Перейти к основному содержимому
AXIOMA AI

Нормативная база · Обновлено 14.09.2026

Штрафы РКН за нарушение 152-ФЗ в 2026 году

30 мая 2025 года вступили в силу изменения в ст. 13.11 КоАП РФ, внесённые Федеральным законом от 30.11.2024 №420-ФЗ: штраф для юрлиц по ч. 1 вырос с 60–100 тыс. до 150–300 тыс. ₽, появились отдельные составы за неуведомление РКН и утечки, а за повторную утечку — оборотные штрафы до 500 млн ₽. С 11 декабря 2024 года действует ст. 272.1 УК РФ — до 10 лет лишения свободы.

Что изменилось 30 мая 2025 года

Президент России подписал два закона 30 ноября 2024 года, опубликованных в тот же день на официальном портале правовой информации:

  • Федеральный закон №420-ФЗ — изменения в КоАП РФ: увеличение штрафов по ст. 13.11, отдельные составы за утечки и оборотные штрафы за повторные утечки персональных данных.
  • Федеральный закон №421-ФЗ — введение в Уголовный кодекс новой ст. 272.1 «Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для ее незаконных хранения и (или) распространения».

420-ФЗ вступил в силу 30 мая 2025 года, 421-ФЗ — 11 декабря 2024 года.

Базовые штрафы по ст. 13.11 КоАП РФ

Статья 13.11 КоАП РФ описывает административные правонарушения в области персональных данных. На 14.09.2026 размеры штрафов действуют в редакции 420-ФЗ (с 30.05.2025). Полный текст статьи на КонсультантПлюс.

Часть ст. 13.11НарушениеШтраф для юрлицШтраф для граждан
ч. 1Обработка ПДн в случаях, не предусмотренных законодательством, или несовместимая с целями сбора150 000 — 300 000 ₽10 000 — 15 000 ₽
ч. 2Обработка без согласия в письменной форме, когда оно обязательно, или с нарушением требований к составу такого согласия300 000 — 700 000 ₽10 000 — 15 000 ₽
ч. 3Неопубликование политики обработки ПДн или сведений о реализуемых требованиях к защите30 000 — 60 000 ₽1 500 — 3 000 ₽
ч. 8Сбор ПДн граждан РФ без использования баз данных, находящихся в России1 — 6 млн ₽30 000 — 50 000 ₽
ч. 10Неуведомление или несвоевременное уведомление РКН о намерении обрабатывать ПДн100 000 — 300 000 ₽5 000 — 10 000 ₽
ч. 11Неуведомление или несвоевременное уведомление РКН об утечке ПДн1 — 3 млн ₽50 000 — 100 000 ₽
ч. 12Утечка ПДн от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов3 — 5 млн ₽100 000 — 200 000 ₽
ч. 13Утечка ПДн от 10 000 до 100 000 субъектов и (или) от 100 000 до 1 млн идентификаторов5 — 10 млн ₽200 000 — 300 000 ₽
ч. 14Утечка ПДн более 100 000 субъектов и (или) более 1 млн идентификаторов10 — 15 млн ₽300 000 — 400 000 ₽
ч. 16Утечка специальных категорий ПДн10 — 15 млн ₽300 000 — 400 000 ₽
ч. 17Утечка биометрических ПДн15 — 20 млн ₽400 000 — 500 000 ₽

Источник: ст. 13.11 КоАП РФ в редакции ФЗ от 30.11.2024 №420-ФЗ. В ч. 10–18 юрлицом считается оператор, не являющийся государственным или муниципальным органом либо некоммерческой организацией. ИП по ч. 1.1 и 8–18 отвечают как юрлица; для должностных лиц и ИП по остальным частям размеры установлены отдельно — см. полный текст статьи.

Оборотные штрафы по 420-ФЗ за повторные утечки

420-ФЗ от 30.11.2024 ввёл принципиально новый механизм — оборотные штрафы за повторные нарушения, связанные с утечками персональных данных. Этот подход уже применяется в антимонопольном законодательстве и теперь распространяется на сферу ПДн.

Размер оборотного штрафа для юридических лиц при повторной утечке:

  • от 1% до 3% совокупного размера годовой выручки за календарный год, предшествующий году выявления правонарушения,
  • но не менее 20 миллионов рублей (по ч. 18 — за повторную утечку специальных категорий или биометрии — не менее 25 миллионов рублей),
  • и не более 500 миллионов рублей.

Штраф по ч. 15 и 18 может быть снижен по ч. 3.4-2 ст. 4.1 КоАП РФ: до одной десятой минимального размера, но не менее 15 млн и не более 50 млн ₽. Для этого до вынесения постановления должны одновременно выполняться три условия: ежегодные расходы на мероприятия по информационной безопасности, проведённые лицензиатами (или самим оператором при наличии лицензии), в течение трёх календарных лет до года выявления — не менее 0,1% годовой выручки; соблюдение требований к защите ПДн в информационных системах, подтверждённое документально в течение 12 месяцев до выявления; отсутствие отягчающих обстоятельств из примечания 5 к ст. 13.11. Журнал расходов на ИБ помогает подтвердить первое условие.

