрудников.

Достаточно судебного решения.

И дело № А40-263206/2025 — как раз такой случай.

История в своей основе довольно мерзкая: у ОАО «РЖД» похищают огромный массив информации о работниках, данные появляются в интернете, по факту неправомерного доступа возбуждается уголовное дело — а Роскомнадзор вместо того, чтобы доказать конкретное нарушение со стороны оператора, пытается наказать саму жертву атаки.

Примечательное здесь даже не то, что Роскомнадзор проиграл.

Самое примечательное — почему он проиграл.

Потому что вышестоящие суды фактически разобрали работу надзорного органа по косточкам и обнаружили там то, чего в нормальном административном производстве быть не должно: отсутствие доказанной вины, отсутствие установленных конкретных нарушений и попытку заменить доказывание примитивной формулой:

раз хакеры смогли украсть данные — значит, оператор плохо их защищал.

Вот и весь великий государственный надзор.

Сначала нашли утечку. Потом решили найти виноватого поближе

В январе 2025 года Роскомнадзор обнаружил в Telegram фрагмент архива с данными работников РЖД. В феврале последовала ещё одна публикация. В массиве фигурировали сведения более чем из 17 миллионов строк: ФИО, электронные адреса, должности, места работы.

РЖД сообщило о произошедшем в НКЦКИ ФСБ России и обратилось в полицию с сообщением о преступлении.

Роскомнадзор тоже проявил активность: запросы, внеплановая выездная проверка, протокол об административном правонарушении, обращение в арбитражный суд.

Бумаги двигались.

Процедуры выполнялись.

Государственная машина грозно вращала шестерёнками.

Только возникла маленькая проблема: виновность РЖД надо было ещё доказать.

И вот здесь у грозной машины внезапно отвалилось колесо.

Судебными актами установлено, что в ходе проверки Роскомнадзор не доказал наличие тех конкретных виновных действий или бездействия работников РЖД, которые образовывали бы вменяемое административное правонарушение. Апелляционный суд прямо пришёл к выводу об отсутствии субъективной стороны состава правонарушения, а кассация этот вывод оставила в силе.

То есть после всех проверок, запросов, протоколов и процессуальной суеты ведомство оказалось неспособно доказать главное:

что именно РЖД сделало неправильно.

Роскомнадзор придумал прекрасное доказательство: «вас взломали»

Но особенно хорошо уровень этой работы раскрывает уже кассационная жалоба самого Роскомнадзора.

Позиция ведомства (и его не самого умного руководства) была поразительно незатейлива.

Роскомнадзор утверждал: раз третьим лицам удалось провести успешную атаку и данные оказались распространены, значит, принятые РЖД правовые, организационные и технические меры были недостаточны.

То есть успешная атака объявляется доказательством плохой защиты.

Очень удобная концепция.

Взломали банк — банк виноват.

Угнали автомобиль — собственник недостаточно хорошо охранял автомобиль.

Вскрыли квартиру — хозяин плохо поставил замок.

Ограбили человека — значит, недостаточно внимательно следил за своим кошельком.

С такой философией расследования вообще становятся ненужными.

Зачем устанавливать конкретные нарушения?

Зачем определять, какие обязательные меры защиты отсутствовали?

Зачем выяснять механизм атаки?

Зачем доказывать причинно-следственную связь?

Есть потерпевший.

Есть последствия преступления.

Значит, можно попробовать наказать потерпевшего.

Именно такую логику Роскомпозор продолжал защищать уже после проигрыша в апелляции: успешная атака третьих лиц, по мнению ведомства, сама подтверждала недостаточность принятых оператором мер.

Вот только суд эту административную арифметику не принял.

А проверка-то что установила?

И здесь начинается самое неприятное для Роскомнадзора.

Потому что из судебного акта следует не просто абстрактное «вина не доказана».

В материалах дела имелись сведения о конкретных мерах безопасности РЖД.

Доступ пользователей к информационным системам регулировался специальным порядком. Действия пользователей протоколировались. Срок действия паролей составлял не более 90 дней. Проводился регулярный аудит учётных записей и актуализация перечня лиц, имевших доступ к персональным данным.

