Утечка базы данных давно перестала быть «репутационным инцидентом» — с 30 мая 2025 года это самое дорогое нарушение 152-ФЗ. Федеральный закон № 420-ФЗ от 30.11.2024 переписал «утечные» составы ст. 13.11 КоАП РФ: штрафы для юридических лиц измеряются миллионами, а за повторные утечки введены оборотные санкции до 500 млн рублей. Для сравнения: в 2022 году за утечку 300 ГБ данных миллионов клиентов лаборатория «Гемотест» получила штраф 60 000 рублей — минимальный по действовавшей тогда вилке. Сегодня аналогичное дело закончилось бы десятками миллионов. Разбираем, как устроена новая шкала, что требует закон в первые 72 часа после инцидента и какие механизмы реально снижают ответственность.

Что считается утечкой для закона

Федеральный закон № 266-ФЗ от 14.07.2022 добавил в 152-ФЗ понятие инцидента: факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкший нарушение прав субъектов (ч. 3.1 ст. 21 152-ФЗ). Наказуемо при этом не «сами данные утекли», а нарушение оператором требований по обеспечению безопасности, которое к этому привело. Классические причины из практики: открытые облачные хранилища без пароля, SQL-инъекции, передача баз подрядчикам без поручений, логирование чувствительных данных в публичных репозиториях.

Обязанность уведомить: 24 и 72 часа

При выявлении инцидента оператор обязан (ч. 3.1 ст. 21 152-ФЗ, действует с 01.09.2022):

Сроки считаются с момента выявления инцидента — оператором, РКН или иным заинтересованным лицом. Подача — через электронную форму на портале РКН (pd.rkn.gov.ru/incidents/form/, нужна подтверждённая учётная запись Госуслуг). За нарушение порядка и сроков — отдельный состав, ч. 11 ст. 13.11 КоАП: для юридических лиц от 1 до 3 млн рублей. Зафиксируйте время обнаружения: именно эту точку будут проверять.

Шкала штрафов за утечку: ч. 12–18 ст. 13.11 КоАП

Размер штрафа определяется ступенью шкалы, привязанной к масштабу утечки и категории данных. Для юридических лиц и ИП — по примечанию 1 они отвечают одинаково:

Обратите внимание: расчёта «за каждого субъекта» в действующей редакции нет — число пострадавших учтено самими диапазонами шкалы. При этом окно повторности широкое: оборотный штраф по ч. 15 применяется при наказанности за любую из «утечных» частей (ч. 12–14, 16–18), а по примечанию 5 к ст. 13.11 отягчающим обстоятельством признаётся и то, что лицо уже было наказано по другим частям этой статьи (и ст. 13.6, 13.12 КоАП) — старые дела отягчают наказание уже при оборотном штрафе.

Инфографика: чем больше масштаб утечки, тем выше ступень шкалы штрафа — растущие столбики
Масштаб утечки определяет размер штрафа: чем больше субъектов и чувствительнее данные, тем выше ступень шкалы — вплоть до оборотного штрафа за повторение

Уже есть практика: три показательных дела

Выводы из практики: суды реально применяют смягчающие механизмы, но состав подтверждают; масштаб и категория данных решают всё; а репутация «первого нарушения» — актив, который расходуется быстро.

Вина и освобождение от ответственности

Административная ответственность строится на вине: юридическое лицо не подлежит ответственности, если докажет, что приняло все зависящие от него меры для соблюдения требований (ч. 2 ст. 2.1 КоАП РФ). Целенаправленная атака с использованием неизвестных уязвимостей при задокументированном соблюдении требуемого уровня защищённости — аргумент; «у нас маленькая компания и нет админа» — нет: требования по уровням защищённости пропорциональны объёмам и категориям данных, и их невыполнение само по себе — нарушение. За вред, причинённый противоправными действиями третьих лиц, с оператора могут взыскать убытки пострадавших уже по гражданскому праву (ст. 1064, 401 ГК РФ).

Что реально снижает штраф

Превентивный минимум для сайта

Чтобы утечка не превращалась в катастрофу, достаточно базовой гигиены:

Оценить, насколько сайт соответствует базовым требованиям безопасности и документам, которые проверяют при инцидентах, можно бесплатной проверкой на 152-ФЗ.