Почему это касается именно вас
Штрафная логика оперирует не оборотами нарушителя, а числом пострадавших людей. Типичная клиентская база небольшой команды попадает в первый диапазон шкалы: 1–10 тыс. субъектов — 3–5 млн ₽. Крупный холдинг оплатит такой протокол из операционных расходов; для небольшой фирмы это сопоставимо с годовой выручкой целиком.
Второй фактор — вероятность. Малые команды реже имеют выделенного специалиста по безопасности, чаще работают на «коллективных доступах» и бесплатных сервисах — от почты до таблиц и публичных нейросетей. Каждый такой сервис — дверь, через которую данные покидают контур без журнала и контроля.
Карта рисков небольшой компании
| Точка риска | Что случается | Чем грозит |
|---|---|---|
| Облачная CRM без 2FA | Угон аккаунта, выгрузка базы | 3–5 млн ₽ + потеря клиентов |
| Общий пароль от почты | Фишинг, пересылка переписки | Состав за утечку + деловая репутация |
| Таблицы с клиентами в облаке | Ссылка «для всех» уходит наружу | Публичная утечка |
| Сотрудники и чат-боты | Вставляют договоры в публичные сервисы | Утечка чужих данных |
| Уволившийся сотрудник | Доступ не отозван | Инсайдерская утечка |
Шесть мер, которые по карману малому бизнесу
- Ревизия данных. Выпишите, какие сведения о людях храните и где. Что не нужно для работы — удалите: нельзя утечь тому, чего нет.
- Двухфакторная аутентификация везде. Почта, CRM, панель хостинга, таблицы. Это одна настройка, закрывающая большинство угона аккаунтов.
- Разделение доступов. У каждого сотрудника — своя учётная запись с минимальными правами. Общих паролей быть не должно.
- Правило для нейросетей. Одной страницей регламента запретите вставлять персональные и клиентские данные в публичные сервисы; предложите разрешённую альтернативу.
- Процедура инцидента на одну страницу. Кто обнаружил — тому сообщает; ответственный уведомляет надзор в течение 24 часов, итоги расследования — в течение 72 часов. Просрочка сама по себе стоит 1–3 млн ₽.
- Проверка подрядчиков. Хостинг, CRM, рассыльщик: где физически данные, что в договоре об их защите.
Как считают масштаб утечки
Сумма привязана к числу субъектов — людей, чьи данные попали в инцидент, а не к числу записей в базе. Если из CRM утекли 8 тысяч контактов, но среди них 4 тысячи дублей одного и того же человека, надзор считает людей. Вид данных важнее объёма: одна биометрическая выгрузка обойдётся дороже многомиллионной базы обезличенных логов.
Отдельный пласт — спецкатегории: сведения о здоровье, убеждениях, судимости, расовой и национальной принадлежности. Для них выделен верхний диапазон: до 15–20 млн ₽. Практический вывод — начинать защиту с самых чувствительных данных, а не с самых больших таблиц.
Что говорит практика
Оборотные меры по состоянию на август 2026 года не выписывались ни разу — Роскомнадзор пока обходится фиксированными составами. Но за 2025-й в статистику попало 118 утечек, и многие из них — истории уровня «слили таблицу» или «расшарили ссылку». Иначе говоря, типовые сценарии небольшой фирмы уже поставляют материал для протоколов.
Малый бизнес и второй трек
Закон о поддержке развития нейротехнологий от 26.07.2026 малого бизнеса практически не касается: его периметр — большие фундаментальные модели от 1 млрд параметров. Используете готовые сервисы генерации — вы пользователь, а не разработчик; обязанностей у пользователей на 2026 год нет. Единственное, что стоит сделать, — привести в порядок пользовательские соглашения, если вы перепродаёте доступ к генерации. Подробнее — в обзоре 243-ФЗ.
Сколько стоит минимальная защита
Ориентиры без цен: двухфакторная аутентификация — бесплатная настройка в каждом серьёзном сервисе; персональные учётные записи — тоже вопрос дисциплины, а не бюджета; регламент на одну страницу и чек-лист подрядчиков — один рабочий день руководителя. Платными обычно оказываются только менеджер паролей для команды и точечный внешний аудит раз в год.
Частые ошибки при внедрении: покупка «коробки» до ревизии данных (защищать становится нечего и некому), общие пароли «по привычке» и регламент инцидента, который никто не репетировал. В день инцидента важна не толщина документа, а отработанная последовательность действий.
Чек-лист на месяц
- Неделя 1: ревизия данных и удаление лишнего.
- Неделя 2: 2FA и персональные доступы.
- Неделя 3: регламент для нейросетей и процедура инцидента.
- Неделя 4: договоры с подрядчиками и тест зрелости защиты ИИ как финальная самопроверка.
Если нужен внешний взгляд — поговорите с нашей командой: для небольших контуров достаточно точечного аудита, а не дорогостоящего проекта.
Про подрядчиков — подробнее
Типовая боль небольших команд: сайт собрал фрилансер, CRM настроил интегратор, рассылку ведёт сервис — и никто не в курсе, где физически оказываются данные клиентов. Закройте это одним письмом каждому подрядчику: какие данные вы передаёте, где они хранятся, кто имеет доступ и что происходит при инциденте. Ответы зафиксируйте в таблице учёта — она же пригодится при любых проверках.
Второй слой — точки стыка с налоговой и банковской отчётностью: доступы к личным кабинетам тоже относятся к критичным. Их угон — самый быстрый путь до утечки и блокировок одновременно. Включите эти доступы в перечень критичных учётных записей с обязательной двухфакторной аутентификацией.