Я открываю ноутбук, вбиваю годовой оборот компании и умножаю на 3%. В офисе обычно наступает тишина.
Потому что цифра, которую видит руководитель, — это не «сто тысяч». Это миллионы. А в некоторых случаях — десятки миллионов.
Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, за какие именно нарушения назначаются оборотные санкции, как правильно рассчитать максимальный финансовый риск по формуле от годовой выручки, в каких случаях малый бизнес и ИП освобождаются от этих взысканий и какие доказательства помогут смягчить ответственность перед регулятором.
Минимальный оборотный порог
От 20 000 000 ₽ (ст. 13.11)
Максимальный предел взыскания
До 500 000 000 ₽ (ст. 13.11)
Минимум для биометрии и медицины
От 25 000 000 ₽ по закону
Процессуальный срок обжалования
Строго 10 суток с вручения
Я пишу эту статью не для того, чтобы напугать. Я пишу её для того, чтобы вы понимали механику: как считается риск, от чего он зависит и что нужно сделать, чтобы оборотный штраф никогда не стал реальностью. И где мы можем помочь — потому что здесь работают все три составляющие нашего триумвирата: юридическая позиция, документы и техника.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
1. Что такое оборотные штрафы и когда они применяются?
Оборотный штраф — это штраф, размер которого привязан не к фиксированной сумме, а к годовой выручке компании. Он применяется за повторную утечку персональных данных.
Логика законодателя проста: если компания уже была наказана за утечку и допустила её снова — значит, предыдущий штраф не выполнил своей функции. Нужен инструмент, который заставит относится к защите данных серьёзно. Этим инструментом стал оборотный штраф.
С 30 мая 2025 года вступили в силу изменения в КоАП РФ, которые ввели этот механизм. И с этого момента утечка перестала быть «административным расходом». Она стала финансовым риском, сопоставимым с потерей годовой прибыли.
2. Какой процент от выручки могут взыскать за повторную утечку?
По части 15 статьи 13.11 КоАП РФ для юридических лиц предусмотрен штраф от 1% до 3% годовой выручки. Но с двумя жёсткими границами: не менее 20 миллионов рублей и не более 500 миллионов рублей.
Для банков расчёт идёт не от выручки, а от размера собственных средств: от 0,1% до 0,3%, но не менее 20 миллионов и не более 500 миллионов рублей.
И ещё одна деталь: повышенные пороги для повторных утечек специальных категорий данных и биометрии. Если повторная утечка касается данных о здоровье или биометрии, минимальный порог составляет 25 миллионов рублей, а верхний — 500 миллионов.
3. Какие утечки считаются «повторными»?
Повторной считается утечка, совершённая в течение одного года со дня исполнения предыдущего постановления о назначении административного наказания за утечку.
Обратите внимание на формулировку. Не «в течение года с момента первой утечки», а «в течение года с момента исполнения наказания». То есть если вы получили штраф, но не оплатили его вовремя, срок может сдвигаться. Это важная деталь, которую нужно учитывать при оценке риска.
И ещё: повторной считается не только утечка, за которую вы уже были наказаны. Если Роскомнадзор выявил вторую утечку до того, как вы исполнили наказание за первую — это тоже может квалифицироваться как повторное нарушение.
4. Как рассчитать максимальный риск для вашей компании?
Мы делаем это вместе с клиентами на консультациях. Формула простая, но требует точных данных.
Шаг первый. Возьмите годовую выручку компании за отчётный период.
Шаг второй. Умножьте на 3% — это верхняя граница.
Шаг третий. Сравните с нижним порогом в 20 миллионов рублей. Если 3% от выручки меньше 20 миллионов — ваш потенциальный штраф всё равно 20 миллионов.
Шаг четвёртый. Сравните с верхним порогом в 500 миллионов рублей. Если 3% больше 500 миллионов — ваш потенциальный штраф 500 миллионов.
Пример. Компания с выручкой 300 миллионов рублей. 3% — это 9 миллионов. Нижний порог — 20 миллионов. Значит, потенциальный штраф за повторную утечку — 20 миллионов рублей. Это две трети годовой выручки.
Пример. Компания с выручкой 3 миллиарда рублей. 3% — это 90 миллионов. Потенциальный штраф — 90 миллионов рублей.
Я всегда советую клиентам: посчитайте эту цифру и держите её перед глазами. Не как абстрактный риск, а как конкретную сумму, которую вы можете потерять, если не займётесь защитой данных.
5. Можно ли избежать оборотного штрафа, если утечка произошла по вине подрядчика?
Короткий ответ: сам факт — нет. Размер — можно попробовать снизить.
Оператор персональных данных остаётся ответственным перед Роскомнадзором и субъектами даже если утечка произошла на стороне подрядчика. Это позиция регулятора, и она однозначна.
Но есть нюансы, которые работают в вашу пользу. Если у вас есть договор поручения на обработку с чётким перечнем действий подрядчика, если в договоре прописана его ответственность за инциденты, если вы можете доказать, что принимали меры по контролю его систем безопасности — это может быть учтено как смягчающее обстоятельство.
На практике я вижу такую картину: компании, у которых выстроена система работы с подрядчиками, получают штрафы на порядок ниже, чем те, у которых нет ни договоров, ни регламентов. Разница — в доказательной базе.
6. Что грозит ИП и малому бизнесу за утечку?
Здесь есть важное исключение. Механизм оборотных штрафов не применяется к индивидуальным предпринимателям.
Фиксированные штрафы для малого бизнеса тоже выросли. За утечку данных до 1000 субъектов — от 100 до 300 тысяч рублей. За утечку специальных категорий — от 10 до 15 миллионов рублей, и это для всех, включая малый бизнес.
