Главная/ Практики/ 06 — Информационная безопасность

Взлом — это не только техника. Это ещё и сроки, которые уже идут.

Юридическая сторона цифрового инцидента: фиксация произошедшего, уведомления регуляторов в срок, разбор ответственности подрядчика и сотрудников, оценка рисков по составам о неправомерном доступе, требования к значимым объектам инфраструктуры.

§ 01 — Цена вопроса

Технический разбор и юридический — это две разные работы.

Специалисты по безопасности восстанавливают инфраструктуру и ищут причину. Параллельно идут сроки уведомлений и складывается доказательственная база: то, что написано в первых документах, потом читают регулятор, подрядчик и следователь. Эти две линии нужно вести одновременно — и за последний год цена ошибки во второй выросла на два порядка.

0млн ₽

Оборотный штраф

Потолок за повторную утечку: от 1 до 3 процентов годовой выручки, но не менее 20 миллионов. Считается от выручки, а не от прибыли.

ч. 15 ст. 13.11 КоАП · с 30.05.2025
0часа

Уведомление НКЦКИ

Столько есть у субъекта КИИ на сообщение об инциденте на значимом объекте. По иным объектам — 24 часа, при утечке данных — тоже 24.

приказы ФСБ России № 367 и № 282
272.1 УК

Личная ответственность

Незаконный оборот данных: до четырёх лет, а по данным несовершеннолетних, спецкатегорий и биометрии — до пяти. Отвечает человек, не компания.

введена ФЗ от 30.11.2024 № 421-ФЗ
117 ФСТЭК

Новые требования к защите

С 1 марта 2026 меры подбираются под конкретную архитектуру и актуальные угрозы, а не по таблице класса системы. Старые комплекты документов больше не подтверждают соответствие.

приказ ФСТЭК России № 117

§ 03 — Что делаю

Та же методика: разведка, разработка, реализация.

В инцидентах порядок обратный обычному: реализация начинается в первые часы, а разведка идёт параллельно с ней.

Р01
Периметр

Разведка

  • Установление реального объёма: что затронуто, какие данные и чьи
  • Фиксация следов и внутренних материалов расследования
  • Ревизия договоров с подрядчиками: чья зона ответственности
  • Проверка статуса субъекта КИИ и применимых к вам обязанностей
  • Карта сроков: кого и когда обязаны уведомить
Первые сутки инцидента
Р02
Документы

Разработка

  • Уведомления регуляторов: содержание и формулировка периметра
  • Регламент реагирования на инцидент — до следующего раза
  • Договоры с подрядчиками: ответственность, SLA, порядок разбора
  • Внутренние документы: доступы, журналы, обязанности сотрудников
  • Требования к подрядчику о возмещении, если вина на его стороне
Регламент — от 2 недель
Р03
Защита

Реализация

  • Сопровождение взаимодействия с регуляторами по инциденту
  • Защита компании в административных делах по итогам инцидента
  • Защита должностных лиц и специалистов по составам о доступе
  • Споры с подрядчиками и страховщиками о последствиях инцидента
  • Работа с требованиями клиентов и субъектов данных
Подключение в день обращения

§ 04 — Разбор

Разбор: что происходит после того, как инцидент обнаружен.

Юридическая сторона инцидента распадается на четыре независимых вопроса, и все они возникают в первые сутки: кого уведомить и в какой срок, во что это обходится по закону, что показывает практика на самом деле и кто отвечает лично. Последний блок — про требования, которые пришли в 2026 году и заметно изменили подход к защите.

Группа A

Первые сутки: адресаты и сроки

Сроки идут параллельно, от разных событий и к разным адресатам. Именно поэтому карта уведомлений составляется в первый час, а не после того, как техническая служба закончит разбор.

Роскомнадзор при утечке

24 и 72 часа

Уведомить обязаны все операторы, у которых произошёл инцидент, повлёкший неправомерный доступ к персональным данным, их распространение или уничтожение. Предварительное уведомление — в течение 24 часов с момента обнаружения, итоговое с результатами внутреннего расследования — в течение 72 часов. Освобождение возможно, только если инцидент не затронул данные субъектов и не создал угрозы их правам.

