О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Штрафы за утечки данных

Штрафы по 420-ФЗ

Актуально на 18.09.2026. Полная таблица штрафов за утечки персональных данных: суммы для юрлиц по масштабу инцидента, особый режим для спецкатегорий и биометрии, оборотные составы за повторную утечку и просрочки уведомления Роскомнадзора. Отдельно — что показывает практика первого года действия нормы и почему штрафов «за нейросети» в этом законе нет.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

Штрафы по 420-ФЗ — это наказания за утечки персональных данных: для юрлица 3–5 млн ₽ при утечке 1–10 тыс. субъектов, 5–10 млн ₽ при 10–100 тыс., 10–15 млн ₽ свыше 100 тыс.; за биометрию и особые данные — до 15–20 млн ₽; повторная утечка — оборотный штраф 1–3% годовой выручки. За просрочку уведомления РКН — 1–3 млн ₽. По данным РКН на 08.2026 оборотные штрафы не применялись ни разу.

Как устроена шкала

Базовая единица измерения — субъект утечки: человек, чьи данные попали в инцидент. Чем больше людей и чувствительнее данные, тем выше сумма:

СитуацияЮрлицо
Первая утечка, 1–10 тыс. субъектов3–5 млн ₽
Первая утечка, 10–100 тыс. субъектов5–10 млн ₽
Первая утечка, свыше 100 тыс. субъектов10–15 млн ₽
Спецкатегории и биометрия10–15 или 15–20 млн ₽
Неуведомление РКН в 24 часа / итогов в 72 часа1–3 млн ₽
Повторная утечкаоборотный штраф

Должностные лица и ИП отвечают по своим вилкам тех же составов — они ниже, но для руководителя больнее репутационно и карьерно.

Особые данные

Спецкатегории — сведения о здоровье, убеждениях, судимости, расовой и национальной принадлежности. Биометрия — физиологические и биологические характеристики, по которым можно установить личность. Для них верхняя планка поднимается до 15–20 млн ₽ даже при первом инциденте: закон оценивает чувствительность выше объёма. Практический приоритет защиты — начинать с этих категорий, а не с самых больших таблиц.

Оборотные штрафы

Повторная утечка переводит ответственность в проценты от выручки:

  • базовая ставка — 1–3% годовой выручки;
  • для банков — от 1% собственных средств (капитала);
  • нижняя граница — 20–25 млн ₽, верхняя — 500 млн ₽;
  • суд может снизить штраф до 0,1% выручки, но не ниже 15 млн ₽.

«Повторность» здесь — повторная утечка в течение периода, установленного КоАП для такого рода составов. То есть первая ошибка делает вторую катастрофической: цена инцидента умножается на масштаб бизнеса.

Уведомления: часы решают

Отдельные составы — за молчание. Обнаружили утечку — 24 часа на сообщение в Роскомнадзор, затем 72 часа на итоги расследования. Просрочка любого срока — 1–3 млн ₽, даже если сама утечка небольшая. Поэтому регламент реакции на инцидент — не формальность, а способ сэкономить миллион: у команды должно быть понимание, кто, кому и в какой форме сообщает в воскресенье ночью.

Практика первого года

По данным Роскомнадзора на август 2026 года оборотные штрафы не применялись ни разу — протоколов по этому составу не составлялось. За 2025 год зафиксировано 118 утечек (годом ранее — 135), а за полтора года надзор провёл 159,1 тыс. проверок сайтов, находя нарушения примерно у девяти из десяти. Картина очевидна: до оборотных составов очередь пока не дошла, но базовые фиксированные штрафы — уже рабочая реальность.

Уголовная линия — отдельный уровень: статья 272.1 УК о незаконном обороте персональных данных (действует с 11 декабря 2024 года) предусматривает до 10 лет лишения свободы за тяжёлые случаи.

