О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Штрафы за утечки данных

420-ФЗ для малого бизнеса

Актуально на 18.09.2026. Для малого бизнеса послаблений нет: штрафы за утечки персональных данных одинаковы для всех операторов, а типичная база небольшого магазина попадает в диапазон 3–5 млн ₽. Хорошая новость в другом: реалистичная защита для небольшой команды стоит на порядки меньше одного штрафа. Разбираем риски и минимальный набор мер.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

420-ФЗ не делает исключений для малого бизнеса: штрафы за утечку персональных данных одинаковые для всех операторов — от 3 до 20 млн ₽, повторная утечка стоит 1–3% годовой выручки. Небольшие фирмы чаще сталкиваются с базовыми суммами: утечка на 1–10 тыс. субъектов — 3–5 млн ₽. Защита — собирать меньше данных, ограничивать доступ и заранее готовить реакцию на инцидент в течение 24 часов.

Почему это касается именно вас

Штрафная логика оперирует не оборотами нарушителя, а числом пострадавших людей. Типичная клиентская база небольшой команды попадает в первый диапазон шкалы: 1–10 тыс. субъектов — 3–5 млн ₽. Крупный холдинг оплатит такой протокол из операционных расходов; для небольшой фирмы это сопоставимо с годовой выручкой целиком.

Второй фактор — вероятность. Малые команды реже имеют выделенного специалиста по безопасности, чаще работают на «коллективных доступах» и бесплатных сервисах — от почты до таблиц и публичных нейросетей. Каждый такой сервис — дверь, через которую данные покидают контур без журнала и контроля.

Карта рисков небольшой компании

Точка рискаЧто случаетсяЧем грозит
Облачная CRM без 2FAУгон аккаунта, выгрузка базы3–5 млн ₽ + потеря клиентов
Общий пароль от почтыФишинг, пересылка перепискиСостав за утечку + деловая репутация
Таблицы с клиентами в облакеСсылка «для всех» уходит наружуПубличная утечка
Сотрудники и чат-ботыВставляют договоры в публичные сервисыУтечка чужих данных
Уволившийся сотрудникДоступ не отозванИнсайдерская утечка

Шесть мер, которые по карману малому бизнесу

  1. Ревизия данных. Выпишите, какие сведения о людях храните и где. Что не нужно для работы — удалите: нельзя утечь тому, чего нет.
  2. Двухфакторная аутентификация везде. Почта, CRM, панель хостинга, таблицы. Это одна настройка, закрывающая большинство угона аккаунтов.
  3. Разделение доступов. У каждого сотрудника — своя учётная запись с минимальными правами. Общих паролей быть не должно.
  4. Правило для нейросетей. Одной страницей регламента запретите вставлять персональные и клиентские данные в публичные сервисы; предложите разрешённую альтернативу.
  5. Процедура инцидента на одну страницу. Кто обнаружил — тому сообщает; ответственный уведомляет надзор в течение 24 часов, итоги расследования — в течение 72 часов. Просрочка сама по себе стоит 1–3 млн ₽.
  6. Проверка подрядчиков. Хостинг, CRM, рассыльщик: где физически данные, что в договоре об их защите.

Как считают масштаб утечки

Сумма привязана к числу субъектов — людей, чьи данные попали в инцидент, а не к числу записей в базе. Если из CRM утекли 8 тысяч контактов, но среди них 4 тысячи дублей одного и того же человека, надзор считает людей. Вид данных важнее объёма: одна биометрическая выгрузка обойдётся дороже многомиллионной базы обезличенных логов.

Отдельный пласт — спецкатегории: сведения о здоровье, убеждениях, судимости, расовой и национальной принадлежности. Для них выделен верхний диапазон: до 15–20 млн ₽. Практический вывод — начинать защиту с самых чувствительных данных, а не с самых больших таблиц.

Что говорит практика

Оборотные меры по состоянию на август 2026 года не выписывались ни разу — Роскомнадзор пока обходится фиксированными составами. Но за 2025-й в статистику попало 118 утечек, и многие из них — истории уровня «слили таблицу» или «расшарили ссылку». Иначе говоря, типовые сценарии небольшой фирмы уже поставляют материал для протоколов.

