ЦОД в России хотят избавить от ответственности за чужие утечки данных

изображение: grok
Коммерческие дата-центры в России могут освободить от ответственности за утечки персональных данных клиентов, если площадка только размещает серверы и не имеет доступа к их содержимому. Такую норму предлагает закрепить в дорожной карте рынка ЦОД Аналитический центр при правительстве. Проект готовится к межведомственному согласованию и может обернуться поправками к закону «О персональных данных».
Сейчас владельцев инфраструктуры порой привлекают к ответственности за инцидент с чужими сведениями, хотя обработкой занимается клиент. Штраф за первое нарушение достигает 500 млн рублей, а при повторном доходит до 3% годовой выручки, сообщают «Известия».
Документ разводит зоны ответственности иначе. Речь про коммерческие ЦОД, которые дают заказчикам площадку и инженерную инфраструктуру, электричество, охлаждение, физическую защиту серверов. Если сотрудники площадки не получают доступа к данным и не определяют правила их использования, оператором персональных сведений их называть некорректно.
В Минцифры сообщили, что прямых предложений от отрасли пока не получали, но признают необходимость смотреть на реальную функцию каждого участника рынка:
- площадка размещает серверное оборудование заказчика;
- отвечает за электропитание, охлаждение и физическую защиту периметра;
- не получает доступа к содержимому серверов и базам клиента;
- не определяет цели и способы обработки персональных сведений.
Интересно, что если дата-центр не видит данные и не решает, зачем их собирать, взыскивать с него деньги за чужую утечку выглядит нелогично.
Дата-центр здесь больше похож на парковку для серверов, чем на офис с доступом к чужим файлам. При утечке в списке ответчиков нередко оказывается компания, которая просто разместила чужое оборудование, и технический посредник рискует получить многомиллионный штраф за информацию, которой он не распоряжается.
Евгений Вишневский, эксперт НТИ по новым материалам и технологиям, назвал инициативу своевременной. Пока непонятно, где заканчивается зона ответственности площадки и начинается зона клиента, оператор закладывает юридические риски в цену своих услуг для заказчика.
В «МегаФоне» тоже поддержали идею разделить обязанности участников рынка чётче. Снять с ЦОД ответственность за факт утечки не значит разрешить относиться к безопасности спустя рукава, а нарушения по электроснабжению или физической защите останутся отдельным вопросом.
В спорах о том, кто в итоге отвечает за утечку, на практике часто фигурируют:
- сама компания, чьи клиенты пострадали;
- дата-центр или облачный провайдер, где физически стояло оборудование;
- подрядчик, обслуживающий IT-инфраструктуру;
- разработчик программного обеспечения, через которое произошёл взлом.
Леонид Коник, партнёр ComNews Research, напомнил про разбирательство начала 2026 года. Верховный суд рассматривал спор, где Минтруд пытался оспорить штраф за утечку, ссылаясь на техническую роль подрядчика, но признал оператором данных само министерство.
Российская судебная система не работает по принципу жёсткого прецедента, поэтому похожие споры способны возникать снова, а прямое закрепление статуса инфраструктурного оператора способно заметно сузить пространство для них.
Ярослав Шицле из «Рустам Курмаев и партнёры» оценил угрозу для дата-центров как невысокую, но признал реальной саму проблему правового статуса ЦОД, ведь законодательство пока нечётко описывает положение компаний с чисто технической инфраструктурой.
Краденых данных становится больше, а массивы превращаются в ценный товар. Игорь Бедеров, основатель «Интернет-Розыска», отметил, что число инцидентов за первую половину 2026 года выросло несильно, зато объём скомпрометированных сведений прибавил от 31,5% до 70%, и злоумышленники теперь охотятся не за отдельными записями, а за целыми базами.
Уточняется, что похищенные базы продаются на закрытых площадках в том числе как датасеты для обучения нейросетей.
По словам Игоря Бедерова, спрос со стороны рынка искусственного интеллекта заметно вырос, и раньше злоумышленнику хватало данных одного человека, теперь куда выгоднее забрать целиком огромный массив. Телефоны, логины, данные о покупках и другие цифровые следы позволяют собирать подробные профили людей, а для российских пользователей это означает вполне реальный риск оказаться жертвой мошеннической схемы.
Ранее в «Солар» подсчитали, что объём чувствительной информации, которую пользователи и организации загружали в нейросети, за 2025 год вырос в 30 раз. Похищенные массивы дальше расходятся по нескольким направлениям:
- продажа на закрытых форумах и в даркнете;
- использование для целевого фишинга и мошеннических звонков;
- сборка датасетов для обучения нейросетей;
- дальнейшая перепродажа другим злоумышленникам.
Леонид Коник посчитал, что перенос ответственности на владельцев и операторов данных способен повысить их дисциплину, ведь большая часть утечек происходит не из-за сложных атак на защищённую инфраструктуру, а из-за социальной инженерии или действий сотрудника, решившего заработать на продаже сведений работодателя.
Ахметжан Махмутов, экс-министр цифрового развития Вологодской области, допустил, что после поправок сократится число формальных претензий, а компаниям придётся искать реальный источник проблемы, будь то сервер клиента, инсайдер или взлом разработчика.
Евгений Вишневский предупредил, что одной правки для снижения числа утечек мало, но ясное распределение обязанностей даёт косвенный эффект.
В сухом остатке для рынка ЦОД поправки способны изменить сразу несколько вещей:
- снизить количество формальных исков к инфраструктурным операторам;
- перенести фокус проверок на реальных владельцев данных;
- снизить юридические риски и цену аренды инфраструктуры;
- заставить компании внимательнее следить за собственными сотрудниками и доступами.
Идея освобождения ЦОД от ответственности выглядит не подарком дата-центрам, а попыткой провести границу между серверной стойкой и информацией внутри неё. Охранять помещение ещё не значит отвечать за каждую базу, которую разместил клиент.
Ранее сообщалось, что проект Минэнерго по созданию государственного оператора «Росэнергопроект» вызвал недовольство не только у промышленников, но и в ИТ-отрасли. АНО «Координационный совет по ЦОДам и облачным технологиям» предупредила ведомство о риске увеличения сроков присоединения дата-центров к электросетям и удорожания электроэнергии. Для индустрии ЦОД проблема особенно чувствительна, поскольку серверной площадке важна не столько дешевая электроэнергия, сколько необходимый объем мощности в конкретной точке.
Эксперты CISOCLUB считают, что чёткое разделение ответственности пойдёт на пользу рынку ЦОД, но не должно ослаблять контроль за самими данными. Реальная защита сведений должна оставаться заботой той стороны, которая ими фактически управляет и извлекает из них выгоду. Для российских пользователей риск от этого никуда не исчезает, украденные базы всё равно продаются на теневых площадках и используются для мошеннических схем и обучения нейросетей.
Вместе с поправками отрасли стоит договориться о минимальных требованиях к защите данных для тех, кто реально ими распоряжается. Иначе удобная лазейка для одних обернётся новой головной болью для миллионов людей, чьи сведения оказались не в тех руках.



