+7 (495) 180 40 32
Назад
Оборотные штрафы за утечку персональных данных: за что и сколько

Оборотные штрафы за утечку персональных данных: за что и сколько

152-ФЗ

персональные данные

штрафы

11 августа 2026

До 2025 года утечка персональных данных обходилась компании в сумму, сопоставимую со стоимостью одного рабочего ноутбука: штраф в 60–100 тысяч рублей проще было заплатить, чем серьёзно перестраивать систему защиты. Экономика ответственности поменялась: теперь речь идёт о миллионных штрафах за первый случай и о проценте от выручки — за повторный.

Разберём, из чего складывается ответственность и на какие факторы можно повлиять.

Что изменилось

Закон, подписанный 30 ноября 2024 года, ввёл в статью 13.11 КоАП новые составы и вступил в силу 30 мая 2025 года. Ключевое отличие от прежней редакции в том, что размер штрафа теперь напрямую зависит от масштаба утечки, а за повторное нарушение применяется штраф в виде процента от выручки компании, а не фиксированная сумма.

Параллельно в законодательстве появилась уголовная статья 272.1 УК, предусматривающая ответственность за незаконное использование и передачу персональных данных — она применяется к конкретным лицам, а не к организации.

Сколько «стоит» утечка

Для юридических лиц размер штрафа при первом нарушении определяется количеством субъектов персональных данных, затронутых утечкой:

  • от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей;

  • от 10 000 до 100 000 — от 5 до 10 млн;

  • свыше 100 000 — от 10 до 15 млн.

Отдельно учитываются утечки специальных категорий персональных данных. Утечка сведений о здоровье, национальности, религиозных убеждениях влечёт штраф от 10 до 15 млн — независимо от объёма. Утечка биометрических данных грозит штрафом от 15 до 20 млн рублей.

За повторную утечку применяется оборотный штраф — в процентах от совокупной годовой выручки компании, с нижней и верхней границей в сотнях миллионов рублей. Для компании с оборотом в 1 млрд рублей такой штраф — уже не рядовая статья в бюджете, а событие, которое выносится на обсуждение совета директоров.

Про 24 часа, о которых забывают

Отдельная ответственность предусмотрена не за сам факт утечки, а за несвоевременное уведомление регулятора о ней. Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов с момента обнаружения инцидента, а в течение 72 часов — сообщить результаты внутреннего расследования.

На практике именно эти сроки чаще всего нарушаются. Например, утечку обнаруживают вечером в пятницу, начинают разбираться своими силами, к понедельнику картина проясняется — но 24-часовой срок уже пропущен. В результате компания фактически допускает два нарушения вместо одного.

Поэтому в регламенте реагирования на инциденты должно быть прописано не только «что делаем технически», но и «кто и в какой форме уведомляет регулятора, и кто уполномочен принимать такое решение, если директор недоступен».

Что можно сделать заранее

Полностью исключить утечку невозможно — это честный ответ, и любой, кто обещает обратное, продаёт вам иллюзию. Но можно повлиять на три ключевых параметра: вероятность инцидента, его масштаб и размер возможных последствий.

Сократить объём хранимых данных. Это один из самых недооценённых, но при этом эффективных шагов. Поскольку штраф считается по количеству субъектов в утечке, наличие в базе данных «исторических» сведений (например, данных всех, кто когда-либо оставлял заявку) может резко увеличить размер ответственности. Данные, которые больше не нужны для целей обработки, подлежат удалению по закону, и это же снижает цену ошибки.

Знать, где именно обрабатываются и хранятся персональные данные. В большинстве компаний, которые мы аудируем, обнаруживаются копии клиентских баз в местах, не предусмотренных ни одним регламентом: выгрузки в общих папках, тестовые контуры с реальными данными, отчёты в почте у уволившихся сотрудников. Инвентаризация мест обработки — первое, что делается в проекте по 152-ФЗ.

Закрыть периметр и внутренние маршруты доступа. Большая часть утечек происходит не через изощрённый взлом, а из-за сравнительно простых уязвимостей: через забытый сервис на периметре, украденный пароль или сотрудника, выгрузившего базу перед увольнением. Первое обнаруживается внешним пентестом, второе — закрывается двухфакторной аутентификацией, третье — контролем действий с данными.

Задокументировать то, что уже сделано. При разборе инцидента регулятор оценивает не только фактический результат, но и то, принимала ли компания меры по защите данных. Наличие комплекта документов по 152-ФЗ, актуальной модели угроз, журналов средств защиты демонстрирует разницу между «компания системно занималась защитой» и «компания ничего не делала».

Отдельно стоит знать: расходы на информационную безопасность, понесённые при привлечении лицензированных организаций, могут учитываться как основание для снижения оборотного штрафа — при условии, что они составляли не менее 0,1% годовой выручки в течение последних трёх лет. Таким образом, системные вложения в защиту имеют не только техническое, но и прямое финансовое измерение.

С чего начать, если ранее ничего не предпринималось

Порядок, который мы рекомендуем клиентам:

  1. Выяснить, какие персональные данные, в каком объёме и где обрабатываются — включая резервные копии, а также любые дополнительные места хранения (выгрузки, тестовые среды, почтовые архивы и т. д.).

  2. Проверить, направлено ли уведомление в Роскомнадзор и соответствует ли оно текущей ситуации.

  3. Оценить разрыв между требованиями 152-ФЗ и фактическим состоянием дел — как по документам (наличие политик, регламентов, моделей угроз), так и по технической реализации.

  4. Составить план устранения выявленных несоответствий и расставить приоритеты: в первую очередь то, что уменьшает вероятность и масштаб возможной утечки, остальные меры можно реализовывать поэтапно.

  5. Формализовать регламент реагирования на инциденты, включая чёткие процедуры уведомления регулятора в установленные законом сроки.

Первые два пункта компания обычно может выполнить собственными силами. С третьего пункта начинается работа, где нужен внешний взгляд: собственные специалисты слишком хорошо знают, «как должно быть», и перестают замечать, как есть на самом деле.

Приведение в соответствие 152-ФЗ — аудит обработки персональных данных, полный пакет документов, техническая защита и уведомление Роскомнадзора. От 200 000 ₽, от 3 недель. Подробнее об услуге

Материал носит информационный характер. Точные размеры санкций применительно к вашей ситуации определяются действующей редакцией КоАП РФ и обстоятельствами дела.

Ссылка скопирована
Ссылка скопирована
Ссылка скопирована

Вам также могут понравиться статьи

Ошибка

К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.

Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования