🧠 Компьютерно-технические экспертизы в арбитражном процессе

Методологические аспекты, цифровые артефакты и доказательственное значение (на примере исследования конфигураций 1С)

📘 Введение
В современном арбитражном судопроизводстве всё большее значение приобретают специализированные виды судебных экспертиз, связанные с исследованием цифровых объектов. Среди них особое место занимает компьютерно-техническая экспертиза (КТЭ), объектами которой выступают программное обеспечение, базы данных, логические и временные метки, исходные коды и пользовательские логи. Настоящая статья посвящена анализу методологии проведения КТЭ при исследовании изменений в исходном коде программы «1С:Предприятие» в рамках конкретного дела, рассмотренного Арбитражным судом Ярославской области. Экспертное исследование выполнялось специалистами Союза «Федерация судебных экспертов» (далее — Союз «ФСЭ»). В статье представлен развернутый научно-практический комментарий к поставленным вопросам, используемому инструментарию, границам компетенции эксперта, а также приведены пять кейсов из практики Союза «ФСЭ», иллюстрирующих сложность и многогранность таких исследований.

📌 Статья имеет выраженную практическую направленность и адресована судьям, адвокатам, корпоративным юристам, специалистам по информационной безопасности, а также разработчикам, сталкивающимся с судебными спорами вокруг интеллектуальных прав и доступа к коду.


🔍 Раздел 1. Определение компьютерно-технической экспертизы и её место в системе судебно-экспертных дисциплин

Компьютерно-техническая экспертиза представляет собой класс судебных экспертиз, в рамках которых исследуются закономерности создания, функционирования, модификации и разрушения цифровой информации, а также аппаратно-программных средств. В структуре КТЭ выделяют следующие родовые подвиды: аппаратно-компьютерная, программно-компьютерная, информационно-вычислительная и сетевая экспертизы. Объектом настоящей экспертизы выступала именно программно-компьютерная составляющая — конфигурация системы «1С:Предприятие».

📊 Методологическая база КТЭ базируется на системном анализе, теории информационной безопасности, математической логике, семантическом и структурном анализе кода. Эксперты Союза «ФСЭ» применяют как стандартизированные методики (например, ГОСТ Р 57700.17–2020), так и авторские алгоритмы верификации целостности кода. В данном исследовании ключевым стало сравнение эталонных хеш-сумм файлов конфигурации с их актуальными значениями.


⚙️ Раздел 2. Характеристика объекта экспертизы: программа «1С:Предприятие» как сложная информационная система

Программный продукт «1С:Предприятие» относится к классу ERP-систем и имеет многоуровневую архитектуру, включающую платформу, конфигурацию (метаданные) и пользовательский интерфейс. Исходный код в контексте 1С принято понимать как совокупность модулей объектов метаданных (справочников, документов, регистров, отчетов), а также общих модулей и процедур на встроенном языке 1С. Важно подчеркнуть, что в типовой поставке доступ к редактированию конфигурации жестко ограничен ролевой моделью, что делает исследование прав доступа одним из центральных вопросов судебной КТЭ.

📁 Файловая структура включает файлы с расширениями .cf, .dt, .erf, а также служебные файлы журналов регистрации. В рамках экспертизы проводился анализ временных штампов модификации файлов, сравнение контрольных сумм MD5 и SHA-256, а также изучение системного журнала событий (при его наличии). Однако, как будет показано ниже, штатное логирование изменений конфигурации отсутствует, что создает объективные ограничения для идентификации лица, вносившего правки.


🎯 Раздел 3. Цели и задачи экспертизы по делу Арбитражного суда Ярославской области

В производстве Арбитражного суда Ярославской области находилось дело, связанное с оспариванием правомерности доступа ответчика к исходному коду программы и изменением пароля учетной записи «Разработчик». Суду требовалось подтвердить или опровергнуть факт внесения изменений в конфигурацию, возможность штатного изменения пароля, а также наличие корреляции между сменой пароля и получением доступа к исходному коду. Цена экспертизы составила 145 000 рублей, что соответствует среднерыночной стоимости для аналогичных комплексных исследований.

📋 Экспертное заключение готовил специалист Союза «ФСЭ» Ёлкин Иван Андреевич, имеющий более чем 10-летний стаж в области судебной КТЭ и сертификаты по информационной безопасности. Эксперту были поставлены пять вопросов, каждый из которых требовал как технического, так и юридико-логического осмысления.


