Содержание статьи
Полтора года назад в России появились оборотные штрафы за утечки персональных данных. За это время Роскомнадзор назначил штрафов на 2,6 млн рублей (при 1,58 млрд утёкших записей). Почему угроза штрафа изменила поведение бизнеса сильнее, чем сам штраф? И как посчитать риск утечки в рублях?
Дисклеймер
Экономическая безопасность и антифрод с 2021 года, последние два — в роли DPO.
Техническая часть для меня сейчас зона роста: параллельно учусь в инфобезе и ковыряю багбаунти, так что про эксплуатацию уязвимостей здесь ничего не будет. Сейчас про то, что считается в рублях.
Что случилось с законом
До 30 мая 2025 года экономика утечки в России выглядела так: максимальный штраф для юрлица 100 тыс. рублей, 300 тыс. при повторном нарушении. Построение работающей защиты от утечек (DLP, аудит, штат, процессы) стоит десятки миллионов в год.
Арифметика была очевидна всем, включая тех, кто принимал решения о бюджете. Утечка стоила дешевле, чем её предотвращение. Может, потому что бизнес циничен, а может, так был устроен стимул.
420-ФЗ от 30.11.2024 привязал штраф к числу пострадавших субъектов, а при повторном нарушении ввёл оборотную составляющую.
До этого хранение лишних данных ничего не стоило, а теперь каждая избыточная запись — это строчка в расчёте потенциального штрафа.
Всего 2,6 млн штрафа. Серьёзно?
За полтора года действия нормы: 52 административных расследования, 40 протоколов, а общая сумма назначенных штрафов — 2,6 млн рублей, и ни одного оборотного… И всё это на фоне 1,581 млрд утёкших записей за 2025 год, а это примерно одна шестая тысячной доли копейки за запись.
Объем свежих утечек данных из российских компаний в первом полугодии 2026 года заметно снизился, однако активность на теневых площадках выросла почти на 60%.
Число утечек данных в России упало в четыре раза, но торговля базами выросла почти на 60%
Объяснений несколько, и они не исключают друг друга:
-
Базы перестали выкладывать в открытый доступ ради репутации и стали продавать в одни руки. Утечек не стало меньше, изменился канал монетизации.
-
Бизнес научился прятать инциденты: раскрытие стало дороже молчания. Регулятор своим ужесточением частично ослепил себя же.
-
Часть эффекта реальна: за последний год на проектах впервые начали спрашивать не про DLP, а про сроки хранения.
Любой, кто говорит, что утечек стало меньше, опирается на метрику, которая измеряет видимость, а не реальную частоту.
Почему угроза сработала, а применение нет
И это главный тезис.
Инвестиционное решение принимается не по факту случившегося штрафа, а по ожидаемому ущербу. Если у CISO появляется возможность сказать «вероятность инцидента p, ущерб при реализации L, ожидаемые потери p × L», и L внезапно вырос на два порядка, то тут уже бюджет утверждается независимо от того, оштрафовали кого‑то или нет.
Штраф пока существует не как платёж, а как вероятность. Компании начали вкладываться не потому, что кого‑то наказали, а потому, что теперь могут.
Но у этого эффекта есть свой срок годности. Если через два‑три года ни одного оборотного штрафа так и не появится, ожидаемая вероятность применения в моделях спускается к нулю, а за ней и бюджеты.
Структура ущерба
Штраф — не самая главная статья ущерба, и это то, что чаще всего выпадает из обсуждения: разговор упирается в штраф, на нём и заканчивается.
Полная структура потерь:
Прямые:
-
административный штраф (единственная строка, которую можно посчитать заранее, по шкале);
-
расследование и форензика. Внешний подрядчик — от 1,5 млн ₽ за инцидент средней сложности, и это без учёта того, что первые двое суток команда всё равно разбирается сама;
-
уведомление субъектов и работа с обращениями. Звучит как рассылка, на деле при базе от 100 тыс. это отдельный проект: тексты, согласование с юристами, канал доставки и потом входящий поток обращений на несколько недель;
-
юридическое сопровождение, иски субъектов ПДн.
Косвенные (обычно больше прямых):
-
отток клиентов (самая тяжёлая строка, к ней ещё вернёмся в модели);
-
рост стоимости привлечения. Ушедших надо кем‑то заместить, а замещение идёт по текущему CAC, а не по историческому;
-
простой сервисов в период реагирования;
-
время команды, снятой с продуктовых задач. Обычно считают в человеко‑днях и почти всегда занижают: в реагирование затягивает не только ИБ, но и разработку, поддержку, юристов и пиар;
-
удорожание страхования и аудитов (эффект отложенный, вылезает на следующем цикле).
Считаем ущерб
Возьмём условный сервис, где выручка 3 млрд ₽/год, база 800 тыс. активных клиентов, средний доход с клиента 3 750 ₽/год.

-
2% оттока — консервативная оценка; в публичных кейсах разброс от долей процента до двузначных чисел, точную цифру для своей базы можно взять только из собственной когорты.
-
p = 0.15 — подстановка для примера. Свою надо брать из истории инцидентов, а если её нет — честнее сразу считать диапазоном.
Как можно заметить, штраф здесь не основная строка. Основная — отток.
Два процента базы стоят дороже, чем всё остальное вместе взятое. Аргумент «мы всё равно не попадём под оборотный штраф» тут не работает, регулятор не главный источник ущерба.
10 млн ожидаемых годовых потерь — наша точка отсчёта, а именно «сколько теряем в среднем за год». Дальше, куда мера сдвигает p: если уводит вероятность с 0.15 до 0.10, то окупается при цене примерно до 3,3 млн (не до 10). И вот тут уже можно начинать разговор с финансовым директором.
Чувствительность модели к p огромна, а p — самое слабое место любой такой оценки. Поэтому считать надо диапазоном, а не точкой: при p от 0.05 до 0.30 ожидаемые потери гуляют от 3 до 20 млн. Если ваша модель даёт красивое одно число — она врёт.
Оверколлектинг как строка в балансе
Раз ущерб пропорционален числу субъектов, удаление лишних данных попадает в бюджет как мера снижения риска с измеримым эффектом.
Сервис, который хранит геопозицию за три года, потому что «может пригодиться аналитике», теперь держит на балансе необеспеченное обязательство. Сокращение срока хранения до шести месяцев уменьшает L напрямую, а это одна из немногих мер в ИБ, которая одновременно уменьшает риск и снижает расходы на инфраструктуру.
Практически это значит: инвентаризация данных и пересмотр сроков хранения дают лучший ROI, чем покупка ещё одного средства защиты. Скучно и дёшево, поэтому почти никто не делает.
Что с этим делать технической команде
Основные вещи, применимые с понедельника:
-
Инвентаризация. Что храним, где, сколько субъектов, зачем, сколько времени. Без этого любой расчёт риска — фантазия. Как показывает практика, первый прогон вскрывает 20–40% данных, которые никому не нужны.
-
Оценка L для своих топ-3 сценариев. Не для всех рисков, а для трёх самых вероятных. С диапазоном, а не точкой.
-
Перевод технического долга в рубли. Не «нужно закрыть уязвимость в API», а «через этот эндпоинт выгружается база на 400 тыс. записей, ожидаемый ущерб такой‑то». Вот это и есть язык для утверждения бюджета.
-
Договориться с юристами, кто именно считает число субъектов. От этой цифры зависит вся шкала, а её обычно никто точно не знает.
Итог
Для изменения бюджетов хватило самой возможности оборотного штрафа: ожидаемый ущерб пересчитали все, кому есть что терять. Но живёт эта конструкция на доверии к вероятности применения, а доверие без прецедента амортизируется, сначала в моделях, потом в деньгах.
Промежуточный счёт: полтора года, 52 расследования, 40 протоколов, 2,6 млн рублей, ноль оборотных штрафов, 1,581 млрд скомпрометированных записей за год.
