<?php
$pageTitle = '152-ФЗ: новые штрафы за утечку данных в 2026 году — Безопасный Офис';
$pageDescription = 'Разбираем новые штрафы по 152-ФЗ в 2026 году: до 500 млн рублей за утечку персональных данных и уголовная ответственность до 10 лет. Как защитить бизнес.';
$canonicalUrl = 'https://xn--80akxggcl.xn----7sbcqkif5ahegzf4b3g.xn--p1acf/articles/152-fz-shtrafy-2026.php';
$articleTitle = '152-ФЗ: новые штрафы за&nbsp;утечку данных в&nbsp;2026&nbsp;году';
$articleSubtitle = 'Оборотные штрафы до 500 млн рублей и уголовная ответственность до 10 лет лишения свободы. Разбираем, что изменилось и&nbsp;как защитить бизнес.';
$articleDate = 'Март 2026';
$articleReadTime = '8';
$schemaArticle = [
    '@context' => 'https://schema.org', '@type' => 'Article',
    'headline' => '152-ФЗ: новые штрафы за утечку данных в 2026 году',
    'datePublished' => '2026-03-01', 'dateModified' => '2026-03-01',
    'author' => ['@type' => 'Organization', 'name' => 'Безопасный Офис'],
    'publisher' => ['@type' => 'Organization', 'name' => 'Безопасный Офис', 'logo' => ['@type' => 'ImageObject', 'url' => 'https://xn--80akxggcl.xn----7sbcqkif5ahegzf4b3g.xn--p1acf/assets/img/logo-white.png']],
    'description' => $pageDescription,
];
require_once __DIR__ . '/../includes/header.php';
require_once __DIR__ . '/../includes/article-header.php';
?>

<article class="article-content">
<div class="container">

    <div class="number-highlights">
        <div class="why-stat">
            <span class="why-stat__number">500 млн ₽</span>
            <span class="why-stat__label">максимальный штраф за&nbsp;повторную утечку</span>
        </div>
        <div class="why-stat">
            <span class="why-stat__number">10 лет</span>
            <span class="why-stat__label">лишения свободы по&nbsp;новой статье УК</span>
        </div>
        <div class="why-stat">
            <span class="why-stat__number">3%</span>
            <span class="why-stat__label">от выручки &mdash; оборотный штраф при рецидиве</span>
        </div>
    </div>

    <h2>Что изменилось в&nbsp;2025&ndash;2026 годах</h2>

    <p>30 ноября 2024 года президент подписал два федеральных закона, которые радикально изменили ландшафт ответственности за&nbsp;работу с&nbsp;персональными данными. Оба закона вступили в&nbsp;силу 30&nbsp;мая 2025&nbsp;года, и&nbsp;с&nbsp;тех пор регуляторы активно применяют новые нормы.</p>

    <p><strong><span class="term" data-tip="Закон от 30.11.2024 — ужесточил штрафы за утечки персональных данных, ввёл оборотные штрафы">420-ФЗ</span></strong> многократно увеличил административные штрафы по&nbsp;статье 13.11 КоАП&nbsp;РФ. Если раньше утечка данных тысяч клиентов обходилась компании в&nbsp;символические 100&nbsp;000&nbsp;рублей, то&nbsp;теперь минимальный порог &mdash; 3&nbsp;миллиона.</p>

    <p><strong><span class="term" data-tip="Закон от 30.11.2024 — ввёл уголовную ответственность за незаконное использование персональных данных (ст. 272.1 УК РФ)">421-ФЗ</span></strong> ввёл в&nbsp;Уголовный кодекс новую статью 272.1 &mdash; уголовную ответственность за&nbsp;незаконное использование персональных данных. Впервые в&nbsp;российской практике за&nbsp;утечку можно получить реальный срок.</p>

    <div class="article-highlight">
        <p>Важно: штрафы применяются не&nbsp;только к&nbsp;компаниям, допустившим утечку по&nbsp;своей вине. Если вы&nbsp;передали обработку <span class="term" data-tip="Персональные данные — любая информация, относящаяся к определённому физическому лицу">ПДн</span> подрядчику (например, облачной бухгалтерии), а&nbsp;тот допустил утечку, &mdash; отвечать будете и&nbsp;вы как оператор, и&nbsp;подрядчик как обработчик.</p>
    </div>