Нормаст. 21 ФЗ от 27.07.2006 № 152-ФЗ На практикеСрок считается от обнаружения, а не от установления причин. Ждать полной картины — самая частая и самая дорогая ошибка.

НКЦКИ, если вы субъект КИИ

3 или 24 часа

О компьютерном инциденте на значимом объекте критической инфраструктуры сообщают не позднее трёх часов, о менее значимых инцидентах — не позднее 24 часов. Непрерывное взаимодействие с ГосСОПКА, то есть подключение к технической инфраструктуре НКЦКИ и работа в личном кабинете, обязательно для субъектов со значимыми объектами. У остальных такой обязанности нет, но обязанность информировать об инцидентах сохраняется.

Нормаприказы ФСБ России № 367 и № 282 · ФЗ от 26.07.2017 № 187-ФЗ На практикеТри часа — это срок, в который невозможно уложиться без заранее заготовленного шаблона и назначенного ответственного.

Банк России для поднадзорных

24 часа

Финансовые организации уведомляют Банк России об инцидентах информационной безопасности в течение 24 часов через отраслевой центр. Направление сообщения по этому каналу, как правило, снимает необходимость отдельно уведомлять НКЦКИ.

НормаСТО БР БФБО-1.5-2023 На практикеУточните заранее, какой канал для вас основной: дублирование сообщений безобиднее, чем пропуск одного из них.

Штраф за молчание — отдельный

самостоятельный состав

Неуведомление или несвоевременное уведомление Роскомнадзора об утечке — самостоятельное правонарушение, а не отягчающее обстоятельство. Возникает типичный парадокс: компания узнаёт об инциденте, тянет с уведомлением, надеясь «разобраться тихо», и в итоге к штрафу за саму утечку добавляется штраф за молчание.

Нормаст. 13.11 КоАП РФ в редакции 420-ФЗ На практикеУведомить в срок с осторожно сформулированным периметром почти всегда выгоднее, чем не уведомить вовсе.

Формулировка периметра

важнее скорости

Первое уведомление — не техническая справка, а документ, который затем читают регулятор, подрядчик и, возможно, следователь. Заявленный в нём объём затронутых данных определяет квалификацию по масштабу, а значит и вилку штрафа. Уточнять объём впоследствии можно, но исходная формулировка остаётся в деле.

Нормаст. 21 152-ФЗ · ч. 12–14 ст. 13.11 КоАП РФ На практикеРазделяйте установленное и предполагаемое. Внутренние отчёты, написанные «для себя» в первый день, потом приобщаются как доказательства.
Группа B

Сколько это стоит по закону

С 30 мая 2025 года действует новая редакция статьи 13.11: суммы привязаны к масштабу инцидента, к повторности и к поведению оператора после него. До реформы максимум для юридического лица измерялся сотнями тысяч рублей.

Фиксированные штрафы по масштабу

от 3 до 15 млн ₽

Вилка зависит от числа затронутых субъектов: до десяти тысяч — от 3 до 5 миллионов рублей; от десяти до ста тысяч — от 5 до 10 миллионов; свыше ста тысяч — от 10 до 15 миллионов. Это фиксированные суммы, не привязанные к выручке.

Нормач. 12, 13 и 14 ст. 13.11 КоАП РФ На практикеКатегория определяется по числу затронутых людей, поэтому граница в десять или сто тысяч субъектов иногда стоит нескольких миллионов.

Считаются люди, а не записи

ключевой нюанс

Масштаб определяется числом уникальных физических лиц, а не количеством строк в базе. Если один человек фигурирует в утёкшем массиве тремя записями — разные телефоны, разные адреса, — это один субъект, а не три. На практике это регулярно меняет категорию и вилку штрафа.

Нормач. 12–14 ст. 13.11 КоАП РФ На практикеДедупликацию нужно делать самим и до подачи итогового уведомления. Иначе объём посчитают по записям.

