Международный правовой курьер

В перечне ВАК с 2015 г.

Понятие и правовая природа кибератаки в международном праве

В статье исследуются понятие и правовая природа кибератаки в международном праве. Актуальность темы обусловлена тем, что вредоносные операции с использованием информационно-коммуникационных технологий все чаще затрагивают суверенные функции государства, критическую инфраструктуру и международную безопасность, тогда как универсального договорного определения кибератаки до настоящего времени не выработано. Цель исследования состоит в формулировании юридически пригодного понятия кибератаки, разграничении ее со смежными явлениями и определении критериев квалификации как нарушения суверенитета, запрещенного вмешательства, применения силы либо вооруженного нападения. Методологическую основу составляют формально-юридический, системный и сравнительно-правовой методы, а также анализ документов ООН и современной доктрины международного права киберпространства. Обосновывается, что кибератака не должна сводиться только к физическому разрушению оборудования: существенная утрата функциональности системы, вмешательство в осуществление суверенных полномочий и необратимое повреждение критически важных данных также могут иметь международно-правовое значение. Вместе с тем не всякая кибератака достигает порога применения силы или вооруженного нападения. Делается вывод о необходимости градуированной модели квалификации, при которой правовая природа и последствия кибератаки определяются объектом посягательства, масштабом последствий, принудительным характером операции, доказанностью связи с государством и применимым правовым режимом.

Ключевые слова: кибератака, международное право, кибероперация, суверенитет, невмешательство, применение силы, вооруженное нападение, атрибуция, должная осмотрительность, международная ответственность.




The concept and legal nature of cyberattack in international law

Abstract. The article examines the concept and legal nature of cyberattack in international law. The relevance of the topic is determined by the increasing impact of malicious ICT operations on sovereign functions, critical infrastructure and international security, while no universal treaty definition of cyberattack has yet been adopted. The purpose of the research is to formulate a legally workable concept of cyberattack, distinguish it from related phenomena and identify criteria for qualifying it as a violation of sovereignty, prohibited intervention, use of force or armed attack. The methodology includes formal legal, systemic and comparative methods, as well as analysis of the United Nations documents and contemporary doctrine of international law of cyberspace. The article argues that cyberattack should not be reduced to physical destruction of hardware only: substantial loss of functionality, interference with sovereign functions and irreversible damage to critical data may also be legally relevant. At the same time, not every cyberattack reaches the thresholds of use of force or armed attack. The article concludes that a graduated model of qualification is required, under which the legal nature and consequences of a cyberattack are determined by the target, scale of effects, coercive character of the operation, proof of its connection with a State and the applicable legal regime.

Keywords: cyberattack, international law, cyber operation, sovereignty, non-intervention, use of force, armed attack, attribution, due diligence, international responsibility.

Введение

Распространение информационно-коммуникационных технологий изменило не только способы управления обществом, но и саму уязвимость государства. Энергетические сети, банковские расчеты, транспорт, медицинская инфраструктура, избирательные процедуры и оборонные системы зависят от устойчивости цифровой среды. Поэтому вредоносная кибероперация уже не может рассматриваться как сугубо технический инцидент: в ряде случаев она затрагивает суверенитет, политическую независимость и международную ответственность государства.

Общее международное право, как неоднократно подтверждалось в документах ООН, применимо к деятельности государств в информационном пространстве. В докладах Группы правительственных экспертов и Рабочей группы открытого состава прямо указывается, что государства должны соблюдать международное право при использовании ИКТ [3, paras. 69-73; 4, paras. 34-38]. Однако признание применимости международного права еще не решает главного вопроса: какие именно кибероперации следует считать кибератаками и какие правовые последствия влечет такая квалификация.

Для российской международно-правовой доктрины этот вопрос имеет самостоятельное значение. Концепция внешней политики Российской Федерации связывает международную информационную безопасность с защитой суверенитета и равноправного международного порядка [5, п. 40], а Доктрина информационной безопасности рассматривает информационную сферу как пространство, где технические, политические и правовые угрозы тесно переплетены [6, пп. 8-12]. Поэтому понятие кибератаки не должно механически заимствоваться из военной терминологии: оно должно быть встроено в систему действующих принципов международного права.

Российская литература по международной информационной безопасности полезна здесь прежде всего тем, что удерживает связь между техническим содержанием угроз и общими принципами международного права. Н.И. Костенко рассматривает международную информационную безопасность как формирующийся режим, опирающийся на общепризнанные принципы и нормы международного права [23, с. 9-16]. В более прикладном плане российский подход исходит из необходимости универсальных правил ответственного поведения государств в ИКТ-среде, но не снимает вопроса о том, как именно квалифицировать конкретное вредоносное воздействие [24, с. 6-18]. Поэтому для настоящей статьи важна не декларация о «киберугрозе» как таковой, а юридическое отделение кибератаки от смежных категорий.