    <h2>Таблица штрафов по ст. 13.11 КоАП&nbsp;РФ</h2>

    <p>Ниже &mdash; сравнение размеров штрафов для юридических лиц до&nbsp;и после вступления в&nbsp;силу 420-ФЗ:</p>

    <table class="article-table">
        <thead>
            <tr>
                <th>Нарушение</th>
                <th>Было (до&nbsp;30.05.2025)</th>
                <th>Стало (с&nbsp;30.05.2025)</th>
            </tr>
        </thead>
        <tbody>
            <tr>
                <td>Утечка от&nbsp;1&nbsp;000 до&nbsp;10&nbsp;000 субъектов ПДн</td>
                <td>до&nbsp;100&nbsp;000&nbsp;₽</td>
                <td><strong>3&ndash;5 млн&nbsp;₽</strong></td>
            </tr>
            <tr>
                <td>Утечка от&nbsp;10&nbsp;000 до&nbsp;100&nbsp;000 субъектов ПДн</td>
                <td>до&nbsp;100&nbsp;000&nbsp;₽</td>
                <td><strong>5&ndash;10 млн&nbsp;₽</strong></td>
            </tr>
            <tr>
                <td>Утечка более 100&nbsp;000 субъектов ПДн</td>
                <td>до&nbsp;100&nbsp;000&nbsp;₽</td>
                <td><strong>10&ndash;15 млн&nbsp;₽</strong></td>
            </tr>
            <tr>
                <td>Повторная утечка</td>
                <td>до&nbsp;300&nbsp;000&nbsp;₽</td>
                <td><strong>1&ndash;3% выручки</strong> (до&nbsp;500&nbsp;млн&nbsp;₽)</td>
            </tr>
            <tr>
                <td>Утечка специальных категорий ПДн (медицинские, биометрические данные и&nbsp;др.)</td>
                <td>до&nbsp;100&nbsp;000&nbsp;₽</td>
                <td><strong>10&ndash;15 млн&nbsp;₽</strong></td>
            </tr>
        </tbody>
    </table>

    <div class="article-highlight">
        <p>Оборотный штраф при повторной утечке &mdash; это не&nbsp;фиксированная сумма. Он&nbsp;рассчитывается как процент от&nbsp;совокупной выручки компании за&nbsp;предшествующий календарный год. Для компании с&nbsp;выручкой 200&nbsp;млн рублей это от&nbsp;2 до&nbsp;6&nbsp;млн рублей. Для крупного бизнеса с&nbsp;выручкой 10&nbsp;млрд &mdash; от&nbsp;100 до&nbsp;300&nbsp;млн рублей.</p>
    </div>

    <h2>Уголовная ответственность: статья 272.1 УК&nbsp;РФ</h2>

    <p>421-ФЗ дополнил Уголовный кодекс статьёй 272.1, которая устанавливает ответственность за&nbsp;незаконные действия с&nbsp;компьютерной информацией, содержащей персональные данные. Это принципиально новый уровень рисков &mdash; теперь за&nbsp;утечку грозит не&nbsp;только штраф, но&nbsp;и&nbsp;реальное лишение свободы.</p>

    <h3>Основные составы преступлений</h3>

    <ul>
        <li><strong>Незаконное использование, передача, сбор и&nbsp;хранение персональных данных</strong> (ч.&nbsp;1 ст.&nbsp;272.1 УК&nbsp;РФ) &mdash; штраф до&nbsp;300&nbsp;000&nbsp;рублей, либо принудительные работы до&nbsp;4&nbsp;лет, либо лишение свободы на&nbsp;срок до&nbsp;4&nbsp;лет.</li>
        <li><strong>Трансграничная передача ПДн</strong>, полученных незаконным путём (ч.&nbsp;2 ст.&nbsp;272.1 УК&nbsp;РФ) &mdash; лишение свободы на&nbsp;срок до&nbsp;5&nbsp;лет. Актуально для компаний, использующих иностранные облачные сервисы без надлежащей локализации данных.</li>
        <li><strong>Деяния, повлёкшие тяжкие последствия</strong> или совершённые организованной группой (ч.&nbsp;3 ст.&nbsp;272.1 УК&nbsp;РФ) &mdash; лишение свободы на&nbsp;срок до&nbsp;10&nbsp;лет. Под тяжкими последствиями суды понимают массовую утечку медицинских данных, данных несовершеннолетних или финансовых сведений.</li>
    </ul>

