Штрафы и ответственность

Оборотные штрафы за утечку персональных данных: когда 1–3% выручки и как этого не допустить

С 30 мая 2025 года повторная утечка стоит 1–3% годовой выручки — минимум 20 млн ₽, максимум 500 млн ₽. Разбираем, как считается сумма, за что штрафуют отдельно и почему «мы поставили галочку в политике» больше не работает.

Оборотный штраф за утечку персональных данных наступает при повторном нарушении и составляет от 1 до 3% совокупной годовой выручки компании, но не менее 20 млн ₽ и не более 500 млн ₽. Первая утечка оценивается фиксированной суммой — от 3 до 15 млн ₽ в зависимости от числа пострадавших. Нормы введены Федеральным законом № 420-ФЗ от 30.11.2024 и действуют с 30 мая 2025 года.

До 2025 года утечка была для бизнеса дешёвой: штрафы измерялись десятками тысяч рублей и закладывались в операционные расходы как погрешность. Сейчас порядок другой — минимальный оборотный штраф в 20 млн ₽ превышает годовой бюджет на информационную безопасность у большинства средних компаний. Разбираем, из чего складывается сумма и на какие составы чаще всего попадают владельцы сайтов.

Что изменилось 30 мая 2025 года

Статья 13.11 КоАП РФ выросла с девяти частей до восемнадцати. Появились отдельные составы за саму утечку — раньше её квалифицировали через общие нарушения обработки. Три ключевых изменения:

  • Утечка стала самостоятельным правонарушением с градацией по числу пострадавших субъектов (части 12–14).
  • Появился оборотный штраф за повторную утечку — процент от выручки, а не фиксированная сумма (части 15 и 18).
  • Отдельно наказывается молчание: неуведомление Роскомнадзора об инциденте в установленный срок — 1–3 млн ₽ для юрлица (часть 11).
Проверьте, какие цифры вам показывают

В интернете до сих пор циркулируют таблицы со штрафами «до 6 млн» и «до 500 тысяч» — это редакция КоАП до 420-ФЗ. Если статья или коммерческое предложение оперируют такими суммами, они описывают закон, которого больше нет. Ниже — действующие составы.

Сколько стоит утечка: таблица по числу пострадавших

Размер штрафа для юридического лица определяется количеством субъектов персональных данных, чьи данные утекли, либо количеством уникальных идентификаторов в утечке.

Часть ст. 13.11 Что произошло Должностное лицо Юридическое лицо
ч. 12 Утечка данных 1 000–10 000 субъектов (либо 10 000–100 000 идентификаторов) 200–400 тыс. ₽ 3–5 млн ₽
ч. 13 Утечка данных 10 000–100 000 субъектов (либо 100 тыс.–1 млн идентификаторов) 300–500 тыс. ₽ 5–10 млн ₽
ч. 14 Утечка данных более 100 000 субъектов (либо более 1 млн идентификаторов) 400–600 тыс. ₽ 10–15 млн ₽
ч. 16 Утечка специальной категории ПДн (здоровье, судимость, религия, политвзгляды) 1–1,3 млн ₽ 10–15 млн ₽
ч. 17 Утечка биометрических персональных данных 1,3–1,5 млн ₽ 15–20 млн ₽
ч. 15 Повторная утечка (по частям 12–14) 800 тыс.–1,2 млн ₽ 1–3% выручки
(20–500 млн ₽)
ч. 18 Повторная утечка спецкатегорий или биометрии (по частям 16–17) 1,5–2 млн ₽ 1–3% выручки
(25–500 млн ₽)

Обратите внимание на части 16 и 17: там нет градации по масштабу. Утечка биометрии — это 15–20 млн ₽ независимо от того, десять записей утекло или десять тысяч. Для клиник, фитнес-клубов с распознаванием лиц и любых сервисов с загрузкой фото документов это меняет расчёт риска целиком.

Оборотный штраф: как считается база

Оборотный штраф применяется при повторном нарушении — то есть если компания уже была наказана за утечку и допустила её снова. Считается он не от прибыли и не от выручки конкретного сервиса, а от совокупного размера выручки от реализации всех товаров, работ и услуг за календарный год, предшествующий году правонарушения. Для кредитных организаций база — размер собственных средств (капитала).