Так что «мы маленькие, нас не тронут» — это опасная иллюзия. Тронут. Просто по другой статье.
7. Как страховые компании покрывают риски по 152-ФЗ?
Это тема, которая набирает обороты в 2026 году. Страхование рисков, связанных с обработкой персональных данных, становится всё более востребованным.
Что покрывают такие полисы: расходы на расследование инцидента, уведомление регулятора и субъектов, юридическую защиту, а в некоторых случаях — и сам штраф (если это допускается законом).
Но есть нюанс: страховка не спасёт от оборотного штрафа, если утечка произошла из-за системного игнорирования требований закона. Страховые компании проводят аудит перед заключением договора. Если у вас нет пакета документов, нет технических мер защиты, нет обученного персонала — полис вам не продадут. Или продадут, но с таким набором исключений, что толку от него будет мало.
Мой практический совет: страховка — это дополнение, а не замена. Сначала система, потом полис.
8. Как уменьшить штраф: что считается смягчающими обстоятельствами?
Смягчающие обстоятельства — это то, что может снизить размер штрафа. В контексте утечек это:
- добровольное сообщение об утечке до того, как её обнаружил регулятор;
- сотрудничество с Роскомнадзором в ходе расследования;
- принятие мер по устранению последствий — уведомление субъектов, усиление защиты;
- отсутствие предыдущих нарушений в сфере персональных данных;
- наличие системы защиты — пакета документов, технических мер, обученного персонала.
Последний пункт — самый важный. Если вы можете доказать, что у вас была система, но произошёл инцидент — это одна ситуация. Если системы не было вообще — это совсем другая история, и рассчитывать на снижение не приходится.
9. Какие доказательства помогут снизить категорию риска?
Мы готовим этот блок вместе с «Стратегией Ра» и «Сайт Мэйкерс». Что нужно иметь наготове:
Юридический блок. Пакет документов по 152-ФЗ: политика, положения, согласия, приказы, журналы, регламент реагирования на инциденты. Уведомление в РКН.
Технический блок. Логи доступа, системы мониторинга, средства защиты, резервные копии. Документы, подтверждающие, что технические меры соответствуют модели угроз.
Организационный блок. Приказы о назначении ответственных, обязательства о неразглашении, журналы обучения сотрудников, акты внутренних проверок.
Блок работы с инцидентом. Акт расследования, уведомления, переписка с подрядчиком (если инцидент на его стороне), план устранения последствий.
Всё это в совокупности демонстрирует регулятору: компания не игнорировала требования, она работала в рамках закона, но инцидент всё равно произошёл. Это принципиально другая позиция, чем «у нас ничего не было».
10. Что делать, если штраф уже выписан?
Если постановление уже вынесено — у вас есть 10 суток на обжалование с момента вручения копии.
Шаг первый. Получите копию постановления и изучите его. Проверьте, правильно ли квалифицировано нарушение, есть ли ссылки на доказательства, соблюдены ли процессуальные сроки.
Шаг второй. Оцените перспективы обжалования. Если нарушение реальное и доказательства собраны корректно — обжалование вряд ли поможет. Если есть процессуальные нарушения или неверная квалификация — шансы есть.
Шаг третий. Если обжалование невозможно или нецелесообразно — сосредоточьтесь на снижении категории риска для будущих проверок. Приведите документы в порядок, закройте технические дыры, обучите персонал. Это не отменит текущий штраф, но повлияет на оценку при следующем инциденте.
Шаг четвёртый. Проанализируйте, что привело к утечке, и устраните причину. Если причина — системная (нет ответственного, нет регламентов, нет защиты) — просто «залатать дыру» недостаточно. Нужна система.
Как мы помогаем клиентам с этим риском
Оборотный штраф — это не то, что можно закрыть одним документом или одной настройкой. Это риск, который требует системного подхода:
- Первый этап — расчёт риска. Я и команда «Стратегии Ра» анализируем вашу выручку, структуру обработки данных, историю инцидентов. Считаем максимальный и минимальный риск. Показываем, где вы находитесь.
- Второй этап — аудит системы. «Сайт Мэйкерс» проверяет техническую инфраструктуру: где хранятся данные, кто имеет доступ, как настроены логи, есть ли системы обнаружения вторжений. Мы с «Стратегией Ра» проверяем документы: есть ли пакет по 152-ФЗ, соответствуют ли согласия требованиям, работает ли регламент реагирования.
- Третий этап — устранение пробелов. Готовим полный пакет документов — 70+ файлов по 152-ФЗ, 20–30 дополнительно по 187-ФЗ, если компания является субъектом КИИ. «Сайт Мэйкерс» настраивает технические меры защиты, закрывает уязвимости, выстраивает мониторинг.
- Четвёртый этап — обучение персонала. Проводим инструктаж для сотрудников: как распознать инцидент, кому сообщить, что делать в первые часы. Потому что система работает только тогда, когда люди знают, как ей пользоваться.
- Пятый этап — сопровождение. Мы остаёмся на связи. Если происходит инцидент — мы помогаем пройти его по алгоритму, собрать доказательства, подготовить уведомления. Это не разовая услуга, это постоянная поддержка.
Что я говорю клиентам в конце этой работы: оборотный штраф — это не абстрактная угроза из новостей. Это конкретная цифра, которую можно посчитать. И чем раньше вы её посчитаете, тем больше времени у вас будет, чтобы сделать так, чтобы она никогда не стала реальностью.
Если вы читаете эту статью и понимаете, что до сих пор не считали этот риск — это лучший момент, чтобы начать. Потому что утечка не спрашивает, готовы вы или нет. Она просто происходит. А штраф приходит потом.