Главное за две минуты
Оборотный штраф применяется не за любую первую утечку и не после любого нарушения законодательства о персональных данных.
Для обычной повторной утечки санкция составляет от 1 до 3% совокупной выручки, но не менее 20 млн и не более 500 млн рублей.
Для повторного раскрытия специальных категорий или биометрических персональных данных минимальный штраф повышается до 25 млн рублей, а максимальный также ограничен 500 млн рублей.
Расчёт производится от выручки всего юридического лица, а не только от доходов сайта, приложения, интернет-магазина или подразделения, в котором произошёл инцидент.
Неуведомление или несвоевременное уведомление Роскомнадзора об утечке является самостоятельным нарушением со штрафом для организации от 1 до 3 млн рублей.
Специальное снижение оборотного штрафа применяется только к повторным утечкам по частям 15 и 18 статьи 13.11 КоАП РФ. К первичной утечке этот механизм неприменим.
Для получения специального снижения недостаточно обычного договора с IT-интегратором. Закон требует, чтобы соответствующие мероприятия проводились исполнителем с предусмотренной законом лицензией ФСБ России или ФСТЭК России.
С 1 января 2026 года дела по статье 13.11 КоАП РФ по общему правилу рассматриваются в судах общей юрисдикции: мировыми судьями, а при проведении административного расследования — районными судами. При этом часть заявлений, принятых арбитражными судами до 1 января 2026 года, продолжает рассматриваться в арбитражной системе.
Почему выражение «штраф Роскомнадзора» юридически условно
В деловой практике оборотные санкции часто называют штрафами Роскомнадзора. Это упрощённое обозначение.
Роскомнадзор и его территориальные органы осуществляют контроль, получают уведомления об инцидентах, собирают материалы, проводят административное расследование и составляют протоколы. Решение о привлечении к ответственности по статье 13.11 КоАП РФ и размере наказания принимает суд.
Это различие имеет практическое значение. Ответ на запрос Роскомнадзора, документы внутреннего расследования и первоначальные объяснения представителей компании в дальнейшем становятся доказательствами в судебном производстве.
Неосторожная формулировка на первой стадии может быть истолкована как признание:
Поэтому юридическая позиция должна формироваться одновременно с техническим расследованием, а не после составления протокола.
Какие штрафы действуют в 2026 году
Ответственность за утечки установлена частями 11–18 статьи 13.11 КоАП РФ.
Порог определяется по двум самостоятельным показателям: числу субъектов персональных данных и числу идентификаторов. Для применения соответствующей части достаточно превышения одного из них. Под идентификатором закон понимает уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к этому лицу.
Одна строка базы не всегда равна одному человеку
В информационной системе могут одновременно учитываться:
Правовая оценка зависит от структуры конкретной информационной системы. Нельзя автоматически считать каждое поле отдельным идентификатором, но нельзя и исходить из того, что количество идентификаторов всегда совпадает с количеством людей.
Для интернет-магазинов и платформ этот вопрос критичен: порог в 1 млн идентификаторов может быть превышен даже при существенно меньшем числе уникальных клиентов.
Утечка менее 1 000 записей также не является безопасной
Количественные составы частей 12–14 статьи 13.11 КоАП РФ начинаются с 1 000 субъектов либо 10 000 идентификаторов. Однако это не означает, что раскрытие меньшего массива автоматически не образует административного нарушения.
В зависимости от обстоятельств могут применяться другие части статьи 13.11 КоАП РФ. Отсутствие количественного порога исключает конкретный состав массовой утечки, но не отменяет обязанностей оператора по законной обработке и защите персональных данных.
Когда возникает оборотный штраф
Оборотная санкция применяется только при наличии специальной повторности, прямо установленной частями 15 и 18 статьи 13.11 КоАП РФ.
Повторная утечка обычных персональных данных
Часть 15 применяется, когда новое нарушение подпадает под части 12–14 статьи 13.11 КоАП РФ, а организация ранее была подвергнута административному наказанию за нарушение, предусмотренное:
Иными словами, предыдущее наказание должно быть связано именно с утечкой, входящей в установленный законом перечень.