Цель настоящей статьи состоит в формулировании понятия кибератаки и раскрытии ее правовой природы. Для достижения этой цели необходимо разграничить кибератаку со смежными явлениями, выделить ее юридические признаки, определить уровни международно-правовой квалификации, показать значение атрибуции и должной осмотрительности, а также соотнести соответствующие уровни с правовыми последствиями. Новизна подхода заключается в обосновании градуированной модели: кибератака может быть нарушением суверенитета, запрещенным вмешательством, применением силы или, в исключительных случаях, вооруженным нападением, но эти уровни не должны смешиваться и не влекут одинаковых правовых последствий.

В современной доктрине эта проблематика обычно обсуждается через три взаимосвязанных вопроса: допустимость квалификации киберопераций как применения силы, пределы понятия cyber-attack и проблема доказывания связи операции с государством. Schmitt предложил один из первых критериев оценки компьютерной сетевой атаки с точки зрения статьи 2(4) Устава ООН [20, pp. 914-915], Rid и Buchanan специально выделили многоступенчатую природу атрибуции кибератак [21, pp. 4-37], а в российской литературе В.Н. Русинова показывает, что консенсус государств относительно вредоносного использования ИКТ остается преимущественно абстрактным [29, с. 49-51]. Отсюда следует необходимость не расширять понятие кибератаки политически, а выстроить его через проверяемые юридические признаки.

1. Понятие кибератаки и ее отличие от смежных явлений

В международном праве отсутствует универсальное договорное определение кибератаки. Наиболее известная формула содержится в Таллиннском руководстве 2.0: Rule 92 определяет кибератаку как наступательную или оборонительную кибероперацию, от которой разумно ожидать причинения смерти, телесного повреждения либо повреждения или уничтожения объектов [15, Rule 92, pp. 415-419]. Эта дефиниция важна, но ее нельзя без оговорок переносить на все международное право, поскольку она расположена в части, посвященной праву вооруженных конфликтов.

Более широким родовым понятием является «кибероперация». Оно нейтрально по своей правовой окраске и может охватывать разведывательный доступ, защитные меры, тестирование устойчивости систем, эксплуатацию сетей и вредоносное воздействие. Delerue справедливо отмечает, что кибероперации могут выступать самостоятельными действиями или элементами более сложной операции, а их правовая оценка зависит от контекста, цели и последствий [16, pp. 35-37]. Следовательно, кибероперация становится кибератакой не потому, что использованы ИКТ, а потому, что воздействие приобретает вредоносный и юридически значимый характер.

От киберинцидента кибератака отличается прежде всего уровнем правовой значимости. Киберинцидент может быть результатом технического сбоя, ошибки администрирования, случайного распространения вредоносного программного обеспечения или действий частных лиц, не затрагивающих межгосударственные отношения. Кибератака же предполагает направленное несанкционированное воздействие на систему, сеть, данные, цифровой процесс или связанную инфраструктуру, когда такое воздействие нарушает либо способно нарушить охраняемые международным правом права и интересы государства. Поэтому не всякий сбой доступности сервиса или факт несанкционированного доступа должен немедленно переводиться в международно-правовую плоскость.

Отдельного разграничения требуют компьютерная сетевая атака и компьютерная сетевая эксплуатация. Roscini показывает, что терминология военных киберопераций описывает прежде всего способ действия: computer network attack связана с воздействием на систему, тогда как computer network exploitation ориентирована на получение доступа и извлечение информации [17, pp. 10-18]. Для международно-правовой квалификации это различие принципиально: техническое проникновение в сеть еще не отвечает на вопрос о нарушении суверенитета, вмешательстве или применении силы, но оно может стать частью кибератаки, если сопровождается повреждением данных, нарушением функционирования системы либо вмешательством в публичную функцию государства.

Кибершпионаж особенно близок к кибератаке, поскольку часто начинается с тех же технических действий: скрытого доступа, обхода защиты, копирования файлов, закрепления в системе. Однако Moulin определяет кибершпионаж через получение или сбор информации с использованием киберсредств и подчеркивает, что его центральной характеристикой является разведывательная, а не разрушительная функция [19, p. 17]. Поэтому само по себе копирование данных не следует автоматически считать кибератакой. Иная оценка возможна, когда разведывательный доступ перерастает в изменение, уничтожение, шифрование или блокирование данных, а также в нарушение работы государственных сервисов или критической инфраструктуры.

Не совпадает с кибератакой и информационная операция. Последняя может быть направлена на распространение сообщений, манипулирование общественным мнением или влияние на политический процесс без непосредственного воздействия на цифровую инфраструктуру. Кибератака, напротив, предполагает воздействие на техническую или функциональную сторону цифровой среды: систему, сеть, данные, программное обеспечение, автоматизированный процесс. На практике эти явления могут сочетаться, например когда несанкционированное проникновение в систему сопровождается последующей публикацией похищенных материалов; однако даже в такой ситуации необходимо раздельно оценивать цифровое проникновение, использование полученной информации и возможный принудительный эффект.