Годовая выручка компании 1% (нижняя граница) 3% (верхняя граница) Что заплатит по факту
300 млн ₽ 3 млн ₽ 9 млн ₽ 20 млн ₽ — сработал минимум
1 млрд ₽ 10 млн ₽ 30 млн ₽ 20–30 млн ₽
5 млрд ₽ 50 млн ₽ 150 млн ₽ 50–150 млн ₽
30 млрд ₽ 300 млн ₽ 900 млн ₽ 500 млн ₽ — сработал потолок

Ключевой вывод для среднего бизнеса: нижняя граница в 20 млн ₽ бьёт больнее процента. Компания с выручкой 300 млн ₽ заплатит не 3–9 млн, а 20 млн — потому что минимум установлен в абсолютной сумме. Оборотный штраф задумывался как инструмент против корпораций, но по факту тяжелее всего он ложится именно на средний бизнес.

Отдельный штраф за молчание: 24 часа на уведомление

Часть 11 ст. 13.11 наказывает не утечку, а несообщение о ней: 1–3 млн ₽ для юридического лица. Это самостоятельный состав — он складывается со штрафом за саму утечку, а не заменяет его. Порядок действий после инцидента жёсткий и разнесён по времени:

  • В течение 24 часов — уведомить Роскомнадзор о факте инцидента, предполагаемых причинах и предполагаемом вреде.
  • В течение 72 часов — направить результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента.

Практический смысл: компания, которая узнала об утечке от журналистов через неделю, попадает на оба состава сразу. Поэтому мониторинг и логирование — это не «для галочки ФСТЭК», а способ уложиться в сутки. Подробный порядок действий разобран в статье что делать при утечке персональных данных.

Уголовная ответственность: статья 272.1 УК РФ

Параллельно с административными штрафами с 11 декабря 2024 года действует статья 272.1 УК РФ — незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные. Санкции доходят до лишения свободы, а квалифицирующие признаки (группа лиц, корыстный мотив, тяжкие последствия, трансграничная передача) ужесточают наказание вплоть до многолетних сроков.

Кого это касается на практике

Уголовная статья применяется к физическим лицам — сотрудникам, подрядчикам, администраторам. Для бизнеса это означает, что «слил базу и уволился» перестало быть внутренней историей: у инцидента появляется фигурант, а у компании — обязанность его установить и передать сведения регулятору в те самые 72 часа.

Что реально снижает штраф

Закон допускает смягчение оборотного штрафа, если выполнены два условия одновременно:

  1. В течение трёх лет, предшествующих правонарушению, расходы оператора на защиту информации составляли не менее 0,1% годовой совокупной выручки.
  2. Работы выполнялись организациями с лицензией ФСТЭК России (техническая защита конфиденциальной информации) или ФСБ России (криптография), либо самим оператором при наличии такой лицензии.
Честно про наш продукт

Автоматический аудит защищённости сам по себе не заменяет работы лицензиата ФСТЭК и не гарантирует применение этой льготы — точные условия и порядок смотрите в примечаниях к ст. 13.11 КоАП и обсуждайте с юристом. Аудит решает другую задачу: находит дыру, через которую утечка произойдёт, до того как она произойдёт. Штраф, которого не было, дешевле смягчённого.

Как утечки происходят технически

В нормативке утечка звучит абстрактно — «неправомерная передача». В реальности у неё есть конкретный технический адрес: чаще всего это одна из четырёх вещей.

Дыра
SQL-инъекция в параметре поиска или фильтра каталога
Что даёт атакующему
Выгрузку таблицы клиентов целиком одним запросом
Норма и штраф
ст. 19 152-ФЗ + ч. 12–14 ст. 13.11 КоАП → 3–15 млн ₽
Дыра
Открытая админка или бэкап в публичном каталоге
Что даёт атакующему
Доступ к данным без единой строчки эксплойта — по прямой ссылке
Норма и штраф
ст. 19 152-ФЗ + ч. 12–14 ст. 13.11 КоАП → 3–15 млн ₽
Дыра
IDOR: смена id в адресе показывает чужой заказ или медкарту
Что даёт атакующему
Перебор чужих записей в цикле, без взлома как такового
Норма и штраф
ч. 16 при спецкатегориях → 10–15 млн ₽
Дыра
Формы без TLS или со сторонними трекерами
Что даёт атакующему
Перехват данных в канале и передачу третьим лицам без согласия
Норма и штраф
ч. 2 ст. 13.11 → 300–700 тыс. ₽ + риск состава утечки

Общее у всех четырёх: они не видны в документах. Можно иметь безупречную политику обработки персональных данных, свежее уведомление в реестре операторов и при этом отдавать базу клиентов по одному HTTP-запросу. Документы закрывают части 2, 3 и 10 статьи 13.11 — «бумажные» составы на сотни тысяч рублей. Технические меры закрывают части 12–18 — те самые миллионы.