Повторная утечка: оборотный штраф

до 500 млн ₽

При повторной утечке любого масштаба фиксированные суммы сменяются оборотным штрафом — от одного до трёх процентов годовой выручки, но не менее 20 миллионов рублей и не более 500 миллионов. Для повторной утечки специальных категорий или биометрических данных минимальный порог выше — 25 миллионов. Считается от выручки, а не от прибыли.

Нормач. 15 ст. 13.11 КоАП РФ На практикеДля компании с оборотом в несколько миллиардов повторный инцидент сопоставим с годовым финансовым результатом. Именно эта норма меняет экономику вложений в защиту.

Отвечаете и за подрядчика

оператор — вы

Оператор отвечает и за действия лиц, которым поручена обработка. Инцидент на стороне облачного провайдера, разработчика или колл-центра не переносит ответственность перед регулятором — она остаётся на вас, а с подрядчика вы взыскиваете отдельно и по договору.

Нормаст. 6 и 21 152-ФЗ · ст. 13.11 КоАП РФ На практикеПоэтому договор с подрядчиком проверяется до инцидента: ограничение ответственности, зона обслуживания, порядок фиксации.

КИИ: своя линия ответственности

до 500 тыс ₽ и уголовная

Нарушение требований к безопасности критической инфраструктуры наказывается административно — счёт идёт до нескольких сотен тысяч рублей, — а в серьёзных случаях наступает уголовная ответственность должностных лиц по отдельному составу о неправомерном воздействии на критическую инфраструктуру.

Нормаст. 274.1 УК РФ · 187-ФЗ На практикеЭта линия не заменяет и не поглощает ответственность по персональным данным: в одном инциденте они складываются.
Группа C

Что показывает практика

Самая полезная часть разбора и та, о которой рынок безопасности говорит неохотно. Суммы из закона выглядят разрушительно, но первые дела показывают другую картину — и понимать разрыв важнее, чем знать вилку из кодекса.

Дел пока единицы

адаптация

За первый год действия новых норм по открытым данным вынесено лишь несколько административных штрафов. Оборотные санкции существуют в законе с мая 2025 года, но массового применения пока не получили.

Нормач. 12–15 ст. 13.11 КоАП РФ · практика 2025–2026 На практикеЭто не повод расслабиться, а повод привести документы в порядок именно сейчас: окно адаптации закрывается, а не расширяется.

Суды снижают ниже минимума

подтверждено делами

В марте 2026 года арбитражный суд рассматривал дело об утечке данных более трёхсот тысяч человек, где по статье полагалось от 10 до 15 миллионов рублей, — назначено было 400 тысяч. Двумя месяцами позже по утечке данных тридцати шести тысяч абонентов, где вилка составляла от 5 до 10 миллионов, ограничились предупреждением.

Нормапрактика арбитражных судов 2026 года На практикеВывод для защиты простой: снижение реально и достигается активной позицией, а не смирением с суммой из протокола.

Лояльность считается временной

не рассчитывать

Мягкий подход связывают с периодом адаптации рынка к новым правилам, и юристы сходятся в том, что он не сохранится. Строить стратегию на ожидании предупреждения — значит рассчитывать на обстоятельство, которое от вас не зависит.

Нормаоценка практики · не является правовой гарантией На практикеПланируйте по вилке закона, а на снижение работайте отдельно — доказательствами принятых мер.

Что реально влияет на снижение

готовится заранее

На размер санкции влияют доказанность принятых мер защиты и поведение оператора после инцидента: своевременность уведомления, полнота внутреннего расследования, информирование затронутых людей, устранение причины. Всё это либо есть в документах к моменту разбора, либо нет.

Нормаст. 4.1–4.2 КоАП РФ · ст. 18.1 и 19 152-ФЗ На практикеКомплект «мы принимали меры» собирается до инцидента. После него он уже не собирается — он только предъявляется.
Группа D

Личная ответственность и новые требования

Компания платит штраф, а человек получает судимость — это разные виды риска, и защищать их нужно раздельно. Плюс два изменения 2026 года, которые поменяли подход к самой защите.