Киберпреступление также не тождественно кибератаке. Оно регулируется прежде всего национальным уголовным правом и механизмами международного сотрудничества по уголовным делам. Даже масштабное хакерское действие частных лиц не образует автоматически международно-противоправное деяние государства. Международно-правовая проблема возникает тогда, когда вредоносная операция приписывается государству, нарушает международное обязательство либо ставит вопрос о том, выполнило ли государство обязанность должной осмотрительности в отношении инфраструктуры, находящейся под его контролем.

Наконец, не следует смешивать кибератаку с более широкими категориями «кибервойны» или «кибертерроризма». В российской дискуссии о вредоносном использовании ИКТ справедливо отмечается, что сама по себе технологическая форма действия еще не отвечает на вопрос о применимом международно-правовом режиме [29, с. 42-48]. В этом смысле кибератака является исходной категорией квалификации, но не всякая кибератака превращает отношения между государствами в вооруженный конфликт и не всякая кибератака достигает порога террористического акта.

С учетом этих разграничений кибератаку целесообразно понимать как вредоносную кибероперацию, направленную на несанкционированное воздействие на информационные системы, данные, сети, цифровые процессы или связанную инфраструктуру другого государства, если такое воздействие причиняет либо способно причинить юридически значимые последствия. Такое понимание шире, чем военно-гуманитарная дефиниция Rule 92, но уже, чем бытовое употребление слова «кибератака», поскольку требует не только технического факта воздействия, но и его международно-правовой релевантности.

2. Юридические признаки кибератаки

После разграничения кибератаки со смежными явлениями необходимо определить ее юридические признаки. Они не являются техническим описанием вредоносного кода или способа проникновения в сеть. Их назначение иное: показать, при каких условиях цифровое воздействие перестает быть только инцидентом информационной безопасности и становится фактом, имеющим значение для международного права. Поэтому признаки кибератаки должны связывать технологическое действие с субъектом, объектом, характером воздействия и нарушенным международно-правовым интересом.

Первый признак кибератаки — наличие международно-правовой связи с государством или межгосударственными отношениями. Международное право интересует не всякая вредоносная активность, а прежде всего та операция, которая может быть приписана государству, затрагивает права другого государства либо ставит вопрос о невыполнении государством обязанности должной осмотрительности. Прямое основание для такого анализа дают статьи 4 и 8 Статей об ответственности государств: поведение органа государства приписывается государству, а поведение частных лиц может быть приписано ему при наличии инструкций, руководства или контроля [2, arts. 4, 8].

Именно в отношении статьи 8 возникает наибольшая практическая трудность. Macak K., анализируя атрибуцию киберопераций негосударственных субъектов, показывает, что цифровая среда усиливает старую проблему контроля, но не отменяет необходимости юридически доказать связь между частным актором и государством [22, pp. 405-428]. Поэтому субъектный признак нельзя понимать как презумпцию государственной ответственности. Он означает лишь то, что для международно-правовой квалификации должна существовать проверяемая связь операции с государством, его правами, обязанностями или контролируемой им инфраструктурой.

Второй признак — объект посягательства. Кибератака может быть направлена не только на физический сервер или компьютерное оборудование, но и на сеть, информационную систему, данные, программное обеспечение, цифровой процесс либо инфраструктуру, обеспечивающую публичные функции. В этом отношении показателен подход Delerue: обсуждая территориальный суверенитет, он специально отделяет физическую территорию от цифровой инфраструктуры, но при этом показывает, что инфраструктура ИКТ, расположенная на территории государства, не выпадает из сферы его суверенной власти [16, pp. 200-208].

Такой объектный признак особенно важен для современных государств, поскольку многие публичные функции существуют одновременно в физической и цифровой форме. Электронный реестр, система управления энергоснабжением, база медицинских данных или инфраструктура электронного голосования не сводятся к набору файлов. Они обеспечивают реализацию суверенных полномочий, публичных услуг и безопасности населения. Поэтому юридически значимым объектом кибератаки может быть не только вещь в материальном смысле, но и цифровой процесс, без которого государственная функция фактически не осуществляется.

Третий признак — вредоносное и несанкционированное воздействие. Оно может выражаться во внедрении вредоносного кода, блокировании доступа, изменении или уничтожении данных, нарушении целостности системы, манипулировании автоматизированным процессом либо создании условий для последующего вывода системы из строя. При этом вредоносность не всегда равна физическому разрушению. Для киберпространства юридически значимыми могут быть утрата функциональности, блокирование публичной услуги, нарушение управления критической инфраструктурой или необратимое повреждение данных.

