О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Штрафы за утечки данных

Что изменилось для бизнеса: 420-ФЗ

Актуально на 18.09.2026. За полтора года правовая среда для данных и нейросетей изменилась сильнее, чем за предыдущие пять: подорожали инциденты с персональными данными, появились сроки уведомления 24 и 72 часа, а затем вступил закон о поддержке развития нейротехнологий. Разбираем по пунктам, что именно стало другим и где теперь реальные риски.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

Для бизнеса 420-ФЗ изменил цену инцидента с персональными данными: с 30.05.2025 утечка стоит юрлицу от 3 до 20 млн ₽, повторная — до 1–3% годовой выручки, а молчание перед РКН — 1–3 млн ₽. Появились жёсткие сроки уведомления: 24 часа на сообщение об утечке и 72 часа на итоги расследования. Все прежние обязанности по защите данных сохранены — выросли последствия их нарушения.

Точка отсчёта: как было раньше

До мая 2025 года утечка базы клиентов была неприятной, но переживаемой историей: надзор фиксировал нарушение 152-ФЗ, штрафы измерялись десятками и сотнями тысяч рублей, уголовная линия включалась только в исключительных случаях. Компании закладывали такие инциденты в операционные риски наравне с поломкой сервера.

Что изменилось: пять сдвигов

1. Цена инцидента выросла на порядок. Первая утечка у юрлица — 3–5 млн ₽ при 1–10 тыс. пострадавших, 5–10 млн ₽ при 10–100 тыс., 10–15 млн ₽ свыше 100 тыс. Особые данные — спецкатегории и биометрия — до 15–20 млн ₽.

2. Появились часы, а не дни. 24 часа на сообщение надзору, 72 часа на итоги расследования. Просрочка — отдельный штраф 1–3 млн ₽ для юрлица.

3. Появились оборотные составы. Повторная утечка — повторная утечка — 1–3% годовой выручки, минимум 20–25 млн ₽, максимум 500 млн ₽; суд может смягчить до 0,1%, но не ниже 15 млн ₽.

4. Появилась уголовная тень. Статья 272.1 УК о незаконном обороте персональных данных — до 10 лет лишения свободы.

5. Надзор активизировался. За полтора года к августу 2026 года — 159,1 тыс. проверок сайтов; нарушения находят примерно у девяти из десяти ресурсов.

Чего НЕ изменилось

Важно понимать границы: новых обязанностей собирать, хранить или отчитываться «просто так» не появилось. Закон не требует внедрять конкретные продукты, не описывает архитектуру защиты и не касается технологий как таковых. Ровно поэтому невозможно «пройти проверку по этому номеру» — проверяют старые требования 152-ФЗ по новой ценовой шкале.

Второй трек: нейросети с 2026 года

Параллельно вступил 243-ФЗ от 26.07.2026 — и это отдельная история изменений:

  • с 01.09.2026 — понятия, принципы, полномочия и меры поддержки; обязанностей для бизнеса на этом этапе нет;
  • с 01.03.2027 — обязанности разработчиков больших моделей, правила маркировки аудио и видео, режим обучения на охраняемых данных;
  • периметр — только большие фундаментальные модели от 1 млрд параметров; большинство корпоративных систем туда не попадает.

Практический эффект для типичной компании — договорный: клиенты начинают спрашивать про статус ИИ-компонентов, права на генерации и локализацию обработки. Разбор требований — в плане к 01.03.2027.

Сравнение двух треков

ПараметрУтечки данныхНейросети
Актот 30.11.2024243-ФЗ от 26.07.2026
В силес 30.05.2025этапы 01.09.2026 / 01.03.2027
Кто в зоне рискавсе операторы данныхразработчики больших моделей
Штрафы3–20 млн ₽, оборотныесобственных нет
Что делать сейчасканалы утечки, сроки 24/72инвентаризация, договоры

Ключевые даты календаря

  • 30.11.2024 — подписан штрафной акт об утечках персональных данных.
  • 11.12.2024 — заработала статья 272.1 УК о незаконном обороте данных.
  • 30.05.2025 — штрафные составы вступили в силу; точка отсчёта новой цены инцидента.
  • 26.07.2026 — подписан закон о поддержке развития нейротехнологий.
  • 01.09.2026 — его первая часть: понятия, полномочия, меры поддержки; обязанностей нет.
  • 01.03.2027 — вторая часть: обязанности разработчиков больших моделей, правила пометки аудио и видео, режим обучения на охраняемых данных.

