6 мин чтенияОбновлено

Утечки персональных данных: оборотные штрафы в 2026 году

Что делать при утечке персональных данных, когда уведомлять Роскомнадзор, какие штрафы действуют в 2026 году и когда применяется оборотный расчет.

Утечки персональных данных: оборотные штрафы в 2026 году

Короткий ответ: утечка персональных данных не означает автоматический оборотный штраф. Ответственность зависит от обстоятельств инцидента, количества субъектов и идентификаторов, состава данных и повторности нарушения. Для оператора важны две параллельные задачи: остановить неправомерный доступ и вовремя выполнить обязанность по уведомлению Роскомнадзора.

Оборотный расчет применяется к отдельным повторным нарушениям, предусмотренным частями 15 и 18 статьи 13.11 КоАП РФ. Для первого инцидента действуют фиксированные диапазоны, а неподача или просрочка уведомления образует отдельный состав. Поэтому фраза «за любую утечку назначат 3% выручки» неверна и мешает правильно определить первые действия.

Когда возникает обязанность уведомить Роскомнадзор

Часть 3.1 статьи 21 152-ФЗ связывает уведомление с установленным фактом неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, если это повлекло нарушение прав субъектов. Это может быть публикация базы, доступ постороннего к CRM, отправка файла неверному получателю, открытая резервная копия или компрометация учетной записи.

Не каждое сообщение системы безопасности сразу подтверждает такой факт. Однако проверку нельзя откладывать: нужно установить, были ли затронуты персональные данные, кто получил доступ, какие сведения раскрыты и могло ли событие нарушить права людей. Отсчет сроков связан с выявлением инцидента, поэтому время обнаружения и ход проверки важно фиксировать.

Что сделать в первые 24 и 72 часа

СрокДействиеЧто зафиксировать
Сразу после обнаруженияОграничить неправомерный доступ, сохранить журналы событий и назначить ответственного за разбор.Время обнаружения, затронутые системы, принятые меры и сохраненные доказательства.
В течение 24 часовНаправить в Роскомнадзор первичное уведомление, если установлен инцидент, предусмотренный ч. 3.1 ст. 21 152-ФЗ.Описание, предполагаемые причины и вред, принятые меры и контакт ответственного лица.
В течение 72 часовСообщить результаты внутреннего расследования.Установленные причины и сведения о лицах, действия которых привели к инциденту, если они выявлены.

Первичное уведомление не требует ждать полного завершения расследования. Закон разделяет предварительные сведения и последующее сообщение о результатах. Если для конкретной организации действуют дополнительные отраслевые требования к сообщениям о компьютерных инцидентах, их нужно оценивать отдельно: обязанности зависят от статуса оператора и используемой инфраструктуры.

Какие сведения собрать для внутреннего расследования

  • дата и точное время обнаружения, начало и предполагаемая продолжительность инцидента;
  • системы, формы, базы, резервные копии и учетные записи, которых коснулось событие;
  • категории персональных данных, число субъектов и количество идентификаторов;
  • кто мог получить доступ и была ли информация опубликована или передана дальше;
  • журналы событий, уведомления сервисов, переписка с подрядчиками и история изменений;
  • меры локализации: блокировка доступа, смена ключей и паролей, закрытие публичной ссылки, исправление конфигурации;
  • решение об уведомлениях и ответственные за каждый этап.

Не стоит удалять журналы и переустанавливать системы до сохранения необходимых сведений. Быстрое восстановление работы важно, но без хронологии сложнее определить масштаб, подготовить уведомление и доказать, какие меры действительно были приняты.

Штрафы за утечки персональных данных в 2026 году

Ниже приведены ориентиры для операторов-организаций по статье 13.11 КоАП РФ. Конкретная квалификация зависит от фактов дела; таблица не означает, что к одному событию автоматически применяются все строки.

