Хакерская атака - форс-мажор?
Российский рынок наблюдает цифровой прорыв, IT-сектор становится лидером роста экономики, число профильных специалистов увеличивается с каждым годом, искусственный интеллект, создание новых цифровых продуктов, кибербезопасность задают тон всей индустрии. Стремительное развитие IT-рынка требует от компаний серьезной внимательности к собственной безопасности и принятия мер от цифровых угроз.
Для большинства компаний разработка эффективных методов и практик защиты от внешних атак для своих электронных систем, сетей и данных уже является не только обыденностью в рамках хозяйственной деятельности, но и одной из первоочередных направлений развития.
Лицо, не исполнившее обязательство, несет ответственность, если не докажет, что надлежащее исполнение оказалось невозможным вследствие непреодолимой силы[1]. При этом законодатель четко наделил такую непреодолимую силу следующими критериями:
1) чрезвычайность и
2) непредотвратимость при данных условиях обстоятельств (в большинстве случаев под данным критерием подразумевается невозможность лица предвидеть и предотвратить такие обстоятельства своими собственными силами).
К числу таких обстоятельств могут относиться природные катастрофы, военные действия, нормативные запреты и иные исключительные события, но не обычные предпринимательские риски[2].
Подтверждения обстоятельств непреодолимой силы (форс-мажор) может осуществляться ТПП РФ путем оформления и выдачи сертификата о форс-мажоре (пункт 2.3 Приложения к Постановлению Правления ТПП РФ от 23.12.2015 № 173-14).
Бремя доказывания обстоятельств, являющихся основанием для освобождения от ответственности, лежит на должнике (пункт 5 Пленума ВС РФ от 24.03.2016 № 7).
Судебная практика по вопросу признания хакерских атак форс-мажором на фоне развития цифровизации только начинает формироваться, и суды продолжают занимать противоположение друг другу позиции. Наличие сертификата ТПП о форс-мажоре также не гарантирует признание судом определенного обстоятельства форс-мажором.
Позиция о том, что технические сбои не являются форс-мажором, была сформулирована Верховным Судом еще в Определении Судебной коллеги по гражданским делам от 25 ноября 2014 г. № 5-КГ14-124. Однако данная позиция касалась того, что банк не может исключить свою ответственность за технические сбои перед своими клиентами (физическими лицами), в том числе со ссылками на нормы Закона от 7 февраля 1992 г. № 2300-1 «О защите прав потребителей». Тем не менее уже тогда Верховный Суд однозначно указал, что работа программного центра охватывается рамками предпринимательской деятельности и сбой программного обеспечения не является следствием непреодолимой силы.
С одной стороны, суды в большинстве случаев приходят к выводу об отсутствии признаков неуправляемости хакерской атаки, поскольку сама возможность такой атаки зависит от уровня защищенности конкретного сервера (сайта), функционал и работа которого обеспечена определенным лицом. Именно на владельце сервера (сайта) или на лице, которое взяло такую обязанность на основании договора, лежит обязанность поддерживать состояние технической системы, следить за отсутствием утечек и обеспечивать предупреждение хакерских атак.
С другой стороны, решающее значение имеет исследование следующих обстоятельств в каждом конкретном деле:
1) в чью зону ответственности входило обеспечение защиты сайта или сервера, на который осуществляется атака;
2) была ли хакерская атака прямо поименована в качестве форс-мажора в договоре.
Ранее уже высказывалась позиция о том, что хакерские атаки не отвечают признакам обстоятельств непреодолимой силы, так как не имеют:
1) чрезвычайного характера, выступая одной из классических угроз безопасности интернет-сайта/внутренней системы компании, а также
2) качества непредотвратимости, так как многие атаки могут быть предотвращены с использованием специальных технических средств[3] (то есть уязвимость системы компании напрямую зависит от действий самой компании).
Существуют разные виды хакерских атак, например: фишинг, внедрение вредоносного программного обеспечения (вирусы, трояны), взлом паролей
Одной из наиболее часто встречающихся видов хакерских атак является DDoS-атака, поскольку это массовый, доступный и потому чрезвычайно распространенный инструмент киберпреступности, от которого регулярно страдают компании по всему миру. Чаще всего DDoS используется как самостоятельный инструмент для достижения своей единственной цели — остановить работу сервиса.
DDoS-атака представляет собой отправку большого количества запросов на веб-ресурс, в результате чего может произойти прекращение работы ресурса – «отказ в обслуживании» или DoS (Denial-of-service).
