← Вернуться SAID v1.0
SAID, март 2026

420-ФЗ: оборотные штрафы за утечки персональных данных — что изменилось

30 мая 2025 года вступил в силу Федеральный закон №420-ФЗ, который увеличил штрафы за утечки персональных данных в сотни раз. Для компаний, использующих AI-инструменты, это создаёт новую категорию рисков, к которой мало кто подготовлен.

500 млн ₽ максимальный оборотный штраф
24 часа на уведомление РКН (требование действует с 09.2022)
в 100+ раз рост штрафов
25 млн ₽ минимум за повторную утечку

До и после: две эпохи ответственности

До принятия 420-ФЗ Россия была одной из немногих стран, где утечка персональных данных миллионов граждан каралась штрафом в 60-100 тысяч рублей. Для крупного бизнеса эта сумма была статистической погрешностью — дешевле было заплатить штраф, чем инвестировать в защиту данных. И многие именно так и поступали.

Результат предсказуем: Россия стабильно входила в число мировых лидеров по количеству утечек персональных данных. По данным экспертно-аналитического центра InfoWatch (отчёт «Россия: утечки информации ограниченного доступа, 2023–2024»), в 2024 году зарегистрировано 592 случая компрометации персональных данных, при этом утекло более 1,58 млрд записей — на 30% больше, чем годом ранее. Утечки стали настолько обыденными, что перестали попадать в заголовки — общество привыкло, а бизнес не видел финансовой мотивации что-то менять.

420-ФЗ изменил расстановку сил радикально. Закон, подписанный президентом 30 ноября 2024 года и вступивший в силу 30 мая 2025 года, ввёл дифференцированную систему штрафов, привязанную к масштабу утечки, и оборотные штрафы за повторные нарушения. Впервые защита персональных данных стала экономически значимым вопросом.

Новая шкала штрафов

420-ФЗ заменил единый фиксированный штраф дифференцированной системой, где сумма зависит от масштаба инцидента — количества субъектов персональных данных, чьи данные были скомпрометированы:

Масштаб утечки Штраф (юрлица)
1 000 — 10 000 субъектов 3 — 5 млн ₽
10 000 — 100 000 субъектов 5 — 10 млн ₽
Более 100 000 субъектов 10 — 15 млн ₽
Биометрические данные до 20 млн ₽
Повторное нарушение 1-3% выручки (мин. 25 млн, макс. 500 млн ₽)

Рост по сравнению с прежними нормами колоссален. Максимальный штраф вырос с 100 тысяч рублей до потенциальных 500 миллионов. Для компании с годовой выручкой 10 миллиардов рублей повторная утечка может обойтись в 100-300 миллионов — это уже сумма, которая меняет приоритеты на уровне совета директоров.

Оборотные штрафы: механизм расчёта

Оборотные штрафы — главное нововведение закона и его самый сильный инструмент давления. При повторном нарушении штраф рассчитывается как процент от совокупной выручки компании за предшествующий календарный год. Диапазон — от 1% до 3%.

Закон устанавливает жёсткие рамки: не менее 25 миллионов и не более 500 миллионов рублей. Минимальная планка означает, что даже небольшая компания с выручкой 100 миллионов рублей при повторной утечке заплатит не менее 25 миллионов — четверть годовой выручки. Для стартапа или малого бизнеса это может означать банкротство.

Важный нюанс: «повторным» по ст. 4.6 КоАП считается нарушение, совершённое в период, когда компания считается подвергнутой административному наказанию, — со дня вступления в силу постановления о первом штрафе и до истечения одного года со дня окончания его исполнения. На практике окно растягивается: год отсчитывается не от даты постановления, а от момента полной уплаты первого штрафа.

24 часа: жёсткие сроки реагирования

Важное уточнение: сами сроки уведомления ввёл не 420-ФЗ. Обязанность сообщать Роскомнадзору об утечках появилась раньше — её установил Федеральный закон №266-ФЗ от 14.07.2022 (поправки в 152-ФЗ, ч. 3.1 ст. 21), действующий с 1 сентября 2022 года. С этой даты оператор персональных данных обязан:

Чего до 2025 года не было — так это ощутимого наказания за срыв этих сроков: обязанность существовала, но её игнорирование почти ничего не стоило. Именно этот пробел закрыл 420-ФЗ, введя отдельные санкции за неуведомление: для юридических лиц — от 1 до 3 миллионов рублей, для должностных лиц — от 400 до 800 тысяч рублей. То есть даже если компания устранила утечку, но промедлила с уведомлением, она получит дополнительный штраф.

Критически важно: 24-часовой срок отсчитывается с момента обнаружения утечки, а не с момента её фактического начала. Если инцидент обнаружен в пятницу вечером, уведомление должно быть отправлено до субботнего вечера — вне зависимости от выходных и праздников. Это требует наличия дежурной службы ИБ и готовых шаблонов уведомлений.

421-ФЗ и Указ №250: полная картина

420-ФЗ — лишь часть масштабной регуляторной реформы. Параллельно был принят 421-ФЗ, который впервые ввёл уголовную ответственность за незаконное использование, сбор и продажу персональных данных. Максимальное наказание — до 10 лет лишения свободы. Торговля базами данных, которая ранее была административным правонарушением с символическим штрафом, теперь стала уголовным преступлением с реальными сроками.

