Судья Ломако Н.Н. Дело № 07р-702/2023
РЕШЕНИЕ
г. Волгоград 06 сентября 2023 года
Судья Волгоградского областного суда Коробицын А.Ю., рассмотрев единолично в открытом судебном заседании жалобу председателя комитета информационных технологий Волгоградской области К.А.Н. на постановление заместителя руководителя Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам К.С.В. от 23 мая 2023 г. № <...> и решение судьи Ворошиловского районного суда г.Волгограда от 25 июля 2023 года по делу об административном правонарушении, предусмотренном ч.6 ст.13.12 КоАП РФ, в отношении Комитета информационных технологий Волгоградской области,
установил:
постановлением заместителя руководителя Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам К.С.В. от 23 мая 2023 г. № <...> Комитет информационных технологий Волгоградской области был признан виновным в совершении административного правонарушения, предусмотренного ч.6 ст.13.12 КоАП РФ, и ему назначено наказание в виде административного штрафа в размере 10000 рублей.
Не согласившись с указанным постановлением, председатель Комитета информационных технологий Волгоградской области К.А.Н. обратился с жалобой в Ворошиловский районный суд г.Волгограда, в которой просит признать постановление незаконными и отменить его, производство по делу прекратить.
Решением судьи Ворошиловского районного суда г.Волгограда от 25 июля 2023 года постановление заместителя руководителя Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам К.С.В. от 23 мая 2023 г. № <...> оставлено без изменения, а жалоба без удовлетворения.
В поданной в установленный законом срок в Волгоградский областной суд жалобе, председатель комитета информационных технологий Волгоградской области К.А.Н. просит отменить состоявшиеся по данному делу акты, приводя доводы о необоснованном привлечении юридического лица к административной ответственности. Приводит доводы о том, что деятельность Комитета не относится к субъектам, указанным в п. 11 (4) Постановления Правительства РФ от 10.03.2022г. №336 с изменениями от 29.12.2022 г., а его деятельность к категориям чрезвычайно высокого и высокого риска, опасным производственным объектам II класса, проведение плановой проверки комитета незаконно. Выражает несогласие с основанием для привлечения юридического лица к административной ответственности, а именно Комитету вменяется неисполнение п.15 Требований к порядку создания ГИС, утвержденных постановлением Правительства Российской Федерации от 06.07.2015 № 676 и п. 13, 17 Требований о защите информации, утвержденных приказом ФСТЭК России от 11.02.2013 № 17, в части отсутствия аттестата соответствия АСЭДа требования безопасности информации. При этом Требования о защите информации и Требования к порядку создания ГИС в отношении АСЭДа не применимы, поскольку АСЭД государственной информационной системой не является, аттестация необходима до ввода системы в действие. Вменение комитету нарушений п.15 Требований к порядку создания ГИС, утвержденных постановлением Правительства Российской Федерации от 06.07.2015 № 676, п.13 и п. 17 Требований о защите информации, утвержденных Приказом ФСТЭК России от 11.02.2013 № 17, не обосновано, поскольку на момент создания АСЭД и начала ее эксплуатации ее аттестация не требовалась. Указанные обстоятельства свидетельствуют об отсутствии в действиях Комитета состава административного правонарушения, предусмотренного ч.6 ст.13.12 КоАП РФ. Согласно протоколу об административном правонарушении № 2 от 27 апреля 2023 г. и постановлению о назначении административного наказания №2-ТЗИ/2023-В Управлением ФСТЭК России по Южному и Северо-Кавказскому федеральным округам плановая выездная проверка органов исполнительной власти Волгоградской области, в т.ч. и комитета, была проведена с 17 по 21 апреля 2023 г. Таким образом, период в течение которого лица, осуществляющие проведение проверки вправе запрашивать и получать от проверяемых органов и документы и информацию ограничена периодом проведении проверки: с 17 по 21 апреля 2023 г. В то же время 10 апреля 2023 г., то есть еще до начала проведения проверки, Управлением ФСТЭК России по Южному и Северо-Кавказскому федеральным округам были направлены запросы в органы исполнительной власти Волгоградской области о предоставления информации в рамах проводимой проверки (исх. № 89, № 94, 100 и т.д.), которые положены в основу оспариваемого постановления о назначении административного наказания № 2-ТЗИ/2023-В. По общему правилу нарушения, выявленные в ходе проведения проверки, должны отражаться в акте проверки. Однако в постановлении о назначении административного наказания № 2-ТЗИ/2023-В от 23.05.2023 г. указано, что нарушение комитетом требований о защите информации выявлено 27 апреля 2023 г - то есть после окончания плановой выездной проверки комитета. В то же время после окончания проверки, но до составления протокола об административном правонарушении от 27.04.2023 № 2 и разъяснению представителю комитета его прав, составленным начальником отдела инспекционного и комплексного технического контроля Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам Ф.С.А., начальником отдела инспекционного и комплексного технического контроля Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам Ф.С.А. от председателя комитета информационных технологий Волгоградской области К.А.Н. были взяты объяснения. Указанные документы, полученные с нарушением требований закона, положены в основу оспариваемого постановления о назначении административного наказания № <...>.