Вместе с тем сам факт несанкционированного доступа не всегда достаточен для признания кибератаки. Если проникновение ограничивается наблюдением или копированием информации, речь может идти о кибершпионаже, нарушении внутреннего права или, при определенных условиях, о нарушении суверенитета, но не обязательно о кибератаке в строгом смысле. Для квалификации требуется показать, что воздействие было направлено на нарушение нормального функционирования системы, изменение состояния данных, подрыв цифрового процесса или создание юридически значимого риска такого результата.

Четвертый признак — международно-правовая релевантность последствий. Кибератака как категория международного права предполагает не просто техническую вредоносность, а связь с охраняемыми международным правом правами и интересами: суверенитетом, невмешательством, запретом применения силы, специальными договорными обязательствами или обязанностью должной осмотрительности. Без такого нормативного элемента остается описание вредоносной операции, но не ее международно-правовая квалификация.

Из этого следует, что признак противоправности не должен формулироваться чрезмерно широко. Не всякий экономический ущерб, репутационные потери или кратковременная недоступность интернет-ресурса образуют нарушение международного права. Порог юридической значимости должен определяться с учетом объекта, масштаба последствий, продолжительности воздействия, обратимости вреда и связи операции с суверенными функциями государства. Иначе понятие кибератаки окажется настолько широким, что перестанет выполнять разграничительную функцию.

Следовательно, кибератаку в международном праве можно определить как трансграничную вредоносную кибероперацию, юридически связанную с межгосударственными отношениями, которая направлена на несанкционированное воздействие на информационные системы, данные, сети, цифровые процессы или инфраструктуру другого государства и затрагивает защищаемые международным правом права или интересы. Это определение шире, чем военно-гуманитарная дефиниция Rule 92, но уже, чем бытовое употребление слова «кибератака», поскольку требует не только технического воздействия, но и его международно-правовой значимости.

3. Правовая природа кибератаки

Базовый уровень правовой природы кибератаки связан с суверенитетом. Классическое понимание суверенитета как независимости государства в пределах своей территории было сформулировано в деле Island of Palmas [7, p. 838]. В цифровой среде эта идея не исчезает: государство сохраняет власть над инфраструктурой, расположенной на его территории, и над осуществлением своих публичных функций через цифровые системы.

В российской правовой литературе эта проблема обычно рассматривается не как отказ от территориального суверенитета, а как его функциональное уточнение. А.А. Ефремов связывает информационный суверенитет с возможностью государства самостоятельно формировать и защищать информационное пространство [27, с. 201-215], тогда как Л.В. Терентьева показывает, что территориальный аспект юрисдикции сохраняет значение и в киберпространстве, хотя требует более осторожного применения [28, с. 139-150]. Эти выводы позволяют не объявлять киберпространство «внегосударственной» сферой, но и не подменять международное право общей идеей контроля над информацией.

Этот вывод согласуется и с Декларацией о принципах международного права 1970 г., где территориальная целостность и политическая независимость государства рассматриваются как элементы общего режима суверенного равенства [13]. Поэтому цифровой характер воздействия не должен выводить соответствующие действия за пределы классического принципа суверенитета.

Tallinn Manual 2.0 прямо формулирует Rule 4 как запрет киберопераций, нарушающих суверенитет другого государства [15, Rule 4, pp. 17-27]. При этом наиболее спорный вопрос состоит не в том, распространяется ли суверенитет на киберпространство, а в том, какой порог вреда требуется для признания нарушения. Delerue в разделе о кибероперациях, нарушающих территориальный суверенитет, показывает разные подходы: от требования физического ущерба до признания нарушения уже при несанкционированном проникновении в систему [16, pp. 209-219].

Более убедительной представляется позиция, согласно которой физическое разрушение не является обязательным условием нарушения суверенитета. В деле Corfu Channel Международный суд признал нарушение суверенитета Албании не потому, что территория была физически уничтожена, а потому, что другое государство действовало в ее территориальной сфере без согласия [8, pp. 22, 35]. По аналогии, скрытое внедрение вредоносного кода в государственные информационные системы может затрагивать суверенное распоряжение цифровой инфраструктурой еще до наступления материального ущерба.

Следующий уровень — запрещенное вмешательство. В деле Nicaragua Международный суд связал незаконное вмешательство с принуждением в вопросах, по которым государство свободно принимает решения [9, paras. 202-205]. Tallinn Manual 2.0 развивает этот подход применительно к кибероперациям: Rule 66 говорит о запрете вмешательства, когда операция затрагивает domaine réservé государства и носит принудительный характер [15, Rule 66, pp. 312-319].

Именно здесь важно различать доступ к данным и их последующее использование. Delerue, анализируя DNC и En Marche, показывает, что взлом и публикация похищенных материалов могут иметь разную правовую природу: проникновение в систему связано прежде всего с суверенитетом, а распространение данных с целью повлиять на избирательный процесс может приобрести признаки вмешательства [16, pp. 244-254]. Такая дифференциация делает аргумент более точным и снижает риск политизированной квалификации.

