RDPortal обязательные требования к бизнесу

Утечка данных: чем это заканчивается и что делать заранее

штрафы с 30.05.2025 Проверено 14.08.2026 Основание: ст. 13.11 КоАП, 420-ФЗ

Насколько это дорого?

С 30 мая 2025 года за повторную утечку персональных данных введены оборотные штрафы: от 1 до 3% годовой выручки, но не меньше 20 млн рублей и не больше 500 млн. Возможности заплатить половину при быстрой оплате больше нет.

Ключевое здесь — слово «оборотные». Штраф считается не от ущерба и не от размера компании, а от выручки. Для бизнеса с оборотом в сотню миллионов это означает, что одна повторная утечка стоит дороже, чем вся служба безопасности за десять лет.

Основание: ст. 13.11 КоАП РФ в редакции 420-ФЗ Смежное: обязанности оператора ПДн

Что именно грозит

Нарушение правил обработки — до 300 тысяч
Обычное нарушение законодательства о персональных данных: для организаций от 150 до 300 тысяч рублей, для должностных лиц от 50 до 100 тысяч.
Повторное нарушение — до 500 тысяч
Для организаций от 300 до 500 тысяч, для должностных лиц от 100 до 200 тысяч.
Повторная утечка — процент от выручки
От 1 до 3% годовой выручки, минимум 20 млн рублей, потолок 500 млн. Для банков считается от размера собственных средств.
Скидки больше нет
Возможность оплатить 50% в короткий срок по этим составам исключена.

Обратите внимание на несоразмерность: обычное нарушение стоит сотни тысяч, а повторная утечка — десятки миллионов. Государство наказывает не за сам факт хранения данных, а за то, что после первого случая ничего не изменилось.

Откуда утекают данные у малого бизнеса

В громких новостях фигурируют взломы, но в небольших компаниях причины почти всегда бытовые и не требуют хакера.

Люди

  • Уволился, доступы осталисьчастое
  • Общий пароль на всехчастое
  • База выгружена «для работы дома»частое

Сервисы

  • Зарубежные рассылки и таблицыриск
  • Подрядчик с полным доступомриск
  • Забытая тестовая копия базыриск

Инфраструктура

  • Бэкап без пароляриск
  • Открытая админкариск
  • Никто не смотрит логинезаметно

Минимум, который реально работает

Это не «настоящая информационная безопасность» в корпоративном смысле — для неё нужны бюджет и штат. Это то, что закрывает большинство реальных утечек в малом бизнесе и делается без отдельной статьи расходов.

  1. Список: у кого какой доступ. Пока он не составлен, вы не знаете, что отзывать при увольнении. Это же первое, что спросят при проверке.
  2. Персональные учётные записи вместо общих. Общий пароль означает, что по логам нельзя понять, кто именно выгрузил базу.
  3. Отзыв доступов в день увольнения. Не через неделю. Включая почту, CRM, товароучёт, облачные диски и групповые чаты.
  4. Резервные копии, которые проверяли восстановлением. Бэкап, который никто не разворачивал, — это предположение о бэкапе, а не бэкап.
  5. Данные россиян — в базах на территории России. Это ещё и требование закона, а не только вопрос безопасности. Про локализацию.
  6. Подрядчику — доступ по договору и только нужный. Если бухгалтер на аутсорсе работает с вашей базой, это обработка по поручению, и она оформляется.

Если утечка уже произошла

Сообщить в Роскомнадзор Закон требует уведомить об инциденте в установленный короткий срок. Молчание превращает техническую проблему в отягчающее обстоятельство.
Зафиксировать, что случилось Когда, какие данные, чьи, через какой канал. Без этого нельзя ни оценить масштаб, ни доказать, что приняли меры.
Закрыть канал, а не только последствия Оборотный штраф грозит за повторную утечку. Если причина осталась, второй раз обойдётся в проценты от выручки.
Не удалять следы Логи и переписка — это доказательства того, что вы действовали, а не бездействовали.

Вопросы, которые задают чаще всего

У нас маленькая компания, кому мы нужны?

Оборотный штраф считается от вашей выручки, а не от интереса злоумышленников. И утечки в малом бизнесе обычно происходят не от целевой атаки, а от уволившегося сотрудника с действующим доступом или выгруженной «для удобства» базы.

Нужны ли сертифицированные средства защиты?

Обычному малому бизнесу — нет. Требования к сертифицированным средствам возникают при аттестованных информационных системах и биометрии. Чего от малого бизнеса не требуют — разобрано отдельно, там же про то, что часто продают лишнего.

Мы храним данные в облаке — это безопасно?

Облако снимает часть технических рисков, но не снимает ответственности: оператором остаётесь вы. Проверять нужно два момента — где физически находятся серверы и кто у вас имеет доступ к этой учётной записи.

С чего начать, если не делали ничего?

Со списка доступов. Это один документ, который делается за день и сразу показывает, сколько людей и сервисов видят ваши данные. Дальше уже понятно, что закрывать первым.

Оставьте задачу — разберёмся

Опишите, что нужно. Ответим в рабочее время и скажем прямо, делаем мы это сами или подберём профильного специалиста. Если задача не наша — так и напишем.

  • Отвечаем в течение рабочего дня
  • Разбираем задачу бесплатно, до оценки
  • Не подключаем к рассылкам и не передаём контакты