Проверив в полном объеме материалы дела, изучив доводы жалобы, выслушав защитника Комитета по информационным технологиям Волгоградской области М.К.Л., просившего жалобу удовлетворить, должностное лицо вынесшее постановление по делу К.С.В. и представителя Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам П.О.К., прихожу к следующим выводам.
В соответствии с частью 6 статьи 13.12 Кодекса Российской Федерации об административных правонарушениях нарушение требований о защите информации (за исключением информации, составляющей государственную тайну), установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации, за исключением случаев, предусмотренных частями 1, 2 и 5 настоящей статьи, - влечет наложение административного штрафа на должностных лиц - от одной тысячи до двух тысяч рублей; на юридических лиц - от десяти тысяч до пятнадцати тысяч рублей.
Как следует из материалов дела, при осуществлении мероприятий контроля в период с 17 по 21 апреля 2023 г. в рамках плановой выездной проверки аппарата Губернатора Волгоградской области и органов исполнительной власти Волгоградской области, проведенной на основании приказа Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам от 28 марта 2023 г. № 50дсп, в комитете информационных технологий Волгоградской области по адресу: <адрес>, 27 апреля 2023 г. в 10 часов 30 минут выявлено нарушение требований о защите информации (за исключением информации, составляющей государственную тайну), установленных частью 5 статьи 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и пунктом 15 Требований к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего хранения содержащейся в их базах информации, утвержденных постановлением Правительства Российской Федерации от 6 июля 2015 г. № 676, в виде неисполнения пунктов 13, 17 Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденных приказом ФСТЭК России от11.02.2013 № 17 (далее — Требования о защите информации).
Требования о защите информации установлены Федеральным законом Российской федерации от 27 июля 2006 г. № 149-ФЗ «Об информации, информационным технологиях и о защите информации» (далее — Федеральный закон № 149-ФЗ).
В соответствии с п. 5 ст. 16 Федерального закона № 149-ФЗ, приказом ФСТЭК России от 11 февраля 2013 № 17 утверждены Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах.
В соответствии с постановлением Главы Администрации Волгоградской области от 30 марта 2009 г. № 306 с изменениями в редакции постановления Губернатора Волгоградской области от 25 мая 2016 г. № 357 органами исполнительной власти Волгоградской области эксплуатируется Единая автоматизированная система документооборота (далее - АСЭД, информационная система).
Комитет информационных технологий Волгоградской области определен ответственным органом исполнительной власти региона за обеспечение информационной безопасности при эксплуатации АСЭД и обеспечивает выполнение функций оператора указанной информационной системы.
