Методика расследования преступлений в сфере компьютерной информации: криминалистическая характеристика, типичные следственные ситуации, обстоятельства и основные методы расследования

Преступления в сфере компьютерной информации образуют неоднородную группу. Поэтому расследование начинается с установления конкретного механизма события. Нужно определить, какая информация или система была затронута, какие права доступа существовали, какие операции фактически происходили, какие последствия наступили, кто управлял устройствами и учётными записями и какие цифровые следы сохранились. Действующая глава 28 УК РФ в редакции от 04.08.2026 включает ст. 272, 272.1, 273 и 274–274.6, поэтому современная методика не сводится к классической триаде ст. 272–274. Уголовно-правовую квалификацию нельзя подменять общей формулой «компьютерное преступление».1

Исходные ситуации различаются: событие может быть обнаружено владельцем системы или по аномалии в журналах и данных. Иногда известен конкретный аккаунт или устройство, но не фактический пользователь. В других случаях подозреваемый уже установлен либо имеется только цифровой след без ясного механизма. Расследование включает законное сохранение цифровых данных, осмотр и исследование устройств и носителей, построение временной линии, сопоставление независимых источников и экспертную проверку специальных технических вопросов. При необходимости к работе привлекают специалиста.2, 3

Что важно запомнить
  • Сначала устанавливают конкретный механизм цифрового события. Нужно понять, какая информация или система затронута, какие права доступа существовали, что произошло, какие последствия наступили и кто фактически выполнял операции.
  • Современная глава 28 УК РФ не сводится к классическим ст. 272–274. Квалификацию нужно соотносить с актуальным конкретным составом.1
  • Цифровые объекты и журналы изменчивы. До активного исследования необходимо сохранить исходное состояние, происхождение данных и последовательность выполненных действий.
  • IP-адрес, аккаунт, номер телефона или устройство дают направление поиска, но не доказывают личность пользователя без дополнительной атрибуции.
  • Временная линия и независимые источники помогают проверить техническую версию. Специалист помогает сохранить и исследовать объекты, а эксперт отвечает на специальные технические вопросы, но не решает юридический вопрос о виновности.

Современный предмет методики

Действующая глава 28 УК РФ включает нормы о неправомерном доступе к компьютерной информации, отдельных незаконных действиях с компьютерной информацией, содержащей персональные данные, вредоносных программах, нарушении правил эксплуатации, неправомерном воздействии на критическую информационную инфраструктуру и другие специальные составы.1 Поэтому криминалистическая методика должна быть гибкой. Одинакового набора следов и действий для всей главы не существует.

Криминалистическая характеристика

Обобщённо анализируются информационный объект, система или устройство, способ получения доступа или выполнения операции, права пользователей, последовательность событий, технические и организационные условия, последствия и цифровая следовая картина.3

Цифровые следы отличаются изменчивостью, возможностью автоматического создания системой и распределённостью между разными устройствами и сервисами. Запись в журнале может подтверждать техническое событие, но ещё требует интерпретации. Необходимо установить, кто и при каких условиях вызвал это событие.

Обстоятельства, подлежащие установлению

Следствие устанавливает, какая информация или система затронута, кому она принадлежала или кем охранялась, какие права доступа существовали, что именно произошло с данными или функционированием системы, когда и с какого технического окружения выполнялись действия, какие последствия наступили и кто фактически выполнял операции.1, 3

Отдельно проверяются полномочия пользователей, легитимность доступа, происхождение программ и файлов и связь между техническими идентификаторами и людьми. Также оцениваются альтернативные объяснения, включая ошибку конфигурации, штатную операцию, сбой и действия другого пользователя.

Владелец системы обнаружил событие

Первичные сведения обычно поступают от администратора, сотрудника безопасности или владельца данных. Важно сразу отделить фактические наблюдения от технических выводов. Например, отсутствие файла является наблюдаемым фактом. Вывод о том, что его удалил конкретный сотрудник, остаётся версией и требует проверки.

