ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Оборотный штраф за утечку ПДн: закон принят, экономика DLP изменилась

Принят закон об оборотных штрафах за утечки персональных данных - до 3% от годового оборота. Теперь стоимость DLP-проекта легко считается через ROI от избежанного штрафа.

Контекст момента

Принят закон об оборотных штрафах за утечки персональных данных - до 3% от годового оборота компании, вступает в силу в 2024 году

Закон об оборотных штрафах за утечки персональных данных принят. Верхняя планка - 3% от годового оборота компании, но не менее 15 миллионов рублей. Для повторных нарушений - до 500 миллионов рублей. Это не проект, не обсуждение, не «планируется к принятию» - это уже принятый правовой механизм.

Несколько лет подряд мы слышали от клиентов примерно одно и то же: «Текущие штрафы по 152-ФЗ - это 60 тысяч максимум, нас устраивает как операционный риск». Этот аргумент больше не работает.

Что изменилось по существу

До принятия закона максимальный штраф за нарушение в области персональных данных для юрлица был смехотворным по меркам любого серьёзного инцидента - порядка нескольких сотен тысяч рублей при самом неблагоприятном раскладе. Это делало экономику защиты ПДн странной: бюджет на DLP мог превышать возможный штраф в десятки раз, и финансовый директор имел вполне рациональные основания зарезать такой проект.

Теперь арифметика другая. Для компании с оборотом в миллиард рублей 3% - это 30 миллионов. Для компании с оборотом в 10 миллиардов - это 300 миллионов. Это уже цифры, которые влияют на квартальные результаты и способны испортить жизнь CFO, CEO и всем, кто стоит между ними.

Как это меняет разговор с бизнесом

Мы занимаемся аудитом в том числе в части обработки персональных данных, и за последние недели несколько раз провели ровно один и тот же разговор с клиентами, которые год назад откладывали DLP-проекты на неопределённый срок.

Логика стала простой до неприличия.

Первое - считаем штраф. Берём годовой оборот, умножаем на 3%. Это верхняя граница риска одного инцидента. Да, штраф назначает суд, и реальная цифра может быть ниже. Но «может быть ниже» - слабое основание для финансового планирования.

Второе - считаем вероятность. Утечки происходят. Только за 2023 год в публичном доступе оказались базы десятков российских компаний - от ретейла до банков. Предполагать, что именно вы защищены лучше всех и инцидента не будет, - это не риск-менеджмент, это оптимизм.

Третье - считаем стоимость защиты. DLP-система уровня среднего бизнеса - это несколько миллионов рублей внедрения плюс поддержка. При обороте от 500 миллионов рублей это несопоставимо с потенциальным штрафом даже при скромной вероятности инцидента.

ROI начинает выглядеть иначе, когда в числителе стоит реальная, а не смешная сумма.

Что это не решает

Закон принят, но правоприменительная практика пока только складывается. Непонятно, как будет доказываться вина, как регулятор будет устанавливать факт утечки именно из конкретной организации, а не откуда-то ещё, насколько активно Роскомнадзор готов идти в суды. Прецедентов по новым нормам ещё нет - это честно надо учитывать.

Это не значит, что можно расслабиться. Это значит, что у первых нарушителей, которые попадут под новые санкции, будет особенно неприятный опыт - они будут формировать прецедент.

Ещё один нюанс: сам по себе закон фиксирует ответственность за утечку, но не диктует конкретный технический стек защиты. Компания может выбрать любую комбинацию мер - главное, чтобы она реально снижала вероятность инцидента и при необходимости позволяла доказать, что меры принимались. Это важно: «мы поставили DLP» и «наш DLP реально работает» - разные утверждения.

Что мы видим у клиентов прямо сейчас

Запросов на аудит состояния обработки ПДн стало больше. Несколько организаций, которые год назад прошли первичный аудит и получили список находок с пометкой «критично», сейчас возвращаются с вопросом «а что именно нужно сделать в первую очередь».

Хорошая новость: в большинстве случаев «всё плохо» не значит «всё сломано». Чаще всего картина такая - данные обрабатываются, какие-то меры есть, но они не задокументированы, не проверены, не протестированы и не соответствуют текущей инфраструктуре. Это исправляется систематически, не героически.

Плохая новость: у тех, кто начнёт разбираться только после первого штрафа, времени на систематику не будет.

Финансовая модель защиты персональных данных изменилась. Это не драма и не повод для паники - это просто новые вводные для расчёта бюджета.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.