ADG Оставить заявку
Блог Регуляторика 6 мин чтения

Оборотные штрафы за утечку ПДн: почему сделать правильно теперь дешевле

Оборотные штрафы за утечку персональных данных изменили экономику безопасности: почему аудит и изоляция обходятся дешевле последствий проверки.

Контекст момента

После введения оборотных штрафов за утечки ПДн бизнес пересчитывает стоимость безопасности

До 2025 года разговор о защите персональных данных в большинстве компаний строился примерно одинаково: юрист говорил «нужно соответствовать требованиям», ИТ отвечал «разберёмся», а финансовая сторона вопроса оставалась абстрактной. Фиксированные штрафы были небольшими, а вероятность проверки кажущейся невысокой. Всё изменилось, когда штрафы привязали к обороту.

Сейчас цена ошибки считается иначе. Не как фиксированная сумма, а как доля выручки. Это меняет разговор: из «нас оштрафуют» он превращается в «нас оштрафуют на столько, сколько мы зарабатываем за месяц или квартал». Предотвращение, которое раньше воспринималось как необязательная инвестиция, теперь выглядит иначе на фоне реальной цены риска.

Мы не юридическая консультация и не будем давать правовых советов. Но с технической стороны картина однозначна: аудит и устранение точек риска обходятся заметно дешевле, чем разбирать последствия после факта утечки.

Что изменилось в экономике риска

Оборотный штраф за утечку ПДн - это санкция, размер которой считается от годового оборота организации, а не по фиксированной шкале. Норма действует с 2025 года. Смысл её появления прост: фиксированные штрафы создавали слабый стимул. Для компании с миллиардным оборотом штраф в несколько сотен тысяч рублей не был значимым фактором принятия решений. Привязка к обороту сделала штраф ощутимым для бизнеса любого масштаба.

Повторные нарушения наказываются строже. Наличие или отсутствие принятых мер по защите может влиять на решение регулятора. Именно поэтому тема технической готовности перестала быть только юридической, она стала финансовой.

152-ФЗ требует от операторов персональных данных принять организационные и технические меры для защиты. Что именно входит в этот перечень применительно к конкретной инфраструктуре, зависит от класса информационной системы персональных данных: чем выше категория данных и шире их охват, тем строже требования к защитным мерам. Классификация системы, выстроенные доступы, журналирование и маскирование, проверенные технически, дают основание говорить о реальных мерах, а не просто о бумажном соответствии.

Мы разбирали ранние дела по оборотным штрафам в январе 2025 года и в феврале 2025-го, когда стали появляться первые прецеденты. Практика продолжает складываться, и мы следим за ней.

Где реально возникают точки риска

В нашей практике аудита типовые точки риска выглядят примерно одинаково, независимо от отрасли.

Доступы «по историческим причинам». Сотрудник перешёл в другой отдел или уволился год назад, а доступ к базе с персональными данными клиентов остался активным. Никто не убирал, потому что никто не инвентаризировал. Это не злой умысел, а отсутствие процесса. При утечке такой доступ становится одним из первых вопросов со стороны регулятора.

Незашифрованные каналы передачи. Внутренние сервисы, которые исторически обменивались данными по открытым протоколам внутри периметра, в условиях компрометации одного узла становятся вектором для горизонтального движения. ПДн, которые передаются между компонентами без шифрования, технически нарушают требования к передаче данных.

Отсутствие журналирования. Если обращения к базе данных с персональными данными не логируются, на вопрос «кто и когда получил доступ к этим записям» ответ будет «не знаем». Журнал нужен не только для расследования инцидентов, он является требованием и свидетельством принятых мер.

Производственные данные в тестовых средах. Разработчики работают с реальными выгрузками, потому что «с синтетикой ошибки не воспроизводятся». Тестовая среда защищена слабее, доступ к ней шире, а ПДн реальные.

Избыточный объём собираемых данных. Иногда система собирает и хранит больше, чем нужно для декларируемой цели. Это создаёт лишний периметр, который нужно защищать, и повышает потенциальный масштаб утечки.

Как выглядит аудит на практике

Наше обследование занимает 3-5 рабочих дней. За это время мы проходим инфраструктуру по нескольким осям.

Сначала инвентаризация: где и какие персональные данные хранятся, в каких системах обрабатываются, как движутся между компонентами. Без этой картины невозможно понять, что именно защищать.

Затем анализ доступов: кто имеет права на чтение и запись в системы с ПДн, какие права избыточны, есть ли неактивные учётные записи с действующими привилегиями.

Далее технический срез: шифрование каналов передачи, наличие и полнота журналирования, изоляция сред, маскирование данных при разработке и тестировании.

По итогам мы даём список конкретных мер с оценкой приоритета. Не абстрактные рекомендации, а адресные задачи: что именно закрыть, в каком порядке, какой эффект это даёт.

Как это работает на реальном примере

Один из клиентов обратился за аудитом после того, как коллеги в смежной отрасли получили предписание от регулятора. Ситуация типичная: система работала годами, с данными клиентов обращались аккуратно, явных нарушений никто не видел.

Обследование показало несколько точек, которые при проверке могли бы создать проблемы. Среди них: три учётные записи бывших подрядчиков с активными доступами к базе данных клиентов, отсутствие логирования обращений к одной из таблиц с ПДн, и тестовая среда на реальных данных без ограничения доступа.

Всё это было закрыто адресно за две недели до того, как состоялась плановая проверка. Проверка прошла без предписаний. Мы не знаем, получили бы они их без аудита, и не станем утверждать обратное. Но точки риска были реальными, и то, что их устранили заблаговременно, было правильным решением.

Честный разговор об ограничениях

Аудит не отменяет ответственности за утечку, которая уже произошла. Если инцидент случился до обследования, аудит факт утечки не закрывает. Это важно понимать.

Техническая готовность, как правило, учитывается при рассмотрении дел и влияет на оценку ситуации, но регуляторная практика продолжает формироваться, и конкретные исходы зависят от многих факторов. Мы следим за практикой и обновляем подход по мере появления новых прецедентов.

Аудит нужен не для получения «охранной грамоты», а для того, чтобы реально понять, где у вас слабые места, и устранить их до того, как это сделает кто-то другой или произойдёт инцидент. Профилактический осмотр, а не страховой полис задним числом.

Есть ещё один сценарий, который стоит упомянуть отдельно. Если требования к изоляции данных таковы, что персональные данные не должны обрабатываться в разделяемой инфраструктуре, ответом может быть выделенный управляемый сервер. Изоляция на уровне железа закрывает целый класс вопросов о совместной среде. Это не обязательный сценарий, но когда он нужен, он нужен именно так.

Итог

Оборотные штрафы изменили расчёт. Предотвращение технически дешевле разбора последствий. Аудит даёт конкретную картину: где данные, кто имеет доступ, что не защищено, что нужно закрыть.

Если вы не проводили обследование инфраструктуры на предмет ПДн или проводили его давно, имеет смысл это сделать сейчас, а не дождаться момента, когда поводом станет предписание или инцидент.

Подробнее об услуге на странице аудита инфраструктуры. Если задача включает изоляцию данных на уровне выделенной среды, мы разберём это отдельно в рамках managed-обслуживания.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.