Сохраняются исходные журналы, сообщения системы, документы о правах доступа и иные относимые данные. Если обычное включение, выключение или самостоятельное исследование устройства может изменить значимую информацию, требуется помощь специалиста.2, 3

Известен технический идентификатор

Наличие IP-адреса, учётной записи, номера телефона, идентификатора устройства или иного технического признака даёт направление поиска, но не решает вопрос об исполнителе. Проверяются владелец, фактические пользователи, способы доступа, временные данные, место использования и сопутствующие источники.

Ошибочно считать, что регистрация аккаунта на человека сама по себе доказывает совершение им конкретного действия. Учётная запись могла использоваться другим лицом, быть скомпрометирована, общей либо автоматически задействованной системой.

Подозреваемый известен

Если есть конкретное лицо, проверяются его полномочия, доступ к соответствующим устройствам и данным, хронология активности и объективные следы использования. Изъятие техники само по себе не доказывает, что именно на ней совершено исследуемое действие. Требуется исследовать связь устройства с событием.

Осмотр и сохранение цифровых объектов

УПК РФ допускает осмотр предметов и документов, а общие правила требуют надлежащей фиксации и упаковки изымаемых объектов.2 Применительно к цифровой среде смысл этих требований состоит в сохранении идентифицируемости объекта, его состояния и происхождения данных. Конкретный технический способ зависит от устройства и задачи и при необходимости выбирается специалистом.

Следователь фиксирует, где и в каком состоянии объект обнаружен, кто имел к нему доступ, какие действия выполнялись в ходе осмотра и какие данные были получены. Недокументированное изменение объекта осложняет последующую проверку достоверности.

Временная линия

Один из наиболее полезных методов состоит в сопоставлении времени событий из разных источников. Используются журналы системы, файлы, коммуникация, видеозаписи, данные пропускной системы и иные сведения.3 При этом учитываются возможные различия настроек времени и автоматическая природа части записей. Хронология должна быть проверена, а не механически собрана.

Специальные знания и экспертиза

Компьютерно-технические и другие профильные исследования могут устанавливать состояние устройства, свойства файлов и программ, наличие и содержание данных, временные характеристики и иные специальные обстоятельства. Эксперт не должен отвечать на юридический вопрос о том, совершил ли обвиняемый неправомерный доступ. Его выводы относятся к техническим фактам.

Проверка альтернативных версий

Техническая аномалия может быть результатом умышленного вмешательства, ошибки пользователя, сбоя, штатного обновления, автоматического процесса или неправильной настройки. Криминалистически правильная методика сравнивает эти версии по объективным следствиям и не объявляет преступление установленным только потому, что произошло необычное событие.

Пример простыми словами

В журнале системы зафиксирован вход под учётной записью сотрудника незадолго до удаления данных. Это важный цифровой след, но не доказательство личности исполнителя. Следствие устанавливает, где использовалась учётная запись, кому был доступен пароль или устройство, какие другие журналы и физические данные подтверждают сеанс и действительно ли удаление было нештатным и неправомерным.

Частые ошибки
  • Заучивать старую схему «ст. 272–274» как полный современный перечень преступлений главы 28 УК РФ.1
  • Самостоятельно исследовать цифровой объект способом, который изменяет его состояние, не фиксируя выполненные действия.
  • Считать IP-адрес, аккаунт, SIM-карту или устройство достаточным доказательством личности пользователя.
  • Изымать технику без фиксации места, состояния, подключений и обстоятельств обнаружения.
  • Просить эксперта решить юридический вопрос о виновности вместо специальных технических вопросов.
  • Игнорировать версии о штатной операции, ошибке или техническом сбое.

Другие вопросы

Источники

  1. 1 Уголовный кодекс Российской Федерации от 13.06.1996 № 63-ФЗ (ред. от 04.08.2026). Гл. 28 «Преступления в сфере компьютерной информации»
  2. 2 Уголовно-процессуальный кодекс Российской Федерации от 18.12.2001 № 174-ФЗ (ред. от 26.07.2026). Ст. 164, 166–167, 176–177
  3. 3 Криминалистика Под ред. И. М. Комарова. 3-е изд., перераб. и доп. М.: Юрайт, 2026 г. 409 с.