Раньше компании могли считать утечку персональных данных неприятным, но не всегда дорогим инцидентом. Теперь картина изменилась: по новому отчёту InfoWatch, суммы штрафов в России за полгода 2026 года выросли в 10 раз по сравнению с предыдущими периодами, а сама правоприменительная практика только набирает ход.

История инцидента

Экспертно-аналитический центр InfoWatch посчитал штрафы за утечки персональных данных по миру и в России за период с начала 2025 года по конец первого полугодия 2026-го. В мире за это время зарегистрировали 339 штрафов, из них 35 пришлись на Россию.

Для России цифры выглядят особенно заметно. С января по июнь 2026 года сумма штрафов дошла до 2 195 000 рублей — это больше, чем за весь 2025 год. Отдельно авторы отчёта отмечают, что часть инцидентов до публичного поля вообще не доходит: компании не спешат рассказывать о взломах и утечках, пока могут.

Параллельно меняется и сама логика наказаний. В 2025 году вступили в силу новые поправки в КоАП, а это уже влияет на размер санкций и на то, как регуляторы смотрят на число пострадавших, статус оператора и повторность нарушения.

Что пошло не так в защите

Главная проблема не только в кибератаках. По данным отчёта, примерно четверть утечек в России случилась по вине персонала компаний — из-за ошибок, небрежности или намеренных действий сотрудников. В мире похожая картина: около трети штрафов связаны именно с человеческим фактором.

Это важный сдвиг. Бизнес часто вкладывается в антивирусы, сетевые экраны и мониторинг, но забывает про базовые процессы: разграничение доступа, контроль выгрузок, обучение сотрудников и реакцию на подозрительную активность. В результате утечка начинается не с «хакерского штурма», а с обычной пересылки файла не тому адресату или слишком широких прав в системе.

Отсюда и новые риски для компаний. Штрафы бьют уже не только по репутации, но и по бюджету. Для малого и среднего бизнеса это особенно болезненно: один инцидент может стоить дороже, чем год вложений в нормальную защиту данных.

Похожая логика прослеживается и в других инцидентах: например, в разборе утечки через уязвимость ownCloud видно, как быстро техническая ошибка превращается в юридическую проблему.

Уроки для читателя

У этого отчёта есть простой вывод: защита персональных данных больше не сводится к формальной галочке в регламенте. Регулятор смотрит на то, как компания хранит, передаёт и ограничивает доступ к данным, а не только на то, есть ли у неё «какая-то безопасность» на бумаге.

Особенно уязвимы компании, где доступ к клиентским базам имеют слишком многие, а внутренние действия никто не отслеживает. В такой среде одна ошибка сотрудника или один злой умысел могут обернуться и утечкой, и штрафом, и долгим разбором с регулятором.

Важно и то, что рынок уже воспринимает утечки как источник мошеннических схем. Украденные данные быстро расходятся по теневым каналам и потом всплывают в фишинговых атаках, звонках «службы безопасности» и поддельных письмах. Об этом мы подробнее писали в материале о фишинговых страницах и поддельных приложениях.

Для обычного читателя здесь тоже есть практический смысл. Если компания, с которой вы работаете, теряет данные, это может ударить не только по ней самой, но и по вам — через спам, мошеннические звонки и попытки украсть доступ к вашим аккаунтам.

Практические выводы и чек-лист

Если вы отвечаете за безопасность в компании, начните с простых вещей. Это дешевле, чем потом объясняться после инцидента.

  • Проверьте, у кого есть доступ к клиентским и кадровым базам.
  • Уберите лишние права у сотрудников, которым они не нужны для работы.
  • Настройте журналирование действий с чувствительными данными.
  • Обновите инструкцию для сотрудников: кому и как сообщать о подозрительной активности.
  • Раз в квартал проводите короткое обучение по работе с персональными данными.
  • Проверьте, как быстро компания может отреагировать на утечку и кому пойдёт уведомление.
  • Сверьте внутренние политики с актуальными требованиями закона и КоАП.
  • Для поездок и удалённой работы используйте [надёжный инструмент для защиты трафика]https://freedome.space вместе с менеджером паролей и 2FA.
  • Если вы обычный пользователь, меняйте пароли после подозрительных писем и не передавайте коды подтверждения никому.

Итог у отчёта простой: утечки данных в России стали не только чаще обсуждать, но и жёстче наказывать. Для бизнеса это уже не абстрактный риск из комплаенс-презентации, а прямой финансовый удар.

Поделиться: