Оборотные штрафы за утечку персональных данных: сколько, за что и как снизить риск
С 2025 года за утечки персональных данных грозят крупные штрафы, но реальная судебная практика показывает, что бизнес может законно их предупредить.
В деле № А56-4733/2026 после хакерской атаки в открытый доступ попала база ПДн 70 000 человек. Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор) квалифицировала инцидент по ч. 13 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях (далее – КоАП РФ): для юридических лиц это от 5 до 10 миллионов руб. Однако Арбитражный суд г. Санкт-Петербурга и Ленинградской области решением от 10.03.2026 заменил штраф предупреждением по ст. 4.1.1 КоАП РФ, указав, что нарушение совершено впервые.
В деле № А40-351064/2025 в открытый доступ попала база более чем 300 000 субъектов ПДн – состав по ч. 14 ст. 13.11 КоАП РФ со штрафом для юридических лиц от 10 до 15 миллионов руб. Арбитражный суд г. Москвы решением от 05.03.2026 в замене штрафа предупреждением отказал, но, установив, что оператор включен в реестр субъектов малого и среднего предпринимательства как микропредприятие, применил ст. 4.1.2 КоАП РФ и назначил штраф 400 000 руб.
Новые правила действуют с 30.05.2025, когда вступил в силу Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» (далее – 420-ФЗ). Он переписал ст. 13.11 КоАП РФ и впервые ввел привязанные к годовой выручке оборотные штрафы за повторные утечки ПДн. По данным Роскомнадзора, в 2023 году зафиксировано 168 утечек с более чем 300 миллионами записей о гражданах, а в 2024 году – 135 утечек, но свыше 710 миллионов записей. В статье мы подробно поговорим о размерах штрафов, сопутствующей ответственности и шагах по предупреждению санкций.
Что именно поменялось?
Утечки ПДн выделили в самостоятельные составы – ч. 12–18 ст. 13.11 КоАП РФ. В 420-ФЗ вошло понятие «идентификатор»: согласно примечанию 4 к ст. 13.11 КоАП РФ это уникальное обозначение сведений о физическом лице в информационной системе ПДн оператора. Объем считают по числу субъектов ПДн и скомпрометированных идентификаторов.
Ответственность наступает не за взлом, а за неправомерную передачу (предоставление, распространение, доступ) информации, включающей ПДн. Закон говорит о «действиях (бездействии) оператора ПДн», под состав попадают и хакерская атака, и открытая из-за неверной настройки сервера база данных, и утерянный носитель информации.
Кроме того, ужесточилась уголовная ответственность – с 11.12.2024 действует ст. 272.1 Уголовного кодекса Российской Федерации о незаконном обороте компьютерной информации с ПДн.
Кто и сколько платит?
По примечаниям к ст. 13.11 КоАП РФ в составах ч. 8–18 индивидуальные предприниматели отвечают как юридические лица; должностным лицом в ч. 10–18 считается должностное лицо государственного или муниципального органа либо некоммерческой организации, а юридическим – оператор, не являющийся таким органом или организацией.
Инцидент менее чем на 1000 субъектов ПДн и 10 000 идентификаторов подпадает под ч. 1 ст. 13.11 КоАП РФ. Далее суммы растут с масштабом, а утечки специальной категории ПДн (сведения о здоровье, национальности, взглядах, судимости) и биометрических ПДн влекут ответственность независимо от числа субъектов.
| Состав нарушения | Граждане, руб. | Должностные лица, руб. | Юридические лица, руб. |
| Незаконная обработка, в том числе утечка менее 1000 субъектов ПДн и 10 000 идентификаторов (ч. 1 ст. 13.11) | 10 000 – 15 000 | 50 000 – 100 000 | 150 000 – 300 000 |
| От 1000 до 10 000 субъектов ПДн и (или) от 10 000 до 100 000 идентификаторов (ч. 12 ст. 13.11) | 100 000 – 200 000 | 200 000 – 400 000 | 3 000 000 – 5 000 000 |
| От 10 000 до 100 000 субъектов ПДн и (или) от 100 000 до 1 000 000 идентификаторов (ч. 13 ст. 13.11) | 200 000 – 300 000 | 300 000 – 500 000 | 5 000 000 – 10 000 000 |
| Более 100 000 субъектов ПДн и (или) более 1 000 000 идентификаторов (ч. 14 ст. 13.11) | 300 000 – 400 000 | 400 000 – 600 000 | 10 000 000 – 15 000 000 |
| Специальная категория ПДн (ч. 16 ст. 13.11) | 300 000 – 400 000 | 1 000 000 – 1 300 000 | 10 000 000 – 15 000 000 |
| Биометрические ПДн (ч. 17 ст. 13.11) | 400 000 – 500 000 | 1 300 000 – 1 500 000 | 15 000 000 – 20 000 000 |
Оборотные штрафы за повторное нарушение
По ст. 4.6 КоАП РФ лицо считается подвергнутым наказанию со дня вступления постановления в силу и до истечения года после окончания его исполнения, например уплаты штрафа. Ответственность по ч. 15 ст. 13.11 КоАП РФ наступает, если нарушение по ч. 12–14 совершено лицом, уже подвергнутым наказанию по ч. 12–14, 16–18 либо самой ч. 15. Гражданин заплатит от 400 000 до 600 000 руб., должностное лицо – от 800 000 до 1 200 000 руб., юридическое лицо – от 1 до 3% совокупной выручки от реализации всех товаров (работ, услуг) за календарный год, предшествующий году выявления нарушения, либо от собственных средств (капитала) кредитной организации, но не менее 20 и не более 500 миллионов руб. Для повторной утечки специальной категории или биометрических ПДн (ч. 18 ст. 13.11 КоАП РФ) нижняя граница выше – не менее 25 миллионов руб.