Повторная утечка специальных или биометрических данных
Часть 18 применяется, когда новое нарушение подпадает под часть 16 или 17 статьи 13.11 КоАП РФ, а оператор ранее был наказан по частям 12–17 либо по части 18 этой статьи.
Не всякое прежнее нарушение создаёт состав оборотного штрафа
Предыдущее наказание, например, за неактуальную политику, отсутствие уведомления о намерении обрабатывать данные или нарушение порядка ответа субъекту само по себе не превращает последующую утечку в оборотный состав.
Однако наказания по частям 1–11 статьи 13.11, а также по статьям 13.6 и 13.12 КоАП РФ могут учитываться как отягчающие обстоятельства при определении размера санкции по частям 15 и 18.
Это различие принципиально:
предыдущее наказание за утечку из специального перечня образует обязательный элемент оборотного состава;
другие действующие наказания в сфере персональных данных и защиты информации могут ухудшить положение компании при назначении конкретного размера штрафа.
Как долго действует административная повторность
Организация считается подвергнутой административному наказанию со дня вступления постановления в законную силу и до истечения одного года со дня окончания исполнения постановления.
При назначении штрафа окончание исполнения обычно связано с его полной уплатой. Поэтому период риска может продолжаться существенно дольше одного года с момента самой утечки: к нему добавляется время расследования, рассмотрения дела, обжалования и исполнения постановления.
Пример
Первая утечка произошла в июне 2025 года.
Постановление вступило в силу в феврале 2026 года.
Штраф уплачен в апреле 2026 года.
По общему правилу компания будет считаться подвергнутой наказанию до апреля 2027 года. Новая утечка в этот период может сформировать специальную повторность, если соблюдены остальные условия частей 15 или 18 статьи 13.11 КоАП РФ.
Может ли предупреждение создать повторность
Предупреждение является видом административного наказания. Части 15 и 18 статьи 13.11 КоАП РФ говорят о лице, ранее «подвергнутом административному наказанию», не ограничивая это понятие только денежным штрафом.
Поэтому безопасный для бизнеса подход состоит в том, чтобы считать предупреждение, назначенное по одной из частей, образующих специальную повторность, потенциально достаточным для последующего применения оборотной санкции.
На 31 июля 2026 года устойчивая практика высших судов непосредственно по вопросу о влиянии такого предупреждения на части 15 и 18 ещё не сформирована. Однако рассчитывать, что предупреждение не будет учтено, рискованно.
Как рассчитывается оборотный штраф
Для юридических лиц базой является совокупная выручка от реализации всех товаров, работ и услуг за календарный год, предшествующий году выявления административного правонарушения.
Если организация не осуществляла деятельность в предыдущем календарном году, используется выручка за часть текущего года, предшествующую дате выявления нарушения.
Для кредитных организаций расчёт производится исходя из размера собственных средств — капитала — на дату совершения правонарушения.
Штраф рассчитывается не от прибыли
Расходы компании, себестоимость, убыток, долговая нагрузка и отсутствие чистой прибыли не уменьшают расчётную базу автоматически.
Оборотный штраф привязан к выручке, а не к финансовому результату.
Финансовое положение организации может учитываться судом при выборе санкции внутри установленного диапазона, но не меняет сам способ определения оборотной базы.
Штраф рассчитывается не от проблемного проекта
Если утечка произошла в одном интернет-магазине, сервисе или приложении, это не означает, что санкция будет рассчитана только от доходов этого направления.
Закон говорит о совокупной выручке правонарушителя от реализации всех товаров, работ и услуг. Поэтому значение имеет то юридическое лицо, которое будет признано оператором и субъектом правонарушения.
Для группы компаний вопрос правильного определения оператора становится одним из ключевых элементов защиты.
Пример 1. Выручка 500 млн рублей
Один процент выручки составляет 5 млн рублей, три процента — 15 млн рублей.
