Василий Сеничев
Основатель компании «КиберОснова», управляющий партнёр «КРЕДО-С»
Основатель компании «КиберОснова», управляющий партнёр «КРЕДО-С» Василий Сеничев рассказал журналу RUБЕЖ, как считать реальную стоимость утечки персональных данных, кто рискует больше всех и почему оборотный штраф становится риском для капитала банка.
У утечки нет одной цены. Для финансовой организации это сумма четырёх счетов: административный штраф, расследование и восстановление, работа с клиентами и гражданские иски. Только первый счёт известен заранее; поэтому любая «средняя цена утечки» без внутренних данных банка будет выдумкой.
Сначала уточню формулировку. За первый инцидент штраф не оборотный, а фиксированный. Если утекли обычные персональные данные более 100 тысяч человек, для юрлица это 10–15 млн рублей; за биометрические данные — 15–20 млн независимо от количества пострадавших. Если оператор не уведомил Роскомнадзор, добавляется ещё 1–3 млн. На первичное уведомление закон даёт 24 часа, на результаты внутреннего расследования — 72 часа.
Оборотный штраф возникает при повторной утечке: 1–3% годовой выручки, но не меньше 20 и не больше 500 млн рублей. Для кредитной организации база расчёта может быть привязана к размеру собственных средств. Поэтому инцидент перестаёт быть расходом ИТ-службы и становится риском для капитала и совета директоров.
Сколько стоит один инцидент
Для бюджета я бы считал три сценария. Первый: утечка более 100 тысяч записей — 10–15 млн только административного риска. Второй: утечка биометрии — 15–20 млн. Третий: повторная утечка — до 500 млн. Во всех трёх случаях сверху идут цифровая криминалистика, локализация инцидента, восстановление систем, уведомления, колл-центр, перевыпуск карт и учётных данных, простой сервисов, юристы и требования клиентов. У этих расходов нет установленной законом вилки: её можно получить только из плана реагирования и реальных тарифов подрядчиков конкретной организации.
Иными словами, штраф — нижняя, а не полная граница цены. Например, при утечке более 100 тысяч записей и пропуске уведомления одна только административная часть потенциально составляет 11–18 млн рублей. Расследование и восстановление в эту сумму не входят.
Кто рискует больше
На первом месте организации, которые обрабатывают биометрию: банки с удалённой идентификацией и голосовым подтверждением операций. Далее — МФО, страховщики, платёжные сервисы и цифровые банки: у них много клиентских данных, интеграций, подрядчиков и тестовых контуров. Риск определяет не вывеска отрасли, а сочетание объёма данных, их категории и числа мест, где к ним есть доступ.
Передача обработки подрядчику не снимает ответственность перед клиентом с оператора: это прямо закреплено в части 5 статьи 6 закона № 152-ФЗ. Подрядчик отвечает перед оператором. Поэтому договор с облаком или колл-центром не заменяет контроль доступов, журналирование и проверку инцидент-плана: штраф придёт оператору, а взыскивать убытки с подрядчика он будет отдельно и только в пределах того, что записано в договоре. Иностранный обработчик — отдельная история: по части 6 той же статьи перед клиентом отвечают оба.
Кто в итоге платит
Административный штраф и расходы на реагирование платит организация-оператор. Клиент не получает из штрафа ни рубля: компенсация возможна только в отдельном гражданском процессе. Подтверждённой российской практики, где один клиент взыскал с банка десятки миллионов именно за утечку персональных данных, я не нашёл. Для масштаба: в деле банка «Уралсиб» по незаконной обработке данных суд взыскал 5 тысяч рублей морального вреда и 15 379 рублей вместе с расходами. Это дело рассматривалось по старой части 1 статьи 13.11 КоАП, а не по новым составам об утечках, поэтому переносить сумму на будущие дела нельзя.
Страховщик платит только то, что прямо покрывает полис: например, расследование, восстановление, юридические расходы или ответственность перед третьими лицами. Публично-правовая обязанность перед государством остаётся на оштрафованной организации; возможность возместить конкретные расходы зависит от условий и исключений полиса.
Экономически счёт оплачивают акционеры: штраф, восстановление и выплаты уменьшают прибыль, а у банка могут затронуть капитал. Клиент тоже несёт ущерб — время, риск мошенничества, иногда прямые потери, — но установленную законом ответственность за защиту данных на него переложить нельзя.
Сотрудник с доступом к базе
Про последнего плательщика в спорах о штрафах вспоминают редко. Это сотрудник с доступом к базе. С конца 2024 года действует статья 272.1 Уголовного кодекса: незаконные сбор, хранение, использование и передача персональных данных, полученных неправомерным доступом. Сотруднику, который вынес базу, грозит до четырёх лет лишения свободы. Если данные ушли за границу, срок вырастает до восьми лет, а сверху штраф до 2 млн рублей. Тяжкие последствия — до десяти лет и до 3 млн. Приговоров по ней пока нет, статья слишком новая. Но я бы не строил на этом расчёт: разговор с теми, у кого есть доступ к клиентским данным, банк теперь ведёт иначе. Раньше продажа базы стоила сотруднику работы. Теперь — свободы.
У бизнеса есть законный способ ограничить повторный оборотный штраф коридором 15–50 млн рублей. Для этого одновременно нужны три условия: три года подряд тратить на информационную безопасность не меньше 0,1% выручки, а для кредитной организации — собственных средств, и выполнять профильные работы силами лицензиата; документально подтвердить соблюдение требований к защите данных за 12 месяцев до инцидента; не иметь отягчающих обстоятельств. Это уже не аргумент «безопасность снижает риски», а цифра для финансовой модели: документы и расходы до инцидента могут сэкономить до 450 млн после него.