Сходная осторожность видна и в российской дискуссии о руководящих принципах деятельности государств в киберпространстве. С.Ю. Гаркуша-Божко подчеркивает значение принципов суверенного равенства, невмешательства и мирного разрешения споров как основы поведения государств в ИКТ-среде [25, с. 103-122]. Для рассматриваемого вопроса это важно потому, что принципы не дают готового автоматического ответа, но задают юридическую рамку: кибератака должна квалифицироваться по характеру нарушенного обязательства, а не по политической оценке пострадавшего государства.

Третий уровень — применение силы. Статья 2(4) Устава ООН запрещает угрозу силой и ее применение [1, art. 2(4)], но не связывает этот запрет с конкретным видом оружия. В консультативном заключении о ядерном оружии Международный суд указал, что положения Устава о применении силы применимы к любому оружию независимо от его типа [10, para. 39]. Следовательно, цифровой характер средства сам по себе не исключает квалификации кибератаки как применения силы.

Tallinn Manual 2.0 в Rule 69 использует критерий сопоставимости: кибероперация является применением силы, если ее масштаб и последствия сопоставимы с некибернетическими операциями, которые достигали бы такого уровня [15, Rule 69, pp. 330-337]. Delerue в этой связи различает несколько подходов — инструментальный, целевой и основанный на последствиях, причем именно последний позволяет наиболее осторожно оценивать кибероперации в рамках действующего права [16, pp. 288-294].

Эта осторожная логика совпадает с выводом Д.В. Красикова о том, что общий тезис о применимости международного права к поведению государств в киберпространстве получил широкое признание, тогда как согласие относительно содержания конкретных норм и порогов ответственности остается ограниченным [26, с. 86-95]. Поэтому при анализе применения силы решающее значение имеет не факт использования ИКТ, а сопоставимость последствий с традиционными формами силового воздействия.

Наиболее высокий уровень — вооруженное нападение. Международный суд в деле Nicaragua различил наиболее серьезные формы применения силы и менее тяжкие нарушения [9, paras. 191, 195]. Tallinn Manual 2.0 в Rule 71 применяет это различие к кибероперациям, подчеркивая, что самооборона возможна только при достижении порога armed attack [15, Rule 71, pp. 339-348]. Поэтому кибератака, вызывающая кратковременный сбой сервиса или экономический ущерб без сопоставимых разрушительных последствий, не должна автоматически квалифицироваться как вооруженное нападение.

Delerue показывает, что в вопросе вооруженного нападения решающими остаются последствия: физический вред, гибель людей, масштабное разрушение или функциональный паралич жизненно важной инфраструктуры [16, pp. 331-342]. Это соответствует общей логике резолюции о Definition of Aggression, где решающее значение имеет не политическая оценка, а характер и тяжесть силового воздействия [14, art. 3]. В отношении чисто экономического или информационного ущерба состояние lex lata остается неопределенным; поэтому расширительное толкование вооруженного нападения в киберпространстве опасно.

Таким образом, правовая природа кибератаки не сводится к одной заранее заданной квалификации. Одна и та же техническая форма воздействия может получить разную юридическую оценку в зависимости от объекта, масштаба и обратимости последствий, наличия принудительного элемента, связи с суверенными функциями государства и доказанности атрибуции. Нарушение суверенитета, вмешательство, применение силы и вооруженное нападение образуют не автоматическую лестницу эскалации, а различные пороги правовой оценки. Именно разграничение этих порогов позволяет сохранить баланс между признанием реальной опасности кибератак и недопущением чрезмерной милитаризации любого серьезного киберинцидента.

4. Атрибуция и должная осмотрительность

Даже если последствия кибератаки позволяют обсуждать нарушение суверенитета, вмешательство, применение силы или вооруженное нападение, остается самостоятельный вопрос: кто несет за нее международно-правовую ответственность. Без такого вопроса квалификация последствий была бы неполной. Международное право оценивает не только характер вреда, но и связь поведения с государством, поскольку именно от нее зависит возможность ссылаться на ответственность, контрмеры или самооборону.

Юридическая квалификация кибератаки невозможна без атрибуции. При этом техническая атрибуция и юридическая атрибуция решают разные задачи. Первая устанавливает инфраструктуру, вредоносный код, маршруты, временные характеристики и возможных операторов; вторая отвечает на вопрос, может ли поведение считаться поведением государства. Kittichaisaree специально выделяет эту проблему в разделе об attribution of State responsibility in cyberspace, связывая ее со статьями Международной комиссии по праву об ответственности государств [18, pp. 32-44]. Подход Международного суда в деле Bosnia v. Serbia подтверждает, что приписывание поведения негосударственных субъектов государству требует строгого анализа контроля [12, paras. 398-407].

Наиболее простая ситуация возникает, когда операция совершена государственным органом. Tallinn Manual 2.0 в Rule 15 исходит из того, что кибероперации органов государства приписываются этому государству [15, Rule 15, pp. 87-92]. Гораздо сложнее случаи негосударственных субъектов: Rule 17 связывает атрибуцию с инструкциями, руководством или контролем со стороны государства [15, Rule 17, pp. 94-100].