Но для части 15 действует минимальный предел 20 млн рублей. Следовательно, штраф за повторную обычную утечку не может быть ниже 20 млн рублей.
При повторной утечке специальных или биометрических данных минимальная сумма составит 25 млн рублей.
Пример 2. Выручка 3 млрд рублей
Диапазон составляет от 30 до 90 млн рублей.
Внутри этого диапазона суд оценивает характер нарушения, его последствия, поведение оператора, наличие смягчающих и отягчающих обстоятельств.
Пример 3. Выручка 20 млрд рублей
Расчётный диапазон составляет от 200 до 600 млн рублей.
Но верхний предел ограничен законом, поэтому максимальное взыскание составит 500 млн рублей.
Почему важен год выявления
Закон связывает расчётную базу с годом, в котором нарушение было выявлено, а не только с датой атаки или первоначального копирования информации.
Для быстрорастущей компании это может существенно повлиять на сумму: старая утечка, выявленная позднее, способна рассчитываться исходя из более высокой выручки предыдущего года.
Определение юридически значимой даты выявления поэтому является отдельным предметом анализа и доказывания.
Можно ли снизить оборотный штраф до 15–50 млн рублей
Да. Часть 3.4-2 статьи 4.1 КоАП РФ предусматривает специальный порядок.
При одновременном выполнении установленных условий штраф назначается в размере одной десятой минимального оборотного штрафа, но не менее 15 млн и не более 50 млн рублей.
Механизм применяется только к повторным утечкам
Специальное снижение распространяется исключительно на:
Оно не применяется:
Для первичной утечки необходимо анализировать другие механизмы: назначение минимальной санкции, снижение ниже низшего предела, замену штрафа предупреждением и статус организации как субъекта малого предпринимательства. Применимость каждого механизма зависит от конкретного состава и обстоятельств дела.
Первое условие снижения: расходы за три года
Ежегодные расходы оператора на мероприятия по обеспечению информационной безопасности должны составлять не менее 0,1% совокупной годовой выручки.
Условие должно выполняться в каждом из трёх календарных лет, предшествующих году выявления нарушения.
Нельзя компенсировать недостаточные расходы одного года повышенными расходами другого. Закон говорит именно о ежегодных расходах в течение трёх лет.
Пример
Если нарушение выявлено в 2026 году, необходимо подтвердить соответствующие расходы отдельно за:
Расходы, понесённые уже в 2026 году после инцидента, могут иметь значение как меры по устранению последствий, но не заменяют трёхлетнее условие.
Второе условие: лицензия ФСБ или ФСТЭК
Мероприятия должны быть проведены:
Речь идёт о двух конкретных лицензируемых видах деятельности.
Лицензия ФСБ России
Пункт 1 охватывает деятельность, связанную с разработкой, производством, распространением и обслуживанием шифровальных — криптографических — средств и защищённых с их использованием систем, а также выполнение работ и оказание услуг в области шифрования информации.
Лицензирование этой деятельности осуществляет ФСБ России.
Лицензия ФСТЭК России
Пункт 5 относится к деятельности по технической защите конфиденциальной информации.
Соответствующее лицензирование осуществляет ФСТЭК России.
Почему обычного IT-договора недостаточно
Договор с разработчиком, системным интегратором, поставщиком облака, аудитором или специалистом по тестированию проникновения сам по себе не выполняет условие закона.
Необходимо проверить:
Даже наличие у подрядчика лицензии ФСБ или ФСТЭК не гарантирует учёт всех выплаченных ему сумм. Обычная разработка, сопровождение сайта или предоставление оборудования не становятся мероприятиями по информационной безопасности только потому, что исполнитель имеет лицензию.
Третье условие: подтверждённое соответствие требованиям защиты
Оператор должен документально подтвердить соблюдение требований к защите персональных данных при их обработке в информационных системах.
Такое подтверждение должно быть проведено в течение 12 месяцев, предшествующих моменту выявления нарушения.
Одна политика обработки персональных данных или приказ о назначении ответственного не доказывают соответствие всей информационной системы.
Практически подтверждение должно позволять установить:
Закон не называет один универсальный документ, автоматически гарантирующий снижение штрафа. Поэтому значение будут иметь содержание, полнота и достоверность всей доказательственной совокупности.
Четвёртый фактор: отсутствие отягчающих обстоятельств
Специальное снижение применяется только при отсутствии обстоятельств, указанных в примечании 5 к статье 13.11 КоАП РФ.
Для компании необходимо заранее проверить всю историю административных наказаний, связанных:
Юридическая проверка должна разграничивать наказание, которое образует обязательный элемент повторной утечки, и дополнительные обстоятельства, препятствующие применению льготного порядка.
Почему механизм снижения нельзя создать после утечки
Для его применения необходимо подтвердить:
После получения запроса Роскомнадзора можно провести аудит, усилить защиту и заключить новые договоры. Эти действия могут улучшить позицию компании, но они не заменят документы за предыдущие годы.
Поэтому подготовка к специальному снижению должна рассматриваться как отдельный долгосрочный проект, а не как часть аварийного реагирования.
Кто находится в зоне повышенного риска
IT-компании и облачные сервисы
Персональные данные могут находиться не только в основной производственной базе, но и:
Основная проблема часто заключается не в отсутствии технических средств защиты, а в отсутствии единой карты данных и контроля над всеми копиями.
Интернет-магазины и маркетплейсы
Такие компании обрабатывают ФИО, телефоны, электронную почту, адреса доставки, историю заказов, сведения о возвратах, обращения в поддержку, маркетинговые профили и данные программ лояльности.
Дополнительные риски создают:
Один инцидент у подрядчика может затронуть данные нескольких юридических лиц и породить спор о том, кто являлся оператором, кто действовал по поручению и кто обязан был уведомлять Роскомнадзор.
Медицинские и страховые организации
Информация о состоянии здоровья относится к специальной категории персональных данных. Для её утечки предусмотрена отдельная повышенная ответственность вне зависимости от обычных количественных порогов.
Системы биометрической идентификации
Не всякая фотография автоматически является биометрическими персональными данными. Значение имеет цель обработки: используются ли физиологические или биологические характеристики для установления личности.
Если изображение лица, запись голоса или другие характеристики используются для идентификации либо аутентификации, последствия утечки могут квалифицироваться по более строгим частям статьи 13.11 КоАП РФ.
Образовательные и детские сервисы
Они могут одновременно обрабатывать данные детей, родителей, педагогов и исполнителей.
Обработка данных несовершеннолетних и работа с крупными информационными системами учитываются в риск-ориентированной модели контроля Роскомнадзора. Обработка специальных или биометрических данных, а также базы более чем на 100 тыс. субъектов относятся к группе наиболее тяжёлых потенциальных последствий.
Почему передача данных подрядчику не снимает ответственность
Оператор вправе поручить обработку другому лицу, но должен определить в поручении:
Перед субъектом персональных данных за действия обработчика по общему правилу отвечает оператор. Обработчик несёт ответственность перед оператором.
Практический договорный риск
Закон требует, чтобы оператор направил первичное уведомление в Роскомнадзор в течение 24 часов.
Если договор позволяет подрядчику сообщать об инциденте в течение 24, 48 или 72 часов, оператор может узнать о нарушении слишком поздно.
В договоре целесообразно устанавливать значительно более короткий срок — например, несколько часов с момента обнаружения признаков инцидента — и круглосуточный канал эскалации.
Что компания обязана сделать в течение 24 и 72 часов
При установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкшей нарушение прав субъектов, оператор обязан направить в Роскомнадзор два уведомления.
В течение 24 часов
Сообщаются:
В течение 72 часов
Направляются:
Срок исчисляется с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Поэтому внутреннее решение «сначала полностью разобраться, потом уведомлять» создаёт риск самостоятельного штрафа по части 11 статьи 13.11 КоАП РФ.
Практический протокол первых 72 часов
Первые два часа
Необходимо:
До шести часов
Следует определить:
До двенадцати часов
Нужно получить предварительную оценку:
До двадцати четырёх часов
Направляется первичное уведомление.
