ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Оборотный штраф за утечки ПДн стал законом: пересчитываем экономику защиты

Президент подписал закон об оборотных штрафах за утечки персональных данных. До 3% годовой выручки - это другая экономика ИБ. Разбираем, что менять в приоритетах.

Контекст момента

Президент РФ подписал закон об оборотных штрафах за утечки персональных данных, закон вступает в силу с 2024 года

14 сентября Президент подписал поправки к КоАП, которые вводят оборотные штрафы за утечки персональных данных (ПДн). Закон вступает в силу с 1 января 2024 года. Санкция - до 3% годовой выручки компании за повторное нарушение. Для рынка это принципиальный сдвиг: до сих пор максимальный штраф за утечку ПДн составлял 500 тысяч рублей, то есть для любого бизнеса с оборотом выше нескольких миллиардов он был статьёй расходов, а не риском.

Теперь арифметика другая. И это меняет разговор с клиентами.

Откуда взялся разговор

В начале недели нам позвонил финдиректор одного из клиентов - торговая сеть, несколько миллионов записей в CRM, история в ИСПДн стандартная. Вопрос прямой: «Нам реально грозит 3% оборота, или это для крупнейших?» Хороший вопрос, потому что закон написан так, что теоретически - для всех, кто обрабатывает ПДн в значительных объёмах. Градация штрафов зависит от объёма утечки и от того, первичное это нарушение или повторное.

Мы потратили пару часов на разбор текста закона и подготовили для клиента нормальный ответ. Заодно - структуру работы, которую будем предлагать всем, у кого есть ИСПДн с реальным риском.

Три уровня последствий по закону

Штрафы дифференцированы, и это важно понять до того, как паниковать:

  • Первичная утечка небольшого объёма - фиксированный штраф, увеличенный по сравнению с текущим, но не оборотный. По предварительному чтению - от 3 до 15 млн рублей в зависимости от объёма и категории данных.
  • Утечка с биометрией, специальными категориями или крупным объёмом - там оборотная логика включается сразу, без «первого раза». Точные пороги ещё уточняются в подзаконных актах.
  • Повторное нарушение - вот здесь до 3% годовой выручки. И это считается от выручки всей организации, а не от того направления, где произошла утечка.

Для клиента из торговли: если у них произошла утечка CRM второй раз за три года, и объём записей попадает в «крупный» - оборотный штраф становится реальным сценарием.

Что это значит для экономики защиты ПДн

Раньше классический аргумент против инвестиций в защиту ПДн звучал примерно так: «Максимальный штраф - пятьсот тысяч, нормальный пентест дороже». Этот аргумент больше не работает.

Если считать риск как произведение вероятности на ущерб, то при оборотном штрафе в 3% даже невысокая вероятность инцидента даёт большую ожидаемую потерю, чем стоимость большинства мер защиты. Это не философия - это то, что финдиректора понимают сразу, как только видят правильно построенную таблицу.

Нам стало проще объяснять, зачем нужен аудит защищённости ПДн. Раньше мы говорили про репутацию и регуляторные риски - это работало плохо. Сейчас говорим про соотношение стоимости мер и потенциального штрафа - работает лучше.

Что конкретно мы предлагаем клиентам

По итогам недели оформили для себя структуру работы в новых условиях. Пока это не продукт с прайсом, а рабочий план, который адаптируем под каждого:

  • Оценка реального объёма обработки ПДн - не то, что написано в реестре ИСПДн, а то, что есть на самом деле. У многих клиентов в CRM, ERP и аналитических системах ПДн больше, чем они думают, и часть попадает в категории с повышенной ответственностью.
  • Классификация рисков по новой шкале штрафов - для каждой системы смотрим: какой категории данные, какой объём, какова история инцидентов. Это позволяет расставить приоритеты без паники.
  • Техническая проверка ключевых мер - шифрование при передаче и хранении, контроль доступа, логирование, реагирование. Не полный аудит за неделю, а проверка по критичным точкам отказа.
  • Разрыв с документацией - это системная проблема, которую мы видим почти у каждого клиента: реальные меры есть, документы описывают другое. При инциденте это усугубляет ситуацию с регулятором.

Отдельная тема - уведомление Роскомнадзора об утечках. Закон ужесточил требования: уведомить нужно в течение суток с момента обнаружения. Это меняет требования к мониторингу - обнаруживать инциденты нужно быстро, иначе срок уведомления пропускается автоматически, что само по себе нарушение.

Что не ясно пока

Закон принят, но правоприменение начнётся с 2024 года, и ряд вещей зависит от подзаконных актов и первых практических кейсов. В частности - как считать «повторное нарушение» если компания реорганизовалась, как обращаться с утечками через подрядчиков, как Роскомнадзор будет проверять факт утечки технически.

Это нормальная ситуация для нового закона. Работать начинаем по тексту, который есть. Когда появятся разъяснения - обновим подходы.

Для клиента из торговли мы запланировали первую встречу на следующей неделе. До конца года нужно разобраться с приоритетами, потому что 1 января ждать не будет.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.