Оборотные штрафы за утечку персональных данных: ни одного прецедента, но 40 протоколов

Роскомнадзор составил 40 административных протоколов за нарушения в области персональных данных, но ни одного — по норме об оборотном штрафе (1–3% годовой выручки). Разбираем, что это значит для бизнеса и как не стать первым прецедентом.

Что произошло: 40 протоколов без оборотных взысканий

Штрафы за утечку персональных данных в России ощутимо возросли, однако наиболее жёсткий инструмент — оборотное взыскание в размере 1–3% годовой выручки за повторный инцидент — на практике до сих пор ни разу не задействовался. По словам эксперта «Группы Астра» Андрея Кузнецова, Роскомнадзор инициировал 40 административных производств по статье 13.11 КоАП, однако ни одно не квалифицировано по части 15 — именно та закрепляет процентное взыскание с оборота. Все оформленные протоколы относятся к частям 1, 12–14 и 16.

Для организаций это принципиальный сигнал: надзорная практика активно складывается, реестр нарушителей пополняется — и первый прецедент взыскания в долях от выручки за компрометацию ПДн стал лишь вопросом времени.

Административная ответственность за нарушения в сфере ПДн: что говорит КоАП

Меры ответственности для операторов персональных сведений закреплены в статье 13.11 КоАП РФ. Диапазон взысканий для юридических лиц существенно варьируется в зависимости от характера правонарушения.

Тип нарушенияРазмер штрафа (юрлицо)
Нарушения в области персональных данных (ч. 1, 12–14, 16 ст. 13.11 КоАП)от 10 000 до 15 млн рублей
Повторная утечка персональных данных (ч. 15 ст. 13.11 КоАП)1–3% годовой выручки (оборотный штраф)

По состоянию на август 2026 года часть 15 — взыскание в процентах от оборота — регулятором не применялась. Вместе с тем 40 уже оформленных протоколов по прочим частям той же статьи постепенно формируют основание, на котором в дальнейшем будет задействована эта норма.

Почему процентное взыскание от оборота пока не применялось

Для назначения санкции, привязанной к обороту, регулятору необходимо зафиксировать именно повторный инцидент. Механизм требует поэтапного накопления правоприменительной практики: сначала устанавливается первичное правонарушение, и лишь затем — следующее. Роскомнадзор сейчас проходит этот начальный этап: составляет протоколы и пополняет реестр нарушителей.

По оценке Андрея Кузнецова, генерального директора РуБэкап (входит в «Группу Астра»), ужесточение санкций уже побудило часть компаний активнее заниматься защитой сведений о гражданах. Вместе с тем сдерживающий эффект срабатывает лишь там, где угрозу воспринимают как реальную.

Что это значит для компаний

Отсутствие прецедентов взысканий от выручки — не повод откладывать работу по защите персональной информации. Напротив: у организаций сейчас есть возможность устранить уязвимости прежде, чем правоприменение перейдёт в полноценный режим. Любой текущий инцидент потенциально становится «первым нарушением», а следующий — уже основанием для оборотной санкции.

Реальный ущерб от компрометации сведений нередко превышает размер регуляторных взысканий. Репутационные потери, расходы на уведомление пострадавших субъектов, претензии со стороны партнёров — всё это наступает независимо от того, выписал ли надзорный орган взыскание.

Системы резервного копирования, как подчеркнул эксперт, способны снизить последствия инцидента, однако не предотвращают компрометацию информации и не освобождают компанию от ответственности перед Роскомнадзором и пострадавшими лицами.

Как выстроить защиту персональных данных в компании: комплексный подход

Надёжная охрана ПДн строится на нескольких взаимодополняющих рубежах. Специалисты по ИБ выделяют следующие обязательные элементы:

  • Принцип минимальных привилегий — каждый сотрудник получает доступ только к тем ресурсам, которые необходимы для его задач, и не более того.
  • Сегментацию сети — системы, обрабатывающие охраняемые сведения, изолированы от остальной ИТ-инфраструктуры.
  • Шифрование — как хранимой информации, так и передаваемой по каналам связи.
  • DLP-системы — контроль и блокировка попыток несанкционированного вывода конфиденциальных данных через почту, мессенджеры, внешние устройства.
  • Контроль действий администраторов — привилегированные пользователи располагают широким доступом к информации; запись всех их операций обязательна.
  • Регулярное удаление устаревших записей — чем меньше сведений хранится, тем ниже потенциальный масштаб ущерба при инциденте.
  • Резервное копирование — для восстановления работы после атаки, но не как замена инструментам предотвращения компрометации.
  • Отработанный план реагирования — чёткий алгоритм действий при обнаружении инцидента: изоляция скомпрометированных узлов, уведомление Роскомнадзора в соответствии с 152-ФЗ, принудительная смена учётных данных.

Особого внимания заслуживает управление привилегированным доступом (PAM): системные администраторы и сервисные аккаунты оперируют наиболее критичными ресурсами. Фиксация и контроль их действий — базовый элемент соответствия требованиям регуляторов в части охраны персональных сведений.

Частые вопросы

Когда начнут применять оборотный штраф за утечку персональных данных?

Норма уже действует, однако по состоянию на август 2026 года Роскомнадзор не составил ни одного протокола по части 15 статьи 13.11 КоАП. Регулятор накапливает правоприменительную практику по иным частям — тем самым формируется основа для будущих оборотных взысканий за повторные инциденты.

Какова величина взыскания за повторный инцидент с утечкой данных?

По части 15 статьи 13.11 КоАП — 1–3% годовой выручки компании. Санкции за первичные нарушения составляют от 10 000 до 15 млн рублей в зависимости от типа правонарушения.

Достаточно ли резервного копирования для защиты от штрафов?

Нет. Резервное копирование помогает восстановить работу после инцидента, но не предотвращает компрометацию сведений и не снимает с организации ответственности перед регулятором и пострадавшими субъектами.

Что такое DLP и зачем он нужен для защиты данных сотрудников и клиентов?

DLP (Data Loss Prevention) — программный комплекс, отслеживающий и блокирующий несанкционированный вывод конфиденциальной информации. Без такого инструмента организация не замечает, как сведения покидают периметр — через корпоративную почту, мессенджеры или съёмные носители.

На кого распространяются оборотные взыскания за инциденты с персональными данными?

На всех операторов ПДн — то есть практически любую организацию, собирающую и обрабатывающую сведения о сотрудниках, клиентах или партнёрах. Под действие статьи 13.11 КоАП подпадают компании любого размера и любой отрасли.

Итог: не ждите первого прецедента

Ни одна российская организация пока не получила взыскания от оборота за компрометацию персональных данных — это факт на сегодняшний день. Но 40 составленных административных протоколов свидетельствуют об одном: регулятор планомерно выстраивает базу для применения самой жёсткой санкции. У бизнеса есть время упорядочить защиту — и воспользоваться им стоит разумно.

Охрана персональных сведений — не разовый проект, а непрерывная работа: разграничение доступа, контроль привилегированных пользователей, DLP-инструменты. Возможности Контур.Эгиды — многофакторная аутентификация, управление привилегированным доступом и мониторинг действий сотрудников — позволяют выстроить такую защиту без избыточной нагрузки на ИТ-команду и без помех в ежедневной работе персонала.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг