Взлом — это не только техника. Это ещё и сроки, которые уже идут.
Юридическая сторона цифрового инцидента: фиксация произошедшего, уведомления регуляторов в срок, разбор ответственности подрядчика и сотрудников, оценка рисков по составам о неправомерном доступе, требования к значимым объектам инфраструктуры.
§ 01 — Цена вопроса
Технический разбор и юридический — это две разные работы.
Специалисты по безопасности восстанавливают инфраструктуру и ищут причину. Параллельно идут сроки уведомлений и складывается доказательственная база: то, что написано в первых документах, потом читают регулятор, подрядчик и следователь. Эти две линии нужно вести одновременно — и за последний год цена ошибки во второй выросла на два порядка.
Оборотный штраф
Потолок за повторную утечку: от 1 до 3 процентов годовой выручки, но не менее 20 миллионов. Считается от выручки, а не от прибыли.
ч. 15 ст. 13.11 КоАП · с 30.05.2025Уведомление НКЦКИ
Столько есть у субъекта КИИ на сообщение об инциденте на значимом объекте. По иным объектам — 24 часа, при утечке данных — тоже 24.
приказы ФСБ России № 367 и № 282Личная ответственность
Незаконный оборот данных: до четырёх лет, а по данным несовершеннолетних, спецкатегорий и биометрии — до пяти. Отвечает человек, не компания.
введена ФЗ от 30.11.2024 № 421-ФЗНовые требования к защите
С 1 марта 2026 меры подбираются под конкретную архитектуру и актуальные угрозы, а не по таблице класса системы. Старые комплекты документов больше не подтверждают соответствие.
приказ ФСТЭК России № 117§ 02 — С чем приходят
Три ситуации. Первая не терпит вообще.
Инцидент идёт
Шифровальщик, взлом инфраструктуры, выгрузка базы. Пока восстанавливают системы, кто-то должен считать сроки уведомлений и следить, чтобы переписка и внутренние отчёты не создавали доказательств против компании.
Написать сейчас → ДниПодозрение на инсайдера
Данные вынес сотрудник или подрядчик. Здесь важен порядок: сначала фиксация и правовая оценка, потом кадровые решения. Обратная последовательность обычно лишает компанию и доказательств, и требований.
Обсудить порядок → НеделиДело против специалиста
Доследственная проверка или дело по составам о неправомерном доступе в отношении сотрудника, администратора или тестировщика. Позиция компании и позиция конкретного человека здесь могут расходиться.
Оценить перспективы →§ 03 — Что делаю
Та же методика: разведка, разработка, реализация.
В инцидентах порядок обратный обычному: реализация начинается в первые часы, а разведка идёт параллельно с ней.
Разведка
- Установление реального объёма: что затронуто, какие данные и чьи
- Фиксация следов и внутренних материалов расследования
- Ревизия договоров с подрядчиками: чья зона ответственности
- Проверка статуса субъекта КИИ и применимых к вам обязанностей
- Карта сроков: кого и когда обязаны уведомить
Разработка
- Уведомления регуляторов: содержание и формулировка периметра
- Регламент реагирования на инцидент — до следующего раза
- Договоры с подрядчиками: ответственность, SLA, порядок разбора
- Внутренние документы: доступы, журналы, обязанности сотрудников
- Требования к подрядчику о возмещении, если вина на его стороне
Реализация
- Сопровождение взаимодействия с регуляторами по инциденту
- Защита компании в административных делах по итогам инцидента
- Защита должностных лиц и специалистов по составам о доступе
- Споры с подрядчиками и страховщиками о последствиях инцидента
- Работа с требованиями клиентов и субъектов данных
§ 04 — Разбор
Разбор: что происходит после того, как инцидент обнаружен.
Юридическая сторона инцидента распадается на четыре независимых вопроса, и все они возникают в первые сутки: кого уведомить и в какой срок, во что это обходится по закону, что показывает практика на самом деле и кто отвечает лично. Последний блок — про требования, которые пришли в 2026 году и заметно изменили подход к защите.