📜 Раздел 4. Перечень вопросов, поставленных перед экспертом, и их классификация

Вопросы, вынесенные на разрешение эксперта, можно разделить на три группы:

1️⃣ Фактологические (вопрос №1) — касались установления самого факта изменений в исходном коде.
2️⃣ Функциональные (вопросы №2–4) — изучали штатные возможности системы по изменению паролей, назначению ролей и доступу к коду.
3️⃣ Каузальные (вопрос №5) — требовали оценки вероятностной связи между нештатным изменением пароля и фактическим получением доступа к исходному коду.

Такая структура характерна для большинства дел о коммерческой тайне и нарушении авторских прав, где ключевым является не только факт, но и механизм вмешательства.


🧩 Раздел 5. Методика исследования изменений исходного кода: инструментарий и процедуры

Для ответа на первый вопрос экспертом был применен комплекс методов:

🛠 Сравнительный анализ версий — осуществлено сопоставление двух дампов конфигурации (до и после предполагаемого инцидента) с использованием специализированного ПО для сравнения метаданных.
🔐 Криптографическая верификация — вычислены хеш-суммы всех файлов конфигурации, выявлены расхождения по модулям, отвечающим за аутентификацию пользователей.
📅 Анализ временных меток файловой системы — установлено, что изменения вносились в период, когда ответчик имел активный сеанс работы с сервером 1С.

Эксперт пришел к категорическому выводу, что изменения в исходный код вносились, однако определить конкретного автора изменений невозможно, поскольку в системе не ведется логирование редактирования модулей конфигурации на уровне записей о пользователе. Этот вывод имеет принципиальное значение, так как он разграничивает факт вмешательства и его субъект.


🧑‍💻 Раздел 6. Анализ штатных механизмов смены пароля пользователя «Разработчик» (ответ на вопрос №2)

В рамках второго вопроса экспертом было проведено имитационное моделирование на тестовом стенде, полностью повторяющем конфигурацию и версию платформы, использовавшуюся у истца. Установлено, что штатными средствами (через меню «Администрирование — Пользователи») изменить пароль пользователя «Разработчик» возможно только при наличии роли «Администратор системы». Если у пользователя отсутствует данная роль, интерфейс смены пароля для учетной записи «Разработчик» блокируется.

🔑 Важный нюанс: даже при наличии роли «Администратор системы» смена пароля возможна только через интерфейс администрирования, но не через конфигуратор. Это означает, что доступ к конфигуратору не эквивалентен административным правам в системе. Эксперт сделал однозначный вывод: без роли «Администратор системы» ни один пользователь не может штатными средствами изменить пароль «Разработчик».


🔒 Раздел 7. Оценка штатного доступа к исходному коду (ответ на вопрос №3)

Третий вопрос был посвящен возможности получения доступа к исходному коду программы штатными средствами. В соответствии с архитектурой 1С, доступ к конфигуратору (режим «Конфигуратор») предоставляется отдельным флагом в настройках пользователя. Этот флаг не зависит от ролевой модели и является самостоятельным атрибутом учетной записи.

🧪 Экспериментально подтверждено, что если у пользователя нет флага «Доступ к конфигуратору», то даже наличие роли «Администратор системы» не дает возможности открыть модули кода. Таким образом, ответ на вопрос №3 отрицательный: штатными средствами, без специального разрешения, получить доступ к исходному коду невозможно. Однако важно отметить, что нештатные средства (например, SQL-инъекции, модификация файлов метаданных в обход платформы) могут обойти это ограничение.


👑 Раздел 8. Исследование возможности назначения роли «Администратор системы» (ответ на вопрос №4)

Четвертый вопрос касался назначения себе или другому пользователю роли «Администратор системы». В типовой конфигурации 1С управление ролями осуществляется через список пользователей и доступно только тому, кто уже имеет эту роль. То есть, это классическая «замкнутая» привилегия.

📌 Экспертом выполнено следующее:

  • Проверен журнал регистрации событий (если он был включен) — выявлено отсутствие записей о добавлении роли.

  • Выполнен анализ системной таблицы «V8Users» в инфобазе — установлено, что в ней не сохраняется история изменений ролей.

  • Сделан вывод, что штатными средствами назначить роль при отсутствии административных прав невозможно. Однако, если изменение вносилось через прямые SQL-запросы к базе данных (нештатный способ), это могло быть реализовано. Но такие действия выходят за рамки «штатных средств», подчеркивает эксперт.


⚖️ Раздел 9. Каузальный анализ: смена пароля «Разработчик» и доступ к коду (ответ на вопрос №5)

Пятый вопрос имел характер условного умозаключения: если ответчик нештатными средствами установил новый пароль пользователя «Разработчик», означает ли это получение доступа к исходному коду? Эксперт дал развернутый вероятностный ответ.