По данным, полученным в ходе проверочных мероприятий, в АСЭД обеспечивается обработка информации при исполнении полномочий органов исполнительной власти Волгоградской области, информация, обрабатываемая в информационной системе в соответствии с п. 9 ст. 14 Федерального закона № 149-ФЗ, подлежит защите от неправомерных доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения и иных неправомерных действий. Организация системы защиты информации АСЭД должна соответствовать Требованиям о защите информации. При этом в соответствии с п. 15 Требований к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего хранения содержащейся в их базах информации и п.п. 13,17 Требований о защите информации, обязательным условием для эксплуатации информационной системы является проведение аттестации информационной системы по требованиям безопасности информации с целью подтверждения соответствия созданной системы защиты информации информационной системы установленным требованиям.
В ходе проверки установлено, что информация в АСЭД обрабатывалась без обеспечения организации системы защиты информации информационной системы в соответствии с Требованиями о защите информации. Аттестация АСЭД по требованиям безопасности информации не проведена. Невыполнение пунктов 13,17 Требовании о защите информации подтверждается непредставлением сведений о выданном аттестате соответствия требованиям безопасности информации АСЭД и отсутствием результатов аттестационных испытаний информационной системы.
Таким образом, комитет информационных технологий Волгоградской области не выполнил требования о защите информации (за исключением информации, составляющей государственную тайну), установленные частью 5 статьи 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
Факт совершения юридическим лицом этих нарушений подтвержден собранными по делу доказательствами: протоколом об административном правонарушении от ДД.ММ.ГГГГ№ <...>; объяснениями законного представителя комитета информационных технологий Волгоградской области - председателя комитета К.А.Н. (письмо от ДД.ММ.ГГГГ № б/н), объяснениями заместителя председателя комитета информационных технологий Волгоградской области З.В.А. (письмо от ДД.ММ.ГГГГ№ <...>), письмом и.о. заместителя руководителя Управления П.О.В. от ДД.ММ.ГГГГ№ <...>, письмом заместителя руководителя Управления К.С.В. от 24.04.2023 №108, приобщенными при рассмотрении дела об административном правонарушении объяснениями комитета информационных технологий Волгоградской области от 23.05.2023 №б/н, приказом № 2-о/д от 11 января 2023 г. о выводе из промышленной эксплуатации государственных информационных систем, получившими оценку с точки зрения их относимости, допустимости, достоверности и достаточности по правилам статьи 26.11 Кодекса Российской Федерации об административных правонарушениях.
В соответствии с требованиями статьи 24.1 Кодекса Российской Федерации об административных правонарушениях при рассмотрении дела об административном правонарушении на основании полного и всестороннего анализа собранных доказательств установлены все юридически значимые обстоятельства совершения административного правонарушения, предусмотренные статьей 26.1 указанного Кодекса.
Правильность выводов должностного лица и судьи районного суда о виновности привлекаемого лица в совершении административного правонарушения, предусмотренном частью 6 статьи 13.12 Кодекса Российской Федерации об административных правонарушениях, сомнений не вызывает, они основаны на совокупности собранных доказательств.
Утверждения председателя Комитета информационных технологий Волгоградской области К.А.Н. о том, что деятельность Комитета не относится к субъектам, указанным в п. 11 (4) Постановления Правительства РФ от 10.03.2022г. №336 с изменениями от 29.12.2022 г., а его деятельность к категориям чрезвычайно высокого и высокого риска, опасным производственным объектам II класса, проведение плановой проверки комитета незаконно, являются несостоятельными.
Действительно комитет информационных технологий Волгоградской области не подпадает под требования абзаца первого пункта 11 (3) Постановления Правительства РФ от 10.03.2022 № 336, однако его деятельность попадает под абзац второй пункта 11 (3) Постановления, следовательно, проведение контроля в отношении комитета являлось правомерным.
Довод жалобы председателя Комитета информационных технологий Волгоградской области К.А.Н. о том, что данная информационная система АСЭД не является государственной информационной системой является ошибочным на основании следующего.
Согласно п. 1 ч. 1 ст. 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» государственные информационные системы это федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов, и создаются они в целях реализации полномочий государственных органов и обеспечения обмена информацией между этими органами, а также в иных установленных федеральными законами целях (ч. 1 ст. 14 Федерального закона).
