Ключевые выводы
- С 30 мая 2025 года штрафы за нарушение 152-ФЗ выросли в 10-70 раз — до 15 млн рублей за повторную утечку персональных данных
- Оборотные штрафы (до 3% годовой выручки) впервые применяются к операторам с базой от 100 тыс. субъектов
- On-prem контур снижает площадь атаки и упрощает доказательство compliance при проверке Роскомнадзора
- Административная ответственность распространяется на CIO/CTO лично — до 800 тыс. рублей на должностное лицо
Штрафы 152-ФЗ 2026 года — тема, которая заставила пересмотреть бюджеты на информационную безопасность даже в компаниях, где раньше compliance воспринимали как формальность. С конца мая 2025-го Роскомнадзор получил инструменты, которые делают утечку клиентских данных по-настоящему дорогой.
Если вы оператор персональных данных с базой хотя бы в 50 тысяч клиентов — эта статья для вас. Разберём, что конкретно изменилось, какие суммы теперь грозят и почему архитектура хранения данных стала ключевым фактором защиты.
Что изменилось в штрафах 152-ФЗ с 2024 по 2026 год
Федеральный закон № 420-ФЗ от 30 ноября 2024 года кардинально изменил санкции за нарушения в области персональных данных. Поправки вступили в силу 30 мая 2025 года, и за прошедший год практика применения уже сформировалась.
Ключевое изменение — введение оборотных штрафов. Раньше максимальная санкция за утечку составляла 300 тыс. рублей. Теперь структура наказаний выглядит иначе.
| Нарушение | До мая 2025 | После мая 2025 |
|---|---|---|
| Первичная утечка (до 100 тыс. субъектов) | до 300 тыс. ₽ | до 5 млн ₽ |
| Первичная утечка (более 100 тыс. субъектов) | до 300 тыс. ₽ | до 10 млн ₽ |
| Повторная утечка | до 500 тыс. ₽ | до 15 млн ₽ или 3% годовой выручки |
| На должностное лицо | до 100 тыс. ₽ | до 800 тыс. ₽ |
| Незаконная обработка (без согласия) | до 150 тыс. ₽ | до 700 тыс. ₽ |
| Несвоевременное уведомление об утечке | не было | до 3 млн ₽ |
Обратите внимание на последнюю строку. С 2025 года оператор обязан уведомить Роскомнадзор об утечке в течение 24 часов, а предоставить результаты внутреннего расследования — в течение 72 часов. Поэтому без системы аудита и мониторинга, встроенной в архитектуру обработки данных, выполнить эти требования практически невозможно.
Оборотные штрафы: кого это касается
Оборотный штраф до 3% годовой выручки применяется при повторном нарушении, если объём затронутых данных превышает 100 тыс. субъектов. Для компании с выручкой 5 млрд рублей это означает потенциальный штраф в 150 млн рублей — сумма, которая меняет расстановку приоритетов в бюджете на ИТ.
Однако есть смягчающие обстоятельства. Закон предусматривает снижение штрафа, если оператор:
- Вкладывает не менее 0,1% годовой выручки в информационную безопасность на протяжении 3 лет до инцидента
- Имеет документально подтверждённую систему управления персональными данными (политики, аудит, обучение, технические меры)
- Своевременно уведомил регулятора и провёл внутреннее расследование
Иными словами, инвестиции в архитектуру защиты данных — это уже не только про безопасность, но и про прямое снижение финансовых рисков.
Практика применения: первые прецеденты 2025-2026
С момента вступления поправок в силу Роскомнадзор уже применил новые санкции к нескольким десяткам операторов. По данным ведомства, за второе полугодие 2025 года сумма штрафов за утечки персональных данных превысила 2 млрд рублей — в 15 раз больше, чем за аналогичный период 2024 года.
Характерная деталь: более 70% крупных штрафов были связаны не с хакерскими атаками, а с внутренними нарушениями — некорректной настройкой прав доступа, отсутствием audit trail и несвоевременным уведомлением регулятора. Иными словами, основная проблема — архитектура обработки данных, а не внешние угрозы.
Ещё один важный тренд — персональные штрафы на должностных лиц. Если раньше CIO и CTO редко привлекались лично, то в 2025-2026 годах Роскомнадзор начал активно использовать эту норму. По статистике, в каждом третьем деле с оборотным штрафом параллельно выносится решение о персональном штрафе на ответственное лицо.
Почему SaaS-модель хранения увеличивает риски штрафов
Когда клиентские данные обрабатываются в облачном SaaS-сервисе, оператор формально остаётся ответственным за их защиту. Однако фактический контроль ограничен. Рассмотрим типичные проблемы.
Размытая граница ответственности. По 152-ФЗ оператор отвечает за действия обработчика. Но при утечке на стороне SaaS-провайдера доказать, что оператор принял все необходимые меры, сложнее. Особенно если данные хранятся в инфраструктуре, к которой у оператора нет прямого доступа.
Отсутствие полного audit trail. Облачные платформы предоставляют ограниченный набор логов. При расследовании инцидента Роскомнадзор требует детальную картину: кто, когда и к каким данным обращался. Если платформа не даёт такого уровня детализации — это проблема оператора.
Трансграничная обработка. Несмотря на формальные заверения о хранении на территории РФ, многие SaaS-решения используют распределённую инфраструктуру. В результате потоки данных сложно контролировать и документировать.
Регулятор проверяет не намерения, а факты: где хранятся данные, кто имеет доступ, как ведётся журнал обработки. On-prem контур позволяет ответить на каждый из этих вопросов конкретными доказательствами.
Как on-prem CDP снижает риски штрафов 152-ФЗ
Перенос клиентских данных в контур собственной инфраструктуры — это не просто технологическое решение, а стратегический шаг к управлению регуляторными рисками. Вот конкретные механизмы.