Незаконный оборот данных

до 5 лет

Незаконные использование, передача, сбор и хранение компьютерной информации с персональными данными, полученной неправомерным доступом или иным незаконным путём, наказываются штрафом до 300 тысяч рублей либо лишением свободы до четырёх лет. Если речь о данных несовершеннолетних, специальных категориях или биометрии — до 700 тысяч и до пяти лет. Создание ресурса, заведомо предназначенного для такого оборота, — тоже до пяти лет.

Нормаст. 272.1 УК РФ · введена ФЗ от 30.11.2024 № 421-ФЗ На практикеОтветственность персональная и ложится на конкретного человека, а не на компанию. Это же означает, что интересы компании и сотрудника в деле могут расходиться.

Логи защищают работодателя

практический вывод

Виновного в сливе устанавливают по журналам доступа. Если у компании были разграничение прав, логирование обращений к базе и подписанные соглашения о конфиденциальности, ответственность по уголовному составу остаётся на сотруднике, а не размывается на организацию.

Нормаст. 272.1 УК РФ · ст. 18.1 152-ФЗ о мерах оператора На практикеЛоги и разграничение доступа — не только техническая гигиена, но и юридическая защита руководителя. Их отсутствие работает против вас дважды.

Риск для собственных специалистов

нужно разрешение

Составы о неправомерном доступе, о вредоносных программах и о нарушении правил эксплуатации применяются независимо от намерений. Тестирование защищённости без письменного задания и согласованных границ формально образует состав — и это регулярная проблема при разборе инцидентов внутри компании.

Нормаст. 272, 273 и 274 УК РФ На практикеЛюбые проверки защищённости оформляйте письменно: задание, границы, сроки, ответственный. Устного согласования руководителя недостаточно.

Новые требования ФСТЭК

с 1 марта 2026

Подход к выбору мер защиты изменился принципиально: они больше не берутся из жёсткой таблицы по классу системы, а подбираются и верифицируются под конкретную архитектуру и актуальные угрозы. Это означает, что старые комплекты документов, собранные по классу, перестают подтверждать соответствие.

Нормаприказ ФСТЭК России № 117 · в силу с 01.03.2026 На практикеЕсли модель угроз и обоснование мер не обновлялись с 2025 года, их нужно пересобирать — именно этот документ будут смотреть при проверке.

Категорирование КИИ на ходу

правила дописываются

Новые правила категорирования действуют, но подробные инструкции продолжают дорабатываться, а отраслевые особенности выходят отдельными актами. При проверках нарушения находят почти у каждой организации. Отдельный открытый вопрос — переход на отечественные решения к 2030 году при отсутствии готового перечня.

Нормаприказы ФСТЭК № 239 и № 236 · отраслевые акты Правительства На практикеСтатус субъекта КИИ определяется сферой деятельности, а не решением компании. Проверять его нужно первым делом — многие узнают о своём статусе от проверяющих.

Часы, которые идут одновременно

Все отсчёты стартуют от обнаружения инцидента, а не от завершения разбора. Поэтому карта сроков составляется до того, как станет понятно, что вообще произошло.

3 часаСообщение в НКЦКИ о компьютерном инциденте на значимом объекте критической информационной инфраструктурысамый короткий срок
24 часаПредварительное уведомление Роскомнадзора об утечке персональных данных; сообщение об инцидентах на иных объектах КИИ; уведомление Банка России для поднадзорных организацийтри разных адресата
72 часаИтоговое уведомление Роскомнадзора с результатами внутреннего расследованияст. 21 152-ФЗ
30 днейСрок исполнения требования субъекта персональных данных — например, об уничтожении его данных; после инцидента таких требований обычно приходит многост. 21 152-ФЗ
До 2030Переход критической инфраструктуры на отечественное программное обеспечение и оборудование — при том что закрытого перечня решений пока нетоткрытый вопрос

Главное, что стоит вынести из этого раздела: техническое реагирование и юридическое — две параллельные работы, а не одна последовательная. Пока специалисты восстанавливают системы и ищут причину, кто-то должен считать сроки, готовить уведомления и следить за формой внутренних документов. Разрыв между этими линиями и создаёт основную часть проблем: к моменту, когда технический разбор закончен, сроки уведомлений уже прошли, а переписка и черновики отчётов успели стать доказательствами. Отдельно про суммы: вилки из кодекса реальны, но первые дела заканчивались снижением ниже минимума и предупреждениями — рассчитывать на это как на правило нельзя, а готовить основания для снижения нужно заранее.