Что делать прямо сейчас

  1. Посчитайте свой потенциальный штраф. Возьмите число субъектов в базе и найдите свою строку в первой таблице. Это цена одного инцидента, а не «риски вообще».
  2. Проверьте документальный минимум. Политика, согласия, уведомление в Роскомнадзор, локализация базы в РФ — это быстро и закрывает составы на сотни тысяч.
  3. Проверьте сайт технически. Инъекции, открытые админки, доступ к чужим записям, забытые бэкапы. Именно здесь начинаются миллионные составы.
  4. Настройте реакцию на инцидент. Кто в компании уведомляет Роскомнадзор в первые 24 часа и по какому шаблону. Без этого к штрафу за утечку добавится штраф за молчание.

Sources

  1. КоАП РФ, статья 13.11 — КонсультантПлюс
  2. Федеральный закон № 152-ФЗ «О персональных данных»
  3. IBM Cost of a Data Breach Report 2024

FAQ

С какой даты действуют оборотные штрафы за утечку персональных данных?
Новые составы ст. 13.11 КоАП РФ, включая оборотный штраф за повторную утечку, введены Федеральным законом № 420-ФЗ от 30.11.2024 и действуют с 30 мая 2025 года. Уголовная статья 272.1 УК РФ за незаконный оборот персональных данных вступила в силу раньше — 11 декабря 2024 года.
Оборотный штраф считается от всей выручки или только от профильной?
База — совокупный размер выручки от реализации всех товаров, работ и услуг за календарный год, предшествующий году правонарушения, а для кредитных организаций — размер собственных средств (капитала). То есть считают не от выручки «того самого» сервиса, где произошла утечка, а от оборота компании целиком. Итоговая сумма — 1–3% этой базы, но не менее 20 млн ₽ и не более 500 млн ₽.
Штраф грозит, только если утекли данные тысяч человек?
Нет. Градация по числу пострадавших определяет размер: от 3–5 млн ₽ за утечку данных 1–10 тысяч субъектов до 10–15 млн ₽ при более чем 100 тысячах. Но отдельные составы не зависят от масштаба вовсе: например, неуведомление Роскомнадзора об инциденте в установленный срок — 1–3 млн ₽ для юрлица, а утечка биометрии — 15–20 млн ₽ независимо от количества записей.
Можно ли снизить оборотный штраф?
Закон предусматривает смягчение, если в течение трёх лет до правонарушения расходы оператора на защиту информации составляли не менее 0,1% годовой совокупной выручки, а работы выполняли организации с лицензией ФСТЭК или ФСБ России (либо сам оператор при наличии такой лицензии). Условия и порядок применения — в примечаниях к ст. 13.11 КоАП; перед тем как рассчитывать на льготу, сверяйтесь с действующей редакцией и консультируйтесь с юристом.
Что считается утечкой персональных данных с точки зрения КоАП?
Неправомерная передача (распространение, предоставление, доступ) персональных данных, если это повлекло их незаконное распространение. На практике под состав попадают и публикация базы в открытом доступе, и доступ третьих лиц через уязвимость сайта, и выгрузка данных сотрудником. Способ значения не имеет — важен факт, что данные вышли из-под контроля оператора.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

Read next

Инциденты
Утечка персональных данных клиентов: что делать в первые 24 и 72 часа
За саму утечку штрафуют по одной части статьи 13.11, за молчание о ней — по другой, и они складываются. Пошаговый порядок действий: что сделать в первые сутки, что в течение трёх, и чего категорически нельзя делать с логами.
27.07.2026 9 мин чтения
Требования закона
Статья 19 152-ФЗ: какие технические меры защиты обязан принять оператор
Политика и согласия закрывают «бумажные» составы на сотни тысяч рублей. Статья 19 — про другое: технические меры, невыполнение которых всплывает при утечке и стоит миллионы. Разбираем, что конкретно требуется и что из этого проверяется снаружи.
27.07.2026 10 мин чтения