Развилка: штрафов «за нейросети» здесь нет

Частый сценарий поиска: «штраф за использование ИИ». В этом законе таких составов нет и быть не может — он считает субъектов утечки, а не технологии. Нейросети попадают в историю ровно одним путём: сотрудники вставляют данные в публичные сервисы, данные утекают — включается общая шкала. Штрафов за сами модели закон не вводит: 243-ФЗ от 26.07.2026, который занимается нейротехнологиями, собственных санкций тоже не содержит — этот развод разобран в обзоре ответственности по 243-ФЗ.

Как снизить риск

Сократить сбор чувствительных данных, обезличивать всё, что не нужно в идентифицируемом виде, закрыть каналы утечек через сервисы генерации, отрепетировать процедуру с контрольными точками 24 и 72 часа. Быстрая самопроверка контура — тест зрелости защиты ИИ.

Должностные лица: личная цена инцидента

Рядом с корпоративными суммами живут персональные: должностные лица отвечают по своим вилкам тех же составов, а при тяжёлых случаях — по уголовной линии. Практический смысл для руководителя: подписант приказа о порядке работы с данными отвечает за его реальное исполнение. Формальная бумага без процессов — не защита.

Вторая линия — репутационная: публикации об утечках всплывают в тендерах и банковских проверках годами. Для компаний, живущих контрактами, это часто дороже самого штрафа.

Что усиливает риск

Обстоятельства, которые превращают инцидент в максимальную сумму: чувствительные данные без нужды в базе, отсутствие журналов (невозможно доказать границы утечки), задержка уведомления сверх 24 часов и повторность. Обратное тоже верно: минимизация данных, журналирование и отрепетированная процедура — легальный способ держать риск на нижней границе вилки.

Запомнить о суммах

Три числа, которые стоит выучить: 3 — минимальные миллионы за первую утечку средней руки; 24 — часы на сообщение надзору; 1–3 — проценты выручки за повторную утечку. Всё остальное — детали шкалы, которые подставляются по обстоятельствам инцидента. Оборотные составы пока не применялись, но базовые штрафы — рабочая практика, а статистика проверок показывает: нарушение найдут почти везде, куда придут. Единственная работающая стратегия — не «надеяться на снисхождение», а сократить поверхность: меньше чувствительных данных, меньше каналов выхода, отрепетированная реакция.

Коротко о главном

ПараметрЗначение
Акт и дата420-ФЗ от 30.11.2024, действует с 30.05.2025
Базовый диапазон3–20 млн ₽ для юрлица по масштабу и виду данных
Оборотный состав1–3% выручки; 20–500 млн ₽; снижение — не ниже 15 млн ₽
Просрочка уведомления1–3 млн ₽ (24 часа / 72 часа)
Уголовная линияст. 272.1 УК, до 10 лет — с 11.12.2024
Практикапо РКН на 08.2026 оборотных штрафов — ни одного

Читать дальше

Частые вопросы о штрафах

Для юрлица нижняя граница базового состава — 3 млн ₽ при утечке на 1–10 тыс. субъектов. Отдельно наказывается просрочка уведомления РКН: от 1 млн ₽, даже если сама утечка незначительна.

Повторность оценивается по правилам КоАП о повторных нарушениях одной нормы. Практически безопаснее исходить из того, что любая вторая утечка после не погашенного первого состава — оборотная: 1–3% выручки, минимум 20–25 млн ₽.

Состав считают по данным людей. Если в сервис генерации ушли персональные данные — включается общая шкала. Чистый исходный код без сведений о людях под эти нормы не подпадает, но остаётся коммерческим риском.

Да, до 0,1% годовой выручки, но не ниже 15 млн ₽. Смягчение — право суда, а не гарантия; рассчитывать на него при планировании защиты нельзя.

По данным РКН на август 2026 года протоколов по оборотному составу не составлялось: надзор пока ограничивается фиксированными штрафами. Это не индульгенция — состав работает при повторных инцидентах.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026. 243-ФЗ от 26.07.2026: общая часть действует с 01.09.2026, обязанности разработчиков и правила маркировки — с 01.03.2027; маркировка для авторов добровольная; собственных штрафов закон не вводит. Штрафы за утечки персональных данных — нормы 420-ФЗ от 30.11.2024 (действует с 30.05.2025). Материал носит информационный характер и не является юридической консультацией.