СоставНормаШтраф для организации
Неподача или просрочка уведомления об установленном инцидентеч. 11 ст. 13.11от 1 000 000 до 3 000 000 рублей.
Передача данных от 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторовч. 12 ст. 13.11от 3 000 000 до 5 000 000 рублей.
Передача данных от 10 000 до 100 000 субъектов или от 100 000 до 1 000 000 идентификаторовч. 13 ст. 13.11от 5 000 000 до 10 000 000 рублей.
Передача данных более 100 000 субъектов или более 1 000 000 идентификаторовч. 14 ст. 13.11от 10 000 000 до 15 000 000 рублей.
Повторное нарушение по частям 12–14ч. 15 ст. 13.11от 1% до 3% выручки, но не менее 20 000 000 и не более 500 000 000 рублей.
Передача специальных категорий персональных данныхч. 16 ст. 13.11от 10 000 000 до 15 000 000 рублей.
Передача биометрических персональных данныхч. 17 ст. 13.11от 15 000 000 до 20 000 000 рублей.
Повторное нарушение по частям 16 или 17ч. 18 ст. 13.11от 1% до 3% выручки, но не менее 25 000 000 и не более 500 000 000 рублей.

Под идентификатором в статье 13.11 понимается уникальное обозначение сведений о физическом лице в информационной системе оператора. Для оценки масштаба нужно отдельно посчитать субъектов и идентификаторы: закон использует оба показателя.

Как снизить последствия инцидента

Ни одна мера не гарантирует отсутствие штрафа. Но заранее подготовленный порядок реагирования помогает быстрее ограничить доступ, сохранить факты и не пропустить сроки. Практический минимум включает ответственных лиц, доступ к журналам событий, контакты хостинга и подрядчиков, резервный канал связи и шаблон первичного уведомления.

  • собирать только данные, необходимые для конкретной цели;
  • ограничивать доступ по ролям и регулярно закрывать учетные записи бывших сотрудников;
  • проверять публичные ссылки, резервные копии, формы загрузки файлов и тестовые базы;
  • закреплять в договорах с обработчиками порядок сообщения об инцидентах;
  • проводить учебный разбор сценария утечки и обновлять список контактов;
  • хранить хронологию инцидента, решений и исправлений.

Отдельно проверьте маршруты данных и хостинг, а для чувствительных сведений — материал о биометрии и специальных категориях.

Что может проверить RKN Shield

RKN Shield не расследует утечки и не имеет доступа к внутренним базам, журналам событий или учетным записям компании. Алгоритмический аудит проверяет видимые признаки на сайте: формы и их поля, публичные документы, cookie-сценарии, открытые ссылки и доступные извне элементы обработки данных.

Структурированный отчет помогает составить список видимых рисков и рекомендаций, но не заменяет техническое расследование инцидента. Посмотрите пример отчета RKN Shield, изучите хаб об утечках персональных данных или запустите бесплатную проверку на главной странице. Дополнительно полезны материалы про штрафы РКН и уведомление Роскомнадзора.

Частые вопросы

Любая утечка приводит к оборотному штрафу?

Нет. Оборотный расчет предусмотрен для отдельных повторных нарушений по частям 15 и 18 статьи 13.11 КоАП РФ. Для первого нарушения применяются фиксированные диапазоны, если установлен соответствующий состав.

Нужно ли уведомлять Роскомнадзор о любом событии безопасности?

Обязанность по ч. 3.1 ст. 21 152-ФЗ возникает при установленном факте неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, повлекшем нарушение прав субъектов. Событие безопасности нужно быстро проверить и документировать, но не каждое системное предупреждение автоматически является таким инцидентом.

Считается ли утечкой список email без имен?

Автоматический ответ без контекста невозможен. Нужно определить, относятся ли адреса к идентифицируемым физическим лицам, откуда они получены, кому стали доступны и повлекло ли событие нарушение прав субъектов.

Кто отвечает, если причиной стал сторонний сервис?

Ответ зависит от ролей оператора и обработчика, условий поручения, фактических действий и причин инцидента. Сбой подрядчика не отменяет обязанности оператора оценить событие, ограничить последствия и выполнить применимые требования к уведомлению.

Проверьте свой сайт бесплатно

Узнайте, нарушает ли ваш сайт 152-ФЗ. Наш автоматический алгоритм найдет ошибки в сборе данных за 1 минуту.

Запустить аудит сайта

Мы используем файлы cookie. Для обеспечения работы сайта мы используем файлы cookie, сервисы веб-аналитики (Яндекс.Метрика) и обрабатываем персональные данные в соответствии с нашей Политикой конфиденциальности. Нажмите «Согласен», чтобы разрешить их использование.