/ /

Штрафы за утечку данных в 2026 году: сколько платят банки, МФО и операторы биометрии

Штрафы за утечку данных в 2026 году: сколько платят банки, МФО и операторы биометрии

Share to Telegram Share to VK
clock 7 часов назад

Василий Сеничев

Василий Сеничев

Основатель компании «КиберОснова», управляющий партнёр «КРЕДО-С»

Основатель компании «КиберОснова», управляющий партнёр «КРЕДО-С» Василий Сеничев рассказал журналу RUБЕЖ, как считать реальную стоимость утечки персональных данных, кто рискует больше всех и почему оборотный штраф становится риском для капитала банка.

У утечки нет одной цены. Для финансовой организации это сумма четырёх счетов: административный штраф, расследование и восстановление, работа с клиентами и гражданские иски. Только первый счёт известен заранее; поэтому любая «средняя цена утечки» без внутренних данных банка будет выдумкой.

Сначала уточню формулировку. За первый инцидент штраф не оборотный, а фиксированный. Если утекли обычные персональные данные более 100 тысяч человек, для юрлица это 10–15 млн рублей; за биометрические данные — 15–20 млн независимо от количества пострадавших. Если оператор не уведомил Роскомнадзор, добавляется ещё 1–3 млн. На первичное уведомление закон даёт 24 часа, на результаты внутреннего расследования — 72 часа.

Оборотный штраф возникает при повторной утечке: 1–3% годовой выручки, но не меньше 20 и не больше 500 млн рублей. Для кредитной организации база расчёта может быть привязана к размеру собственных средств. Поэтому инцидент перестаёт быть расходом ИТ-службы и становится риском для капитала и совета директоров.

Сколько стоит один инцидент

Для бюджета я бы считал три сценария. Первый: утечка более 100 тысяч записей — 10–15 млн только административного риска. Второй: утечка биометрии — 15–20 млн. Третий: повторная утечка — до 500 млн. Во всех трёх случаях сверху идут цифровая криминалистика, локализация инцидента, восстановление систем, уведомления, колл-центр, перевыпуск карт и учётных данных, простой сервисов, юристы и требования клиентов. У этих расходов нет установленной законом вилки: её можно получить только из плана реагирования и реальных тарифов подрядчиков конкретной организации.

Иными словами, штраф — нижняя, а не полная граница цены. Например, при утечке более 100 тысяч записей и пропуске уведомления одна только административная часть потенциально составляет 11–18 млн рублей. Расследование и восстановление в эту сумму не входят.

Кто рискует больше

На первом месте организации, которые обрабатывают биометрию: банки с удалённой идентификацией и голосовым подтверждением операций. Далее — МФО, страховщики, платёжные сервисы и цифровые банки: у них много клиентских данных, интеграций, подрядчиков и тестовых контуров. Риск определяет не вывеска отрасли, а сочетание объёма данных, их категории и числа мест, где к ним есть доступ.

Передача обработки подрядчику не снимает ответственность перед клиентом с оператора: это прямо закреплено в части 5 статьи 6 закона № 152-ФЗ. Подрядчик отвечает перед оператором. Поэтому договор с облаком или колл-центром не заменяет контроль доступов, журналирование и проверку инцидент-плана: штраф придёт оператору, а взыскивать убытки с подрядчика он будет отдельно и только в пределах того, что записано в договоре. Иностранный обработчик — отдельная история: по части 6 той же статьи перед клиентом отвечают оба.

Кто в итоге платит

Административный штраф и расходы на реагирование платит организация-оператор. Клиент не получает из штрафа ни рубля: компенсация возможна только в отдельном гражданском процессе. Подтверждённой российской практики, где один клиент взыскал с банка десятки миллионов именно за утечку персональных данных, я не нашёл. Для масштаба: в деле банка «Уралсиб» по незаконной обработке данных суд взыскал 5 тысяч рублей морального вреда и 15 379 рублей вместе с расходами. Это дело рассматривалось по старой части 1 статьи 13.11 КоАП, а не по новым составам об утечках, поэтому переносить сумму на будущие дела нельзя.

Страховщик платит только то, что прямо покрывает полис: например, расследование, восстановление, юридические расходы или ответственность перед третьими лицами. Публично-правовая обязанность перед государством остаётся на оштрафованной организации; возможность возместить конкретные расходы зависит от условий и исключений полиса.

Экономически счёт оплачивают акционеры: штраф, восстановление и выплаты уменьшают прибыль, а у банка могут затронуть капитал. Клиент тоже несёт ущерб — время, риск мошенничества, иногда прямые потери, — но установленную законом ответственность за защиту данных на него переложить нельзя.

Сотрудник с доступом к базе

Про последнего плательщика в спорах о штрафах вспоминают редко. Это сотрудник с доступом к базе. С конца 2024 года действует статья 272.1 Уголовного кодекса: незаконные сбор, хранение, использование и передача персональных данных, полученных неправомерным доступом. Сотруднику, который вынес базу, грозит до четырёх лет лишения свободы. Если данные ушли за границу, срок вырастает до восьми лет, а сверху штраф до 2 млн рублей. Тяжкие последствия — до десяти лет и до 3 млн. Приговоров по ней пока нет, статья слишком новая. Но я бы не строил на этом расчёт: разговор с теми, у кого есть доступ к клиентским данным, банк теперь ведёт иначе. Раньше продажа базы стоила сотруднику работы. Теперь — свободы.

У бизнеса есть законный способ ограничить повторный оборотный штраф коридором 15–50 млн рублей. Для этого одновременно нужны три условия: три года подряд тратить на информационную безопасность не меньше 0,1% выручки, а для кредитной организации — собственных средств, и выполнять профильные работы силами лицензиата; документально подтвердить соблюдение требований к защите данных за 12 месяцев до инцидента; не иметь отягчающих обстоятельств. Это уже не аргумент «безопасность снижает риски», а цифра для финансовой модели: документы и расходы до инцидента могут сэкономить до 450 млн после него.

Подписывайся на наши каналы в Telegram:

Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

RUБЕЖ в telegram+ RUБЕЖ-RSS RUБЕЖ в vk RUБЕЖ на youtube RUБЕЖ на dzen RUБЕЖ на max

Контакты

Адрес: 119270, г. Москва, Фрунзенская набережная, д. 50, пом. IIIа, комн.1

Тел./ф.: +7 (495) 539-30-20

Время работы: 9:00-18:00, понедельник - пятница

E-mail: info@ru-bezh.ru


Для рекламодателей

E-mail: reklama@ru-bezh.ru

тел.: +7 (495) 539-30-20 (доб. 103)

Первый отраслевой маркетплейс систем безопасности SecumarketПартнёр первого маркетплейса систем безопасности secumarket.ru
Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.