Более того, в судебном разбирательстве РЖД прямо указывало: проведённая Роскомнадзором внеплановая проверка не установила фактов несоблюдения требований статей 8 и 18.1 Федерального закона «О персональных данных».

Вот это уже совершенно другой уровень позора.

Ведомство проводит специальную внеплановую проверку.

Проверяет оператора.

Не устанавливает соответствующих нарушений.

После этого всё равно составляет протокол и идёт привлекать компанию к административной ответственности.

А когда проигрывает — отправляется в кассацию с рассуждениями о том, что сам успех хакерской атаки якобы свидетельствует о недостаточности защиты.

Это уже не просто неудачная юридическая позиция.

Это какая-то административная вера.

Мы нарушения не нашли, но они наверняка были, потому что иначе хакеры ничего бы не украли.

Идиотский стандарт доказывания. Подходит для гадалки.

Но несколько странный для федерального надзорного органа.

Уголовное дело? Какая мелочь

А дальше становится ещё интереснее.

29 октября 2025 года было возбуждено уголовное дело по признакам преступления, предусмотренного ч. 1 ст. 272.1 УК РФ.

В постановлении о возбуждении дела речь шла о неустановленном лице, обладавшем специальными знаниями в области компьютерной техники и программного обеспечения и получившем неправомерный доступ к охраняемой компьютерной информации.

То есть перед Роскомнадзором находилась уже не гипотеза из серии «а вдруг кто-нибудь взломал».

Имелось уголовное дело о неправомерном доступе.

Была версия о действиях неизвестного злоумышленника.

Были признаки именно внешнего противоправного вмешательства.

Здесь у любого добросовестного правоприменителя должен возникнуть естественный вопрос:

а где доказательство того, что оператор персональных данных сам совершил вменяемое ему правонарушение?

У Роскомнадзора, судя по результату дела, такого вопроса не возникло.

Зато желание наказать РЖД осталось.

Вот здесь слово «формализм» уже звучит слишком мягко.

Когда государственный орган располагает сведениями о возможном преступлении против организации, не устанавливает конкретных виновных действий работников этой организации, но всё равно добивается наказания самой организации, это уже выглядит не как защита персональных данных.

Это выглядит как поиск удобного крайнего.

Хакер неизвестен.

А РЖД известно.

Хакера надо искать.

РЖД можно вызвать повесткой.

Хакеру ещё надо доказать преступление.

На РЖД уже можно составить протокол.

Удобно.

Главное — не перепутать удобство государственного служащего с законностью.

РКН
РКН Фото: vitt

Суд всё-таки потребовал доказательств

Суд первой инстанции первоначально эту конструкцию принял и 10 ноября 2025 года назначил РЖД штраф в размере 150 тысяч рублей.

Но 16 февраля 2026 года Девятый арбитражный апелляционный суд решение отменил.

Причина принципиальная.

Апелляция пришла к выводу об отсутствии субъективной стороны административного правонарушения.

Иными словами, Роскомнадзор не доказал виновность РЖД.

На этом можно было остановиться.  Изучить судебный акт. Разобраться, где провалена проверка. Посмотреть, почему доказательства оказались недостаточными. Сделать организационные выводы. Объяснить исполнителям разницу между фактом утечки и доказательством вины оператора.

Но Роскомнадзор пошёл дальше. Он стал настойчиво упорствовать в своей некомпетентности. (а возможно и преступного умысла, ведь цель составления протокола явна была направлена на улучшения собственных показателей ведомства, а не защиту прав и интересов граждан и организаций, как то предписывает КоАП РФ. Роскомнадзору предписывает, кстати).

Роскомнадзор пошёл в кассацию.

И 10 июня 2026 года Арбитражный суд Московского округа оставил постановление апелляции без изменения, а кассационную жалобу Управления Роскомнадзора — без удовлетворения. 

Суд подтвердил: доказательств виновных действий либо бездействия сотрудников РЖД нет, а неустранимые сомнения в виновности должны толковаться в пользу привлекаемого лица.

То есть ведомству объяснили ещё раз.

