До 2025 года утечка персональных данных обходилась компании в сумму, сопоставимую со стоимостью одного рабочего ноутбука: штраф в 60–100 тысяч рублей проще было заплатить, чем серьёзно перестраивать систему защиты. Экономика ответственности поменялась: теперь речь идёт о миллионных штрафах за первый случай и о проценте от выручки — за повторный.
Разберём, из чего складывается ответственность и на какие факторы можно повлиять.
Закон, подписанный 30 ноября 2024 года, ввёл в статью 13.11 КоАП новые составы и вступил в силу 30 мая 2025 года. Ключевое отличие от прежней редакции в том, что размер штрафа теперь напрямую зависит от масштаба утечки, а за повторное нарушение применяется штраф в виде процента от выручки компании, а не фиксированная сумма.
Параллельно в законодательстве появилась уголовная статья 272.1 УК, предусматривающая ответственность за незаконное использование и передачу персональных данных — она применяется к конкретным лицам, а не к организации.
Для юридических лиц размер штрафа при первом нарушении определяется количеством субъектов персональных данных, затронутых утечкой:
от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей;
от 10 000 до 100 000 — от 5 до 10 млн;
свыше 100 000 — от 10 до 15 млн.
Отдельно учитываются утечки специальных категорий персональных данных. Утечка сведений о здоровье, национальности, религиозных убеждениях влечёт штраф от 10 до 15 млн — независимо от объёма. Утечка биометрических данных грозит штрафом от 15 до 20 млн рублей.
За повторную утечку применяется оборотный штраф — в процентах от совокупной годовой выручки компании, с нижней и верхней границей в сотнях миллионов рублей. Для компании с оборотом в 1 млрд рублей такой штраф — уже не рядовая статья в бюджете, а событие, которое выносится на обсуждение совета директоров.
Отдельная ответственность предусмотрена не за сам факт утечки, а за несвоевременное уведомление регулятора о ней. Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов с момента обнаружения инцидента, а в течение 72 часов — сообщить результаты внутреннего расследования.
На практике именно эти сроки чаще всего нарушаются. Например, утечку обнаруживают вечером в пятницу, начинают разбираться своими силами, к понедельнику картина проясняется — но 24-часовой срок уже пропущен. В результате компания фактически допускает два нарушения вместо одного.
Поэтому в регламенте реагирования на инциденты должно быть прописано не только «что делаем технически», но и «кто и в какой форме уведомляет регулятора, и кто уполномочен принимать такое решение, если директор недоступен».
Полностью исключить утечку невозможно — это честный ответ, и любой, кто обещает обратное, продаёт вам иллюзию. Но можно повлиять на три ключевых параметра: вероятность инцидента, его масштаб и размер возможных последствий.
Сократить объём хранимых данных. Это один из самых недооценённых, но при этом эффективных шагов. Поскольку штраф считается по количеству субъектов в утечке, наличие в базе данных «исторических» сведений (например, данных всех, кто когда-либо оставлял заявку) может резко увеличить размер ответственности. Данные, которые больше не нужны для целей обработки, подлежат удалению по закону, и это же снижает цену ошибки.
Знать, где именно обрабатываются и хранятся персональные данные. В большинстве компаний, которые мы аудируем, обнаруживаются копии клиентских баз в местах, не предусмотренных ни одним регламентом: выгрузки в общих папках, тестовые контуры с реальными данными, отчёты в почте у уволившихся сотрудников. Инвентаризация мест обработки — первое, что делается в проекте по 152-ФЗ.
Закрыть периметр и внутренние маршруты доступа. Большая часть утечек происходит не через изощрённый взлом, а из-за сравнительно простых уязвимостей: через забытый сервис на периметре, украденный пароль или сотрудника, выгрузившего базу перед увольнением. Первое обнаруживается внешним пентестом, второе — закрывается двухфакторной аутентификацией, третье — контролем действий с данными.
Задокументировать то, что уже сделано. При разборе инцидента регулятор оценивает не только фактический результат, но и то, принимала ли компания меры по защите данных. Наличие комплекта документов по 152-ФЗ, актуальной модели угроз, журналов средств защиты демонстрирует разницу между «компания системно занималась защитой» и «компания ничего не делала».
Отдельно стоит знать: расходы на информационную безопасность, понесённые при привлечении лицензированных организаций, могут учитываться как основание для снижения оборотного штрафа — при условии, что они составляли не менее 0,1% годовой выручки в течение последних трёх лет. Таким образом, системные вложения в защиту имеют не только техническое, но и прямое финансовое измерение.
Порядок, который мы рекомендуем клиентам:
Выяснить, какие персональные данные, в каком объёме и где обрабатываются — включая резервные копии, а также любые дополнительные места хранения (выгрузки, тестовые среды, почтовые архивы и т. д.).
Проверить, направлено ли уведомление в Роскомнадзор и соответствует ли оно текущей ситуации.
Оценить разрыв между требованиями 152-ФЗ и фактическим состоянием дел — как по документам (наличие политик, регламентов, моделей угроз), так и по технической реализации.
Составить план устранения выявленных несоответствий и расставить приоритеты: в первую очередь то, что уменьшает вероятность и масштаб возможной утечки, остальные меры можно реализовывать поэтапно.
Формализовать регламент реагирования на инциденты, включая чёткие процедуры уведомления регулятора в установленные законом сроки.
Первые два пункта компания обычно может выполнить собственными силами. С третьего пункта начинается работа, где нужен внешний взгляд: собственные специалисты слишком хорошо знают, «как должно быть», и перестают замечать, как есть на самом деле.
Приведение в соответствие 152-ФЗ — аудит обработки персональных данных, полный пакет документов, техническая защита и уведомление Роскомнадзора. От 200 000 ₽, от 3 недель. Подробнее об услуге
Материал носит информационный характер. Точные размеры санкций применительно к вашей ситуации определяются действующей редакцией КоАП РФ и обстоятельствами дела.
Подчинённый удостоверяющий центр цифрового рубля: банк становится УЦ
20 августа 2026
Требования 833-П: что на самом деле должен сделать участник платформы цифрового рубля
17 августа 2026
Подготовка бизнеса к приёму цифрового рубля: что нужно сделать, а что — нет
14 августа 2026
Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных
11 августа 2026
Оборотные штрафы за утечку персональных данных: за что и сколько
11 августа 2026
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.
К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.
Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования