22.04.2026
Утечка персональных данных: что грозит бизнесу в 2026 году
· 7 минут чтенияС 2025 года законодательство о персональных данных в России претерпело кардинальные изменения. Штрафы выросли в разы, появились новые составы нарушений, а зависимость размера наказания от масштаба утечки стала критическим фактором для любого бизнеса, работающего с персональными данными. Повторная утечка информации о 10 000 идентификаторов или 1000 субъектов грозит оборотным штрафом до 3 % годовой выручки компании — от 20 до 500 млн рублей. Утечка биометрических данных может стоить до 20 млн рублей, а особых категорий данных (о здоровье, расе, религии) — до 15 млн рублей. Разбираемся, какие новые риски появились у бизнеса и как к ним подготовиться.
Новые штрафы за утечку «обычных» персональных данных
С 30 мая 2025 года вступили в силу поправки в Кодекс об административных правонарушениях (КоАП), которые кардинально увеличили штрафы за утечку персональных данных. Теперь наказание напрямую зависит от количества пострадавших субъектов.
Прогрессивная шкала штрафов для юридических лиц:
— от 3 до 5 млн рублей — за утечку данных не менее чем о 1 000 физических лиц или не менее 10 000 идентификаторов;
— от 5 до 10 млн рублей — за утечку данных не менее чем о 10 000 физических лиц или не менее 100 000 идентификаторов;
— от 10 до 15 млн рублей — за утечку данных более чем о 100 000 физических лиц или более 1 млн идентификаторов.
При этом любые нарушения, связанные с порядком обработки персональных данных, могут обернуться штрафом до 300 000 рублей, а за повторное нарушение — до 500 000 рублей.
Оборотные штрафы за повторные утечки
Самое суровое наказание предусмотрено за повторную утечку персональных данных. Если компания уже привлекалась к ответственности за подобное нарушение, следующий инцидент может обойтись ей в оборотный штраф.
Размер штрафа составляет от 1 % до 3 % от совокупной годовой выручки компании за календарный год, предшествующий году, в котором выявлено правонарушение. При этом штраф не может быть меньше 20 млн рублей и не должен превышать 500 млн рублей. Такие санкции могут стать критическими даже для крупного бизнеса.
Закон предусматривает возможность снижения штрафа при ряде условий. Например, если компания докажет, что регулярно вкладывалась в кибербезопасность и принимала необходимые меры для защиты данных.
Ответственность за утечку биометрических и специальных категорий данных
Законодатели выделили в отдельные составы утечку биометрических персональных данных, а также специальных категорий (о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни). Для них предусмотрены повышенные штрафы даже за первое нарушение, без применения прогрессивной шкалы.
Размеры штрафов:
— за утечку специальных категорий персональных данных — от 10 до 15 млн рублей;
— за утечку биометрических персональных данных — от 15 до 20 млн рублей.
Именно этот блок рисков выводит вопросы информационной безопасности и внутреннего контроля за обработкой данных в зону особого внимания менеджмента, поскольку формальные меры комплаенса больше не работают.
Другие важные изменения
Помимо роста штрафов, с 2025 года вступили в силу и другие значимые изменения.
Уголовная ответственность. Федеральный закон № 421-ФЗ ввел в Уголовный кодекс статью 272.1, которая предусматривает наказание за незаконные сбор, хранение, использование и распространение персональных данных. Максимальная санкция — лишение свободы до 10 лет со штрафом до 3 млн рублей.
Презумпция вины оператора. Закон закрепил презумпцию ответственности оператора: вина за утечку данных априори возлагается на того, кто их собрал, вне зависимости от причин инцидента — будь то хакерская атака, ошибка сотрудника или сбой системы.
Ответственность за подрядчиков. В январе 2026 года Верховный Суд подтвердил: оператор отвечает за действия своих подрядчиков. Даже если утечка произошла по вине сторонней организации, нанятой для обработки данных, отвечать перед регулятором и пострадавшими гражданами будет сам оператор.
Обязательная локализация. С 1 июля 2025 года вступило в силу требование о том, что первичная запись персональных данных россиян должна осуществляться с использованием баз данных, находящихся на территории РФ. Использование зарубежных облачных сервисов и инфраструктуры для сбора данных стало невозможным.
Отдельная форма согласия. С сентября 2025 года согласие на обработку персональных данных должно оформляться отдельным документом, а не быть пунктом в договоре или оферте. Запрещены заранее проставленные галочки.
Блокировка бизнеса. Сайт или мобильное приложение компании могут быть заблокированы до устранения нарушений, что влечет прямые операционные убытки.
Готовность бизнеса и риски
Крупные корпорации готовы к новым требованиям на 80%. Средний бизнес (500+ сотрудников) — лишь на 55%. Малый бизнес и digital-агентства — только на 35%. Главный барьер — капитальные затраты на инфраструктуру и недостаток компетенций по шифрованию трафика.
Однако игнорирование требований обходится значительно дороже. Следующий год станет показательным с точки зрения правоприменительной практики по утечкам данных.
Как подготовиться к проверкам: чек-лист
Бизнесу рекомендуется предпринять следующие шаги:
— Провести инвентаризацию персональных данных и классификацию систем. Необходимо точно знать, какие данные обрабатываются и в каких системах.
— Обновить политики конфиденциальности в соответствии с новыми требованиями.
— Разработать регламент инцидент-респонса и форму уведомления об утечке (в течение 24 часов).
— Провести пентест и аудит 152-ФЗ через внешнего консультанта.
— Внедрить DLP-системы и усилить контроль за обработкой данных.
— Внимательно пересмотреть договоры с подрядчиками и выстроить систему контроля за их деятельностью.
Таким образом, ужесточение ответственности за утечки персональных данных — один из самых значимых трендов российского IT-регулирования в 2025–2026 годах. Бизнесу лучше готовиться к новым правилам уже сейчас, чтобы минимизировать риски многомиллионных штрафов и уголовного преследования.