Календарь полезен тем, что разводит треки по датам: всё, что связано с утечками, уже действует; всё, что связано с большими моделями, — вопрос весны 2027 года.

План действий на квартал

  1. Провести ревизию данных и каналов их выхода — от CRM до сервисов генерации, которыми пользуются сотрудники.
  2. Отрепетировать процедуру инцидента: кто сообщает, кому, в какой форме — уложиться в 24 часа.
  3. Свести к минимуму сбор чувствительных данных и включить обезличивание там, где это возможно.
  4. Проверить подрядчиков: где физически лежат данные, что написано в договоре.

Начать можно с теста зрелости защиты ИИ — он покажет самые дорогие дыры в контуре данных и моделей.

Что говорят цифры

Статистика первого года действия нормы отрезвляет: за 2025 год зафиксировано 118 утечек персональных данных — на фоне 135 годом ранее. К августу 2026 года надзор провёл 159,1 тыс. проверок сайтов и находил нарушения примерно у девяти из десяти проверенных ресурсов. Большинство находок — не экзотика: отсутствие политики обработки данных, неполные перечни целей, открытые доступы.

Вывод для планирования: вероятность проверки среднестатистического сайта высока, а цена найденного нарушения выросла на порядок. Ревизия соответствия требованиям 152-ФЗ перестала быть «бумажной» статьёй расходов — это прямое снижение денежного риска.

Коротко о главном

ПараметрЗначение
Акт и датазакон от 30.11.2024, в силе с 30.05.2025
Первая утечка юрлица3–20 млн ₽ по масштабу и виду данных
Повторная утечка1–3% выручки (20–500 млн ₽), снижение — не ниже 15 млн ₽
Сроки уведомления24 часа / 72 часа, просрочка — 1–3 млн ₽
Проверки РКН159,1 тыс. за 1,5 года к 08.2026; ~9 из 10 сайтов с нарушениями
Второй трек243-ФЗ: 01.09.2026 и 01.03.2027 — отдельный периметр

Читать дальше

Частые вопросы об изменениях

Нет: требования защищать персональные данные действуют с 2006 года по 152-ФЗ. Новое — цена нарушения и сроки реакции: 24 и 72 часа на уведомление надзора, штрафы от 3 млн ₽ и оборотные составы за повторную утечку.

Косвенно. Штрафной контур считает субъектов и вид данных, а не технологии; но именно публичные сервисы генерации стали самым массовым новым каналом утечек, поэтому их закрывают политикой и корпоративным шлюзом.

Оборотный штраф 1–3% годовой выручки (для банков — от 1% собственных средств), от 20–25 до 500 млн ₽. По данным РКН на 08.2026, оборотные меры пока не применялись ни разу.

Если вы не разрабатываете большую модель и не предоставляете к ней доступ — прямых обязанностей нет. Достаточно держать договоры и инвентаризацию в порядке; подробный разбор — на странице плана.

Три вещи: какие данные у вас есть и где они лежат; как они могут покинуть контур; работает ли процедура реакции на инцидент с контрольными точками 24 и 72 часа.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026. 243-ФЗ от 26.07.2026: общая часть действует с 01.09.2026, обязанности разработчиков и правила маркировки — с 01.03.2027; маркировка для авторов добровольная; собственных штрафов закон не вводит. Штрафы за утечки персональных данных — нормы 420-ФЗ от 30.11.2024 (действует с 30.05.2025). Материал носит информационный характер и не является юридической консультацией.