Автоматизированная система электронного документооборота создана на основании постановления Главы Администрации Волгоградской области от 30.03.2009 № 306 (смотреть выше). Данное постановление содержит положение, которое относит АСЭД к государственной информационной системе, а именно, АСЭД создано для совершенствования делопроизводства и оптимизации работы с документами в органах исполнительной власти Волгоградской области на всех уровнях управления. Таким образом, АСЭД принадлежит к государственным информационным системам. Данный факт подтверждается актом проверки, а также самим председателем комитета информационных технологий Волгоградской области, указав это в своем письме-объяснении от 26.04.2023 № б/н (приобщено к протоколу от 27.04.2023 № 2), а также в приказе комитета информационных технологий Волгоградской области от 11.01.2023 № 02-о/д, на момент проведения проверки с 17 по 21 апреля 2023 и на момент составления протокола от 27.04.2023 № 2).
В соответствии с пунктом 13 приказа ФСТЭК России от 11.02.2013 № 17 одними из мероприятий, которые проводятся для обеспечения защиты информации, содержащейся в информационной системе, являются: аттестация информационной системы по требованиям защиты информации (далее - аттестация информационной системы) и ввод ее в действие; обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы; обеспечение защиты информации при выводе из эксплуатации аттестованной информационной системы или после принятия решения об окончании обработки информации. То есть, с целью подтверждения соответствия системы защиты информации информационной системы установленным требованиям, должна быть организована аттестация информационной системы. Защита информации, содержащейся в информационной системе, является составной частью работ по созданию и эксплуатации информационной системы и обеспечивается на всех стадиях (этапах) ее создания, в ходе эксплуатации и вывода из эксплуатации путем принятия организационных и технических мер защиты информации, направленных на блокирование (нейтрализацию) угроз безопасности информации в информационной системе, в рамках системы (подсистемы) защиты информации информационной системы (далее - система защиты информации информационной системы) (пункт 12 приказа ФСТЭК России).
В соответствии с требованиями Федерального закона от 27.07.2006 № 149-ФЗ (ч. 6 ст. 4) Правительство Российской федерации утвердило Требования к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего хранения содержащейся в их базах данных информации (от 06.07.2015 № 676).
На основании пункта 19 настоящего Постановления эксплуатация системы не допускается при невыполнении установленных статьей 16 Федерального закона от 27.07.2006 № 149 требований о защите информации, включая отсутствие действующего аттестата соответствия системы требованиям безопасности информации (пункт 15 Постановления).
Вышеуказанные обязательные мероприятия комитетом информационных технологий Волгоградской области не выполнены, документы, подтверждающие наличие аттестата соответствия требованиям безопасности информации АСЭД и документы, разрабатываемые и утверждаемые в ходе исполнения Требований о защите информации при проведении аттестационных испытаний информационной системы, при проведении проверки комитетом не представлены. Следовательно, объективная сторона рассматриваемого административного правонарушения в виде нарушения Требований о защите информации определена.
Таким образом, Ворошиловским районный судом г. Волгоград установлен факт, что информация в АСЭД обрабатывалась без организации системы защиты информации.
Доводы жалобы председателя комитета о том, что на основании постановления Правительства Российской Федерации от 10.03.2022 года №336 «Об особенностях организации и осуществления государственного контроля (надзора), муниципального контроля» плановая выездная проверка комитета не должна была быть проведена, являются необоснованными, поскольку указанное постановление было издано во исполнение Федерального закона от 31.07.2020 N 248-ФЗ (ред. от 04.08.2023) «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации».
Между тем, согласно п.2 ч.3 ст. 4 Федерального закона от 31.07.2020 № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации» положения настоящего Федерального закона не применяются к организации и осуществлению контроля за обеспечением противодействия иностранным техническим разведкам и технической защиты информации.
Таким образом, ограничения, установленные Постановлением Правительства Российской Федерации от 10.03.2022 года №336, в отношении проведения проверок не распространяются на действия административного органа уполномоченного на осуществление контроля в области защиты информации, т.е. в данном случае на факт проведения проверки Управлением ФСТЭК России по Южному и Северо-Кавказскому федеральным округам в отношении Комитета информационных технологий Волгоградской области.
