ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Оборотный штраф за утечку ПДн: первые дела и как посчитать реальный риск

РКН возбуждает первые административные дела по оборотным штрафам за утечки ПДн (420-ФЗ). Помогаем финдиректору посчитать реальный риск и составить план технических мер.

Контекст момента

Роскомнадзор возбуждает первые административные дела по оборотным штрафам за утечки персональных данных в рамках закона 420-ФЗ

На этой неделе РКН сообщил о первых возбуждённых делах по статье 13.11 КоАП в редакции 420-ФЗ - той самой, где штраф считается не фиксированной суммой, а долей от годовой выручки оператора. Конкретные организации пока не названы, но прецедент есть. Нам сразу написали несколько клиентов - и среди них финансовый директор одной торговой сети, у которой в прошлом году была утечка базы покупателей.

Разговор получился предметный. Фиксируем механику и выводы - может пригодиться.

Как работает оборотный штраф

420-ФЗ вступил в силу в середине 2024 года, но реальных дел по нему не было почти полгода - регулятор накапливал практику и, судя по всему, ждал устоявшейся методики расчёта. Теперь дела пошли.

Логика штрафа такая: за первичную утечку - от 3 до 15 млн рублей фиксировано; при повторном нарушении или значительном объёме (от 100 тысяч субъектов) - от 0,1% до 3% от совокупного годового оборота за предшествующий год. Верхний предел - 500 млн рублей, но для крупных сетей и это не предел беспокойства: 3% от выручки в несколько миллиардов - это уже серьёзные деньги.

Наш финдиректор спросил прямо: «Нас могут взять под оборотный штраф или по фиксированной части?» Это правильный вопрос.

Считаем риск вместе с финдиректором

Чтобы попасть под оборотную часть, нужно одно из двух: либо повторное нарушение, либо утечка крупной базы. У клиента - первая утечка, но база покупателей была больше 100 тысяч записей. Значит, оборотный штраф возможен уже при первом нарушении, если РКН квалифицирует масштаб как значительный.

Мы разобрали три сценария:

  • Минимальный. РКН квалифицирует как рядовую утечку без отягчающих - фиксированный штраф до 15 млн. Реалистично, если объём базы не подпадает под порог или регулятор не применяет оборотную часть к первичным нарушениям на практике. Пока практики почти нет, и это само по себе риск неопределённости.
  • Базовый. Оборотная часть применяется, ставка 0,1-0,5% от выручки. При обороте в 3 млрд это 3-15 млн - сопоставимо с фиксированным, но логика расчёта другая и апелляция сложнее.
  • Пессимистичный. Повторное нарушение (а у клиента были уведомления о несоответствиях раньше, просто без утечки) или признание систематического характера - тогда ставка растёт до 1-3%. При том же обороте - 30-90 млн.

Точного числа мы не дали - его никто не даст, пока нет устоявшейся практики. Но диапазон для CFO - уже основание для разговора с советом директоров.

Что реально снижает риск и штраф

Здесь интереснее. 420-ФЗ предусматривает смягчающие обстоятельства, и технические меры прямо влияют на квалификацию.

Регулятор смотрит на следующее:

  • Уведомление об утечке. 420-ФЗ обязал операторов уведомлять РКН в течение 24 часов после обнаружения, и ещё раз - в течение 72 часов с описанием причин. Кто уведомил вовремя - имеет аргумент. Кто скрывал - отягчающее.
  • Наличие технических мер на момент инцидента. Если оператор мог обоснованно ссылаться на работающие SIEM, DLP, контроль доступа к базам - это фактор. Не гарантия, но аргумент в споре о размере.
  • Оперативное устранение уязвимости. Факт того, что дыра закрыта и задокументировано как - снижает расчётный ущерб в глазах регулятора.
  • Объём и характер данных. Телефоны и имена - одно, финансовые данные и медицина - другое. Чувствительность влияет на размер.

С клиентом мы составили конкретный план: что нужно сделать технически до момента, когда дело дойдёт до рассмотрения. Там не было ничего экзотического - нормальный аудит состояния защиты ПДн с закрытием типовых пробелов: сегментация базы, логирование запросов, ограничение выгрузок, уведомительная цепочка.

Часть мер клиент не сделал до инцидента - по классике: «не было времени, бюджет не выделяли». Теперь те же меры стоят в контексте активного административного дела, и мотивация совсем другая.

Что из этого следует

Первые дела по 420-ФЗ - это не сигнал к панике, но сигнал к тому, что неопределённость «ну может быть оштрафуют когда-нибудь» заканчивается. РКН идёт к конкретным числам в конкретных протоколах.

Полезный вопрос для любого оператора персональных данных прямо сейчас: если утечка завтра - что мы можем предъявить как доказательство принятых мер? Если ответ размытый - это и есть зона риска, которую стоит закрывать не после инцидента, а до.

Наш клиент сейчас в процессе. Чем закончится дело - напишем, когда будет что фиксировать.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.