Уголовная ответственность — ст. 272.1 УК РФ

Федеральный закон от 30.11.2024 №421-ФЗ дополнил Уголовный кодекс новой ст. 272.1, которая криминализирует незаконное обращение с компьютерной информацией, содержащей персональные данные.

Полный текст ст. 272.1 УК РФ на КонсультантПлюс.

СоставДеяниеМаксимальное наказание
ч. 1Незаконные использование, передача, сбор или хранение компьютерной информации с ПДн, полученной путём неправомерного доступа или иным незаконным путёмЛишение свободы до 4 лет либо штраф до 300 000 ₽
ч. 2Те же деяния в отношении ПДн несовершеннолетних, специальных категорий или биометрииЛишение свободы до 5 лет либо штраф до 700 000 ₽
ч. 3Деяния по ч. 1 или 2 из корыстной заинтересованности, с крупным ущербом, группой лиц по предварительному сговору или с использованием служебного положенияЛишение свободы до 6 лет со штрафом до 1 млн ₽
ч. 4Деяния по ч. 1–3, сопряжённые с трансграничной передачей информации с ПДн или перемещением её носителейЛишение свободы до 8 лет со штрафом до 2 млн ₽
ч. 5Деяния по ч. 1–4, повлёкшие тяжкие последствия или совершённые организованной группойЛишение свободы до 10 лет со штрафом до 3 млн ₽
ч. 6Создание или обеспечение работы ресурса, заведомо предназначенного для незаконного хранения и распространения ПДнЛишение свободы до 5 лет со штрафом до 700 000 ₽

Источник: ст. 272.1 УК РФ, введена ФЗ от 30.11.2024 №421-ФЗ, действует с 11.12.2024.

Сравнение: было до 30.05.2025 — стало после

Для понимания масштаба изменений приведём сравнение размеров штрафов для юридических лиц до и после реформы:

НарушениеБыло до 30.05.2025Стало с 30.05.2025
Обработка ПДн в случаях, не предусмотренных законодательством (ч. 1)60 000 — 100 000 ₽150 000 — 300 000 ₽
Утечка ПДн (ч. 12–14, 16, 17)Не выделялась отдельным составом3 — 20 млн ₽ (по объёму и категориям)
Повторная утечка (оборотный штраф)Не было1–3% выручки, не менее 20 млн (по ч. 18 — 25 млн) и не более 500 млн ₽
Уголовная ответственность за оборот ПДнСпециальной статьи не былоСт. 272.1 УК РФ (с 11.12.2024) — до 10 лет

Что делать чтобы избежать штрафов

Минимальный набор действий, который снижает риск штрафов до приемлемого:

  1. Подать или обновить уведомление в РКН о намерении обрабатывать ПДн. Без этого оператор не исполняет обязанность из ч. 1 ст. 22 152-ФЗ (исключения — ч. 2 ст. 22). См. пошаговую инструкцию по подаче уведомления.
  2. Опубликовать политику обработки ПДн на сайте по ст. 18.1 152-ФЗ. См. шаблон политики конфиденциальности из 8 разделов.
  3. Установить cookie-баннер с явным согласием до начала работы трекеров (Яндекс.Метрика, Google Analytics, HubSpot и т.д.).
  4. Обеспечить локализацию ПДн в РФ по ч. 5 ст. 18 152-ФЗ. При сборе ПДн граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение ведутся с использованием баз данных в России, кроме случаев п. 2, 3, 4, 8 ч. 1 ст. 6.
  5. Регулярно проводить технический аудит сайта. Бесплатный экспресс-скан 6 модулей проверки, обычно до 5 минут; у проверок в отчёте указаны нормы.
  6. Внедрить процедуры реагирования на инциденты 24/72ч по ч. 3.1 ст. 21 152-ФЗ. РКН уведомляется в течение 24 часов с момента выявления инцидента, о результатах внутреннего расследования — в течение 72 часов (порядок взаимодействия — приказ РКН №187). Взаимодействие с ГосСОПКА — по ч. 12 ст. 19 152-ФЗ в порядке, определённом ФСБ России.
  7. Вести журнал расходов на ИБ. Он помогает подтвердить одно из трёх условий снижения штрафа за повторную утечку по ч. 3.4-2 ст. 4.1 КоАП РФ.

Источники

Хотите узнать какие штрафы грозят вашему сайту?

Бесплатный экспресс-скан — 6 модулей проверки 152-ФЗ и защищённости, обычно до 5 минут, с расчётом штрафа по ст. 13.11 КоАП.