19 июня 2026 года вступает в силу обновленная редакция Кодекса Республики Беларусь об административных правонарушениях, в которой появились важные изменения, касающиеся вопросов кибербезопасности. В частности, вводятся статьи 23.11 и 23.12, предусматривающие административную ответственность как для юридических лиц, так и для должностных лиц за нарушение законодательства в области защиты информационных систем. Эти меры распространяются на все организации, независимо от формы их собственности.
Если ранее акцент делался преимущественно на формирование нормативной базы и внедрение обязательных требований, то сейчас законодательство дополняется механизмами финансовой ответственности за их нарушение. Такой шаг направлен, прежде всего, на борьбу с проявлениями халатности и несерьезным отношением к вопросам информационной безопасности.
Подробнее об изменениях в законодательстве в экспертной статье рассказывает заместитель руководителя управления «Центр кибербезопасности» iqData Наталья Кийко.
Содержание статьи:
Общая информация об изменениях
Статья 23.11
Статья 23.12
Чем невыполнение отличается от ненадлежащего выполнения требований
Итог
Общая информация
Введение новых норм свидетельствует о последовательных усилиях государства по повышению уровня кибербезопасности и усилению ответственности за защиту информационных систем. Наши эксперты не раз отмечали эту тенденцию в аналитических материалах и публичных выступлениях, посвященных развитию национального законодательства в этой сфере.
При этом важно подчеркнуть , что статьи 23.11 и 23.12 предусматривают взвешенный подход к привлечению к ответственности. Административное взыскание наступает не за нарушение требований законодательства по кибербезопасности, а при возникновении негативных последствий — киберинцидентов высокого уровня.
Что относится к киберинцидентам высокого уровня
Иными словами, наличие нарушения само по себе не является основанием для применения наказаний. Но организация, которая не обеспечила выполнение обязательных требований и допустила возникновение киберинцидента высокого уровня, может быть привлечена к административной ответственности.
Следует отметить и обратную сторону вопроса. Даже при полном соблюдении требований законодательства абсолютная защита от киберугроз невозможна. Целенаправленная атака против организации рано или поздно может выявить уязвимое место независимо от применяемых мер защиты. Поэтому ключевое значение имеет не отсутствие инцидентов как таковых, а наличие у организации эффективных мер защиты и постоянное выполнение установленных требований .
Статья 23.11. Нарушение требований по кибербезопасности
Содержание статьи 23.11
влекут наложение штрафа в размере от десяти до двадцати базовых величин,
а на юридическое лицо – от двадцати до ста базовых величин.
влекут наложение штрафа в размере от десяти до двадцати пяти базовых величин,
а на индивидуального предпринимателя или юридическое лицо – от двадцати пяти до ста двадцати пяти базовых величин.
влечет наложение штрафа в размере от пятнадцати до пятидесяти базовых величин,
а на индивидуального предпринимателя или юридическое лицо – от сорока до двухсот базовых величин.
влекут наложение штрафа в размере от десяти до ста пятидесяти базовых величин,
а на юридическое лицо – от двадцати до шестисот базовых величин.
Дифференциация ответственности в четырех частях данной статьи позволяет разграничить степень вины: от ненадлежащего исполнения внутренних регламентов (ч. 1, 2 ст. 23.11 КоАП) до прямого игнорирования законодательных требований по внедрению систем защиты (ч. 3 ст. 23.11 КоАП).
Часть 2 статьи 23.11 на практике означает, что система защиты информации существует, но требования по безопасности не выполняются должным образом. Причиной могут стать отключенные механизмы защиты, отсутствие обязательных обновлений безопасности, некорректная настройка средств защиты, избыточные права доступа пользователей или иные нарушения установленных регламентов. Иными словами, организация формально выполнила требования законодательства, но на практике они не работают.
Часть 3 предусматривает ответственность за более серьезное нарушение — невыполнение требований законодательства по созданию, аттестации и обеспечению функционирования системы защиты информации. В данном случае речь идет уже не о недостатках эксплуатации, а о несоблюдении обязательных требований законодательства в сфере защиты информации.
Отдельное требование предъявляется к выполнению требований со стороны аттестованных центров кибербезопасности. Часть 4 статьи 23.11 устанавливает для них состав правонарушения, что подчеркивает особую роль ЦКБ в национальной системе кибербезопасности. Такой подход показывает, что государство рассматривает центры кибербезопасности не только как поставщиков услуг, но и как один из ключевых элементов обеспечения устойчивости информационной безопасности инфраструктуры страны.
