Утечки данных и судебная практика 2026: как бизнесу снизить риски штрафов
Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru | Email: petukhov@legascom.ru
Судебная практика по утечкам персональных данных в 2025–2026 годах показывает: штрафы стали кратно выше, а подход судов - детальнее. Теперь недостаточно просто заявить, что на компанию напали хакеры: бизнесу нужно документально доказывать, что он сделал всё возможное для защиты данных. Разбираем ключевые изменения и реальные дела, чтобы понять, как выстраивать защиту и снижать риски.
Новые правила: штрафы и процессуальные сдвиги
С 30 мая 2025 года действует обновлённая ст. 13.11 КоАП РФ (ФЗ № 420‑ФЗ). Размер штрафа теперь напрямую зависит от масштаба утечки и типа данных:
1–10 тыс. пострадавших: 3–5 млн руб.
10–100 тыс.: 5–10 млн руб.
свыше 100 тыс. человек или более 1 млн идентификаторов: 10–15 млн руб.
утечка биометрии: 15–20 млн руб.
За повторную утечку вводят оборотные штрафы - от 1 до 3 % годовой выручки (не менее 20 млн и не более 500 млн руб.). Скидка 50 % при оплате штрафа больше не действует. Отдельный состав - неуведомление Роскомнадзора в течение 24 часов: штраф 1–3 млн руб.
Важное процессуальное изменение: с 28 декабря 2025 года дела о нарушениях в сфере персональных данных вернулись в юрисдикцию мировых судей (ФЗ № 508‑ФЗ). Это означает, что обжалование идёт через суды общей юрисдикции, а не через арбитраж. Для бизнеса это сокращает путь апелляции, но лишает доступа к практике арбитражных судов - в том числе к таким прецедентам, как дело РЖД.
Что показывают ключевые дела 2025–2026 годов
Дело Ukids. Компания - микропредприятие - получила штраф 400 тыс. руб. вместо минимальных 10 млн руб. за утечку 300–500 тыс. записей. Суд применил нормы для должностных лиц из‑за статуса МСП. Прецедент спорный: закон не даёт автоматического снижения штрафа за утечку только по статусу МСП. Однако финансовое положение компании и первичность нарушения могут быть смягчающими факторами - но не более чем наполовину от нижней планки.
Дело «Инвестиционные проекты». Утечка затронула около 70 тыс. клиентов. Суд заменил штраф на предупреждение: нарушение было первым и не причинило вреда. Это показывает, что масштаб утечки сам по себе не гарантирует штраф: важны обстоятельства и последствия. Но предупреждение фиксируется - при повторном инциденте компанию ждёт оборотный штраф.
Дело «Почта России». Штраф 150 тыс. руб. за 26 млн строк данных. Дело рассматривалось по старым нормам, так как инцидент датирован декабрём 2024 года. Это подчёркивает важность точной фиксации даты утечки: применяется закон, действовавший на момент нарушения. Оператору выгодно помогать регулятору установить точную дату - через логи, данные НКЦКИ и другие доказательства.
Дело РЖД. Апелляция отменила штраф, указав, что вина компании не доказана. В материалах были признаки целенаправленной атаки квалифицированного злоумышленника, а доказательств невыполнения обязательных мер защиты не оказалось. Это меняет стандарт доказывания: теперь регулятор должен показать, какие именно меры компания должна была принять и не приняла. Бизнесу, в свою очередь, нужно подтверждать принятые меры документами.
Какие аргументы реально работают в суде
Практика выделяет несколько устойчивых оснований для смягчения или отмены штрафа:
Доказанная работа по безопасности до инцидента. Политики доступа, журналы действий, результаты аудитов, разграничение прав, договоры с подрядчиками - это теперь не формальность, а доказательная база.
Первичность нарушения и отсутствие вреда. Если утечка не привела к реальному ущербу и ранее взысканий не было, суд может заменить штраф на предупреждение.
Быстрое реагирование и сотрудничество с регулятором. Уведомление Роскомнадзора в срок, остановка инцидента, предоставление логов и содействие расследованию повышают шансы на смягчение.
Документальное подтверждение внешних факторов. Если есть уголовное дело о неправомерном доступе, это может быть аргументом, но только при условии, что компания соблюдала все обязательные меры защиты.
Важно: сама по себе хакерская атака не освобождает оператора от ответственности. Суд оценивает, насколько надёжно была защищена система и что компания сделала для предотвращения утечки.
Техническая защита как юридический аргумент
Суды всё чаще требуют технических доказательств:
журналы доступов и разграничение прав;
политика паролей и ролевая модель;
централизованное управление учётными записями и мгновенный отзыв прав у уволенных сотрудников;
механизмы обнаружения инцидентов и реагирования;
учёт носителей и восстановление данных.
Слабые места, которые сразу снижают позицию компании: общие пароли на несколько сотрудников, технические аккаунты с избыточными правами, неактуализированные доступы.
Согласно ФЗ № 152‑ФЗ и Постановлению Правительства № 1119, оператор обязан:
определить угрозы безопасности в своей ИСПДн;
применять организационные и технические меры защиты;
использовать сертифицированные или оценённые средства защиты;
оценивать эффективность мер до ввода системы в эксплуатацию;
вести учёт носителей, регистрировать действия с данными, контролировать уровень защищённости.
Практические рекомендации для бизнеса
Чтобы минимизировать риски, стоит заранее:
Провести аудит персональных данных силами юристов и технических специалистов: выявить слабые места и закрыть их.
Утвердить и опубликовать политику обработки ПДн, назначить ответственного, обучить сотрудников.
Выстроить процессы реагирования на инциденты: кто фиксирует, кто уведомляет РКН в 24 часа, кто собирает доказательства и взаимодействует с регулятором.
Документировать все меры безопасности: политики, регламенты, отчёты об аудитах, результаты тестирования на проникновение, журналы событий.
Проверить подрядчиков. Ответственность за утечку несёт оператор, даже если доступ был у подрядчика. В договоре нужно чётко разграничить зоны ответственности и предусмотреть возможность взыскания убытков.
Юридическая компания ЛЕГАС при сопровождении комплаенс‑проектов делает акцент на том, чтобы документы не просто «лежали в папке», а отражали реальные процессы и могли быть предъявлены как доказательства в случае проверки или суда. Такой подход позволяет не только соответствовать требованиям закона, но и реально снижать риски штрафов и репутационных потерь.




