Утечка базы данных давно перестала быть «репутационным инцидентом» — с 30 мая 2025 года это самое дорогое нарушение 152-ФЗ. Федеральный закон № 420-ФЗ от 30.11.2024 переписал «утечные» составы ст. 13.11 КоАП РФ: штрафы для юридических лиц измеряются миллионами, а за повторные утечки введены оборотные санкции до 500 млн рублей. Для сравнения: в 2022 году за утечку 300 ГБ данных миллионов клиентов лаборатория «Гемотест» получила штраф 60 000 рублей — минимальный по действовавшей тогда вилке. Сегодня аналогичное дело закончилось бы десятками миллионов. Разбираем, как устроена новая шкала, что требует закон в первые 72 часа после инцидента и какие механизмы реально снижают ответственность.
Что считается утечкой для закона
Федеральный закон № 266-ФЗ от 14.07.2022 добавил в 152-ФЗ понятие инцидента: факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкший нарушение прав субъектов (ч. 3.1 ст. 21 152-ФЗ). Наказуемо при этом не «сами данные утекли», а нарушение оператором требований по обеспечению безопасности, которое к этому привело. Классические причины из практики: открытые облачные хранилища без пароля, SQL-инъекции, передача баз подрядчикам без поручений, логирование чувствительных данных в публичных репозиториях.
Обязанность уведомить: 24 и 72 часа
При выявлении инцидента оператор обязан (ч. 3.1 ст. 21 152-ФЗ, действует с 01.09.2022):
- в течение 24 часов уведомить Роскомнадзор о факте инцидента, предполагаемых причинах и вреде, принятых мерах;
- в течение 72 часов направить результаты внутреннего расследования, включая сведения о лицах, чьи действия стали причиной.
Сроки считаются с момента выявления инцидента — оператором, РКН или иным заинтересованным лицом. Подача — через электронную форму на портале РКН (pd.rkn.gov.ru/incidents/form/, нужна подтверждённая учётная запись Госуслуг). За нарушение порядка и сроков — отдельный состав, ч. 11 ст. 13.11 КоАП: для юридических лиц от 1 до 3 млн рублей. Зафиксируйте время обнаружения: именно эту точку будут проверять.
Шкала штрафов за утечку: ч. 12–18 ст. 13.11 КоАП
Размер штрафа определяется ступенью шкалы, привязанной к масштабу утечки и категории данных. Для юридических лиц и ИП — по примечанию 1 они отвечают одинаково:
- утечка данных от 1 000 до 10 000 субъектов (или 10 000–100 000 идентификаторов) — ч. 12: 3–5 млн рублей;
- от 10 000 до 100 000 субъектов (или 100 000–1 000 000 идентификаторов) — ч. 13: 5–10 млн рублей;
- свыше 100 000 субъектов (или более 1 млн идентификаторов) — ч. 14: 10–15 млн рублей;
- утечка специальных категорий данных (здоровье, убеждения и т.п.) — ч. 16: 10–15 млн рублей независимо от объёма;
- утечка биометрических данных — ч. 17: 15–20 млн рублей;
- повторная утечка (лицом, уже подвергнутым наказанию по «утечным» частям) — ч. 15 и ч. 18: оборотный штраф 1–3% годовой выручки, но не менее 20 млн (для спецкатегорий и биометрии — не менее 25 млн) и не более 500 млн рублей.
Обратите внимание: расчёта «за каждого субъекта» в действующей редакции нет — число пострадавших учтено самими диапазонами шкалы. При этом окно повторности широкое: оборотный штраф по ч. 15 применяется при наказанности за любую из «утечных» частей (ч. 12–14, 16–18), а по примечанию 5 к ст. 13.11 отягчающим обстоятельством признаётся и то, что лицо уже было наказано по другим частям этой статьи (и ст. 13.6, 13.12 КоАП) — старые дела отягчают наказание уже при оборотном штрафе.

Уже есть практика: три показательных дела
- Онлайн-школа, утечка 2025 года — более 300 000 субъектов, база выложена в мессенджере. РКН составил протокол по ч. 14 (вилка 10–15 млн). Суд в марте 2026 года подтвердил состав, но, поскольку оператор — микропредприятие, снизил штраф по ст. 4.1.2 КоАП до 400 тысяч рублей (дело № А40-351064/2025).
- Цифровая платформа, утечка 70 000 субъектов после атаки. Ч. 13 (вилка 5–10 млн), но нарушение первое, имущественного ущерба не установлено — суд заменил штраф предупреждением по ст. 4.1.1 КоАП (дело № А56-4733/2026).
- «Гемотест», 2022 год — 300 ГБ данных миллионов клиентов, штраф 60 000 рублей, минимальный по действовавшей тогда вилке: показательный пример «до реформы», иллюстрирующий, почему закон ужесточали.
Выводы из практики: суды реально применяют смягчающие механизмы, но состав подтверждают; масштаб и категория данных решают всё; а репутация «первого нарушения» — актив, который расходуется быстро.
Вина и освобождение от ответственности
Административная ответственность строится на вине: юридическое лицо не подлежит ответственности, если докажет, что приняло все зависящие от него меры для соблюдения требований (ч. 2 ст. 2.1 КоАП РФ). Целенаправленная атака с использованием неизвестных уязвимостей при задокументированном соблюдении требуемого уровня защищённости — аргумент; «у нас маленькая компания и нет админа» — нет: требования по уровням защищённости пропорциональны объёмам и категориям данных, и их невыполнение само по себе — нарушение. За вред, причинённый противоправными действиями третьих лиц, с оператора могут взыскать убытки пострадавших уже по гражданскому праву (ст. 1064, 401 ГК РФ).
Что реально снижает штраф
- оперативное уведомление РКН — закрывает отдельный состав ч. 11 (1–3 млн) и работает на добросовестность;
- замена предупреждением (ст. 4.1.1 КоАП): первое нарушение, выявленное в ходе госконтроля, без вреда и имущественного ущерба — применяется и к «утечным» частям, что подтверждено судебной практикой;
- льготный штраф для малого бизнеса (ст. 4.1.2 КоАП): малые предприятия и микропредприятия из реестра МСП платят по «вилке» ИП; суд применил эту льготу в деле онлайн-школы, хотя её применимость к утечным составам юристы обсуждают;
- расходы на информационную безопасность: если три календарных года подряд оператор тратил на ИБ не менее 0,1% выручки (мероприятия выполняли лицензированные организации по п. 1 или 5 ч. 1 ст. 12 закона № 99-ФЗ либо сам оператор с лицензией) и 12 месяцев до выявления соблюдал требования защиты — оборотный штраф снижается до 15–50 млн рублей (ч. 3.4-2 ст. 4.1 КоАП);
- смягчающие обстоятельства (ст. 4.2): добровольное содействие, компенсации пострадавшим, устранение последствий;
- процессуальная защита: сроки давности, дефекты протокола, неверная квалификация части.
Превентивный минимум для сайта
Чтобы утечка не превращалась в катастрофу, достаточно базовой гигиены:
- хранить только необходимые данные и ограниченный срок (принцип минимизации — ст. 5);
- разграничить доступ к базам, включить логирование;
- закрывать экспорты и API авторизацией, проверять облачные хранилища;
- подписывать поручения на обработку с подрядчиками (ч. 3 ст. 6);
- иметь план реагирования: кто, как и в какой форме уведомляет РКН в первые часы;
- раз в квартал — инвентаризация: где какие данные лежат и кто к ним имеет доступ.
Оценить, насколько сайт соответствует базовым требованиям безопасности и документам, которые проверяют при инцидентах, можно бесплатной проверкой на 152-ФЗ.