Российская доктрина в последние годы также обращает внимание на различие между фактическим использованием ИКТ и юридическим вменением такого использования государству. В.Н. Русинова и С.П. Сушков показывают, что для ответственности государства недостаточно указать на техническую инфраструктуру или политическую заинтересованность: необходимо установить юридически значимую связь между поведением исполнителя и государством [30, с. 74-84]. Этот тезис особенно важен для кибератак, поскольку их техническая архитектура часто строится именно на разрыве между оператором, инфраструктурой и выгодоприобретателем.

Такая строгость необходима. В киберпространстве цифровые следы легко подделываются, инфраструктура атаки может проходить через третьи государства, а вредоносный код способен содержать ложные индикаторы. IP-адрес, совпадение фрагментов программного кода, язык комментариев, время активности или использование ранее известной инфраструктуры могут быть важными элементами доказательственной картины, но сами по себе они редко достаточны для юридического вывода. Они должны оцениваться вместе с данными о контроле, инструкциях, финансировании, координации, признании либо последующем одобрении поведения.

Поэтому политическое заявление о происхождении атаки не равно юридическому приписыванию. Государство может публично возложить ответственность на другого участника международных отношений, но для правовой квалификации необходима аргументация, позволяющая связать фактические обстоятельства с критериями статей 4, 8 или иных правил атрибуции. Иначе риск ошибки или злоупотребления будет выше, чем в традиционных формах межгосударственного конфликта.

Когда прямое приписывание невозможно, особое значение приобретает должная осмотрительность. Tallinn Manual 2.0 формулирует Rule 6 как обязанность государства не допускать использования территории или киберинфраструктуры под его контролем для киберопераций, затрагивающих права других государств и вызывающих серьезные неблагоприятные последствия [15, Rule 6, pp. 30-43]. Rule 7 уточняет, что государство должно принимать все осуществимые меры для прекращения такой операции [15, Rule 7, pp. 43-50].

Но должная осмотрительность не является абсолютной ответственностью и не должна использоваться как скрытая замена атрибуции. Государство не отвечает автоматически за любой сервер, через который прошел вредоносный трафик. Для нарушения требуется показать, что оно знало или должно было знать о деятельности, имело реальную возможность принять меры и не сделало этого. Иными словами, невозможность доказать, что государство совершило или контролировало кибератаку, не означает автоматического вывода о нарушении им должной осмотрительности.

Функции атрибуции и должной осмотрительности различны. Атрибуция отвечает на вопрос, является ли кибератака поведением государства. Должная осмотрительность отвечает на другой вопрос: предприняло ли государство разумные и осуществимые меры для предотвращения или прекращения вредоносной деятельности, исходящей с территории либо из инфраструктуры под его контролем. Именно поэтому эти институты могут дополнять друг друга, но не должны смешиваться. Такое разграничение делает квалификацию кибератаки более устойчивой и снижает риск превращения технической неопределенности в произвольное возложение международной ответственности.

5. Правовые последствия квалификации

Правовые последствия кибератаки зависят не от самого употребления термина «кибератака», а от того, какой уровень международно-правовой квалификации установлен. Если операция является недружественным, но не противоправным действием, возможны реторсии: дипломатический протест, ограничение сотрудничества, политические или экономические меры, которые сами по себе не нарушают международное право. Если же кибератака нарушает международное обязательство, возникают последствия международной ответственности; если она достигает порога вооруженного нападения, может обсуждаться право на самооборону.

При международно-противоправном деянии первичными последствиями являются не контрмеры, а прекращение нарушения, заверения и гарантии неповторения, а также возмещение причиненного вреда. Эти последствия закреплены в статьях 30-31 Статей об ответственности государств, а формы возмещения включают реституцию, компенсацию и сатисфакцию [2, arts. 30-31, 34-37]. В киберпространстве это может означать прекращение вредоносной операции, удаление вредоносного кода, восстановление доступа к данным, предоставление информации о мерах по предотвращению повторения инцидента либо компенсацию доказанного ущерба.

Контрмеры имеют вспомогательный и строго ограниченный характер. Статьи 49-54 Статей об ответственности государств связывают их с целью побудить ответственное государство к соблюдению обязательств, а не наказать его [2, arts. 49-54]. Tallinn Manual 2.0 применяет этот режим к кибероперациям через Rule 20, подчеркивая, что контрмеры не должны превращаться в возмездие [15, Rule 20, pp. 111-115]. Поэтому ответная кибероперация должна быть временной, обратимой в возможной мере, соразмерной нарушению и не должна затрагивать запрет применения силы или иные императивные ограничения.

