21 июля 2026 года вступил в силу Закон от 15 мая 2026 года о внесении изменений в Уголовный кодекс (Журнал законов 2026 года, пункт 902), который был опубликован в Журнале законов 6 июля 2026 года. Поправка завершает транспозицию статьи 7 Директивы 2013/40/ЕС Европейского парламента и Совета от 12 августа 2013 года о нападениях на информационные системы, которую, как указано в пояснительной записке к законопроекту, Республика Польша еще не полностью имплементировала. Хотя редакционные изменения минимальны и сводятся к перефразированию одной ссылки, их практические последствия для всей среды информационной безопасности несоразмерно велики.

В чём заключаются изменения?

Предыдущая формулировка статьи 269б § 1 Уголовного кодекса криминализировала производство, приобретение, продажу или предоставление другим лицам устройств или компьютерных программ, приспособленных для совершения ряда преступлений, указанных в этой статье. Однако в отношении главы XXXIII Уголовного кодекса ссылка охватывала только статью 267 § 3 Уголовного кодекса, то есть деяние, заключающееся в незаконной установке или использовании подслушивающего устройства, визуального устройства или другого устройства или программного обеспечения с целью получения информации, к которой правонарушитель не имеет права. Поправка заменила эту ссылку ссылкой на статью 267 § 1–3 Уголовного кодекса. Следовательно, сфера криминализации также охватывала средства, приспособленные для совершения преступления незаконного перехвата информации (статья 267 § 1 Уголовного кодекса) и несанкционированного доступа ко всей или части ИТ-системы (статья 267 § 2 Уголовного кодекса).

Положение, действующее с 21 июля 2026 года, предусматривает, что любое лицо, производящее, приобретающее, продающее или предоставляющее другим лицам устройства или компьютерные программы, приспособленные для совершения преступления, указанного в статье 165 § 1 пункт 4, статье 267 § 1-3, статье 268a § 1 или § 2 в связи с § 1, статьей 269 § 1 или 2, статьей 269a, статьей 270 § 1 или статьей 270a § 1, а также компьютерные пароли, коды доступа или другие данные, позволяющие несанкционированный доступ к информации, хранящейся в ИТ-системе, ИТ-системе или ИТ-сети, подлежит наказанию в виде лишения свободы на срок от 3 месяцев до 5 лет.

Таким образом, суть проблемы заключается не в ужесточении санкций — они остаются неизменными — а в том, что целая категория программного обеспечения, составляющая базовый набор инструментов каждого специалиста по информационной безопасности, теперь стала предметом правоприменительных мер. Сканеры уязвимостей, инструменты для взлома паролей, анализаторы сетевого трафика и дистрибутивы операционных систем, объединяющие эти инструменты, если оценивать их исключительно по функциональности, представляют собой устройства и программы, предназначенные для получения несанкционированного доступа к ИТ-системе.

Почему признак «адаптации» имеет решающее значение для современной обороны

Законодатель не включил в статью 269b § 1 Уголовного кодекса элемент цели, с которой преступник создает, приобретает, продает или предоставляет инструмент. Это упущение представляет собой принципиальное отличие от структуры, принятой в Директиве 2013/40/ЕС, которая предусматривает наказание за такое поведение только в том случае, если оно совершается с намерением использовать инструмент для совершения преступления, и исключает ответственность за инструменты, созданные и используемые для санкционированного тестирования или защиты системы. Таким образом, вся ответственность за разграничение законного и незаконного поведения перешла к толкованию элемента «адаптации» и субъективного аспекта деяния.

Таким образом, направление защиты в делах, основанных на статье 269б § 1 Уголовного кодекса, определяется тремя параллельными линиями аргументации. Первая основана на проевропейской интерпретации: поскольку национальное положение имплементирует директиву, его сфера действия не может выходить за рамки уголовной ответственности, предусмотренной в имплементированном акте, что предполагает узкую интерпретацию элемента «адаптации» и исключение из его сферы действия инструментов двойного назначения, основное назначение которых — диагностика, аудит или защита. Вторая фокусируется на субъективном аспекте — преступление по статье 269б § 1 Уголовного кодекса является умышленным, и поэтому прокурор обязан доказать, по крайней мере, согласие преступника на то, что приобретаемый или предоставляемый инструмент является инструментом, приспособленным для совершения преступления; в реалиях работы аудитора безопасности, действующего на основании договора и письменного разрешения, установление такого намерения является гораздо более сложной задачей, чем обычно предполагается на досудебной стадии. Третий пункт касается материального содержания правонарушения и статьи 1 § 2 Уголовного кодекса: деяние, не причиняющее значительного социального вреда, не является правонарушением, а правовая проверка на проникновение, проведенная в пределах предоставленного разрешения, не влечет за собой обвинение в противоправности.

Стоит подчеркнуть, что простое владение инструментом не входит в число исполнительных действий. К глаголам относятся производство, приобретение, продажа и предоставление доступа, а это значит, что предметом доказательств должно быть конкретное причинно-следственное действие, а не положение дел, выявленное в ходе обыска. На практике это различие часто размывается, и его постоянное подчеркивание имеет важное процессуальное значение, особенно если программное обеспечение было установлено на запоминающем устройстве до вступления поправки в силу.

