Перейти к содержимому
Законы и ФСТЭК7 мин чтения

Оборотные штрафы за утечки ПДн: 3% оборота и уголовка — хроника новой реальности

С 30 мая 2025 штрафы за утечки персональных данных выросли до 3% оборота (500 млн руб.), а за незаконную торговлю ПДн — до 10 лет лишения свободы. Разбираем, что делать уже сейчас.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Финансовый директор

Ситуация: «У нас всё на словах»

Звонок в 11:40 от финансового директора логистической компании (оборот около 800 млн ₽ в год, 340 сотрудников). Голос спокойный, но за спокойствием — паника.

«Нам пришло уведомление от Роскомнадзора. Плановая проверка через 45 дней. Я спросил у юриста — он сказал, что нужны “какие-то документы по персональным данным”. Я спросил у ИТ — они сказали “мы не в курсе”. У нас есть политика на сайте, но она скопирована с другого сайта два года назад. Что нам грозит?»

Грозит конкретика: до 3% годового оборота — это 24 млн ₽ для этой компании. Плюс уголовная ответственность для руководителя — до 10 лет за незаконное использование ПДн.

Последствия бездействия:

  • Штраф за утечку ПДн: от 3 до 500 млн ₽ (оборотный штраф — ст. 13.11 КоАП в редакции от 30.05.2025)
  • Уголовка: до 10 лет (ст. 272.1 УК РФ — незаконное использование ПДн)
  • Репутация: попадание в реестр нарушителей РКН, потеря контрагентов с комплаенс-требованиями

Протокол: 4 фазы за 30 дней

Фаза 1: Аудит ИСПДн (дни 1-5)

Инвентаризировали все информационные системы, содержащие персональные данные. Обнаружили 7 ИСПДн вместо «одной CRM, как думали»:

  • 1С:ЗУП (зарплата, паспортные данные, ИНН, СНИЛС)
  • CRM Битрикс24 (клиенты — ФИО, телефоны, email)
  • Корпоративная почта (вложения с ПДн сотрудников)
  • Файловый сервер (сканы договоров, паспортов)
  • Сайт (формы обратной связи — телефон, имя)
  • Система видеонаблюдения (биометрия!)
  • Excel-таблицы на рабочих станциях (бесконтрольное копирование)

Критическая находка: CRM хостилась на зарубежном сервере. Трансграничная передача ПДн без уведомления РКН — отдельный состав нарушения.

Фаза 2: Документация (дни 6-15)

Подготовили пакет из 18 обязательных документов:

  • Политика обработки ПДн (публичная, на сайт)
  • Приказ о назначении ответственного за организацию обработки ПДн
  • Модель угроз и нарушителя безопасности ПДн
  • Согласия на обработку ПДн (для сотрудников, клиентов, кандидатов)
  • Поручения на обработку ПДн (для подрядчиков: хостинг, бухгалтерия, рекрутинг)
  • Положение об обработке ПДн (внутреннее)
  • Журнал учёта обращений субъектов ПДн
  • Уведомление в реестр операторов ПДн (на портале РКН)

Фаза 3: Технические меры (дни 16-25)

Развернули контур защиты:

  • Шифрование баз данных с ПДн (at rest и in transit)
  • DLP-система на периметре — контроль исходящего трафика с чувствительными данными
  • RBAC в CRM и 1С — доступ к ПДн строго по ролям
  • Логирование всех операций с ПДн (кто, когда, что смотрел/экспортировал)
  • Миграция CRM на российский хостинг

Фаза 4: Обучение и поддержка (дни 26-30)

Провели инструктаж для 12 сотрудников, имеющих доступ к ПДн. Подписали обязательства о неразглашении. Настроили ежеквартальный внутренний аудит.

Как изменились последствия утечек

Параметр До 30.05.2025 После 30.05.2025
Штраф за утечку 60 000 — 100 000 ₽ 3% оборота, до 500 млн ₽
Повторное нарушение 300 000 ₽ 5% оборота
Уголовная ответственность Нет До 10 лет (ст. 272.1 УК РФ)
Уведомление РКН об утечке Не требовалось 24 часа с момента обнаружения
Реестр инцидентов Не было ГосСОПКА — обязательное уведомление

Корневая причина — «бумажная безопасность». Компании годами копировали политику с чужого сайта и считали это выполнением 152-ФЗ. Регулятор закрывал глаза, пока утечки не стали массовыми (более 1 млрд записей ПДн россиян скомпрометировано за 2024-2025).

Теперь проверки реальные, штрафы оборотные, а прокуратура получила инструменты уголовного преследования.

Архитектура решения

Защита ПДн — это не «поставить антивирус». Это трёхуровневый контур:

Уровень 1 — Документальный: Политики, приказы, согласия, модель угроз. Без них — автоматический штраф при любой проверке.

Уровень 2 — Организационный: Назначение ответственного, обучение персонала, регламенты обработки, журналы учёта. РКН проверяет не только бумаги, но и знания сотрудников.

Уровень 3 — Технический: Шифрование, DLP, RBAC, логирование, резервное копирование ПДн с контролем доступа. ФСТЭК требует соответствия приказу №21.

Что проверить прямо сейчас

  1. Где хранятся бэкапы с ПДн? Если на NAS в той же сети без шифрования — при утечке основной базы утечёт и бэкап. Это удвоение штрафа.

  2. Кто из подрядчиков имеет доступ к CRM? Подрядчик по настройке Битрикс24 видит всю клиентскую базу? Есть ли с ним поручение на обработку ПДн?

  3. Зарегистрированы ли вы в реестре операторов ПДн? Проверьте на pd.rkn.gov.ru. Если нет — это отдельное нарушение, и штраф выписывается автоматически.


Оборотные штрафы — не угроза из будущего, а действующая реальность. Разница между компанией со штрафом 24 млн ₽ и компанией с нулём нарушений — 30 дней системной работы. Запишитесь на аудит ПДн — покажем реальный статус и закроем пробелы до того, как это сделает РКН.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #персональные данные · #штрафы · #152-ФЗ · #безопасность

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам