Новости / обзоры

Предупреждение вместо штрафа за утечку данных 36 000 пользователей: разбор судебного дела

У оператора связи ООО «Орион Телеком» произошла утечка: в открытый доступ попали паспортные данные, адреса, ФИО и телефоны 36 544 абонентов. Базу выложили в Telegram-канал.

Роскомнадзор составил протокол по ч. 13 ст. 13.11 КоАП РФ. Санкция для юридических лиц — штраф от 5 до 10 млн рублей. Она применяется, когда утекают данные от 10 до 100 тысяч человек.

Компания не отрицала факт утечки, но считала себя жертвой кибератаки: по факту взлома возбуждены уголовные дела по ст. 272, 273 и 272.1 УК РФ, оператор признан потерпевшим. При этом он настаивал, что до вынесения приговора по делу привлекать его к ответственности нельзя.

Дополнительно значение имел и момент инцидента: доступ к инфраструктуре был получен 30 мая 2025 года, в день вступления в силу новой редакции статьи, а публикация данных произошла уже позже. Поэтому суд оценивал нарушение в дату публикации, то есть, в период действия нормы.

Суд с позицией ответчика не согласился. Нарушение доказано, но штраф заменили на предупреждение. Разбираемся, почему так вышло и какие выводы можно сделать из этого дела для своего бизнеса.

Почему суд признал оператора виновным, если его взломали?

Уголовное дело против хакеров и административное дело против оператора — это два параллельных процесса. Само по себе возбуждение уголовного дела не освобождает компанию от обязанности доказать, что она обеспечила надлежащую защиту данных.

Суд разграничил два вопроса: кто совершил неправомерный доступ (это предмет уголовного дела) и какие меры защиты принял оператор (это предмет административного дела).

Закон (часть 1 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных») возлагает на оператора позитивную обязанность заблаговременно выстроить систему защиты, способную противостоять актуальным угрозам. Если утечка произошла из-за того, что такая система не была создана, это вина оператора. Факт внешнего взлома ответственность не снимает.

Какие ошибки допустил оператор?

Для оценки мер ключевое значение приобрёл отчёт о расследовании инцидента, подготовленный по заказу оператора ИБ-компанией «Бизон». Ответчик представил его как доказательство своей позиции, однако суд использовал этот документ для противоположного вывода.

Суд изучил отчёт и выявил «крайне пренебрежительное отношение к требованиям информационной безопасности». Рассмотрим, что именно было установлено.

1. Учётная запись уволенного сотрудника оставалась активной
Хакеры проникли в инфраструктуру через учётную запись сотрудника, уволенного ещё в 2022 году. Пароль от этой учётной записи не менялся с момента её создания в 2019 году. Фактически доступ в корпоративную сеть оставался открытым на протяжении почти шести лет.

2. Пароли учётных записей не обновлялись
Аналогичная ситуация сложилась и с другими учётными записями: пароли не обновлялись с 2019 года. Регулярная ротация паролей — базовое требование информационной безопасности, особенно в отношении привилегированных пользователей.

3. Не устранялись критические уязвимости программного обеспечения
На серверах использовалось программное обеспечение с известными критическими уязвимостями. Суд прямо указал: любая из этих уязвимостей могла быть использована атакующими для первоначального проникновения в инфраструктуру.

4. Некорректная конфигурация прав доступа
В операционной системе была настроена группа пользователей, члены которой могли повышать свои привилегии до уровня root без ввода пароля. Это означало, что скомпрометированная учётная запись автоматически давала полный контроль над инфраструктурой.

5. Компрометация длительное время не выявлялась
Хакеры получили доступ к инфраструктуре не позднее 30 мая 2025 года. Однако оператор обнаружил инцидент только 12 июня 2025 года в момент отказа системы. Таким образом, на протяжении почти двух недель злоумышленники свободно могли копировать базы данных.

Суд сделал из совокупности этих фактов вывод, что выявленные нарушения создали условия для утечки персональных данных.

Почему вместо 10 млн рублей штрафа дали только предупреждение?

Санкция ч. 13 ст. 13.11 КоАП РФ предусматривает для юридических лиц штраф от 5 до 10 млн рублей. Суд заменил штраф на предупреждение, применив ч. 1 ст. 4.1.1 КоАП РФ, которая допускает такую замену при соблюдении ряда условий:
— правонарушение совершено впервые: компания ранее не привлекалась к ответственности за аналогичное нарушение;
— правонарушение выявлено в ходе государственного контроля (надзора): деятельность Роскомнадзора по надзору за соблюдением законодательства о персональных данных под это понятие подпадает;
— отсутствует причинение вреда или угроза вреда жизни и здоровью людей, объектам животного и растительного мира, окружающей среде, объектам культурного наследия, безопасности государства;
— отсутствует имущественный ущерб: административный орган на него не ссылался, а доказательств обратного в материалах дела не было;
— нарушение не входит в закрытый перечень исключений, установленный ч. 2 ст. 4.1.1 КоАП РФ: статья 13.11 КоАП в этом перечне не упомянута, то есть закон не исключает замену штрафа предупреждением.

Суд также учёл, что компания относилась к субъектам МСП, но сам по себе этот статус не даёт автоматического права на замену штрафа.

Роскомнадзор возражал против применения ст. 4.1.1 КоАП РФ, ссылаясь на то, что правонарушение выявлено не в рамках плановой проверки, а по факту инцидента. Суд это возражение отклонил, отмечая, что понятие «государственный контроль (надзор)» нужно толковать широко, иначе применение нормы зависело бы лишь от вида проверки и нарушало бы принцип равенства перед законом (ст. 1.4 КоАП РФ). Суд также отметил, что административный штраф в этом случае был бы несоразмерным и чрезмерно карательным.

Все вышеназванные обстоятельства позволили назначить наказание в виде предупреждения.

Выводы для бизнеса

Несмотря на относительно мягкий исход дела, было бы ошибкой делать из него далеко идущие выводы. Тенденция к смягчению не гарантирована, поскольку применена относительно новая норма, и практика по «миллионным» статьям 13.11 КоАП РФ ещё только формируются.

Опасно переносить чужой исход на себя, ввиду того, что каждый инцидент оценивается индивидуально с учётом объёма утечки, категории данных, степени вины оператора и принятых мер. Рассчитывать на снисхождение, продолжая экономить на базовой защите, — это серьёзная ошибка.

Если вы оператор персональных данных, а это практически любой интернет-магазин, онлайн-сервис, SaaS или мобильное приложение, закон возлагает на вас обязанность обеспечить защиту данных.

Суд фактически показал, что он, в частности, проверяет: своевременную деактивацию учётных записей уволенных сотрудников, смену паролей, устранение критических уязвимостей, корректную настройку прав доступа и наличие систем мониторинга, которые позволяют обнаруживать компрометацию быстро. На случай проверки или спора у компании должны быть документы и логи, подтверждающие принятые меры защиты.

Источник: Решение Арбитражного суда Иркутской области по делу № А19-25808/2025.
На момент подготовки статьи решение еще не вступило в законную силу по причине обжалования в апелляционной инстанции.

Остались вопросы по защите персональных данных или нужно подготовить компанию к возможным проверкам Роскомнадзора? Оставьте заявку на консультацию. Разберём вашу ситуацию и подскажем, какие шаги предпринять в первую очередь.


Вопросы и ответы

Если мой бизнес — не оператор связи, а интернет-магазин, меня тоже коснётся эта практика?
Да. Обязанности по защите данных касаются всех операторов персональных данных, то есть любых компаний, которые обрабатывают ФИО, телефоны, адреса и паспортные данные клиентов, пользователей, контрагентов.
Можно ли рассчитывать, что при утечке мне, как малому бизнесу, всегда заменят штраф на предупреждение?
Нет, это опасное заблуждение. Замена штрафа на предупреждение по ч. 1 ст. 4.1.1 КоАП РФ применяется при совокупности условий, поэтому рассчитывать на неё заранее опасно.
Что конкретно нужно сделать до инцидента, чтобы в случае утечки суд встал на мою сторону?
Федеральный закон от 27.07.2006 № 152-ФЗ не даёт готового чек-листа, но задаёт рамки: оператор обязан определить актуальные угрозы, применить соразмерные им меры защиты, обеспечить обнаружение несанкционированного доступа и оценить возможный вред для субъектов персональных данных (ст. 18.1, 19 № 152-ФЗ). Вопрос защиты ПДн лежит на стыке права и информационной безопасности: юрист выстраивает документы и процедуры, технические специалисты — инфраструктуру. По отдельности ни те, ни другие не закрывают весь объём требований закона. Первый шаг — провести комплексную оценку того, как у вас исполняются обязанности оператора, и получить конкретный план действий.
Персональные данные