Преимущественно в судебной практике анализируются именно DDoS-атаки, за редким исключением, когда происходит полное удаление сайта (web-сервиса).
- Когда суды признают, что хакерская атака не является форс-мажором
В подавляющем большинстве случаев суды приходят к выводу, что хакерская, в том числе DDoS-атака, не является форс-мажором.
Например, к такому выводу пришел суд в решении в деле № А56-85885/2024[4].
Обстоятельства дела были следующими.
ООО «ТаймВэб» (ответчик) оказывал ООО «Саната» (истец) услуги по размещению сайта санатории-россии.рф на сервере ответчика (услуги хостинга). Сайт был предназначен для заказа услуг и бронирования санаториев на территории РФ.
19.04.2023 случился сбой в работе серверов, из-за чего сайт санатории-россии.рф оказался временно недоступен. В этот же день исполнитель уведомил заказчика о сбоях при оказании услуг хостинга.
Истец указал, что понес убытки в общем размере 5,3 млн рублей, поскольку сайт не был доступен 4 месяца, из-за чего истец не получал прибыль. По мнению истца, ответчик в рамках оказания услуг хостинга должен был обеспечивать его защиту от несанкционированных действий третьих лиц, в том числе при DDoS-атаках. Истец представил документы, подтверждающие факт несения расходов на разработку и поддержку интернет-ресурса, а также обоснование упущенной выгоды, в том числе на основе сравнительного анализа данных по выручке и поисковому трафику за аналогичные периоды.
Суд не согласился с доводами Ответчика о том, что DDoS-атака является форс-мажором.
Как указал суд, проблемы, связанные с обеспечением доступности интернет-сайта, в том числе вызванные DDoS-атаками, в современных условиях хозяйственного оборота относятся к рискам, характерным для предпринимательской деятельности в сфере IT и телекоммуникаций. Такие риски являются управляемыми и подлежат предупреждению с помощью технических и организационных средств (резервирование каналов, фильтрация трафика, использование анти-DDoS решений, размещение на отказоустойчивой инфраструктуре и др.).
Суд также отметил, что ответчик не представил заключения ТПП РФ или иного компетентного органа, подтверждающего наличие обстоятельств непреодолимой силы. Также не представлены документы, подтверждающие причинно-следственную связь между DDoS-атакой и невозможностью исполнения обязательств, а именно: отсутствие доступа к сайту, невозможность оказания услуг хостинга.
Суд дополнительно отметил, что само по себе наличие DDoS-атаки не означает, что ответчик не мог исполнить обязательства: сохранение значительного числа обращений к сайту в спорный период (что подтверждается самим ответчиком) свидетельствует об отсутствии полной недоступности ресурса.
Установление вышеуказанных обстоятельств привело к удовлетворению требований истца в полном объеме (интересно отметить, что суд взыскал не только реальный ущерб, но и упущенную выгоду, которая была заявлена истцов в размере в два раза превышающий сумму реального ущерба).
Стоит отметить, что решение было обжаловано ответчиком и отменено в апелляции. Суд апелляционной инстанции проанализировал условия договора, отметил, что из условий договора не следует, что ответчик принял на себя обязательства по защите данных истца от неправомерных действий третьих лиц и несет за них ответственность. На данный момент дело находится в суде кассационной инстанции[5].
В другом деле № А40-98900/22[6] истец взыскивал с ответчика основной долг и неустойку по агентскому договору.
Ответчик пояснил, что информационная система баз данных ответчика подверглась информационной хакерской атаке, в связи с чем ряд документации в электронном формате был утрачен, доступ в личные кабинеты был заблокирован, работа организации в целом была парализована. Данное обстоятельство подтверждается заключением (отчетом о реагировании на инцидент) независимой экспертной организации iB GROUP и возбужденным МВД России по г. Москве уголовным делом.
Поэтому ответчик не мог корректно определять имеющуюся задолженность, в связи с чем в адрес всех контрагентов было направлено информационное письмо, в котором ответчик определил планируемый срок приведения системы в рабочее. Ответчик заявлял, что хакерская атака является форс-мажором.
Суд пришел к выводу, что технический сбой программного обеспечения не является обстоятельством непреодолимой силы ввиду отсутствия признаков чрезвычайности и объективной непредотвратимости, так как работа информационной системы охватывается рамками предпринимательской деятельности ответчика. Суд также отметил, что такой вывод подтверждается сложившейся судебной практикой, в частности Определением СКГД ВС РФ от 25 ноября 2014 г. № 5-КГ14-124 (упоминалось во введении и Постановлением Девятого арбитражного апелляционного суда от 7 сентября 2017 г. № 09АП-36060/17 по делу №А40-81676/17[7]).