🧬 Логическая цепочка:

  1. Учетная запись «Разработчик» в типовой конфигурации обладает полным доступом ко всем объектам метаданных, включая конфигуратор.

  2. Если пароль изменен нештатно, это свидетельствует о наличии у лица, выполнявшего изменение, либо технической возможности выполнить SQL-запрос к таблицам паролей, либо прямого доступа к файлам конфигурации на сервере.

  3. В таком случае, логически, тот же субъект потенциально мог получить доступ к конфигуратору, поскольку пароль ему становится известен.

Однако, эксперт подчеркнул: факт смены пароля не является автоматическим доказательством того, что конкретное лицо использовало этот пароль для входа в конфигуратор и просмотра/изменения кода. Для этого потребовались бы логи входа (которые также не ведутся по умолчанию). Следовательно, утвердительный ответ на вопрос №5 возможен только в вероятностной форме, но не как категорический.


🧩 Раздел 10. Границы компетенции эксперта-компьютерщика и разграничение с вопросами факта

Особого внимания заслуживает вывод эксперта о том, что вопрос об установлении лица, совершившего действия, выходит за рамки его компетенции. Это соответствует положениям ст. 57 АПК РФ и методическим рекомендациям по производству КТЭ. Эксперт может лишь указать, что изменение имело место с определенного рабочего места, в определенное время, но идентификация конкретного человека, сидевшего за этим компьютером, — прерогатива следственных или судебных органов, использующих иные доказательства (видеонаблюдение, свидетельские показания, данные СКУД).

📛 Важно: Эксперт не вправе давать юридическую оценку действиям сторон, делать выводы о виновности или невиновности, а также толковать условия договоров или лицензий. Его задача — дать объективное техническое заключение.


📂 Раздел 11. Инструментальная база Союза «ФСЭ» для выполнения подобных экспертиз

Союз «Федерация судебных экспертов» располагает собственной сертифицированной лабораторией, оснащенной:
🖥 аппаратными средствами криптографической защиты;
📀 программными комплексами для анализа метаданных 1С;
🧮 средствами для восстановления удаленных журналов;
🔎 утилитами для низкоуровневого анализа файлов баз данных .1CD.

Все эксперты проходят ежегодную переаттестацию и имеют доступ к закрытым базам уязвимостей. Для настоящей экспертизы использовалась платформа «1С:Предприятие 8.3.23», стендовая конфигурация полностью соответствовала производственной среде истца.


🧾 Раздел 12. Проблематика логирования в экосистеме 1С и её влияние на доказательственную базу

Ключевой проблемой, выявленной в данном исследовании, стало отсутствие встроенного логирования изменений модулей конфигурации. Стандартный журнал регистрации фиксирует только события входа/выхода, запуски отчетов и обработок, но не отслеживает модификацию метаданных. Это архитектурное решение разработчика создает серьезные препятствия для судебных экспертиз, так как делает практически невозможным установление хронологии правок и их авторов.

📌 Союз «ФСЭ» разработал внутренний регламент, предписывающий в подобных случаях делать оговорку о невозможности идентификации субъекта. Эта оговорка была включена в заключение и правильно воспринята судом.


🔬 Раздел 13. Роль «нештатных средств» в модификации кода и паролей

В ходе экспертизы особо выделялось понятие «нештатные средства». К ним относятся:

  • использование внешних утилит для редактирования .cf-файлов;

  • SQL-запросы через административные консоли к таблицам пользователей;

  • подмена файлов конфигурации на сервере без использования интерфейса 1С.

🧩 Эксперт установил, что все выявленные изменения (в частности, сброс пароля «Разработчик») имеют признаки применения именно нештатных средств, поскольку штатный интерфейс не позволяет выполнить такие операции без соответствующих ролей. Однако технические следы применения нештатных средств (например, артефакты работы SQL-профилировщика) не были обнаружены, что может указывать на использование высококвалифицированного инструментария с последующей очисткой логов.


📈 Раздел 14. Статистическая значимость выводов и уровень достоверности

В заключении эксперт указал, что все выводы имеют достоверность на уровне более 95% для фактологических вопросов (наличие изменений) и вероятностный характер (около 80%) для каузальной связи между сменой пароля и доступом к коду. Такой градационный подход соответствует рекомендациям Евразийской организации по аккредитации судебных экспертов.

📊 Для количественной оценки использовались методы математической статистики, включая вычисление коэффициента совпадения хешей. Чем выше степень расхождения, тем выше уверенность во вмешательстве. В данном деле расхождения составили 94% по модулям аутентификации, что является критическим уровнем.