Первые сутки: адресаты и сроки
Сроки идут параллельно, от разных событий и к разным адресатам. Именно поэтому карта уведомлений составляется в первый час, а не после того, как техническая служба закончит разбор.
Роскомнадзор при утечке
24 и 72 часаУведомить обязаны все операторы, у которых произошёл инцидент, повлёкший неправомерный доступ к персональным данным, их распространение или уничтожение. Предварительное уведомление — в течение 24 часов с момента обнаружения, итоговое с результатами внутреннего расследования — в течение 72 часов. Освобождение возможно, только если инцидент не затронул данные субъектов и не создал угрозы их правам.
НКЦКИ, если вы субъект КИИ
3 или 24 часаО компьютерном инциденте на значимом объекте критической инфраструктуры сообщают не позднее трёх часов, о менее значимых инцидентах — не позднее 24 часов. Непрерывное взаимодействие с ГосСОПКА, то есть подключение к технической инфраструктуре НКЦКИ и работа в личном кабинете, обязательно для субъектов со значимыми объектами. У остальных такой обязанности нет, но обязанность информировать об инцидентах сохраняется.
Банк России для поднадзорных
24 часаФинансовые организации уведомляют Банк России об инцидентах информационной безопасности в течение 24 часов через отраслевой центр. Направление сообщения по этому каналу, как правило, снимает необходимость отдельно уведомлять НКЦКИ.
Штраф за молчание — отдельный
самостоятельный составНеуведомление или несвоевременное уведомление Роскомнадзора об утечке — самостоятельное правонарушение, а не отягчающее обстоятельство. Возникает типичный парадокс: компания узнаёт об инциденте, тянет с уведомлением, надеясь «разобраться тихо», и в итоге к штрафу за саму утечку добавляется штраф за молчание.
Формулировка периметра
важнее скоростиПервое уведомление — не техническая справка, а документ, который затем читают регулятор, подрядчик и, возможно, следователь. Заявленный в нём объём затронутых данных определяет квалификацию по масштабу, а значит и вилку штрафа. Уточнять объём впоследствии можно, но исходная формулировка остаётся в деле.
Сколько это стоит по закону
С 30 мая 2025 года действует новая редакция статьи 13.11: суммы привязаны к масштабу инцидента, к повторности и к поведению оператора после него. До реформы максимум для юридического лица измерялся сотнями тысяч рублей.
Фиксированные штрафы по масштабу
от 3 до 15 млн ₽Вилка зависит от числа затронутых субъектов: до десяти тысяч — от 3 до 5 миллионов рублей; от десяти до ста тысяч — от 5 до 10 миллионов; свыше ста тысяч — от 10 до 15 миллионов. Это фиксированные суммы, не привязанные к выручке.
Считаются люди, а не записи
ключевой нюансМасштаб определяется числом уникальных физических лиц, а не количеством строк в базе. Если один человек фигурирует в утёкшем массиве тремя записями — разные телефоны, разные адреса, — это один субъект, а не три. На практике это регулярно меняет категорию и вилку штрафа.
Повторная утечка: оборотный штраф
до 500 млн ₽При повторной утечке любого масштаба фиксированные суммы сменяются оборотным штрафом — от одного до трёх процентов годовой выручки, но не менее 20 миллионов рублей и не более 500 миллионов. Для повторной утечки специальных категорий или биометрических данных минимальный порог выше — 25 миллионов. Считается от выручки, а не от прибыли.
Отвечаете и за подрядчика
оператор — выОператор отвечает и за действия лиц, которым поручена обработка. Инцидент на стороне облачного провайдера, разработчика или колл-центра не переносит ответственность перед регулятором — она остаётся на вас, а с подрядчика вы взыскиваете отдельно и по договору.