Указ Президента №250, принятый ещё в 2022 году, дополняет картину персональной ответственностью: руководитель организации лично отвечает за обеспечение информационной безопасности. Это означает, что генеральный директор не может сослаться на незнание технических деталей или делегировать ответственность начальнику ИТ-отдела.

В совокупности три нормативных акта создают полноценную систему ответственности: финансовые санкции для компании (420-ФЗ), персональная ответственность руководителя (Указ №250) и уголовное наказание для тех, кто умышленно причастен к утечке или торговле данными (421-ФЗ).

AI как канал утечки: новая реальность

Для компаний, интегрирующих AI-инструменты в рабочие процессы, 420-ФЗ создаёт принципиально новую категорию рисков. Закон не упоминает искусственный интеллект напрямую — но его нормы однозначно покрывают любую неконтролируемую передачу персональных данных третьим лицам. А именно это происходит при использовании облачных AI-сервисов.

Повседневные сценарии утечки

Рассмотрим ситуации, которые ежедневно воспроизводятся в тысячах российских компаний:

Каждый из этих сценариев — передача персональных данных третьему лицу (провайдеру AI-сервиса) без правового основания. С точки зрения 152-ФЗ это неправомерная передача данных, то есть утечка, а штраф за неё рассчитывается уже по шкале 420-ФЗ. Масштаб определяется совокупным количеством субъектов, чьи данные были переданы. Если служба поддержки за месяц обработала через ChatGPT обращения 5 000 клиентов — это утечка данных 5 000 субъектов, штраф от 3 до 5 миллионов рублей.

Shadow AI: утечка без ведома компании

Особую угрозу представляет теневой ИИ (shadow AI) — использование AI-инструментов сотрудниками без ведома и санкции работодателя. По данным исследования Work Trend Index 2024 (Microsoft и LinkedIn, опрос 31 000 человек в 31 стране), 78% сотрудников, применяющих ИИ на работе, приносят собственные инструменты (bring your own AI) — без корпоративной политики и контроля.

Компания может не подозревать, что её данные утекают через AI-сервисы, — но юридическую ответственность несёт именно она как оператор персональных данных. «Мы не знали» не является смягчающим обстоятельством: оператор обязан контролировать все каналы обработки данных, включая те, которые сотрудники создают по собственной инициативе.

Смягчающие обстоятельства: как снизить риск

Закон предусматривает возможность снижения штрафа при наличии документально подтверждённых мер защиты. Компания может рассчитывать на смягчение, если:

Эти смягчающие обстоятельства — сильный аргумент в пользу проактивного подхода. Инвестиции в безопасность сегодня — это не только предотвращение утечек, но и страховка от максимальных штрафов в случае инцидента. Разница между минимальным и максимальным штрафом может составлять сотни миллионов рублей.

Практическая подготовка

420-ФЗ вступил в силу, и каждая утечка оценивается по новой шкале. Компаниям необходимы конкретные шаги:

Взгляд вперёд: AI и регуляторика

420-ФЗ — начало, а не завершение регуляторной трансформации. Очевидно, что следующий этап затронет AI напрямую. Вопросы, которые пока не имеют чёткого правового ответа, но неизбежно будут урегулированы:

Пока эти вопросы открыты, единственная разумная стратегия — максимально консервативная интерпретация: любая передача персональных данных в AI-сервис требует правового основания, согласия субъекта и технических мер защиты. Лучше перестраховаться сейчас, чем разбираться со штрафом потом.

Источники

  1. Федеральный закон от 30.11.2024 №420-ФЗ «О внесении изменений в КоАП РФ» — КонсультантПлюс
  2. Федеральный закон от 30.11.2024 №421-ФЗ «О внесении изменений в УК РФ» — КонсультантПлюс
  3. Федеральный закон от 14.07.2022 №266-ФЗ «О внесении изменений в Федеральный закон "О персональных данных"» — ввёл 24/72-часовые сроки уведомления РКН (ч. 3.1 ст. 21 152-ФЗ), действует с 01.09.2022
  4. Гарант.ру — «С 30 мая возрастут штрафы за утечку персональных данных и их незаконный оборот» (19 мая 2025)
  5. RTM Group — «Новые ожидания РКН: штрафы за персональные данные и как минимизировать последствия» (2025)
  6. Указ Президента РФ №250 от 01.05.2022 «О дополнительных мерах по обеспечению информационной безопасности»
  7. InfoWatch, экспертно-аналитический центр — «Россия: утечки информации ограниченного доступа, 2023–2024» (март 2025)
  8. Microsoft & LinkedIn — Work Trend Index 2024: «AI at Work Is Here. Now Comes the Hard Part» (май 2024)

Как SAID решает эту проблему

SAID (Safe AI Development) помогает компаниям адаптироваться к требованиям 420-ФЗ в контексте использования AI:

  • Правило классификации данных: автоматическая маркировка ПДн перед отправкой в AI-сервис — данные не уйдут незамеченными
  • Правило DLP на промптах: контроль содержимого запросов к AI на наличие персональных данных, биометрии, коммерческой тайны
  • Правило playbook-инцидентов: готовые шаблоны уведомлений РКН с привязкой к 24/72-часовым дедлайнам закона
  • Правило аудита AI: инвентаризация всех AI-инструментов в компании, включая shadow AI, с оценкой рисков утечки ПДн

420-ФЗ сделал защиту персональных данных финансово значимой. SAID делает её практически реализуемой.