Ситуация
13 августа 2015 года главный бухгалтер компании (далее — Доверитель) открыла программу «Банк-Клиент» и увидела, что накануне со счёта ушло 5 985 217 рублей в адрес ООО, с которым у Общества никогда не было ни договоров, ни даже переписки. Платёжное поручение № 262 от 12 августа Доверитель не формировал и не подписывал. К моменту обнаружения деньги уже разошлись наличными по разным регионам страны — догнать их через иск к получателю было невозможно.
Банк ответственность отрицал. Формально платёжка прошла все проверки, была подписана двумя действительными электронными подписями уполномоченных лиц, отправлена с обычного компьютера бухгалтерии. С точки зрения банка — это распоряжение самого Общества, и точка.
Для бизнеса 6 миллионов — это не строчка в отчётности. Это парализованные расчёты с поставщиками и зависшие зарплаты.
Задача
Доверитель поставил две цели. Первая — вернуть деньги, полностью или хотя бы частично, за счёт банка. Вторая — зафиксировать сам способ хищения, чтобы доказать, что вины Общества здесь нет либо она не единственная.
Стратегия
Шаблонный иск к банку был обречён. По договору дистанционного банковского обслуживания (это и есть та самая система «Банк-Клиент», через которую компания управляет счётом из своего офиса — далее ДБО) клиент сам обязан охранять рабочий компьютер и хранить ключи электронной подписи. Раз подпись действительна — банк, по логике первой инстанции, ни при чём. Поэтому мы пошли по двум направлениям одновременно.
Первое — независимая компьютерная экспертиза
Привлекли специалиста лаборатории информационной безопасности Самарского национального исследовательского университета имени С. П. Королёва. Эксперт сделал точную копию всего содержимого жёсткого диска бухгалтера и нашёл то, что банк предпочёл бы не видеть. За 13 дней до хищения, 30 июля 2015 года, на компьютер был загружен троян Trojan.DownLoader18.17165 — вредоносная программа, которая скрытно подгружает на заражённую машину постороннее программное обеспечение и открывает злоумышленнику удалённый доступ. Помимо трояна на компьютере годами стояли две программы удалённого управления, через которые посторонний человек мог видеть экран, нажимать кнопки и пересылать файлы так, словно сидел за этим столом сам. Это объясняло, как ключи и пароли могли утечь без ведома уполномоченных лиц Общества.
Второе — слабые места в самой системе ДБО банка
Эксперт показал, что для входа в программу «Банк-Клиент» использовалась пара логин/пароль dba/sql — это стандартная учётная запись, которая автоматически создаётся в базах Microsoft Access и о слабости которой давно известно публично. Это не соответствовало требованиям Положения Банка России от 09.06.2012 № 382-П — документа, обязывающего банки обеспечивать определённый минимум защиты при онлайн-переводах денег. Дальше — простая статистика по счёту. До этого Общество переводило сопоставимые суммы только дважды (5,6 млн руб. 28 мая 2015 года и 5,24 млн руб. 9 июня 2015 года), и каждый раз банк предварительно созванивался для подтверждения. Спорный платёж в 5,98 млн ушёл в адрес незнакомого получателя — без единого звонка. То же Положение № 382-П прямо обязывает банк отслеживать аномальные операции и реагировать, если есть признаки взлома. Банк этого не сделал.
На такой доказательной базе мы выстроили позицию, что вина за хищение лежит на обеих сторонах, и сослались на статью 404 Гражданского кодекса. Эта статья позволяет суду уменьшить размер ответственности виновного, если потерпевший своими действиями (или бездействием) сам способствовал убыткам.
Итог
Арбитражный суд Самарской области в первой инстанции в иске отказал. Суд посчитал, что банк действовал по инструкции, а вся ответственность — на Обществе.
Одиннадцатый арбитражный апелляционный суд решение отменил. Постановлением от 12 июля 2018 года по делу № А55-31983/2017 с банка в пользу Доверителя взыскано:
- 2 992 609 рублей убытков (половина похищенной суммы);
- 300 000 рублей неустойки;
- 27 025 рублей расходов по госпошлине за иск;
- 1 378 рублей расходов по госпошлине за апелляцию.
Главное здесь — не цифры, а правовая логика, которую закрепил суд апелляционной инстанции. Банк, получающий вознаграждение за услугу онлайн-обслуживания счёта, отвечает за качество её защиты наравне с Обществом. Одной ссылки на «действительную электронную подпись» для освобождения от ответственности уже недостаточно.