Малый бизнес и второй трек

Закон о поддержке развития нейротехнологий от 26.07.2026 малого бизнеса практически не касается: его периметр — большие фундаментальные модели от 1 млрд параметров. Используете готовые сервисы генерации — вы пользователь, а не разработчик; обязанностей у пользователей на 2026 год нет. Единственное, что стоит сделать, — привести в порядок пользовательские соглашения, если вы перепродаёте доступ к генерации. Подробнее — в обзоре 243-ФЗ.

Сколько стоит минимальная защита

Ориентиры без цен: двухфакторная аутентификация — бесплатная настройка в каждом серьёзном сервисе; персональные учётные записи — тоже вопрос дисциплины, а не бюджета; регламент на одну страницу и чек-лист подрядчиков — один рабочий день руководителя. Платными обычно оказываются только менеджер паролей для команды и точечный внешний аудит раз в год.

Частые ошибки при внедрении: покупка «коробки» до ревизии данных (защищать становится нечего и некому), общие пароли «по привычке» и регламент инцидента, который никто не репетировал. В день инцидента важна не толщина документа, а отработанная последовательность действий.

Чек-лист на месяц

  • Неделя 1: ревизия данных и удаление лишнего.
  • Неделя 2: 2FA и персональные доступы.
  • Неделя 3: регламент для нейросетей и процедура инцидента.
  • Неделя 4: договоры с подрядчиками и тест зрелости защиты ИИ как финальная самопроверка.

Если нужен внешний взгляд — поговорите с нашей командой: для небольших контуров достаточно точечного аудита, а не дорогостоящего проекта.

Про подрядчиков — подробнее

Типовая боль небольших команд: сайт собрал фрилансер, CRM настроил интегратор, рассылку ведёт сервис — и никто не в курсе, где физически оказываются данные клиентов. Закройте это одним письмом каждому подрядчику: какие данные вы передаёте, где они хранятся, кто имеет доступ и что происходит при инциденте. Ответы зафиксируйте в таблице учёта — она же пригодится при любых проверках.

Второй слой — точки стыка с налоговой и банковской отчётностью: доступы к личным кабинетам тоже относятся к критичным. Их угон — самый быстрый путь до утечки и блокировок одновременно. Включите эти доступы в перечень критичных учётных записей с обязательной двухфакторной аутентификацией.

Коротко о главном

ПараметрЗначение
Исключения для малого бизнесанет — штрафы едины для всех операторов
Типовой диапазон небольшой базы1–10 тыс. субъектов — 3–5 млн ₽
Повторная утечка1–3% годовой выручки (от 20–25 млн ₽)
Срок реакции24 часа на уведомление РКН, 72 часа на итоги
Статистика утечек118 за 2025 год по данным РКН
Оборотные штрафыне применялись ни разу по состоянию на 08.2026

Читать дальше

Частые вопросы малого бизнеса

Нет, исключений по размеру компании закон не предусматривает. Сумма зависит от числа субъектов утечки и вида данных: база на 1–10 тыс. человек обойдётся в 3–5 млн ₽ независимо от оборотов нарушителя.

Да. Любая информация, относящаяся к прямо или косвенно определённому человеку, — персональные данные. Минимальный набор «имя + телефон» полностью попадает под действие нормы.

Арифметика однозначна: базовый набор защиты — двухфакторная аутентификация, разграничение доступов, регламент — стоит на порядки меньше 3 млн ₽. Даже один предотвращённый инцидент окупает весь год работы.

Уведомление требуется при обнаружении факта неправомерной передачи или доступа к данным. Если расследование показало, что утечки не было, сообщение не требуется; но пропуск реального инцидента — штраф 1–3 млн ₽.

Перед государством — нет: оператором остаётесь вы. Договор позволяет взыскать убытки с подрядчика впоследствии, поэтому выбирать исполнителей с адекватной защитой — в ваших интересах.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026. 243-ФЗ от 26.07.2026: общая часть действует с 01.09.2026, обязанности разработчиков и правила маркировки — с 01.03.2027; маркировка для авторов добровольная; собственных штрафов закон не вводит. Штрафы за утечки персональных данных — нормы 420-ФЗ от 30.11.2024 (действует с 30.05.2025). Материал носит информационный характер и не является юридической консультацией.