Штрафы за нарушение сопутствующих обязанностей
Штраф грозит не только за объем утечки. Обнаружив инцидент, оператор ПДн обязан за 24 часа уведомить Роскомнадзор, а за следующие 72 часа направить результаты расследования. Неисполнение влечет ответственность по ч. 11 ст. 13.11 КоАП РФ:
- для граждан – от 50 000 до 100 000 руб.;
- для должностных лиц – от 400 000 до 800 000 руб.;
- для организаций – от 1 до 3 миллионов руб.
В деле № А56-4733/2026 инцидент выявлен 04.09.2025, уведомление и результаты расследования были отправлены на следующий день.
Состав правонарушения может быть применим и без факта компрометации ПДн, например, неисполнение требования о локализации баз данных граждан Российской Федерации (ч. 8 ст. 13.11 КоАП РФ) – от 1 до 6 миллионов руб. для организаций, при повторном нарушении (ч. 9 ст. 13.11 КоАП РФ) – от 6 до 18 миллионов руб.
Уголовная ответственность
Для физических лиц риски не ограничиваются административными штрафами. Ст. 272.1 УК РФ адресована тем, кто использует, передает, собирает или хранит полученные незаконно ПДн. Базовый состав – штраф до 300 000 руб. либо лишение свободы до четырех лет. Незаконный оборот ПДн несовершеннолетних, специальной категории ПДн или биометрических ПДн повышает срок до пяти лет, корысть или сговор – до шести лет, трансграничная передача – до восьми лет, организованная группа – до десяти лет.
Как предупредить штрафные санкции?
В соответствии с ч. 3.4-2 ст. 4.1 КоАП РФ за правонарушения, предусмотренные ч. 15 и 18 ст. 13.11 КоАП РФ, штраф назначается в размере одной десятой минимального размера штрафа, установленного за это правонарушение, но не менее 15 и не более 50 миллионов руб., при одновременном выполнении трех условий до вынесения постановления:
- ежегодные расходы оператора на мероприятия по обеспечению информационной безопасности в течение трех календарных лет, предшествующих году выявления правонарушения, составляли не менее одной десятой процента годовой совокупной выручки либо размера собственных средств (капитала) кредитной организации. Мероприятия проводят организации с лицензией Федеральной службы безопасности Российской Федерации (далее – ФСБ России) или Федеральной службы по техническому и экспортному контролю (далее – ФСТЭК России) по п. 1 или 5 ч. 1 ст. 12 Федерального закона от 04.05.2011 № 99-ФЗ «О лицензировании отдельных видов деятельности» либо сам оператор при наличии лицензии;
- оператор соблюдал требования к защите ПДн при обработке в ИСПДн, что документально подтверждено проверкой в течение двенадцати месяцев до выявления нарушения;
- отсутствовали отягчающие обстоятельства по примечанию 5 к ст. 13.11 КоАП РФ, в частности, оператор не считался подвергнутым наказанию по ч. 1–11 ст. 13.11 и (или) ст. 13.6, 13.12 КоАП РФ.
С чего начать?
Чтобы подготовиться к новым требованиям, нужно выполнить следующие шаги:
- провести инвентаризацию, определить состав обрабатываемых ПДн, цели и объем обработки, перечень ИСПДн, маршруты передачи ПДн;
- актуализировать уведомление об обработке ПДн в Роскомнадзоре, документы об ответственном за организацию обработки ПДн, политику об обработке ПДн и регламенты обработки и защиты ПДн, договоры с лицами, осуществляющими обработку ПДн по поручению оператора ПДн;
- организовать техническую защиту по приказу ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» с применением средств защиты информации, прошедших оценку соответствия;
- разработать регламент реагирования на инциденты с учетом сроков уведомления Роскомнадзора в 24 и 72 часа;
- подготовить документальное подтверждение соответствия требованиям по обработке и защите ПДн.
Практика первого года применения 420-ФЗ складывается мягче, чем предполагают санкции: суды применяют замену штрафа предупреждением и льготный порядок для малого бизнеса. Во многом это переходный период – инциденты после 30.05.2025 только начинают доходить до судов.
Рассчитывать на снисхождение как на стратегию не стоит: замена на предупреждение доступна лишь при первом нарушении, а повторная утечка в течение года выводит организацию на оборотный штраф с нижней границей в 20 миллионов руб. Устойчивый результат дает выполнение условий ч. 3.4-2 ст. 4.1 КоАП РФ, подтвержденное документально до инцидента.
Автор: Михаил Попов, аналитик направления аудитов и соответствия требованиям ИБ



