Олег Просин
основатель ScanBase.ru
Олег Просин, основатель ScanBase.ru, рассказал журналу RUБЕЖ, что с введением оборотных штрафов финансовый удар за утечку данных сместился с репутации на капитал: теперь основным плательщиком становятся акционеры через вычет из выручки, а топ-менеджмент рискует личной уголовной ответственностью. В зоне повышенного риска — банки и страховщики, работающие с биометрией и миллионами данных клиентов, где цена ошибки измеряется теперь процентами от годового оборота.
С 30 мая 2025 года логика ответственности за утечку изменилась принципиально. Раньше цена инцидента для организации была в основном репутационной, а прямое возмещение пострадавшему клиенту в российской практике оставалось скромным. Теперь основной финансовый удар это государственный штраф по ст. 13.11 КоАП, и он привязан к масштабу: утечка от 1 до 10 тысяч субъектов стоит 3-5 млн рублей, от 10 до 100 тысяч 5-10 млн, свыше 100 тысяч 10-15 млн. Для специальных категорий и биометрии предусмотрен отдельный, более высокий состав, до 15-20 млн. А повторная крупная утечка карается уже оборотным штрафом, от 1 до 3 процентов годовой выручки, вплоть до 500 млн рублей.
Ключевой ответ на вопрос «кто платит» именно здесь. При оборотном штрафе счёт считается от выручки, то есть его несут акционеры: это прямой вычет из стоимости компании, а не разовые издержки. Параллельно с 11 декабря 2024 года действует ст. 272.1 УК РФ, которая переносит часть ответственности на конкретных людей: за незаконный оборот персональных данных сотруднику или руководителю грозит вплоть до лишения свободы, а если речь о специальных категориях или данных несовершеннолетних, до пяти лет. Так что платят прежде всего акционеры через оборот и менеджмент лично и уголовно. Клиент при этом сам штраф не получает: его возможное возмещение это отдельный гражданский иск о компенсации, и суммы там традиционно несопоставимы с размером государственного штрафа.
Почему финансовый сектор в зоне повышенного риска, видно из самих составов. Штраф растёт с числом пострадавших, а банки, страховые компании, МФО и платёжные сервисы обрабатывают данные миллионов клиентов, то есть автоматически попадают в верхние диапазоны. Плюс отдельные сегменты работают со специальными категориями: страховщики с данными о здоровье, банки с биометрией. Это тот самый более тяжёлый состав. Самый уязвимый профиль это организации, которые собирают чувствительные данные в больших объёмах, но относятся к их защите как к формальности.
Раз финансовый удар сместился на акционеров и лично на руководителей, защита данных перестаёт быть задачей одного ИТ-отдела и становится вопросом управления рисками на уровне первых лиц компании. При этом основной резерв не в дорогих системах против сложных атак, а в базовой гигиене: какие данные собираются на сайте и в приложениях, куда они уходят, оформлены ли согласие и политика. Эти простые, видимые снаружи вещи чаще всего и остаются незакрытыми, а с оборотными штрафами цена такой небрежности впервые измеряется процентами от выручки.