КИИ: своя линия ответственности
до 500 тыс ₽ и уголовнаяНарушение требований к безопасности критической инфраструктуры наказывается административно — счёт идёт до нескольких сотен тысяч рублей, — а в серьёзных случаях наступает уголовная ответственность должностных лиц по отдельному составу о неправомерном воздействии на критическую инфраструктуру.
Что показывает практика
Самая полезная часть разбора и та, о которой рынок безопасности говорит неохотно. Суммы из закона выглядят разрушительно, но первые дела показывают другую картину — и понимать разрыв важнее, чем знать вилку из кодекса.
Дел пока единицы
адаптацияЗа первый год действия новых норм по открытым данным вынесено лишь несколько административных штрафов. Оборотные санкции существуют в законе с мая 2025 года, но массового применения пока не получили.
Суды снижают ниже минимума
подтверждено деламиВ марте 2026 года арбитражный суд рассматривал дело об утечке данных более трёхсот тысяч человек, где по статье полагалось от 10 до 15 миллионов рублей, — назначено было 400 тысяч. Двумя месяцами позже по утечке данных тридцати шести тысяч абонентов, где вилка составляла от 5 до 10 миллионов, ограничились предупреждением.
Лояльность считается временной
не рассчитыватьМягкий подход связывают с периодом адаптации рынка к новым правилам, и юристы сходятся в том, что он не сохранится. Строить стратегию на ожидании предупреждения — значит рассчитывать на обстоятельство, которое от вас не зависит.
Что реально влияет на снижение
готовится заранееНа размер санкции влияют доказанность принятых мер защиты и поведение оператора после инцидента: своевременность уведомления, полнота внутреннего расследования, информирование затронутых людей, устранение причины. Всё это либо есть в документах к моменту разбора, либо нет.
Личная ответственность и новые требования
Компания платит штраф, а человек получает судимость — это разные виды риска, и защищать их нужно раздельно. Плюс два изменения 2026 года, которые поменяли подход к самой защите.
Незаконный оборот данных
до 5 летНезаконные использование, передача, сбор и хранение компьютерной информации с персональными данными, полученной неправомерным доступом или иным незаконным путём, наказываются штрафом до 300 тысяч рублей либо лишением свободы до четырёх лет. Если речь о данных несовершеннолетних, специальных категориях или биометрии — до 700 тысяч и до пяти лет. Создание ресурса, заведомо предназначенного для такого оборота, — тоже до пяти лет.
Логи защищают работодателя
практический выводВиновного в сливе устанавливают по журналам доступа. Если у компании были разграничение прав, логирование обращений к базе и подписанные соглашения о конфиденциальности, ответственность по уголовному составу остаётся на сотруднике, а не размывается на организацию.
Риск для собственных специалистов
нужно разрешениеСоставы о неправомерном доступе, о вредоносных программах и о нарушении правил эксплуатации применяются независимо от намерений. Тестирование защищённости без письменного задания и согласованных границ формально образует состав — и это регулярная проблема при разборе инцидентов внутри компании.
Новые требования ФСТЭК
с 1 марта 2026Подход к выбору мер защиты изменился принципиально: они больше не берутся из жёсткой таблицы по классу системы, а подбираются и верифицируются под конкретную архитектуру и актуальные угрозы. Это означает, что старые комплекты документов, собранные по классу, перестают подтверждать соответствие.
Категорирование КИИ на ходу
правила дописываютсяНовые правила категорирования действуют, но подробные инструкции продолжают дорабатываться, а отраслевые особенности выходят отдельными актами. При проверках нарушения находят почти у каждой организации. Отдельный открытый вопрос — переход на отечественные решения к 2030 году при отсутствии готового перечня.
Часы, которые идут одновременно
Все отсчёты стартуют от обнаружения инцидента, а не от завершения разбора. Поэтому карта сроков составляется до того, как станет понятно, что вообще произошло.
