О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Штрафы за утечки данных

420-ФЗ простыми словами: штрафы за утечки данных

Актуально на 18.09.2026. 420-ФЗ — короткое название федерального закона от 30.11.2024, который добавил в КоАП ответственность за утечки персональных данных. Действует с 30.05.2025. Ниже — суть нормы без юридического жаргона: кого касается, сколько стоит инцидент и почему этот акт постоянно путают с законом о нейросетях.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

420-ФЗ — это закон от 30.11.2024 о штрафах за утечки персональных данных: он действует с 30.05.2025 и делает инцидент дорогим для любого бизнеса. Первая утечка у юрлица — от 3 до 20 млн ₽ в зависимости от масштаба, повторная — оборотный штраф в размере 1–3% годовой выручки, а молчание перед РКН — 1–3 млн ₽. Про нейросети закон не говорит: это норма о персональных данных.

Что это за закон

Под именем 420-ФЗ скрывается короткий документ: подписан 30 ноября 2024 года, вступил в силу 30 мая 2025 года. Внутри — не новая обязанность собирать данные, а новая цена ошибки там, где данные уже собирают: поправки в КоАП о штрафах за утечки. До этих поправок утёкшая база клиентов обходилась в десятки тысяч рублей, теперь — в миллионы.

Важная рамка: закон работает в паре с 152-ФЗ «О персональных данных», который с 2006 года требует защищать сведения о людях. Свежий акт не отменил ни одного старого требования — он резко поднял последствия нарушения.

Кого касается

Всех, кто считается оператором персональных данных: коммерческие фирмы, госорганы, ИП, образовательные и медицинские организации. Отрасль, размер бизнеса и используемый софт значения не имеют — важен сам факт утечки сведений о людях: клиентов, сотрудников, пациентов.

Механика простая: произошёл инцидент → оператор обязан уведомить Роскомнадзор → надзор фиксирует нарушение → штраф по КоАП. Отдельного разрешения или лицензии закон не вводит, отчётности «просто так» не добавил.

Сколько стоит утечка

СитуацияШтраф для юрлица
Утечка затронула 1–10 тыс. субъектов3–5 млн ₽
Утечка затронула 10–100 тыс. субъектов5–10 млн ₽
Утечка затронула более 100 тыс. субъектов10–15 млн ₽
Особые данные: спецкатегории, биометрия10–15 или 15–20 млн ₽
Неуведомление РКН об утечке (24 часа)1–3 млн ₽
Неуведомление об итогах расследования (72 часа)1–3 млн ₽

Самые тяжёлые составы — повторные. Оборотный штраф: 1–3% годовой выручки, но не менее 20–25 млн ₽ и не более 500 млн ₽; банкам считают от 1% собственных средств. Суд может снизить меру до 0,1% выручки, но не ниже 15 млн ₽.

Как считают масштаб утечки

Шкала строится на субъектах — конкретных людях, а не на строчках таблиц: десять записей об одном человеке дают одного субъекта. Второй множитель — характер сведений: чем чувствительнее, тем дороже состав даже при скромном объёме.

Особый режим установлен для спецкатегорий — данных о здоровье, убеждениях, судимости, национальной принадлежности — и для биометрии: они ценятся дороже, чем большие, но безобидные массивы. Отсюда рабочее правило приоритезации защиты: сначала редкие чувствительные массивы, потом массовые обычные.

Что говорит практика

По данным Роскомнадзора на август 2026 года, оборотные штрафы не применялись ни разу — протоколов по этому составу не составлялось. Это не повод расслабиться: надзор активно проверяет сайты (159,1 тыс. проверок за полтора года, нарушения находят примерно у девяти из десяти), а крупных утечек за 2025 год зафиксировано 118.

За тяжёлые случаи есть и уголовная линия: статья 272.1 УК о незаконном обороте персональных данных действует с 11 декабря 2024 года и грозит до 10 лет лишения свободы.