    <div class="article-highlight">
        <p>Уголовная ответственность распространяется не&nbsp;только на&nbsp;хакеров. Под статью могут попасть сотрудники компании, которые скопировали базу клиентов на&nbsp;личную флешку, продали контакты конкурентам или даже просто хранили данные на&nbsp;незащищённом устройстве, если это привело к&nbsp;утечке.</p>
    </div>

    <h2>Кто под ударом</h2>

    <p>Распространённое заблуждение: ужесточение касается только банков, телеком-операторов и&nbsp;IT-гигантов. В&nbsp;действительности закон не&nbsp;делает различий по&nbsp;размеру бизнеса. Штрафы одинаковы для ИП с&nbsp;одним сотрудником и&nbsp;для корпорации с&nbsp;тысячами работников.</p>

    <p>Под усиленный контроль попадают все, кто обрабатывает персональные данные:</p>

    <ul>
        <li><strong>Бухгалтеры-аутсорсеры</strong> &mdash; работают с&nbsp;паспортными данными, СНИЛС, ИНН десятков и&nbsp;сотен клиентов. Одна утечка может затронуть тысячи субъектов ПДн.</li>
        <li><strong>Кадровые агентства и&nbsp;HR-отделы</strong> &mdash; хранят резюме, копии документов, медицинские справки. Спецкатегории ПДн &mdash; отдельный состав с&nbsp;повышенными штрафами.</li>
        <li><strong>Интернет-магазины</strong> &mdash; базы клиентов с&nbsp;ФИО, адресами доставки, телефонами, историей покупок. Популярная цель для атак.</li>
        <li><strong>Медицинские центры и&nbsp;стоматологии</strong> &mdash; медицинские данные относятся к&nbsp;специальным категориям ПДн. Штраф &mdash; от&nbsp;10&nbsp;млн рублей.</li>
        <li><strong>Юридические фирмы</strong> &mdash; адвокатская тайна не&nbsp;отменяет обязанности по&nbsp;защите ПДн клиентов.</li>
        <li><strong>Учебные центры, автошколы, ДПО</strong> &mdash; копии паспортов, данные о&nbsp;здоровье (для водительских справок), сведения о&nbsp;несовершеннолетних.</li>
    </ul>

    <div class="number-highlights">
        <div class="why-stat">
            <span class="why-stat__number">87%</span>
            <span class="why-stat__label">утечек в&nbsp;<span class="term" data-tip="Малый и средний бизнес / малые и средние предприятия">МСБ</span> происходят из-за отсутствия базовых мер защиты</span>
        </div>
        <div class="why-stat">
            <span class="why-stat__number">5 млн ₽</span>
            <span class="why-stat__label">минимальный штраф за&nbsp;утечку от&nbsp;10&nbsp;000 записей</span>
        </div>
    </div>

    <h2>Конкретный сценарий: бухгалтер-аутсорсер</h2>

    <p>Рассмотрим типичную ситуацию, с&nbsp;которой сталкиваются тысячи небольших бухгалтерских компаний по&nbsp;всей России.</p>

    <h3>Исходные данные</h3>

    <p>Бухгалтерская фирма обслуживает 50&nbsp;клиентов. У&nbsp;каждого клиента &mdash; от&nbsp;5 до&nbsp;500 сотрудников, контрагенты, учредители. На&nbsp;рабочем ноутбуке главного бухгалтера хранятся:</p>

    <ul>
        <li>Базы 1С с&nbsp;паспортными данными сотрудников всех клиентов</li>
        <li>Сканы паспортов, СНИЛС, ИНН</li>
        <li>Зарплатные ведомости</li>
        <li>Банковские реквизиты физических лиц</li>
    </ul>

    <p>Суммарно &mdash; персональные данные <strong>минимум 10&nbsp;000&ndash;15&nbsp;000 человек</strong>.</p>

    <h3>Что происходит</h3>

    <p>Ноутбук украден из&nbsp;машины (или забыт в&nbsp;кафе, или потерян при переезде &mdash; неважно). Жёсткий диск не&nbsp;зашифрован. Все данные доступны любому, кто получил физический доступ к&nbsp;устройству.</p>

    <div class="article-highlight">
        <p><strong>Последствия по&nbsp;новому закону:</strong> утечка 10&nbsp;000+ субъектов ПДн &mdash; штраф от&nbsp;5 до&nbsp;10&nbsp;млн рублей. При этом штрафуют и&nbsp;бухгалтерскую фирму как обработчика, и&nbsp;каждого клиента как оператора ПДн. Суммарный ущерб может достигать десятков миллионов рублей. А&nbsp;при повторном нарушении &mdash; оборотный штраф от&nbsp;1 до&nbsp;3% годовой выручки.</p>
    </div>

    <h3>Как это решается с&nbsp;VDI</h3>

    <p>При использовании виртуального рабочего места (<span class="term" data-tip="Virtual Desktop Infrastructure — технология виртуальных рабочих столов в дата-центре">VDI</span>) сценарий принципиально другой:</p>

    <ol>
        <li><strong>Данные не&nbsp;хранятся на&nbsp;ноутбуке.</strong> Все базы, сканы, документы находятся на&nbsp;защищённом сервере в&nbsp;сертифицированном ЦОДе. На&nbsp;локальном устройстве &mdash; только тонкий клиент для подключения.</li>
        <li><strong>Двухфакторная аутентификация.</strong> Даже если злоумышленник узнает пароль, без второго фактора (SMS, приложение-аутентификатор) войти невозможно.</li>
        <li><strong>Журналирование каждого действия.</strong> Кто, когда и&nbsp;какие файлы открывал &mdash; всё фиксируется. Это критически важно для демонстрации регуляторам, что меры защиты были приняты.</li>
        <li><strong>Мгновенная блокировка.</strong> При утере устройства администратор за&nbsp;секунды отключает сессию. Никакого доступа к&nbsp;данным.</li>
    </ol>

    <p><strong>Результат:</strong> ноутбук украден, но&nbsp;утечки нет. Данные в&nbsp;безопасности. Штрафов нет. Репутация сохранена.</p>

    <h2>Как защититься: системный подход</h2>

    <p>Разовые меры не&nbsp;работают. Нужен комплексный подход, который закроет требования и&nbsp;<span class="term" data-tip="Федеральный закон «О персональных данных» — устанавливает правила обработки и хранения ПДн">152-ФЗ</span>, и&nbsp;подзаконных актов, и&nbsp;рекомендаций <span class="term" data-tip="Федеральная служба по техническому и экспортному контролю — регулятор в области защиты информации">ФСТЭК</span>.</p>

    <h3>1. Сертификация информационной безопасности</h3>

    <p>Получение сертификата соответствия стандартам ИБ &mdash; не&nbsp;просто бумага. Это подтверждение того, что в&nbsp;компании выстроена система защиты данных. При проверке <span class="term" data-tip="Федеральная служба по надзору в сфере связи — регулятор в области персональных данных">Роскомнадзора</span> наличие сертификата &mdash; весомый аргумент в&nbsp;пользу компании. Суд учитывает принятые меры защиты как смягчающее обстоятельство.</p>

    <h3>2. Изоляция данных на&nbsp;VDI</h3>

    <p>Виртуальные рабочие места &mdash; это физическая изоляция данных от&nbsp;конечных устройств сотрудников. Данные никогда не&nbsp;покидают защищённый периметр. Даже при компрометации ноутбука, планшета или смартфона &mdash; утечки не&nbsp;произойдёт.</p>