Краткая таблица штрафов
| Вид нарушения | Штраф для физ.лиц | Штраф для ИП и юридических лиц |
| Нарушение требований при отсутствии СЗИ, если требования не являются обязательными | 10–20 б.в. | 20–100 б.в. |
| Нарушение требований при наличии СЗИ | 10–25 б.в. | 25–125 б.в. |
| Эксплуатация системы без СЗИ, если требования являются обязательными | 15–50 б.в. | 40–200 б.в. |
| Нарушения со стороны центров кибербезопасности | 10–150 б.в. | 20–600 б.в. |
Что можно выделить:
- штрафы зависят от степени нарушения и последствий, вызванных киберинцидентом высокого уровня;
- ответственность налагается не за сам факт нарушения, а за создание условий для возникновения серьезных последствий.
Статья 23.12. Нарушение требований по кибербезопасности критически важных объектов информатизации
Содержание статьи 23.12
влекут наложение штрафа в размере от двадцати пяти до пятидесяти базовых,
величин, а на юридическое лицо – от пятидесяти до двухсот пятидесяти базовых величин..
влекут наложение штрафа в размере от пятидесяти до ста базовых величин, а на,
юридическое лицо – от ста до пятисот базовых величин..
влечет наложение штрафа в размере от семидесяти пяти до ста пятидесяти базовых,
величин, а на юридическое лицо – от ста пятидесяти до семисот пятидесяти базовых величин.
влечет наложение штрафа в размере от ста до двухсот базовых величин, а на,
юридическое лицо – от двухсот до тысячи базовых величин.
Примечание. Наличие ущерба национальным интересам Республики Беларусь в политической, экономической, социальной, информационной, экологической и иных сферах для целей настоящей статьи определяется в соответствии с законодательством о государственном регулировании в области защиты информации».
Нормы статьи 23.12 направлены на владельцев критически важных объектов информатизации (КВОИ). Наказание, как и в предыдущей статье, наступает не за факт нарушения установленных требований, а только если это привело к киберинциденту высокого уровня.
Отдельно в статье указана ответственность за нанесение ущерба Национальным интересам Республики Беларусь. Показатели уровня вероятного ущерба национальным интересам Республики Беларусь утверждены приказом ОАЦ №65.
Что такое КВОИ
Перечень владельцев КВОИ утвержден Указом N 40.
Справочно. Чем невыполнение отличается от ненадлежащего выполнения требований
Невыполнение требований определяется как полное отсутствие обязательных элементов защиты или игнорирование требований по обеспечению технической и криптографической защиты защиты информации, например:
- объект не был отнесен к критически важному;
- в организации не создана служба кибербезопасности (или не заключен договор с аутсорсинговым ЦКБ);
- отсутствуют средства защиты (антивирусы, файрволы) информации, не внедрены технические меры защиты информации;
- не назначено ответственное лицо за информационную безопасность;
- не осуществляется периодический контроль за функционированием системы информационной безопасности.
Ненадлежащее выполнение требований указывает на то, что требования выполняются, но формально и по факту не работают. Например:
- Некорректная настройка средств защиты: межсетевые экраны настроены неправильно, не блокируют вредоносный трафик, средства криптографической защиты установлены, но неправильно сконфигурированы.
- Отсутствие регулярных обновлений: базы антивирусных программ, криптографические ключи, программное обеспечение не обновляются в срок, что делает систему уязвимой для новых угроз.
- Использование неподходящих или устаревших технологий: используются устаревшие алгоритмы шифрования, не рекомендованные к применению по нормативам, в качестве защиты применяются недокументированные или несертифицированные средства защиты.
- Отсутствие необходимых мер защиты: на сервере или системе отсутствуют средства защиты, предписанные в нормативных документах (например, системы обнаружения вторжений, системы контроля доступа, средства криптографической защиты).
- Формальный подход к выполнению требований: средства защиты установлены только на бумаге, без фактической установки или тестирования, не осуществляется продление необходимых лицензий уже установленных средств защиты информации; не внедрены организационные меры защиты информации. ЛПА созданы, утверждены, но не выполняются.
- Отсутствует ежегодное проведение аудитов либо проверки проводятся формально, только «для отчета».
Итог
Вступление в силу статей 23.11 и 23.12 КоАП - это важный и своевременный шаг в развитии законодательства в сфере кибербезопасности. В таких условиях инвестиции в создание защищенной информационной инфраструктуры, выполнение требований законодательства становятся неотъемлемой частью киберзащиты, а не формальностью.
Стоимостной аспект профилактических мер зачастую оказывается намного ниже возможных финансовых и репутационных потерь, которые могут наступить при серьезном киберинциденте высокого уровня и последующего привлечения к административной ответственности.
