DDoS / DoS

Стаття за DDoS: яка відповідальність за кібератаки в Україні

Стаття за ддос в Україні: за якою нормою Кримінального кодексу карають кібератаки, що буде за ддос-атаку і куди звертатися постраждалим.

calendar_today 31.05.2026 schedule 3 хв читання
Символічне зображення правової відповідальності за DDoS-атаку в Україні: судовий молоток на тлі цифрового коду

DDoS — це не «пустощі» й не сіра зона. Стаття за ддос в Україні існує, і замовник ризикує нарівні з виконавцем. Розберемо, за якою нормою карають, що буде за ддос-атаку в різних обставинах і що робити, якщо атакували вас. Що таке сам напад — у базовому матеріалі DDoS-атака: що це і як працює.

Матеріал має інформаційний характер і не є юридичною консультацією. За оцінкою конкретної ситуації звертайтеся до адвоката.

Стаття за DDoS-атаку: за якою нормою карають

Основна норма — стаття 361 Кримінального кодексу України «Несанкціоноване втручання в роботу інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж».

Тут є нюанс, про який мало хто знає: DDoS-атака й закон розійшлися з побутовим уявленням про «шкоду». У чинній редакції (діє з квітня 2022 року) склад формальний: для кваліфікації достатньо самого факту несанкціонованого втручання — не потрібно доводити, що стався витік, втрата чи блокування даних. Тобто «ми ж нічого не вкрали й нічого не зламали» не є аргументом: перевантаження чужої системи вже підпадає під норму.

Залежно від способу нападу застосовують і суміжну статтю 361-1 — створення, розповсюдження чи збут шкідливих програмних або технічних засобів. Саме під неї потрапляє інструментарій для керування ботнетом — мережею заражених пристроїв, механіку якої розібрано у статті Як відбувається DDoS-атака.

Ддос-атака і закон: покарання за частинами статті

Частина ст. 361 Що охоплює Наслідки
ч. 1 сам факт несанкціонованого втручання (кримінальний проступок) штраф від 1000 до 3000 НМДГ, пробаційний нагляд або обмеження волі до трьох років
ч. 2 те саме повторно або за попередньою змовою групою осіб суворіший штраф, обмеження чи позбавлення волі
ч. 3 втручання, що призвело до блокування інформації, її втрати, витоку, спотворення обробки чи порушення маршрутизації позбавлення волі
ч. 4 значна шкода або небезпека тяжких наслідків — аварій, катастроф, загибелі людей позбавлення волі на тривалий строк
ч. 5 дії за частинами 3 і 4, вчинені під час дії воєнного стану безальтернативне позбавлення волі на тривалий строк

Два висновки з цієї таблиці. По-перше, успішна ддос-атака майже неминуче виходить за межі ч. 1: якщо сервіс став недоступним, це вже блокування інформації, тобто щонайменше третя частина. По-друге, воєнний стан — не абстрактна «обтяжуюча обставина», а окрема частина статті з найсуворішою санкцією.

Значною вважається шкода, що в триста і більше разів перевищує неоподатковуваний мінімум доходів громадян — цей поріг підвищили у 2022 році (раніше було в сто разів).

Замовник відповідає нарівні з виконавцем

Поширена ілюзія: «я лише замовив, натискав кнопки хтось інший». Кримінальний кодекс так не вважає: організатор і підбурювач відповідають за тією самою статтею, що й безпосередній виконавець. Замовлення нападу на конкурента — не «маркетинговий хід», а співучасть у кримінальному правопорушенні.

Так само не рятує оренда «послуги» перевантаження в мережі: факт оплати чужого інструменту не робить дії законними, зате лишає слід, зручний для слідства.

Важливий виняток: легальне тестування

Закон окремо обумовлює, що дії не вважаються несанкціонованим втручанням, якщо їх вчинено відповідно до встановленого порядку пошуку та виявлення потенційних вразливостей систем і мереж. Ідеться про санкціоноване тестування — пентест за договором, участь у програмі пошуку вразливостей.

Ключове слово тут — дозвіл власника. Навантажувальне тестування власного сайту законне; та сама дія щодо чужого ресурсу «просто щоб перевірити» — правопорушення, навіть без наміру шкодити.

Що робити, якщо атакували вас

  1. Зафіксуйте інцидент. Збережіть логи, графіки навантаження, зразки запитів — це докази. Як їх зібрати, описано у статті Ддос-атака: як розпізнати і що робити в перші години.
  2. Забезпечте захист. Підключіть фільтрацію трафіку — див. Захист від DDoS.
  3. Зверніться із заявою. Постраждалі звертаються до підрозділів кіберполіції Національної поліції України; технічну допомогу й обмін даними про загрози координує CERT-UA.
  4. Не ведіть перемовин про викуп. Оплата не гарантує припинення, зате ускладнює вашу ж позицію в подальшому розслідуванні.
  5. Залучіть юриста. Він допоможе правильно кваліфікувати дії та підготувати документи.