Организация, предоставляющая услуги по наступательному тестированию безопасности, в настоящее время работает в условиях, когда единственной реальной гарантией от обвинений по статье 269б § 1 Уголовного кодекса и статье 267 § 2 Уголовного кодекса остается точная документация по заказу. Согласие системного администратора исключает противоправные действия только в пределах предоставленного им разрешения, и эти пределы определяются содержанием документа, а не намерениями сторон. На практике это означает, что объем тестирования должен быть четко определен путем указания адресов, доменов и систем, охватываемых разрешением, указания временных рамок, четкого перечисления допустимых методов и — что иногда упускается из виду — подтверждения того, что лицо, предоставляющее разрешение, имеет право использовать данный ресурс. Особые риски возникают в облачных средах и при использовании инфраструктуры третьих лиц, где клиент часто не имеет полномочий для предоставления эффективного согласия относительно уровня, на котором фактически проводится тестирование.

Отдельный вопрос касается ситуации, когда исследователь, действующий без предварительного разрешения, раскрывает уязвимость и сообщает о ней системному администратору. Сообщение о проблеме постфактум не отменяет ранее полученный доступ, и благие намерения сообщившего не являются самостоятельным основанием для исключения уголовной ответственности. Однако публикация кода, подтверждающего уязвимость, — даже после согласованного периода эмбарго и даже в чисто образовательных целях — может быть классифицирована как предоставление другим лицам доступа к программе, адаптированной для совершения преступления. На наш взгляд, такая оценка является спорной и открытой для эффективного обсуждения, но сам факт того, что это юридически возможно сегодня, должен побуждать к осторожности при разработке политики раскрытия информации об уязвимостях.

ИТ-отделы и поставщики управляемых услуг

Поправка также затрагивает организации, которые не занимаются противоправной деятельностью. Администратор, поддерживающий репозиторий диагностических инструментов, отдел безопасности, собирающий образцы вредоносного ПО для анализа, или группа реагирования на инциденты, использующая инструменты восстановления паролей, подпадают под действие глаголов «приобретает» и «предоставляет». Этот риск может быть в значительной степени смягчен организационными мерами: путем внедрения внутренней политики, определяющей каталог разрешенных инструментов с обоснованием их использования; путем ведения реестра лиц, уполномоченных их использовать; путем ограничения доступа к отдельным и изолированным средам; и путем включения в трудовые договоры и соглашения об оказании услуг положений, четко определяющих разрешенный объем использования такого программного обеспечения. Эта документация служит двойной цели: она организует внутренние процессы и, в случае возбуждения дела, служит доказательством против приписывания умысла.

Стоит отметить, что эти обязательства совпадают с обязательствами, вытекающими из измененного Закона о национальной системе кибербезопасности, реализующего директиву NIS2. Ключевые и важные организации, в настоящее время готовящие документацию по системе управления информационной безопасностью, могут и должны также включать в нее правила использования инструментов тестирования.

Побочные эффекты осуждения

Осуждение за правонарушение по статье 269б § 1 Уголовного кодекса влечет за собой последствия, выходящие за рамки наказания. Эта статья предусматривает конфискацию предметов, использованных правонарушителем, что в профессиональной среде означает потерю оборудования, являющегося основным рабочим инструментом. Окончательное осуждение за правонарушение, связанное с защитой информации, может также привести к лишению возможности выполнять определенные функции в организациях, подпадающих под действие Закона о национальной системе кибербезопасности, который требует проверки судимости лиц, работающих в сфере кибербезопасности. Для специалистов отрасли это представляет реальный риск профессионального отстранения.

В отношении деяний, совершенных до 21 июля 2026 года, применяется правило, изложенное в статье 4 § 1 Уголовного кодекса, согласно которому применяется новый закон, если только предыдущий закон не является более мягким по отношению к преступнику. Следовательно, расширение сферы уголовного преследования не может охватывать деяния, совершенные до этой даты, и попытки обосновать обвинение на основании новой формулировки положения в отношении более ранних мер по пресечению правонарушений должны встретить решительный ответ со стороны защиты. Этот вопрос приобретает особое значение в случае деяний, совершаемых в течение длительного времени, и при построении непрерывного деяния.

Краткое содержание

Поправка от 15 мая 2026 года не создает новый вид запрещенного действия, а скорее смещает порог криминализации на этап, предшествующий любой атаке, — момент приобретения инструмента. Для организаций, работающих в сфере информационной безопасности, это означает, что законность их деятельности все больше зависит не от того, что они фактически делают, а от того, как они это документируют. В настоящее время наиболее экономически эффективной формой управления уголовными рисками является упрощение соглашений, разрешений и внутренних правил использования инструментов.

Данная статья носит исключительно информационный характер и не является юридической консультацией

Правовой статус по состоянию на 29 июля 2026 года.

Автор:

Редактор серии:

    Есть вопросы? Свяжитесь с нами – мы ответим как можно скорее.