Не следует включать в него категоричные технические выводы, если они ещё не подтверждены. Допустимо прямо обозначать сведения как предварительные.
Но нельзя использовать неопределённость как основание для пропуска срока.
До семидесяти двух часов
Формируется результат внутреннего расследования и направляется дополнительное уведомление.
К этому моменту правовая, техническая и публичная позиции компании не должны противоречить друг другу.
Чего нельзя делать после обнаружения утечки
Опасны следующие действия:
Задача первых часов — не доказать отсутствие проблемы любой ценой, а сохранить возможность установить факты и построить непротиворечивую правовую позицию.
Что будут проверять Роскомнадзор и суд
Наличие формального комплекта документов недостаточно. Закон требует принимать правовые, организационные и технические меры, обеспечивающие защиту данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.
Практическое значение могут иметь:
С 2025 года модель контроля стала более чувствительной к масштабу обработки и характеру данных. Базы более чем на 100 тыс. субъектов, специальные и биометрические данные относятся к группе тяжести «А», а ранее выявленные нарушения повышают группу вероятности. Роскомнадзор опубликовал планы контрольных мероприятий на 2026 год.
Как строится защита по делу об утечке
Эффективная защита не начинается с просьбы назначить минимальный штраф. Сначала необходимо проверить, доказаны ли событие и состав правонарушения.
1. Принадлежность базы
Необходимо установить, действительно ли опубликованный массив сформирован из информационной системы конкретного оператора.
Проверяются:
2. Количество субъектов
Число строк не всегда равно числу физических лиц.
Из массива могут исключаться:
Ошибка в подсчёте может изменить часть статьи и диапазон санкции.
3. Количество идентификаторов
Следует проверить методику, по которой Роскомнадзор квалифицировал отдельные обозначения как идентификаторы.
Закон требует, чтобы обозначение:
4. Категория данных
Необходимо разграничить:
Ошибочная квалификация может увеличить минимальный штраф на миллионы рублей.
5. Факт неправомерной передачи или доступа
Следует различать:
Наличие технической уязвимости ещё не всегда доказывает совершение именно того действия, которое вменяется оператору.
6. Вина юридического лица
Организация признаётся виновной, если у неё была возможность соблюдать требования, но она не приняла все зависящие от неё меры.
Поэтому фраза «нас взломали» не является достаточной защитой.
Необходимо показать:
7. Специальная повторность
Проверяются:
8. Размер выручки
Необходимо установить:
9. Соблюдение процессуальных правил
Анализируются:
10. Срок давности
Для нарушений законодательства о персональных данных установлен специальный годичный срок давности привлечения к административной ответственности.
Начало его исчисления зависит от характера конкретного состава, даты совершения или обнаружения нарушения и иных обстоятельств. Ошибочное определение этой даты может иметь решающее значение.
Кто рассматривает дело в 2026 году
Подсудность статьи 13.11 КоАП РФ менялась трижды.
До 30 мая 2025 года дела рассматривались в системе судов общей юрисдикции.
С 30 мая по 31 декабря 2025 года дела в отношении организаций и предпринимателей были переданы арбитражным судам.
Федеральный закон № 508-ФЗ вступил в силу 1 января 2026 года и исключил статью 13.11 КоАП РФ из перечня дел, отнесённых к компетенции арбитражных судов.
По общему правилу — мировой судья
Если производство ведётся без административного расследования и отсутствуют другие специальные основания, дело рассматривает мировой судья.
Постановление мирового судьи обжалуется в районный суд.
При административном расследовании — районный суд
Если производство осуществлялось в форме административного расследования, дело рассматривается судьёй районного суда, а не мировым судьёй.
Поэтому фраза «все дела по статье 13.11 рассматривают мировые судьи» является неточной.
Переходные дела остаются в арбитражной системе
Заявления Роскомнадзора, которые были приняты арбитражным судом к производству до 1 января 2026 года с соблюдением действовавших правил подсудности, по общему правилу продолжают рассматриваться этим судом.