Ссылки председателя комитета на нарушение статей КоАП РФ при возбуждении и рассмотрении дела об административном правонарушении, опровергаются материалами административного дела, каких-либо доказательств обратного заявителем не приведено.
Начальником отдела инспекционного и комплексного технического контроля Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам Ф.С.А. был выявлен факт обработки информации в АСЭД без обеспечения организации системы защиты информации информационной системы в соответствии с Требованиями о защите информации, что явилось поводом к возбуждению дела об административном правонарушении и составлению протокола об административном правонарушении 27 апреля 2023 г.
Протокол об административном правонарушении № 2 составлен 27.04.2023г. после выявления правонарушения, что не противоречит ст. 28.1 КоАП РФ.
Объяснение председателя комитета информационных технологий Волгоградской области К.А.Н. от 26.04.2023 № б/н было представлено в Управление 27 апреля 2023 г. на момент составления протокола об административном правонарушении № 2, что также не противоречит положениям КоАП РФ.
Ссылки председателя комитета о выводе АСЭД из промышленной эксплуатации в тестовую, уже были предметом рассмотрения судьей нижестоящей инстанции, обоснованно признаны несостоятельными, поскольку на настоящий момент АСЭД из эксплуатации не выведена. Это подтверждает скриншот с официальной страницы комитета от 05.07.2023. Объективных причин и доказательств по невыполнению Требований о защите информации не представлено. Факты подтверждают бездействие комитета информационных технологий Волгоградской области по выполнению требований о защите информации (за исключением информации, составляющей государственную тайну), установленных ч. 5 ст. 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ. Комитет обязан обеспечить защиту передаваемой информации и выполнить требования закона.
Указание председателя комитета информационных технологий Волгоградской области К.А.Н. в жалобе на факт, что суд вышел за пределы рассмотрения материалов по делу об административном правонарушении и вменил комитету нарушение ст. 13, ч. 6 и ч. 9 ст. 14 Федерального закона № 149-ФЗ и п. 19 Постановления Правительства № 676, не находит своего подтверждения в тексте решения Ворошиловского районного суда г. Волгограда от 25.07.2023г. и подлежит отклонению.
Доводы жалобы не нашли своего подтверждения в ходе судебного разбирательства, основаны на неправильном толковании норм действующего законодательства, подлежащих применению. Несогласие заявителя с оценкой имеющихся в деле доказательств и с толкованием судьей районного суда норм законодательства, подлежащих применению по настоящему делу, не свидетельствует о наличии существенных нарушении процессуальных требований о всестороннем, полном и объективном рассмотрении дела.
Срок давности и порядок привлечения Комитета информационных технологий Волгоградской области к административной ответственности соблюдены.
При таких обстоятельствах правовые основания для удовлетворения жалобы законного представителя общества и отмены или изменения постановления должностного лица и решения судьи районного суда отсутствуют.
На основании изложенного и руководствуясь статьями 30.7, 30.9 Кодекса Российской Федерации об административных правонарушениях, судья областного суда
решил:
постановление заместителя руководителя Управления ФСТЭК России по Южному и Северо-Кавказскому федеральным округам К.С.В. от 23 мая 2023 г. № <...> и решение судьи Ворошиловского районного суда г.Волгограда от 25 июля 2023 года по делу об административном правонарушении, предусмотренном ч.6 ст.13.12 КоАП РФ, в отношении Комитета информационных технологий Волгоградской области оставить без изменения, а жалобу председателя Комитета информационных технологий Волгоградской области К.А.Н. - без удовлетворения.
Решение вступает в законную силу немедленно после его вынесения и может быть обжаловано и опротестовано в порядке статей 30.12-30.14 Кодекса Российской Федерации об административных правонарушениях, в Четвертый кассационный суд общей юрисдикции.
Судья Волгоградского
областного суда подпись А.Ю. Коробицын