Интересно, что в другом деле № А40-129508/2022 ООО «Л`ОКСИТАН РУС» обратилось с иском к тому же самому ответчику о взыскании основного долга и неустойки по агентскому договору.
Ответчик также ссылался на то, что в связи с хакерской атакой информационной базы ответчика он не мог определить сумму долга, что является форс-мажором.
В данном деле суд ограничился более краткими выводами и указал, что если иное не предусмотрено законом, обстоятельство признается непредотвратимым, если любой участник гражданского оборота, осуществляющий аналогичную с должником деятельность, не мог бы избежать наступления этого обстоятельства или его последствий.
Суд пришел к выводу, что ответчик не доказал причинно-следственную связь между указанными им обстоятельствами и наличием долга, а также обязанностью его оплатить.
Снизить неустойку по ст. 333 ГК РФ со ссылкой на форс-мажор также не получится
В деле № А28-8461/2022 суд рассматривал спор о взыскании с цессионария неустойки в адрес цедента за нарушение сроков оплаты уступленных требований[8].
Ответчик просил отказать в удовлетворении требований, поскольку просрочка исполнения обязательств составила 9 дней и была вызвана обстоятельствами непреодолимой силы, а именно сбое в работе системы ЕГАИС.
Суд указал, что результате DDos-атак в период 02 – 05 мая 2022 г. наблюдался сбой в работе ЕГАИС. Указанное обстоятельство освещалось в средствах массовой информации, в связи с чем носит общеизвестный характер. Вместе с тем, срок исполнения обязательства 11.05.2022. Доказательств того, что именно указанный сбой явился причиной нарушения обязательств по договору ответчиком не представлено.
Указанные ответчиком обстоятельства не свидетельствуют о явной несоразмерности неустойки названным последствиям. Суд отказал в снижении неустойки.
- Когда суды признают, что хакерская атака является форс-мажором
В деле №А15-1085/2022[9] ФКУ «Центр хозяйственного и сервисного обеспечения МВД по Республике Дагестан» обратилось с иском к ответчику о взыскании штрафа 11 млн рублей по государственному контракту в связи с тем, что в ходе исполнения контракта в январе 2022 года на некоторых автозаправочных станциях ответчика в результате сбоя программного обеспечения отпуск топлива не осуществлялся.
Апелляционный суд отменил решение первой инстанции (которым иск удовлетворен частично) и пришел к выводу, что хакерская атака на сервисы ответчика является форс-мажором и освобождает его от ответственности.
Суд указывает, что сбой программного обеспечения и невозможность получения информации по лимитам топливных карт вызван массированной DDOS-атакой в адрес ресурса «hoz05.ru», на котором развернуты сервисы, обеспечивающие работоспособность системы.
DDoS-атака длилась в новогодние праздники с 01.01.2022 по 03.01.2022, что подтверждается письмом ООО «Стейл-Юг» № 01 от 10.01.2022, согласно которому в указанный период выявлена деградация трафика интернета, которая была вызвана DDoS-атаками и привела к потере доступа к серверу.
Таким образом, суд пришел к выводу, что временная невозможность поставки топлива заказчику по топливным картам на некоторых заправках в Республике Дагестан вызвана не действиями (бездействием) общества, а сбоем в работе системы, что является форс-мажорным обстоятельством и является основанием для освобождения ответчика от применения к нему меры ответственности в виде штрафа.
В деле №А40-293189/2022 суд, не делая прямых выводов о том, является ли хакерская атака форс-мажором, исследовал вопрос, в чьи обязательства входит защита сайта от хакерской атаки, которая привела к полному уничтожению такого сайта.
В данном деле международный аэропорт Махачкала взыскивал с ответчика убытки, возникшие в связи с потерей сайта и невозможностью его восстановления.
Ответчик сообщил истцу, что в результате хакерской атаки на сервер, арендованный ответчиком, была уничтожена серверная инфраструктура, включая: клиентские сайты ответчика (в том числе сайт аэропорта); инфраструктура для разработки ответчика; архивные проекты ответчика за 20 лет. Истец требовал убытков в размере 2,4 млн рублей в качестве убытков за создание сайта, так как если бы ответчик надлежащим образом исполнял свои обязательства по договору оказания услуг, то истец не потерял бы сайт полностью. По договору у ответчика была обязанность по защите web-систем заказчика от несанкционированного доступа, DDoS-атак и контролю целостности системы в целом.