Такой подход подтверждён, в частности, постановлением Девятого арбитражного апелляционного суда от 20 марта 2026 года по делу № А40-325054/2025.
Поэтому в судебной практике 2026 года одновременно могут встречаться:
При подготовке жалобы необходимо сначала точно установить применимый процессуальный маршрут.
Можно ли заплатить половину штрафа досрочно
Для штрафов по статье 13.11 КоАП РФ льготная уплата половины суммы в течение двадцати дней не применяется.
Статья 13.11 прямо включена в перечень исключений из соответствующего правила статьи 32.2 КоАП РФ.
Следовательно, рассчитывать на автоматическое уменьшение оборотного или фиксированного штрафа за счёт досрочной оплаты нельзя.
Что необходимо сделать компании до первого инцидента
1. Составить карту данных
Нужно определить:
Карта должна охватывать не только основные базы, но и резервные копии, журналы, тестовые среды, выгрузки и внешние сервисы.
2. Определить операторов внутри группы
Необходимо установить, какое юридическое лицо:
Формальное наименование владельца сервера не всегда совпадает с юридической ролью оператора.
3. Проверить реестр Роскомнадзора
При изменении сведений оператор обязан уведомить Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем изменений.
Следует проверить соответствие реестра фактической обработке:
4. Проверить договоры с обработчиками
Каждый договор должен определять не только конфиденциальность, но и конкретный режим обработки и реагирования на инциденты.
5. Ввести санкционный календарь
После любого постановления по частям 12–18 статьи 13.11 КоАП РФ необходимо зафиксировать:
6. Организовать трёхлетний учёт расходов
Расходы на информационную безопасность следует учитывать отдельно от общих IT-расходов.
Для каждого мероприятия сохраняются:
7. Подтверждать соответствие ежегодно
Интервал между документальным подтверждением и возможным выявлением нарушения не должен превышать 12 месяцев.
Практически безопаснее не ждать последнего месяца и проводить проверку по стабильному ежегодному графику.
8. Проводить учения
Следует моделировать инцидент:
Реальный план должен позволять направить юридически корректное уведомление в пределах 24 часов.
Самопроверка руководителя
Риск следует считать повышенным, если компания не может документально ответить хотя бы на несколько вопросов:
Отсутствие ответов означает не только повышенную вероятность утечки. Компания может оказаться неспособной доказать право на специальное снижение даже при значительных фактических затратах на безопасность.
Что делать после получения запроса Роскомнадзора
Не следует передавать подготовку ответа только технической службе или специалисту по персональным данным.
Необходимо одновременно:
Первый ответ регулятору нередко определяет всю последующую траекторию дела.
Практический вывод
Оборотный штраф — не просто повышенное наказание за вторую утечку.
Это система, в которой первое постановление меняет правовой и финансовый профиль компании на длительный период. Новая утечка в пределах административной повторности может стоить до 3% совокупной выручки, но не менее 20–25 млн рублей.
При этом наиболее существенное снижение санкции зависит от действий, совершённых за три года до инцидента:
Для IT-компаний и e-commerce основную опасность создают не только хакерские атаки. Не меньший риск формируют неподконтрольные интеграции, тестовые базы, старые учётные записи, резервные копии, выгрузки сотрудников и подрядчики, которые слишком поздно сообщают об инцидентах.
Поэтому главный вопрос руководителя должен звучать не так:
«Есть ли у нас политика обработки персональных данных?»
Правильный вопрос:
«Сможет ли компания в течение нескольких часов доказать, какие данные были затронуты, какие меры защиты реально действовали и почему максимальная санкция к ней неприменима?»
Как ADVOLAW сопровождает такие проекты
ADVOLAW оказывает правовую помощь организациям до инцидента, при проведении внутреннего расследования и в административном производстве.
Сопровождение может включать:
При утечке время является самостоятельным юридическим фактором. Чем раньше техническое расследование соединено с правовой стратегией, тем ниже риск, что первые действия и объяснения компании впоследствии будут использованы против неё.
