Уголовные риски IT-компании: топ-5 составов
Уголовные риски IT-компании — это реальные составы Уголовного кодекса, которые применяются к разработчикам, директорам и собственникам технологических бизнесов независимо от размера компании. По состоянию на май 2026 года число уголовных дел против IT-предпринимателей ежегодно растёт: МВД фиксирует рост дел по статьям 159, 160 и 272 УК РФ в секторе цифровых услуг. Без понимания пяти ключевых составов руководитель IT-компании не может адекватно оценить собственные риски и выстроить защиту заранее.
Получите чек-лист уголовных рисков для IT-бизнеса — пришлём в Telegram за 5 минут.
Кто в IT-бизнесе реально несёт уголовный риск?
Уголовная ответственность в IT-компании распределяется между несколькими ролями неравномерно: директор и собственник несут риск по экономическим и налоговым составам, разработчики — по компьютерным, главный бухгалтер — по налоговым и связанным с выплатой заработной платы. Ни одна из этих ролей не защищена автоматически фактом найма или корпоративной структурой.
Распространённое заблуждение — что «ООО защищает». Уголовное преследование направлено против физических лиц. Следователь устанавливает, кто именно подписал договор, дал указание, имел доступ к системе или получил деньги. Корпоративная оболочка не является препятствием для возбуждения дела.
Три сценария уголовного риска по роли:
- Собственник ООО — риск по статье 159 УК РФ (мошенничество при выполнении договоров с заказчиками) и по статье 199 УК РФ (уклонение от уплаты налогов через оптимизацию). Формально может не быть директором, но следствие доказывает «фактическое руководство».
- Генеральный директор — несёт риск по всем пяти составам, перечисленным в этом материале. Подпись под договором и право распоряжения расчётным счётом делают его первой мишенью следствия.
- Главный бухгалтер — риск по статьям 199 и 199.1 УК РФ (неудержание НДФЛ при работе с самозанятыми и подрядчиками), а также соучастие в мошенничестве при ведении «оптимизированной» отчётности.
Состав № 1: мошенничество (статья 159 УК РФ) — как он работает в IT?
Мошенничество по статье 159 Уголовного кодекса применяется к IT-компаниям, когда следствие квалифицирует неисполнение договора как умышленный обман заказчика с целью получения денег. Порог уголовной ответственности: ущерб свыше 250 тыс. ₽ (ч. 1), свыше 4,5 млн ₽ — квалифицирующий признак части 3, свыше 12 млн ₽ — части 4 с санкцией до 10 лет лишения свободы. Именно часть 4 позволяет следователю ходатайствовать об аресте имущества и заключении под стражу.
Типичные сценарии в IT-секторе:
- Получен аванс за разработку продукта, работы не завершены, деньги выведены на субподрядчиков или использованы на нужды компании.
- SaaS-компания списывала абонентскую плату после фактического отключения сервиса.
- Агентство получало оплату за рекламные бюджеты, которые частично не размещались.
Позиция Пленума Верховного суда РФ (Постановление № 48 от 30.11.2017 «О судебной практике по делам о мошенничестве») разграничивает умышленное неисполнение и гражданско-правовой дефолт: ключевым критерием является наличие умысла до получения денег. Это означает, что защита строится на доказательстве реальной деловой цели на момент заключения договора — переписка, ТЗ, БДДР, результаты работ.
Директор разработчика корпоративного ПО, Уральский ФО, выручка 120 млн ₽
Состав № 2: присвоение и растрата (статья 160 УК РФ) — кто в IT попадает под удар?
Статья 160 Уголовного кодекса (присвоение или растрата) применяется внутри IT-компании, когда директор или топ-менеджер использует вверенные средства или активы в личных целях. Порог крупного размера — 250 тыс. ₽, особо крупного — 4,5 млн ₽. Санкция части четвёртой (с использованием служебного положения в особо крупном размере) — до 10 лет лишения свободы со штрафом до 1 млн ₽.
Специфика IT: активами являются не только деньги, но и лицензионное ПО, базы данных, доступы к API и клиентские данные. Следствие квалифицирует по статье 160 случаи, когда директор:
- переводил выручку на личные счета или счета аффилированных структур;
- продавал корпоративные программные продукты через «параллельное» юридическое лицо;
- использовал корпоративные сервера и инфраструктуру для личных проектов в ущерб компании.
Состав № 3: уклонение от уплаты налогов (статьи 199–199.2 УК РФ) — какой порог в 2026 году?
Уголовная ответственность за уклонение от уплаты налогов с организации (статья 199 Уголовного кодекса) наступает при налоговой недоимке свыше 18,75 млн ₽ за три финансовых года подряд (крупный размер, часть 1) или свыше 56,25 млн ₽ (особо крупный, часть 2). Санкция части второй — до 6 лет лишения свободы. Срок давности по части 1 — 6 лет, по части 2 — 10 лет.
IT-компании попадают под статью 199 чаще всего по трём схемам:
- Дробление бизнеса — перераспределение выручки между несколькими юридическими лицами на упрощённой системе налогообложения для сохранения лимитов. ФНС квалифицирует как схему уклонения и передаёт материалы в СК РФ при достижении налоговых порогов.
- Самозанятые вместо сотрудников — фактические трудовые отношения оформляются как гражданско-правовые с самозанятыми, НДФЛ и страховые взносы не удерживаются. Это риск по статье 199.1 (неисполнение обязанностей налогового агента).
- Обнуление выручки через агентские схемы — использование агентских договоров с офшорами или компаниями-«прокладками» для выведения прибыли.
