Оборотный штраф за утечку ПДн: первые дела и как посчитать реальный риск
РКН возбуждает первые административные дела по оборотным штрафам за утечки ПДн (420-ФЗ). Помогаем финдиректору посчитать реальный риск и составить план технических мер.
Роскомнадзор возбуждает первые административные дела по оборотным штрафам за утечки персональных данных в рамках закона 420-ФЗ
На этой неделе РКН сообщил о первых возбуждённых делах по статье 13.11 КоАП в редакции 420-ФЗ - той самой, где штраф считается не фиксированной суммой, а долей от годовой выручки оператора. Конкретные организации пока не названы, но прецедент есть. Нам сразу написали несколько клиентов - и среди них финансовый директор одной торговой сети, у которой в прошлом году была утечка базы покупателей.
Разговор получился предметный. Фиксируем механику и выводы - может пригодиться.
Как работает оборотный штраф
420-ФЗ вступил в силу в середине 2024 года, но реальных дел по нему не было почти полгода - регулятор накапливал практику и, судя по всему, ждал устоявшейся методики расчёта. Теперь дела пошли.
Логика штрафа такая: за первичную утечку - от 3 до 15 млн рублей фиксировано; при повторном нарушении или значительном объёме (от 100 тысяч субъектов) - от 0,1% до 3% от совокупного годового оборота за предшествующий год. Верхний предел - 500 млн рублей, но для крупных сетей и это не предел беспокойства: 3% от выручки в несколько миллиардов - это уже серьёзные деньги.
Наш финдиректор спросил прямо: «Нас могут взять под оборотный штраф или по фиксированной части?» Это правильный вопрос.
Считаем риск вместе с финдиректором
Чтобы попасть под оборотную часть, нужно одно из двух: либо повторное нарушение, либо утечка крупной базы. У клиента - первая утечка, но база покупателей была больше 100 тысяч записей. Значит, оборотный штраф возможен уже при первом нарушении, если РКН квалифицирует масштаб как значительный.
Мы разобрали три сценария:
- Минимальный. РКН квалифицирует как рядовую утечку без отягчающих - фиксированный штраф до 15 млн. Реалистично, если объём базы не подпадает под порог или регулятор не применяет оборотную часть к первичным нарушениям на практике. Пока практики почти нет, и это само по себе риск неопределённости.
- Базовый. Оборотная часть применяется, ставка 0,1-0,5% от выручки. При обороте в 3 млрд это 3-15 млн - сопоставимо с фиксированным, но логика расчёта другая и апелляция сложнее.
- Пессимистичный. Повторное нарушение (а у клиента были уведомления о несоответствиях раньше, просто без утечки) или признание систематического характера - тогда ставка растёт до 1-3%. При том же обороте - 30-90 млн.
Точного числа мы не дали - его никто не даст, пока нет устоявшейся практики. Но диапазон для CFO - уже основание для разговора с советом директоров.
Что реально снижает риск и штраф
Здесь интереснее. 420-ФЗ предусматривает смягчающие обстоятельства, и технические меры прямо влияют на квалификацию.
Регулятор смотрит на следующее:
- Уведомление об утечке. 420-ФЗ обязал операторов уведомлять РКН в течение 24 часов после обнаружения, и ещё раз - в течение 72 часов с описанием причин. Кто уведомил вовремя - имеет аргумент. Кто скрывал - отягчающее.
- Наличие технических мер на момент инцидента. Если оператор мог обоснованно ссылаться на работающие SIEM, DLP, контроль доступа к базам - это фактор. Не гарантия, но аргумент в споре о размере.
- Оперативное устранение уязвимости. Факт того, что дыра закрыта и задокументировано как - снижает расчётный ущерб в глазах регулятора.
- Объём и характер данных. Телефоны и имена - одно, финансовые данные и медицина - другое. Чувствительность влияет на размер.
С клиентом мы составили конкретный план: что нужно сделать технически до момента, когда дело дойдёт до рассмотрения. Там не было ничего экзотического - нормальный аудит состояния защиты ПДн с закрытием типовых пробелов: сегментация базы, логирование запросов, ограничение выгрузок, уведомительная цепочка.
Часть мер клиент не сделал до инцидента - по классике: «не было времени, бюджет не выделяли». Теперь те же меры стоят в контексте активного административного дела, и мотивация совсем другая.
Что из этого следует
Первые дела по 420-ФЗ - это не сигнал к панике, но сигнал к тому, что неопределённость «ну может быть оштрафуют когда-нибудь» заканчивается. РКН идёт к конкретным числам в конкретных протоколах.
Полезный вопрос для любого оператора персональных данных прямо сейчас: если утечка завтра - что мы можем предъявить как доказательство принятых мер? Если ответ размытый - это и есть зона риска, которую стоит закрывать не после инцидента, а до.
Наш клиент сейчас в процессе. Чем закончится дело - напишем, когда будет что фиксировать.
- Выездная проверка КИИ от ФСТЭК: что спрашивает инспектор и какие документы нужны · 16 января 2025
- КИИ после 1 января: первый рабочий день и первые выводы · 6 января 2025