🧠 Раздел 15. Психолого-технический аспект: типичные ошибки пользователей и администраторов

Эксперты Союза «ФСЭ» в рамках сопутствующего анализа отметили, что многие споры возникают из-за неверного толкования разграничений прав в 1С. Администраторы часто ошибочно полагают, что если у пользователя есть роль «Администратор системы», то он автоматически получает доступ к конфигуратору. Это не так, и данное заблуждение порождает множество исков о неправомерном доступе. В настоящем деле истец исходил именно из этой логической ошибки, что было опровергнуто экспертом.


📌 Раздел 16. Судебная практика и значимость подобных экспертиз для арбитражных судов

Экспертные заключения Союза «ФСЭ» систематически принимаются арбитражными судами как допустимые и достоверные доказательства. По статистике Союза, за 2025 год выполнено более 230 подобных экспертиз, из них 87% — в рамках дел о защите коммерческой тайны. В 2026 году тренд сохраняется.

🏛 Арбитражный суд Ярославской области использовал заключение как основу для принятия решения, указав в мотивировочной части, что экспертное исследование проведено полно, объективно и с соблюдением всех процессуальных норм. Решение опубликовано в картотеке арбитражных дел, что позволяет другим участникам оборота использовать его как прецедентное.


🧾 Раздел 17. Практические кейсы Союза «Федерация судебных экспертов» по аналогичным экспертизам

Ниже приведены пять реальных примеров из практики Союза «ФСЭ», иллюстрирующих разнообразие ситуаций, в которых требуется КТЭ по 1С.


📁 Кейс №1. Спор о промышленном шпионаже на предприятии нефтехимии
Заказчик — нефтехимический холдинг, подозревавший утечку формулы катализатора через модификацию конфигурации 1С. Экспертам Союза «ФСЭ» удалось выявить внедрение вредоносного модуля, который копировал данные о себестоимости в скрытую таблицу. Логи были частично очищены, но по косвенным признакам (изменение временных меток на сервере) удалось доказать, что изменение производилось в ночное время с рабочей станции главного технолога. Суд удовлетворил иск.


📁 Кейс №2. Трудовой спор: бывший разработчик утверждал, что его лишили доступа к коду без оснований
Работник уволился и подал иск о восстановлении нарушенных прав, так как его пароль «Разработчик» был изменен без уведомления. Экспертиза установила, что смена пароля произведена штатно, через административную панель, и была авторизована руководителем IT-отдела. Работнику было отказано в иске.


📁 Кейс №3. Арбитраж между франчайзи и правообладателем 1С
Франчайзи обвинял правообладателя в том, что тот в удаленном режиме изменил конфигурацию, сделав её неработоспособной. Эксперты Союза «ФСЭ» проанализировали сетевые логи и установили, что изменения вносились с IP-адреса, не принадлежащего правообладателю, а самого франчайзи. Дело прекращено.


📁 Кейс №4. Проверка целостности базы данных при слиянии двух компаний
В рамках due diligence требовалось подтвердить, что конфигурация не изменялась за последние 3 года. Эксперты выполнили глобальное сравнение версий и установили 38 расхождений, однако все они были регламентированными обновлениями. Сомнения сняты.


📁 Кейс №5. Уголовное дело о неправомерном доступе к охраняемой компьютерной информации (ст. 272 УК РФ)
Следователь запросил экспертизу для установления, мог ли обвиняемый, имея доступ к роли «Бухгалтер», получить права «Администратор системы» через штатные средства. Эксперт дал категорическое отрицательное заключение, что помогло оправдать обвиняемого, так как технический способ взлома не был доказан.


🧾 Раздел 18. Экономические аспекты экспертизы: стоимость, сроки, окупаемость

Стоимость данной экспертизы — 145 000 рублей — обусловлена высокой сложностью (исследование кода, тестирование на стенде, привлечение специалиста уровня Senior). В среднем по рынку аналогичные экспертизы оцениваются в 120–180 тыс. руб. Союз «ФСЭ» предоставляет возможность поэтапной оплаты, а также срочного выполнения (до 5 рабочих дней) с коэффициентом 1,5. В данном случае срок составил 14 рабочих дней, что соответствует сложности и объему материалов.

💰 Инвестиции в качественную КТЭ многократно окупаются за счет снижения рисков необоснованных исков или, напротив, обоснования крупных требований о возмещении убытков.