Статья 199.2 УК РФ (сокрытие имущества от взыскания налогов) наказывает директора, который при наличии налоговой задолженности переводит активы или денежные средства на аффилированные структуры. Санкция — до 7 лет лишения свободы. В IT это происходит, когда при налоговой проверке руководство начинает «перекладывать» активы (права на ПО, доменные имена, клиентские базы) на новое юридическое лицо.
Налоговый риск IT-компании сложнее всего оценить самостоятельно: схема дробления может существовать годами до момента, когда ФНС начинает консолидировать выручку. К этому времени сумма доначислений, как правило, уже превышает уголовный порог.
Состав № 4: компьютерные преступления (статьи 272–273 УК РФ) — кто в команде под угрозой?
Статья 272 Уголовного кодекса (неправомерный доступ к охраняемой компьютерной информации) и статья 273 (создание, распространение или использование вредоносных программ) — составы, по которым уголовное преследование направлено не только против внешних хакеров, но и против сотрудников IT-компаний. Санкция части первой статьи 272 — до двух лет лишения свободы или штраф до 200 тыс. ₽; при тяжких последствиях (часть третья) — до 5 лет.
Сценарии привлечения сотрудников IT-компании по этим статьям:
- Парсинг конкурентных баз данных — даже при наличии доступа к публичному сайту следствие квалифицирует массовый автоматизированный сбор данных как неправомерный доступ при отсутствии явного разрешения владельца.
- Доступ к учётным данным клиента — разработчик или DevOps-инженер, имеющий техническую возможность войти в production-среду клиента, может стать фигурантом дела, если произошла утечка данных.
- Пентест без договора — тестирование на проникновение, выполненное до подписания договора или за его рамками, формально образует состав статьи 272.
- Создание инструментов автоматизации — скрипт, который используется для сбора данных конкурентов или для обхода систем защиты, может быть квалифицирован как «вредоносная программа» по статье 273.
Правовая база: статьи 272–274.1 УК РФ, Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ. Ключевой критерий защиты — наличие письменного разрешения на доступ или легального основания (трудовой договор + должностная инструкция с перечнем систем).
Что подготовить разработчику и DevOps-инженеру:
- Трудовой договор или договор ГПХ с перечнем систем, к которым предоставлен доступ.
- Приказ о предоставлении доступа или заявка в IT-системе (тикет).
- NDA или соглашение о тестировании — для пентестеров обязательно до начала работ.
Состав № 5: злоупотребление полномочиями (статья 201 УК РФ) — когда применяется в IT?
Злоупотребление полномочиями по статье 201 Уголовного кодекса применяется к руководителям коммерческих организаций, которые используют свои полномочия вопреки законным интересам компании в целях извлечения личной выгоды. Ключевое условие: причинение существенного вреда правам граждан, организаций или государства. Санкция — до 10 лет лишения свободы по части 2 при тяжких последствиях.
В IT-бизнесе статья 201 применяется в следующих случаях:
- Вывод интеллектуальной собственности — директор передаёт права на ПО, алгоритмы или товарный знак аффилированной компании без надлежащего встречного предоставления.
- Заключение убыточных сделок — договоры с субподрядчиками по завышенным ценам, где директор или его родственники являются бенефициарами.
- Намеренная ликвидация клиентской базы — при смене места работы директор уводит клиентов в новую структуру, разрывая договоры со старой компанией на невыгодных условиях.
Что делать директору IT-компании при угрозе уголовного преследования?
При первых признаках уголовного интереса к компании — запросе документов полицией, вызове на «беседу» или появлении в офисе сотрудников в форме — руководитель должен последовательно выполнить несколько действий. Промедление с привлечением уголовного адвоката в первые 48–72 часа существенно сужает процессуальные возможности защиты: именно в этот период следователь формирует первоначальную версию и фиксирует показания без участия защиты.
Чек-лист первых действий при угрозе уголовного преследования:
- Немедленно уведомить уголовного адвоката — до дачи каких-либо объяснений сотрудникам полиции или следственного комитета.
- Зафиксировать и сохранить все документы, связанные с предметом проверки: договоры, переписку, первичку, акты.
- Не удалять и не уничтожать документы — это отдельный состав (статья 294 УК РФ — воспрепятствование правосудию).
- Проинструктировать ключевых сотрудников о праве на молчание (статья 51 Конституции РФ) и о порядке поведения при обыске.
- Разграничить корпоративные и личные активы: при аресте имущества по статье 115 УПК РФ следователь арестует всё, до чего сможет добраться.
Директор и технический директор SaaS-платформы, Центральный ФО, выручка 340 млн ₽
- Уголовно-правовой аудит бизнеса — оценка рисков до возбуждения дела
- Красная кнопка 24/7 — выезд адвоката на следственное действие за 2 часа
Описанные пять составов охватывают большинство уголовных рисков IT-компании на практике. Конкретная уязвимость зависит от бизнес-модели, структуры выручки и ролей команды. Уголовно-правовой аудит позволяет выявить слабые точки до того, как ими воспользуется следствие.
Таблица-матрица: каждый из пяти составов с порогами ответственности, типичным сценарием и первым действием защиты — для директора, главбуха и разработчика.
Напишите «IT риски» в Telegram @nk_vitvet или WhatsApp — пришлём сразу.
Уголовные риски IT-компании — это не гипотетическая угроза. Пять составов, разобранных в материале, регулярно применяются к технологическим бизнесам по всей России: от небольших студий разработки до компаний с многомиллиардной выручкой. Разница между компанией, прошедшей через уголовное дело без потерь, и той, которая его не пережила, как правило, определяется не в зале суда, а на этапе подготовки.
«Ветров. 49» специализируется на уголовной защите предпринимателей с 2017 года. Практика охватывает все пять составов, перечисленных в этом материале: от доследственной проверки до прекращения дела. Рейтинг Право·300, Best Lawyers 2021, более 1000 завершённых проектов.