Самооборона имеет совершенно иной порог. Она допустима только при вооруженном нападении в смысле статьи 51 Устава ООН [1, art. 51]. В делах Nicaragua и Oil Platforms Международный суд последовательно требовал доказать не просто наличие враждебного действия, а достижение достаточно высокого уровня тяжести [9, paras. 191, 195; 11, paras. 51, 64, 72]. Следовательно, сложность атрибуции, политическая чувствительность объекта или значительный экономический вред сами по себе не дают права на силовой ответ.

Даже при наличии вооруженного нападения меры самообороны не являются свободными по объему и способу осуществления. Они должны отвечать требованиям необходимости и соразмерности; Международный суд связывает эти требования с обычным международным правом [9, para. 176; 11, para. 73]. В киберпространстве это означает, что ответ должен быть направлен на прекращение или отражение вооруженного нападения, а не на наказание предполагаемого нарушителя, демонстрацию силы или причинение несвязанного ущерба гражданской цифровой инфраструктуре.

Таким образом, правовые последствия квалификации должны соответствовать установленному уровню нарушения. Реторсии применимы к недружественным, но правомерным действиям; ответственность и возмещение — к международно-противоправным деяниям; контрмеры — к нарушениям, не достигшим порога вооруженного нападения, при соблюдении специальных ограничений; самооборона — только к наиболее тяжким кибератакам. Такое разграничение делает предложенную в статье градуированную модель практически значимой и препятствует автоматическому превращению любого серьезного киберинцидента в основание для силового ответа.

Заключение

Проведенный анализ позволяет сделать вывод, что кибератака в международном праве не является единым по последствиям явлением. Ее понятие должно отличаться от кибероперации, киберинцидента, кибершпионажа, информационной операции и киберпреступления. Для международно-правовой квалификации недостаточно самого факта использования ИКТ: необходимо установить вредоносное и несанкционированное воздействие, юридически значимый объект, связь с межгосударственными отношениями и релевантность последствий для охраняемых международным правом прав и интересов.

Кибератака не должна сводиться только к физическому разрушению оборудования. Существенная утрата функциональности, вмешательство в суверенные цифровые процессы, нарушение работы критической инфраструктуры и необратимое повреждение данных также могут иметь международно-правовое значение. Однако такое расширение понятия не означает снижения порогов применения силы и самообороны: не всякий серьезный киберинцидент является применением силы и тем более вооруженным нападением.

Правовая природа кибератаки имеет градуированный характер. На базовом уровне она может выступать нарушением суверенитета; при наличии принудительного элемента — запрещенным вмешательством; при сопоставимости последствий с кинетическим воздействием — применением силы; и только в исключительных случаях — вооруженным нападением. Эти уровни образуют не автоматическую лестницу эскалации, а различные пороги правовой оценки, зависящие от объекта, масштаба последствий, обратимости вреда, принудительного характера операции и доказанности атрибуции.

Атрибуция остается центральным условием ответственности. Техническое установление источника атаки не заменяет юридического приписывания поведения государству. В тех случаях, когда прямое приписывание невозможно, обязанность должной осмотрительности может выполнять вспомогательную функцию, но она не должна превращаться в объективную ответственность государства за всю активность, проходящую через его цифровую инфраструктуру.

Правовые последствия кибератаки должны определяться не самим фактом ее технического совершения, а установленным уровнем международно-правовой квалификации. Недружественные, но правомерные действия могут повлечь реторсии; международно-противоправные деяния — прекращение нарушения, гарантии неповторения, возмещение вреда и, при соблюдении специальных условий, контрмеры; только кибератаки, достигающие порога вооруженного нападения, могут поставить вопрос о самообороне. Такой подход препятствует автоматической милитаризации киберинцидентов и сохраняет связь анализа с действующим международным правом.

Тем самым понятие кибератаки должно быть достаточно широким, чтобы охватывать реально опасные цифровые воздействия на государственные функции и критическую инфраструктуру, и одновременно достаточно строгим, чтобы не превращать любой технически сложный инцидент в основание для возложения международной ответственности или силовой реакции. Именно такая конструкция позволяет учитывать специфику цифровой среды без отказа от базовых принципов Устава ООН, практики Международного суда и общей логики права международной ответственности.

Список источников и литературы

1. Устав Организации Объединенных Наций от 26 июня 1945 г. // Действующее международное право. Т. 1. М.: Московский независимый институт международного права, 1996. С. 7-33.

2. Draft Articles on Responsibility of States for Internationally Wrongful Acts, with Commentaries // Yearbook of the International Law Commission. 2001. Vol. II. Part Two.

3. Report of the Group of Governmental Experts on Advancing Responsible State Behaviour in Cyberspace in the Context of International Security. UN Doc. A/76/135. 14 July 2021.

4. Open-ended Working Group on Developments in the Field of Information and Telecommunications in the Context of International Security. Final Substantive Report. UN Doc. A/75/816. 18 March 2021.

5. Указ Президента Российской Федерации от 31.03.2023 № 229 «Об утверждении Концепции внешней политики Российской Федерации».