Главное, что стоит вынести из этого раздела: техническое реагирование и юридическое — две параллельные работы, а не одна последовательная. Пока специалисты восстанавливают системы и ищут причину, кто-то должен считать сроки, готовить уведомления и следить за формой внутренних документов. Разрыв между этими линиями и создаёт основную часть проблем: к моменту, когда технический разбор закончен, сроки уведомлений уже прошли, а переписка и черновики отчётов успели стать доказательствами. Отдельно про суммы: вилки из кодекса реальны, но первые дела заканчивались снижением ниже минимума и предупреждениями — рассчитывать на это как на правило нельзя, а готовить основания для снижения нужно заранее.
§ 05 — Калькулятор
Таймер уведомлений по инциденту.
Сроки начинают идти с момента обнаружения, а не с момента, когда вы разобрались в причинах. Калькулятор считает конкретные дедлайны от указанного времени и показывает, кого нужно уведомить.
§ 06 — Как устроена работа
Понятные сроки и фиксированная стоимость на входе.
Первый разговор
30–40 минут. Что произошло, что уже сделано, что нельзя делать дальше. По итогам — понимание, нужна ли вам вообще платная работа.
Бесплатно, в день обращенияОценка и смета
Перечень работ, сроки и стоимость письменно. Для срочных ситуаций необходимые действия запускаются параллельно.
1–2 дняРабота по этапам
Каждый этап закрывается документом: картой сроков, текстом уведомления, регламентом реагирования или процессуальной бумагой.
По согласованному графикуСопровождение
Ответы на последующие запросы, поддержание документов в актуальном состоянии при изменениях закона и практики.
Абонентский формат по желанию§ 07 — Частые вопросы
Что спрашивают чаще всего.
И тех и других, но с разными задачами. Технические специалисты останавливают инцидент и восстанавливают системы. Юридическая линия в это же время считает сроки уведомлений и следит за формой внутренних документов — потому что отчёт, написанный «для себя» в первый день, потом читают в деле. Разрыв между этими линиями и создаёт основную часть проблем.
По закону — да: при повторной утечке применяется оборотный штраф от одного до трёх процентов годовой выручки, не менее 20 миллионов рублей и не более 500. Но первые дела показывают другую картину. В марте 2026 года по утечке данных более трёхсот тысяч человек, где вилка составляла от 10 до 15 миллионов, назначили 400 тысяч; по другому делу с тридцатью шестью тысячами пострадавших ограничились предупреждением. Суды пока склонны снижать ниже минимального предела. Полагаться на это как на правило нельзя — мягкость связывают с периодом адаптации, — но и соглашаться с суммой из протокола не стоит: снижение достигается активной позицией и доказательствами принятых мер.
Можно, но порядок важен. Если сначала уволить, доступ к доказательствам и к устройствам обычно теряется, а вместе с ним и перспектива требований. Разумная последовательность: фиксация, правовая оценка объёма, затем кадровые и процессуальные решения. И отдельно стоит помнить, что ответственность по таким составам персональна.
Зависит от договора, и чаще всего именно там обнаруживается проблема: ответственность ограничена, зона обслуживания описана размыто, порядок фиксации инцидента не согласован. Взыскать реально, но подготовку нужно начинать в первые дни — с фиксации того, что относилось к его зоне.
Меньше — по линии критической инфраструктуры, но не по линии персональных данных. Если в инциденте затронуты данные людей, обязанности по уведомлению и по мерам защиты возникают независимо от статуса. И статус стоит проверить отдельно: он определяется по сфере деятельности, а не по желанию компании.
Первый разговор — бесплатно. Срочное реагирование считается отдельно от последующего сопровождения: сначала первые сутки, затем взаимодействие с регуляторами, затем защита в деле. Смета согласуется письменно.
Обсудим вашу ситуацию.
Первичная оценка — предметный разговор о том, что произошло, какие сроки уже идут и что нужно сделать в ближайшие сутки.