Ответчик возражал, в том числе, ссылался на то, что хакерская атака является форс-мажором.
Суд пришел к выводу, что по договору оказания услуг на ответчика не возлагались обязательства по защите от действий, направленных на полное уничтожение инфраструктуры сайта (web-системы), и обеспечению сохранности сайта истца от хакерских угроз.
В данном случае истец должен был доказать, что условиями заключенного сторонами в 2017 году договора оказания услуг была предусмотрена защита от хакерских атак, повлекших полное уничтожение всей инфраструктуры сайта (web-системы).
При этом в договоре услуг о создании сайта аэропорта у ответчика была обязанность по защите от DDOS-атак на web-системы.
Однако суд указал, что под защитой от DDOS-атак на web-системы заказчика понимается защита от Distributed Denial of Service Attack (распределенная атака, направленная на отказ в обслуживании), то есть от действий, направленных на создание условий недоступности сайта, которые выполняются с помощью отправки большого количества "мусорных" запросов к сайту из разных точек сети интернет. DDOS-атака это разновидность хакерской атаки, которая перегружает пропускной канал нарушая работу сервиса, но не приводит к полной потере всей серверной инфраструктуры.
Таким образом, по договору ответчик не взял обязательство по защите от действий, направленных на полное уничтожение инфраструктуры сайта (web-системы).
При этом суды всех инстанций также указывали, что истец не представил доказательства невозможности восстановления сайта, учитывая в то же время, что ответчиком представлен usb-носитель (флешка), содержащей копию сайта аэропорта Махачкалы (web-системы) и все данные по состоянию на лето 2018 года.
Не был также воспринят довод аэропорта о том, что указанные данные с флешки устаревшие и не могут быть использованы, поскольку истец не доказал, что эти файлы нельзя использовать для восстановления сайта.
- Обстоятельства, являющиеся форс-мажором, можно согласовать в договоре.
Стороны, зная, что предмет договора подразумевает использование серверов и баз данных, могут согласовать отдельно в договоре, какие из обстоятельств будут являться форс-мажором. Стоит отметить, что суд все равно может дать оценку конкретным обстоятельствам и при применении ст.401 ГК РФ все равно отказать в признании такого обстоятельства форс-мажорным.
Например, формулировка может быть следующая:
«К обстоятельствам непреодолимой силы относятся техногенные катастрофы и иные инциденты вне разумного контроля Исполнителя, затрагивающие сразу все центры обработки данных, используемые Исполнителем.»
Также в договоре может содержаться условие о том, что возникновение, прекращение обстоятельств непреодолимой силы и их продолжительность подтверждаются документом, выданным органом или организацией, уполномоченными на выдачу соответствующего документа. Документальное подтверждение возникновения, прекращения и продолжительности таких обстоятельств не требуется, если данные обстоятельства фактически являются и признаются обеими Сторонами общеизвестными.
Стоит учитывать, что заключенное заранее соглашение об устранении или ограничении ответственности за умышленное нарушение обязательства ничтожно (ст. 401 ГК РФ). То есть необходимо также обосновать, что кибератака (со стороны третьих лиц) не может являться умышленным нарушением обязательства со стороны исполнителя.
Вероятность признания хакерской атаки форс-мажором со стороны ТПП РФ достаточно мала. Заявитель в любом случае составляет полноценное заявление, отражает в нем, каким образом форс-мажорное обстоятельство повлияло на заявителя и его обязательства из договора, описывает соответствующие обстоятельства, причинно-следственные связи, с момента появления форс-мажора до момента невозможности исполнения обязательств с обоснованием того, что именно форс-мажор не позволяет исполнить обязательства по договору.
В 2020 году глава ТПП РФ Сергей Катырин указывал, что более 95% обращений о признании форс-мажора по российским контрактам были отклонены.
Кроме того, к обстоятельствам непреодолимой силы (форс-мажору) не могут быть отнесены нарушения обязанностей со стороны контрагентов заявителя. Многие компании обеспечивают свою кибербезопасность через сторонних подрядчиков, но если выяснится, что подрядчик не обеспечил должных мер защиты серверов и баз данных, то компания также не сможет говорить о чрезвычайности и непредотвратимости хакерской атаки. Непредотвратимость в данном случае опровергается доводом, что компания должна была быть более осмотрительной в части выбора подрядчиков и обеспечить тестирование применяемых мер безопасности
Суммируя вышесказанное, для признания атаки форс-мажором необходимо доказать: чрезвычайность и непредотвратимость атаки, что крайне затруднительно, так как защита серверов компании в прямой зависимости от действий самой компании по обеспечению такой защиты и принимаемых ею мер по кибербезопасности.