Контроль периметра. Все данные находятся на серверах, которые принадлежат оператору. Физический и логический доступ управляется через RBAC и audit trail, встроенные в платформу. При проверке Роскомнадзора оператор может продемонстрировать полный контроль.
24-часовое уведомление. Встроенная система мониторинга и аудита позволяет выявить инцидент в реальном времени и сформировать уведомление регулятору в рамках требуемых 24 часов. При использовании внешнего SaaS — зависимость от скорости реакции провайдера.
72-часовое расследование. Полный доступ к логам, конфигурации и audit trail упрощает внутреннее расследование. Результаты можно предоставить Роскомнадзору в формате, который демонстрирует системный подход к защите данных.
Документирование для смягчения. On-prem контур с RBAC, шифрованием, audit log и политиками доступа — это именно та «система управления персональными данными», которая позволяет претендовать на снижение оборотного штрафа.
Практический чек-лист: как подготовиться к новым штрафам
Независимо от текущей архитектуры, есть шаги, которые стоит предпринять уже сейчас.
- Аудит потоков данных — составить карту: где хранятся персональные данные, кто имеет доступ, какие системы обрабатывают, куда передаются
- Оценка рисков утечки — определить точки, где данные покидают контролируемый периметр (SaaS-сервисы, облачные хранилища, API-интеграции)
- Внедрение audit trail — каждое обращение к персональным данным должно логироваться с указанием пользователя, времени и типа операции
- Настройка RBAC — принцип минимальных привилегий: каждый сотрудник видит только те данные, которые нужны для его работы
- Процедура реагирования — регламент на случай инцидента: кто уведомляет Роскомнадзор, кто проводит расследование, какие данные собирает
- Бюджет на ИБ — зафиксировать расходы на информационную безопасность на уровне не менее 0,1% от выручки (критерий для смягчения штрафа)
Звучит как базовый набор, но по данным Роскомнадзора, более 60% операторов персональных данных в 2025 году не имели полноценного audit trail в своих системах обработки клиентских данных.
Нюансы и подводные камни
Когда on-prem — не панацея
On-prem контур снижает риски, но не устраняет их полностью. Если внутренняя инфраструктура не настроена — утечка произойдёт из вашего собственного контура. Поэтому ключевое значение имеет не место хранения само по себе, а качество архитектуры защиты: RBAC, шифрование, мониторинг, audit log.
Ответственность распространяется на должностных лиц
Штраф до 800 тыс. рублей на CIO или CTO — это персональная ответственность. Более того, при повторных нарушениях возможна дисквалификация на срок до 3 лет. Это означает, что решение об архитектуре хранения данных — не только технический, но и карьерный вопрос.
Сроки имеют значение
Пропуск 24-часового окна уведомления — отдельный состав нарушения со штрафом до 3 млн рублей. При использовании внешних сервисов, где у вас нет прямого доступа к мониторингу, соблюдение этого срока зависит от скорости реакции третьей стороны.
FAQ о штрафах 152-ФЗ 2026
Оборотный штраф 3% — это от выручки всей компании или подразделения?
От совокупной годовой выручки юридического лица по данным бухгалтерской отчётности. Подразделения, филиалы и дочерние структуры учитываются отдельно, если зарегистрированы как самостоятельные юрлица. Для холдингов с консолидированной выручкой 10+ млрд рублей это критический фактор.
Достаточно ли перенести данные на российские серверы, чтобы закрыть требования 152-ФЗ?
Нет. Локализация хранения — только одно из требований. Роскомнадзор проверяет также наличие согласий на обработку, политики конфиденциальности, RBAC, audit trail, процедуры реагирования на инциденты и уведомления регулятора. On-prem контур упрощает выполнение всех этих требований, но не заменяет их.
Как доказать регулятору, что компания инвестирует 0,1% выручки в ИБ?
Через документально подтверждённые расходы: лицензии на средства защиты, договоры на аудит, расходы на внедрение и сопровождение платформы обработки данных, обучение персонала. Бюджет на on-prem CDP с RBAC и audit trail — прямой вклад в эту статью расходов.
Что происходит при утечке данных из SaaS-сервиса — кто платит штраф?
Оператор персональных данных, то есть ваша компания. По 152-ФЗ ответственность за защиту данных несёт тот, кто определяет цели и способы обработки. SaaS-провайдер является обработчиком — его ответственность ограничена договором. Штраф по КоАП выставляется оператору.
Сколько стоит перевод клиентских данных на on-prem CDP?
Зависит от объёма базы и сложности интеграций. Для компании с 50-150 тыс. клиентов стартовый бюджет on-prem CDP-контура — от 2,1 млн рублей (лицензия + внедрение). Для сравнения: один оборотный штраф за повторную утечку может превысить эту сумму в десятки раз. Оставьте заявку — обсудим конфигурацию под ваш сценарий на архитектурной консультации.
Итого
Штрафы 152-ФЗ в 2026 году — это не абстрактная угроза, а реальные суммы, которые уже применяются к российским операторам персональных данных. Оборотные штрафы до 3% выручки, персональная ответственность CIO/CTO до 800 тыс. рублей и 24-часовое окно уведомления — всё это требует архитектурного подхода к хранению клиентских данных.
On-prem контур с RBAC, audit trail и встроенным мониторингом не устраняет все риски, но существенно снижает площадь атаки и упрощает доказательство compliance при проверке Роскомнадзора. Более того — инвестиции в собственную инфраструктуру защиты данных работают как смягчающий фактор при определении размера штрафа.
Если вы оцениваете архитектуру хранения клиентских данных в контексте новых требований — запишитесь на бесплатную архитектурную консультацию. Разберём ваш сценарий и покажем, как on-prem CDP закрывает требования регулятора.