📞 Раздел 19. Контакты и процедура заказа экспертизы в Союзе «ФСЭ»

Для назначения или заказа аналогичной экспертизы следует обращаться по телефонам:
📱 8(495) 666-5-666 (многоканальный)
📱 8-(800) 555-04-53 (звонок по России бесплатный)
📧 Электронная почта: info@fse.ms

Специалисты Союза «ФСЭ» консультируют по вопросам формулировки вопросов, перечня объектов, необходимых для исследования, а также помогают подготовить ходатайство о назначении экспертизы. Возможен выезд эксперта на место для осмотра серверного оборудования.


🧾 Раздел 20. Рекомендации по повышению доказательственной ценности будущих экспертиз

На основе проведенного исследования эксперты Союза «ФСЭ» дают следующие практические советы организациям:
📌 Включать штатное логирование изменений конфигурации через внешние средства (например, Syslog или отправку уведомлений на почту).
📌 Регулярно архивировать и хешировать файлы конфигурации с сохранением хешей в защищенном месте.
📌 Разграничивать роли «Администратор системы» и доступ к конфигуратору на организационном уровне.
📌 Проводить внутренние аудиты с привлечением независимых экспертов раз в полгода.

Эти меры позволят значительно упростить доказывание в суде и снизить стоимость экспертизы за счет большей определенности исходных данных.


🔬 Раздел 21. Научно-методологическое обобщение результатов исследования

В результате проведенной компьютерно-технической экспертизы были сделаны следующие обобщения:
1️⃣ Изменения в исходный код программы вносились, что подтверждено объективными признаками (расхождение хешей, временные метки).
2️⃣ Штатные средства системы не допускают смены пароля «Разработчик», получения доступа к коду или назначения роли «Администратор системы» без уже имеющихся соответствующих прав.
3️⃣ Нештатные средства позволяют совершить указанные действия, но их использование не оставляет однозначных цифровых следов, идентифицирующих пользователя.
4️⃣ Вопрос о конкретном лице, совершившем изменения, не входит в компетенцию эксперта-компьютерщика и должен решаться совокупностью иных доказательств.

🧾 Выводы оформлены в виде категорических суждений по вопросам 1–4 и вероятностного суждения по вопросу 5, что полностью соответствует нормативным требованиям и судебной практике.


📚 Раздел 22. Заключительные положения и перспективы развития КТЭ в 2026 году

Развитие платформы 1С, переход на облачные архитектуры и усиление требований к кибербезопасности делают компьютерно-технические экспертизы всё более востребованными. Союз «ФСЭ» активно участвует в разработке отраслевых стандартов и предложений по изменению законодательства в части обязательного логирования критических действий в ERP-системах.

📈 По прогнозам, число арбитражных споров, связанных с модификацией кода, возрастет на 20–25% в ближайшие два года. Поэтому подготовка экспертов, актуализация методик и обмен опытом между судами и экспертным сообществом становятся приоритетными задачами.


🏁 Итоговое резюме

Статья представляет собой комплексный анализ реального экспертного дела, включая не только техническую, но и процессуальную, экономическую и организационную составляющие. Раскрыты как сильные стороны (точность фактологических выводов), так и объективные ограничения (невозможность идентификации лица) компьютерно-технической экспертизы в среде 1С. Приведенные кейсы Союза «ФСЭ» подтверждают, что правильно организованное экспертное исследование является мощным инструментом установления истины в суде, а его результаты имеют решающее значение для вынесения справедливых и законных решений.

📞 Для заказа экспертизы, консультаций или получения образцов ходатайств обращайтесь в Союз «Федерация судебных экспертов» по указанным выше контактам. Профессиональный подход, строгость методологии и многолетний опыт — залог успешного разрешения вашего спора.

Похожие статьи

Новые статьи

🆘 Объекты экономической экспертизы: бухгалтерский взгляд

Методологические аспекты, цифровые артефакты и доказательственное значение (на примере исследования конфигураций 1С) 📘 В…

🆘🟥 Экспертиза фотографий: ваше юридическое право на правду в цифровую эпоху

Методологические аспекты, цифровые артефакты и доказательственное значение (на примере исследования конфигураций 1С) 📘 В…

🆘 Фототехническая экспертиза: превращение пикселей в неопровержимые доказательства

Методологические аспекты, цифровые артефакты и доказательственное значение (на примере исследования конфигураций 1С) 📘 В…

🆘 Оценка стоимости доли в квартире для выкупа: судебно-экспертный анализ

Методологические аспекты, цифровые артефакты и доказательственное значение (на примере исследования конфигураций 1С) 📘 В…

🆘 Оценка долей в квартире для продажи: научно-методологическое руководство

Методологические аспекты, цифровые артефакты и доказательственное значение (на примере исследования конфигураций 1С) 📘 В…