Почему его путают с законом о нейросетях

В новостях 2024–2026 годов цифры 420 и разговоры про регулирование ИИ часто стояли рядом, и в поиске сложилась путаница. Разводим:

  • Отвечает за утечки сведений о людях — акт от 30.11.2024, эта страница.
  • Отвечает за развитие нейросетевых технологий — 243-ФЗ от 26.07.2026: этапы 01.09.2026 и 01.03.2027, добровольная маркировка, без собственных штрафов.

Если вы готовите комплаенс под модели и генерации — читайте обзорную страницу о 243-ФЗ и мифы о законе. Если защищаете персональные данные — вы по адресу.

Что делать практически

  1. Свести к минимуму сбор данных, которые не нужны для дела.
  2. Разграничить доступ к базам и зашифровать всё чувствительное.
  3. Завести регламент реакции на инцидент с двумя контрольными точками: 24 часа на сообщение РКН и 72 часа на итоги расследования.
  4. Проверить подрядчиков и облачные сервисы, через которые ходят данные.

Коммерческий интерес тут прямой: стоимость защиты несопоставима с ценой одного инцидента.

Кому смотреть первым делом

Приоритет вложений в защиту определяет не размер компании, а вид данных. Дороже всего стоят спецкатегории и биометрия — медицинские и кадровые базы, записи разговоров, отпечатки и геолокация. Если такие данные у вас есть, начинайте с них: шифрование, доступ по служебной необходимости, журналирование выгрузок.

Вторая очередь — большие базы идентифицируемых данных: контакты, заказы, доставки. Третья — всё остальное. Такой порядок прямо следует из шкалы составов: чувствительность данных поднимает сумму быстрее, чем объём.

Коротко о главном

ПараметрЗначение
Что этопоправки в КоАП о штрафах за утечки персональных данных
Подписан / в силе30.11.2024 / 30.05.2025
Первая утечка (юрлицо)от 3 до 20 млн ₽ — зависит от числа субъектов
Повторная утечкаоборотный штраф 1–3% годовой выручки (20–500 млн ₽)
Уведомление РКН24 часа на сообщение, 72 часа на итоги; просрочка — 1–3 млн ₽
Практика оборотных штрафовпо данным РКН на 08.2026 — ни одного протокола

Читать дальше

Частые вопросы о 420-ФЗ

Нет. Акт от 30.11.2024 вводит штрафы за утечки персональных данных — поправки в КоАП. Закон, который занимается поддержкой и регулированием нейросетевых технологий, называется иначе: 243-ФЗ от 26.07.2026. Смешение двух номеров — самая частая ошибка в корпоративных документах 2026 года.

Закон подписан 30 ноября 2024 года и вступил в силу 30 мая 2025 года. Переходных периодов и отсрочек для бизнеса не предусматривалось: штрафные составы работают с первого дня.

Да, без исключений по размеру компании. Штрафы фиксированы масштабом утечки, а не оборотом: база на 5 тысяч клиентов обойдётся в 3–5 млн ₽. Детально разбираем на странице о малом бизнесе.

Зафиксировать инцидент, ограничить доступ, начать расследование и уведомить Роскомнадзор в течение 24 часов, затем направить итоги расследования в течение 72 часов. Просрочка обоих сроков — самостоятельный штраф 1–3 млн ₽.

Нет. По данным РКН на август 2026 года не составлено ни одного протокола по оборотному составу. Но норма применяется при повторной утечке, поэтому первая ошибка уже делает вторую катастрофической.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026. 243-ФЗ от 26.07.2026: общая часть действует с 01.09.2026, обязанности разработчиков и правила маркировки — с 01.03.2027; маркировка для авторов добровольная; собственных штрафов закон не вводит. Штрафы за утечки персональных данных — нормы 420-ФЗ от 30.11.2024 (действует с 30.05.2025). Материал носит информационный характер и не является юридической консультацией.