ADG Оставить заявку
Блог Регуляторика 5 мин чтения

РКН: статистика утечек ПДн за Q1 2026 - ритейл и телеком под оборотными штрафами

РКН опубликовал статистику дел по оборотным штрафам за Q1 2026: рост числа дел, ритейл и телеком в лидерах. Разбираем цифры и объясняем, как аудит DLP-покрытия снижает риск до проверки.

Контекст момента

РКН публикует статистику утечек ПДн за Q1 2026: число дел по оборотным штрафам заметно вырастает по сравнению с предыдущими кварталами

На прошлой неделе РКН опубликовал квартальный отчёт по инцидентам с персональными данными. Цифры за Q1 2026 выглядят примерно так, как и ожидалось после прошлогодней волны дел: число возбуждённых производств по оборотным штрафам выросло, отраслевой профиль стал отчётливее. Разбираем, что там и почему нас это касается напрямую.

Что в отчёте

РКН не публикует полную базу дел с суммами и названиями - это не их стиль. Но агрегированная статистика достаточно информативна.

Число дел, квалифицированных как нарушения с применением оборотной части штрафа, за Q1 2026 выросло примерно вдвое по сравнению с Q4 2025. Это не сюрприз: регулятор планомерно наращивает темп с момента, как появилась устоявшаяся методика расчёта. Неожиданным оказалось отраслевое распределение.

Ритейл - самый крупный кластер дел. Логика понятна: большие базы покупателей, активное использование программ лояльности, интеграции с маркетплейсами и агрегаторами, где данные гуляют между несколькими системами. При этом именно в ритейле DLP-покрытие исторически слабее, чем в финансовом секторе: не те бюджеты, не та культура ИБ, и часто ИТ-инфраструктура собрана из разнородных кусков.

Телеком - второй по числу дел. Здесь объём данных принципиально другой: СОРМ-данные, детализация звонков, геолокация - категории, которые РКН рассматривает отдельно и строже. Несколько дел связаны не с классической «утечкой базы», а с неправомерной передачей данных третьим лицам - рекламным брокерам и аффилированным сервисам. Это отдельная история, но под тот же состав нарушения.

Остальные дела - медицина, HR-аутсорсинг, несколько случаев в логистике. Финансовый сектор в топе не оказался: там регуляторная нагрузка со стороны ЦБ уже давно сформировала минимально работающий контур защиты.

Почему аудит DLP - не про «галочку»

Когда клиенты спрашивают нас про аудит, разговор часто начинается с «нам нужно закрыть требование». После выхода отчёта РКН этот фрейм меняется - теперь чаще говорят «нам нужно понять, насколько мы в зоне риска».

Разница существенная. «Закрыть требование» - это, как правило, бумага: политика DLP, формальный перечень систем, подпись ответственного. «Понять риск» - это разговор про реальное покрытие: какие каналы утечки перекрыты, какие нет, и что из непокрытого принципиально значимо для регулятора.

Мы последние полгода ведём аудиты DLP-покрытия именно во втором ключе. Что входит в стандартный объём работы:

  • Инвентаризация каналов. Корпоративная почта, облачные хранилища, мессенджеры (в том числе неформально используемые сотрудниками), внешние интеграции через API, печать и вынос данных на съёмных носителях. Для каждого канала - есть ли контроль, насколько он реальный, а не номинальный.
  • Классификация данных и маппинг на системы. Какие системы хранят ПДн, есть ли у них теги в DLP-политике, перекрываются ли они агентами или только периметровыми решениями. Типовая находка: CRM под контролем, а выгрузки из CRM в Excel по почте - нет.
  • Проверка логирования и алертинга. Настроены ли политики так, что инцидент реально создаёт тикет, а не просто пишется в лог, который никто не читает. Это отдельная боль: DLP физически стоит, правила формально созданы, но дежурный не получает уведомлений уже несколько месяцев - потому что адрес ящика сменился.
  • Сценарии утечки по профилю клиента. Для ритейла - массовая выгрузка базы лояльности. Для телекома - несанкционированная передача данных через API. Для медицины - доступ к карточкам пациентов без медицинских оснований. Разные профили, разные приоритеты в покрытии.
  • Документальный пакет. То, что суд и инспектор смотрят в первую очередь: политика DLP с датой последнего обновления, журнал инцидентов (пусть даже с нулевыми результатами - это лучше, чем пустота), регламент реагирования с именами и сроками.

Что мы видим на практике

Из недавних аудитов - несколько характерных паттернов.

В компании из ритейла DLP-система была установлена три года назад, но с тех пор не обновлялась. За это время сменились три ИТ-директора, появились две новые интеграции с маркетплейсами. Данные покупателей уходили через API-эндпоинты, которые просто не были в скоупе DLP-политик - система их физически не видела. Формально «DLP есть», по факту - покрытия нет.

В другом случае - HR-аутсорсинговая компания, как раз из тех сегментов, что РКН начал проверять активнее после нашего мартовского кейса про реестры сотрудников. Там DLP-агенты стояли только на корпоративных ноутбуках. Часть сотрудников работала с BYOD - агентов нет, политики нет, передача данных через личные облачные сервисы никак не контролировалась.

Ни в том, ни в другом случае компании не осознавали масштаб дыры до аудита. Это не халатность - это нормальная ситуация, когда система ставилась под одни условия, а условия за три года изменились.

Итог

Статистика Q1 2026 полезна не как страшилка, а как ориентир: регулятор сформировал реальный темп правоприменения, отраслевой профиль стал виден. Ритейл и телеком сейчас - в объективе, но это не значит, что остальные вне зоны риска.

Аудит DLP-покрытия до проверки - это не гарантия, что штрафа не будет. Это способ знать, что именно не покрыто, и принимать осознанные решения о приоритетах: что закрывать сейчас, что можно отложить, а с чем придётся идти с открытыми картами, если регулятор постучит.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.