Оборотный штраф за утечки ПДн принят: разбираем итоговую редакцию
Закон об оборотных штрафах за утечки ПДн подписан и вступает в силу с мая 2025. Разбираем пороги 0,1-3% оборота, смягчающие обстоятельства и чек-лист для субъектов ПДн.
Закон об оборотных штрафах за утечки ПДн принят Госдумой и подписан президентом - вступает в силу с мая 2025
Оборотные штрафы за утечки персональных данных - не законопроект и не разговоры, а действующая норма, которая включается с мая 2025 года. У нас есть примерно семь месяцев, чтобы перейти из режима «следим за ситуацией» в режим «делаем что-то конкретное».
Закон прошёл. Госдума приняла, Совет Федерации одобрил, президент подписал. Когда в августе мы разбирали законопроект после первого чтения, некоторые клиенты ещё надеялись, что ко второму тексту сильно смягчат. Не смягчили. Пороги остались, логика сохранилась, добавили лишь несколько уточнений по смягчающим обстоятельствам.
Как устроена шкала в итоговой редакции
Штраф считается от годового оборота компании за предшествующий год. Диапазон - от 0,1% до 3%, конкретная цифра зависит от двух параметров: объём утёкших записей и наличие рецидива.
Нижний порог - 0,1% оборота - применяется при первичном нарушении и относительно небольшом объёме утечки (до 1 млн записей). Звучит скромно, но для компании с выручкой 5 млрд рублей это 5 млн административного штрафа за один инцидент.
Средний диапазон - 0,5-1% оборота - при утечке от 1 до 10 млн записей либо при повторном нарушении вне зависимости от объёма.
Потолок - 3% оборота - при утечке свыше 10 млн записей или при рецидиве с крупной утечкой. Три процента от миллиардного оборота - цифра, которая действительно влияет на финансовую модель.
Минимальная сумма штрафа по любому порогу - 5 млн рублей. То есть компании с небольшим оборотом не попадут в условную копейку просто потому что 0,1% от их выручки меньше.
Смягчающие обстоятельства: что реально работает
Это, пожалуй, самое интересное, что появилось в финальной редакции по сравнению с первым чтением. Закон прямо называет несколько условий, при которых суд или регулятор вправе снизить штраф или отказать в его применении.
Самостоятельное уведомление Роскомнадзора об утечке в установленный срок (24 часа с момента обнаружения) - и это уже требование 152-ФЗ в действующей редакции, а не новость. Но теперь соблюдение этого требования прямо влияет на размер штрафа.
Наличие сертифицированных средств защиты и документально подтверждённый факт их применения. Не просто «у нас стоит SIEM», а именно: продукт с сертификатом ФСТЭК, внедрён по регламенту, ведётся журнал событий. Разница между «есть» и «есть и работает» здесь принципиальная.
Активное содействие расследованию - предоставление логов, контактов, помощь в установлении источника утечки. На практике это означает: логирование должно быть настроено заранее, а не «будем собирать по запросу».
Отсутствие повторных нарушений в трёхлетний период. Рецидив увеличивает штраф кратно, поэтому первый инцидент - это ещё не катастрофа, если после него были сделаны правильные выводы.
Чек-лист: что нужно сделать до мая 2025
Мы составили этот список на основе того, что реально проверяем в рамках аудита ПДн-инфраструктуры. Не теория - практика последних нескольких месяцев.
1. Инвентаризация ПДн. Где хранятся данные физлиц, в каком объёме, какой категории. Без этого нельзя оценить ни риск, ни штраф. У большинства компаний ответ на вопрос «сколько у вас записей» вызывает паузу.
2. Уведомление об обработке ПДн в РКН. Если компания обрабатывает ПДн и не подала уведомление или подала неполное - это отдельное основание для штрафа, которое ещё до оборотного.
3. Настройка мониторинга и логирования. Логи доступа к базам с ПДн, журнал изменений прав, SIEM или хотя бы централизованный сбор событий. Без этого смягчающее обстоятельство «содействие расследованию» недостижимо.
4. Регламент реагирования на инциденты. Кто принимает решение об уведомлении РКН, в какой срок, по какому каналу. 24 часа - это мало, если порядок не отработан заранее.
5. Сегментация сетей с ПДн. Базы с персональными данными не должны быть в том же сегменте, что и офисная сеть или тестовые среды. Это базовая гигиена, которую мы нарушаем чаще, чем хотелось бы признавать.
6. Управление доступом. Принцип наименьших привилегий применительно к ПДн: кто имеет доступ к базам, на каком основании, как это подтверждено документально.
7. DLP или хотя бы контроль каналов утечки. Не обязательно полноценная DLP-система с первого дня - но контроль почты, мессенджеров и внешних накопителей для тех, кто работает с ПДн.
Несколько наблюдений по работе с клиентами
После публикации первого чтения нам начали звонить с вопросом «срочно нужен аудит, мы не готовы». Сейчас, после подписания закона, звонков стало заметно больше - и это хорошо, потому что семи месяцев при правильном старте вполне достаточно, чтобы закрыть критические пробелы.
Самая распространённая картина, которую мы видим на аудите: документация на ПДн в порядке (политики, соглашения, согласия), а техническая сторона - нет. Логов нет, сегментации нет, доступ не разграничен. Регулятор при инциденте смотрит на оба слоя, и дырка в техническом слое перевешивает любой красивый комплект документов.
Второй момент: многие рассчитывают на то, что «у нас не было утечек». Это не аргумент - это отсутствие информации об утечках, что не одно и то же. Инвентаризация показывает реальное состояние, а не то, что числится в отчётах.
До мая 2025 работы достаточно. Начинать лучше сейчас.