    <h3>3. Шифрование данных</h3>

    <p>Все данные должны быть зашифрованы как при хранении (at&nbsp;rest), так и&nbsp;при передаче (in&nbsp;transit). Используйте сертифицированные <span class="term" data-tip="Средства криптографической защиты информации — сертифицированное ПО или оборудование для шифрования данных">СКЗИ</span> для шифрования по&nbsp;ГОСТ. Это требование регулятора и&nbsp;одновременно &mdash; надёжная защита от&nbsp;перехвата.</p>

    <h3>4. Журналирование и&nbsp;контроль доступа</h3>

    <p>Каждое обращение к&nbsp;персональным данным должно фиксироваться: кто, когда, к&nbsp;каким данным обращался, какие действия выполнял. Без журналов невозможно ни&nbsp;расследовать инцидент, ни&nbsp;доказать регуляторам добросовестность.</p>

    <h3>5. Тревожная кнопка и&nbsp;план реагирования</h3>

    <p>По новым правилам компания обязана уведомить Роскомнадзор об&nbsp;инциденте в&nbsp;течение 24&nbsp;часов и&nbsp;представить результаты расследования в&nbsp;течение 72&nbsp;часов. Без готового плана реагирования уложиться в&nbsp;эти сроки нереально.</p>

    <div class="article-highlight">
        <p><strong>&laquo;Безопасный Офис&raquo;</strong> закрывает все пять пунктов в&nbsp;одном решении: сертификация ИБ, защищённые виртуальные рабочие места с&nbsp;шифрованием и&nbsp;двухфакторной аутентификацией, полное журналирование доступа и&nbsp;мгновенная блокировка при инциденте. Вы&nbsp;получаете не&nbsp;только техническую защиту, но&nbsp;и&nbsp;документальное подтверждение соответствия требованиям закона.</p>
    </div>

    <h2>Что делать прямо сейчас</h2>

    <ol>
        <li><strong>Проведите аудит.</strong> Определите, какие персональные данные вы&nbsp;обрабатываете, где они хранятся, кто имеет доступ. Часто компании даже не&nbsp;осознают масштаб обрабатываемых ПДн.</li>
        <li><strong>Оцените риски.</strong> Посчитайте количество субъектов ПДн и&nbsp;соотнесите с&nbsp;таблицей штрафов. Для большинства компаний потенциальный штраф &mdash; от&nbsp;5&nbsp;млн рублей.</li>
        <li><strong>Изолируйте данные.</strong> Переведите работу с&nbsp;ПДн на&nbsp;защищённые виртуальные рабочие места. Это самый быстрый способ радикально снизить риск утечки.</li>
        <li><strong>Получите сертификат.</strong> Пройдите сертификацию ИБ, чтобы документально подтвердить принятые меры защиты.</li>
        <li><strong>Подготовьте план реагирования.</strong> Определите ответственных, каналы уведомления, порядок действий при инциденте.</li>
    </ol>

    <p>Закон уже действует. Первые оборотные штрафы уже назначены. Вопрос не&nbsp;в&nbsp;том, ужесточит&nbsp;ли регулятор контроль, &mdash; а&nbsp;в&nbsp;том, будет&nbsp;ли ваша компания готова к&nbsp;проверке.</p>

</div>
</article>

<?php
$relatedArticles = [
    ['url' => '/articles/ask-nds-3-cifrovye-sledy.php', 'tag' => 'ФНС', 'title' => 'АСК НДС-3 и цифровые следы', 'desc' => 'Как налоговая отслеживает IP-адреса и строит цепочки контрагентов'],
    ['url' => '/articles/buhgalter-autsors-riski.php', 'tag' => 'Бухгалтерия', 'title' => 'Риски бухгалтера-аутсорсера', 'desc' => 'Двойная ответственность: перед клиентами и перед законом'],
    ['url' => '/articles/kiberbezopasnost-msb-2026.php', 'tag' => 'МСБ', 'title' => 'Кибербезопасность МСБ в 2026', 'desc' => 'Почему малый бизнес — главная цель хакеров и регуляторов'],
];
require_once __DIR__ . '/../includes/article-cta.php';
require_once __DIR__ . '/../includes/footer.php';
?>