Если лицо доказывает форс-мажор, то в любом случае оно должно документально подтвердить данные обстоятельства. Например:
1) Кибератака была осуществлена такими способами, которые невозможно было предвидеть даже с использованием компанией последних инновационных решений в сфере кибербезопасности. То есть нужно будет готовить исследования, проводить экспертизы, искать узкоспециализированных специалистов, чтобы доказать, что существующие меры безопасности никаким образом не могли предотвратить хакерскую атаку такого масштаба. Доказывание указанного обстоятельства, во-первых, несет большие финансовые затраты, а также требует значительного времени для исследования и сравнения современных методов защиты от хакерских атак, а также исследование способов, к которым прибегали сами мошенники при осуществлении атаки, что на данный момент представляется крайне сложным.
2) Если хакерская атака была проведена масштабно (например, затронула большое количество системно значимых кредитных организаций, государственных сервисов, баз данных министерств и так далее), то можно доказывать форс-мажор через официальные заявления об атаках на сайтах банков/государственных органов/крупных компаний) и публикации в СМИ. В данном случае сложность будет заключаться в том, чтобы доказать, что хакерская атака была проведена одними и теми же лицами, такими же способами, носила массовый характер и была осуществлена в короткий период времени в отношении многих организаций.
В современной реальности поддержание технической безопасности является базовым стандартом. Если следовать общегражданскому принципу о том, что ответственность несет лицо, находящееся в наибольшей близости к риску и имеющее наибольшие возможности этот риск предотвратить, то, конечно, владелец сайта (сервера) должен нести ответственность за любые хакерские атаки, которые причинили вред иным лицам. Обеспечение технической безопасности должно стать обязательной гигиеной лиц, использующих любые каналы в сети интернет.
[2] п. 8 Постановлении Пленума Верховного Суда от 24.03.2016 № 7 «О применении судами некоторых положений Гражданского кодекса Российской Федерации об ответственности за нарушение обязательств» (Пленум ВС РФ от 24.03.2016 № 7)
[3] Савельев А.И. Электронная коммерция в России и за рубежом: правовое регулирование. 2-е изд. М.: Статут, 2016.
[4] Решение Арбитражного суда Санкт-Петербурга и Ленинградской области от 01.06.2025 по делу № А56-85885/2024.
[5] Определение о принятии кассационной жалобы к производству https://kad.arbitr.ru/Kad/PdfDocument/c6344afa-a4ce-4ed3-afe7-c9381c7c46a4/017ace83-6aef-4be9-a0a9-942d64015ad2/A56-85885-2024_20260120_Opredelenie.pdf
[6] Постановление Девятого арбитражного апелляционного суда № 09АП-17120/2023 от 20 апреля 2023 года по делу № А40-98900/22.
[7] В данном деле ответчика привлекали к административной ответственности за предоставление декларации на товары (анальгин) с недостоверными сведениями о таможенной стоимости. Ответчик ссылался на о технический сбой программного обеспечения как на форс-мажор, однако суд доводы отклонил, указав, что произошедший технический сбой программного обеспечения (доказательства которого представлены не были), не относится к форс-мажору, а ответчик должен был и мог проверить правильность заполнения декларации.
[8] Решение АС Кировской области по делу № А28-8461/2022 от 28.10.2025.
[9] Постановление Шестнадцатого арбитражного апелляционного суда по делу №А15-1085/2022 от 15.08.2023.
Похожие материалы
-
Блокировка вывоза, паника и новая оферта: почему у...
Артур Апхудов13.08.202631 -
Указание несуществующих судебных актов квалифицируется как...
Екатерина Свиридовадоцент КПРЭД24.05.20261 -
Без срока давности
Андрей ЦеховскойЮрист27.06.202514 -
Достижение результата как условие договора возмездного...
Давид Мириджанян13.12.20240 -
Приостановка строительного договора заказчиком по...
Владимир ЛипавскийУправляющий партнер, адвокат28.08.20240 -
Криптовалюта и телефонное мошенничество — схема...
Роман Алымовадвокат19.08.20245