§ 05 — Калькулятор

Таймер уведомлений по инциденту.

Сроки начинают идти с момента обнаружения, а не с момента, когда вы разобрались в причинах. Калькулятор считает конкретные дедлайны от указанного времени и показывает, кого нужно уведомить.

§ 06 — Как устроена работа

Понятные сроки и фиксированная стоимость на входе.

01

Первый разговор

30–40 минут. Что произошло, что уже сделано, что нельзя делать дальше. По итогам — понимание, нужна ли вам вообще платная работа.

Бесплатно, в день обращения
02

Оценка и смета

Перечень работ, сроки и стоимость письменно. Для срочных ситуаций необходимые действия запускаются параллельно.

1–2 дня
03

Работа по этапам

Каждый этап закрывается документом: картой сроков, текстом уведомления, регламентом реагирования или процессуальной бумагой.

По согласованному графику
04

Сопровождение

Ответы на последующие запросы, поддержание документов в актуальном состоянии при изменениях закона и практики.

Абонентский формат по желанию

§ 07 — Частые вопросы

Что спрашивают чаще всего.

И тех и других, но с разными задачами. Технические специалисты останавливают инцидент и восстанавливают системы. Юридическая линия в это же время считает сроки уведомлений и следит за формой внутренних документов — потому что отчёт, написанный «для себя» в первый день, потом читают в деле. Разрыв между этими линиями и создаёт основную часть проблем.

По закону — да: при повторной утечке применяется оборотный штраф от одного до трёх процентов годовой выручки, не менее 20 миллионов рублей и не более 500. Но первые дела показывают другую картину. В марте 2026 года по утечке данных более трёхсот тысяч человек, где вилка составляла от 10 до 15 миллионов, назначили 400 тысяч; по другому делу с тридцатью шестью тысячами пострадавших ограничились предупреждением. Суды пока склонны снижать ниже минимального предела. Полагаться на это как на правило нельзя — мягкость связывают с периодом адаптации, — но и соглашаться с суммой из протокола не стоит: снижение достигается активной позицией и доказательствами принятых мер.

Можно, но порядок важен. Если сначала уволить, доступ к доказательствам и к устройствам обычно теряется, а вместе с ним и перспектива требований. Разумная последовательность: фиксация, правовая оценка объёма, затем кадровые и процессуальные решения. И отдельно стоит помнить, что ответственность по таким составам персональна.

Зависит от договора, и чаще всего именно там обнаруживается проблема: ответственность ограничена, зона обслуживания описана размыто, порядок фиксации инцидента не согласован. Взыскать реально, но подготовку нужно начинать в первые дни — с фиксации того, что относилось к его зоне.

Меньше — по линии критической инфраструктуры, но не по линии персональных данных. Если в инциденте затронуты данные людей, обязанности по уведомлению и по мерам защиты возникают независимо от статуса. И статус стоит проверить отдельно: он определяется по сфере деятельности, а не по желанию компании.

Первый разговор — бесплатно. Срочное реагирование считается отдельно от последующего сопровождения: сначала первые сутки, затем взаимодействие с регуляторами, затем защита в деле. Смета согласуется письменно.

Обсудим вашу ситуацию.

Первичная оценка — предметный разговор о том, что произошло, какие сроки уже идут и что нужно сделать в ближайшие сутки.

Отправка откроет Telegram с уже заполненным сообщением — ничего не уходит автоматически.

Заполните имя, Telegram и краткое описание вопроса.

Если Telegram не открылся сам — скопируйте текст и пришлите его вручную на @savlaw:

Скопировано ✓

Форма ничего не собирает и не хранит: скрипт на странице только формирует заготовленный текст сообщения из введённых данных и открывает Telegram для его отправки — персональные данные нигде не сохраняются.