Уже другим составом суда. — Наличие последствий не заменяет доказательства вины.

Казалось бы, для государственного органа, который сам ежедневно требует от миллионов граждан и организаций соблюдения закона, мысль не революционная.

Но Роскомнадзору для её усвоения понадобились апелляция и кассация.

Не нашли нарушение — но решили наказать

И вот это является главным содержанием всей истории.

Не сам штраф.

Не его размер.

Не 17 миллионов строк.

И даже не хакерская атака.

Главное — качество государственного правоприменения.

Надзорный орган провёл проверку.

Конкретные нарушения, на которых впоследствии можно было бы уверенно построить обвинение, не доказал.

Виновное действие или бездействие не установил.

При этом существовали обстоятельства, указывавшие на неправомерный доступ третьего лица.

Было возбуждено уголовное дело.

И после всего этого Роскомнадзор не сказал:

«У нас недостаточно доказательств вины оператора».

Нет.

Он решил: «Давайте всё равно накажем оператора».

А после того как апелляция объяснила, почему так делать нельзя, ведомство решило ещё раз сходить в суд и попробовать доказать, что если преступник смог совершить преступление, то жертва преступления сама этим доказала свою виновность.

Вот на этом месте вопрос о компетентности перестаёт быть риторическим.

Кто ответит за такую работу?

Роскомнадзор занимается контролем.

Он проверяет других.

Выдаёт предписания.

Составляет протоколы.

Требует соблюдать законодательство.

Обращается в суды.

И именно поэтому к качеству работы его собственных сотрудников должны предъявляться требования никак не ниже тех, которые они предъявляют к остальным.

Если инспектор проводит проверку и не устанавливает конкретного нарушения, но всё равно формирует обвинение — возникает вопрос к инспектору.

Если такое обвинение проходит ведомственное согласование — возникает вопрос уже к руководству.

Если после мотивированного проигрыша в апелляции ведомство продолжает защищать логику «раз взломали — значит, плохо защищали» — вопрос становится системным.

Потому что это уже не ошибка одной строчки в протоколе.

Это качество государственного управления.

И здесь нельзя привычно спрятаться за обезличенным словом «ведомство».

Протоколы не составляют стены здания Роскомнадзора.

Кассационные жалобы не пишет герб на вывеске.

Решения принимают конкретные должностные лица.

И если результатом их работы становится попытка наказать организацию, виновность которой они не смогли доказать, то совершенно закономерен следующий вопрос:

а ответственность за некомпетентную работу самих контролёров где?

Наказать жертву проще. Работать — сложнее

Дело РЖД оказалось показательным именно потому, что крупная компания смогла защищаться. Юристы дошли до апелляции.

Потом Роскомнадзор дошёл до кассации.

И в итоге судебная система исправила позорный результат работы надзорного органа.

Но теперь стоит задать гораздо более неприятный вопрос.

А что происходит, когда напротив Роскомнадзора оказывается не РЖД?

Не огромная компания с юридической службой.

А маленькая фирма? Небольшое ООО? Индивидуальный предприниматель? Обычный гражданин?

У которого нет штата юристов, денег и желания годами доказывать государственному органу очевидное:

если в отношении тебя совершено преступление, это ещё не делает преступником тебя самого.

Вот почему дело № А40-263206/2025 нельзя воспринимать как забавную юридическую ошибку.

Это не анекдот про проигранный Роскомнадзором штраф.

Это наглядная демонстрация того, во что превращается государственный надзор, когда вместо тщательного установления обстоятельств появляется желание «показать результат».

А самый удобный для обвинения — тот, кто уже стоит перед тобой.

Даже если на самом деле он потерпевший.

Наказать жертву проще. — Доказать вину сложнее.

А профессионально выполнить свою работу, как выясняется, Роскомнадзору сложнее всего.

ПоделитьсяВКонтактеTelegramОдноклассники
IA Position (с) . не агент Шерут едиот, ивр. שירות ידיעות
Главный редактор Иванов В.А. chief@smipoziciya.info, press.fian@gmail.com, +79119808112
права-продавца.рф СМИ-Позиция СПб.
Новости