6. Указ Президента Российской Федерации от 05.12.2016 № 646 «Об утверждении Доктрины информационной безопасности Российской Федерации».

7. Island of Palmas Case (Netherlands v. United States of America). Award of 4 April 1928 // Reports of International Arbitral Awards. Vol. II. P. 829-871.

8. Corfu Channel Case (United Kingdom v. Albania). Judgment of 9 April 1949. I.C.J. Reports 1949. P. 4.

9. Military and Paramilitary Activities in and against Nicaragua (Nicaragua v. United States of America). Merits. Judgment of 27 June 1986. I.C.J. Reports 1986. P. 14.

10. Legality of the Threat or Use of Nuclear Weapons. Advisory Opinion of 8 July 1996. I.C.J. Reports 1996. P. 226.

11. Oil Platforms (Islamic Republic of Iran v. United States of America). Judgment of 6 November 2003. I.C.J. Reports 2003. P. 161.

12. Application of the Convention on the Prevention and Punishment of the Crime of Genocide (Bosnia and Herzegovina v. Serbia and Montenegro). Judgment of 26 February 2007. I.C.J. Reports 2007. P. 43.

13. United Nations General Assembly Resolution 2625 (XXV). Declaration on Principles of International Law concerning Friendly Relations and Co-operation among States in accordance with the Charter of the United Nations. 24 October 1970.

14. United Nations General Assembly Resolution 3314 (XXIX). Definition of Aggression. 14 December 1974.

15. Schmitt M.N. (ed.). Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations. Cambridge: Cambridge University Press, 2017. 598 p.

16. Delerue F. Cyber Operations and International Law. Cambridge: Cambridge University Press, 2020. 520 p.

17. Roscini M. Cyber Operations and the Use of Force in International Law. Oxford: Oxford University Press, 2014. 336 p.

18. Kittichaisaree K. Public International Law of Cyberspace. Cham: Springer, 2017. 376 p.

19. Moulin T. Cyber-espionage in International Law: Silence Speaks. Manchester: Manchester University Press, 2023. 240 p.

20. Schmitt M.N. Computer Network Attack and the Use of Force in International Law: Thoughts on a Normative Framework // Columbia Journal of Transnational Law. 1999. Vol. 37. No. 3. P. 885-937.

21. Rid T., Buchanan B. Attributing Cyber Attacks // Journal of Strategic Studies. 2015. Vol. 38. No. 1-2. P. 4-37.

22. Macak K. Decoding Article 8 of the International Law Commission’s Articles on State Responsibility: Attribution of Cyber Operations by Non-State Actors // Journal of Conflict and Security Law. 2016. Vol. 21. No. 3. P. 405-428.

23. Костенко Н.И. Международная информационная безопасность в рамках международного права (методология, теория) // Российский журнал правовых исследований. 2018. Т. 5. № 4. С. 9-16.

24. Крутских А.В., Зиновьева Е.С., Булва В.И. и др. Международная информационная безопасность: подходы России: аналитический доклад. М.: МГИМО-Университет, 2021. 47 с.

25. Гаркуша-Божко С.Ю. К вопросу о международно-правовых руководящих принципах деятельности государств в киберпространстве // Российский журнал правовых исследований. 2024. Т. 11. № 3. С. 103-122. DOI: 10.17816/RJLS633934.

26. Красиков Д.В. Применимость международного права к поведению государств в киберпространстве: проблемы достижения консенсуса // Вестник Саратовской государственной юридической академии. 2020. № 6 (137). С. 86-95. DOI: 10.24411/2227-7315-2020-10159.

27. Ефремов А.А. Формирование концепции информационного суверенитета государства // Право. Журнал Высшей школы экономики. 2017. № 1. С. 201-215. DOI: 10.17323/2072-8166.2017.1.201.215.

28. Терентьева Л.В. Территориальный аспект юрисдикции и суверенитета государства в киберпространстве // Lex Russica. 2019. № 4. С. 139-150. DOI: 10.17803/1729-5920.2019.149.4.139-150.

29. Русинова В.Н. Международно-правовая квалификация вредоносного использования информационно-коммуникационных технологий: в поисках консенсуса // Московский журнал международного права. 2022. № 1. С. 38-51. DOI: 10.24833/0869-0049-2022-1-38-51.

30. Русинова В.Н., Сушков С.П. Вменение государству использования информационно-коммуникационных технологий в международном праве // Журнал зарубежного законодательства и сравнительного правоведения. 2024. Т. 20. № 5. С. 74-84. DOI: 10.61205/S199132220031282-6.


Информация об авторе:

Чжан Хунчэнь,
аспирант кафедры международного права юридического института РУДН имени Патриса Лумумбы


Information about the author:

Zhang Hongchen
Postgraduate student of the Department of International Law, Patrice Lumumba RUDN Law Institute




*Изображение сгенерировано нейросетью Open AI

Добавить комментарий

Войти с помощью: