Перейти к содержанию
аналитика 22 апреля 2028 По состоянию на 22 апреля 2028

Часть 18 ст. 13.11: оборотный штраф за повторную утечку биометрии (мин. 25 млн)

Часть 18 ст. 13.11 КоАП — оборотный штраф за повторное нарушение при обработке или утечке биометрических персональных данных: 1–3% совокупной годовой выручки, не менее 25 млн ₽, не более 500 млн ₽.
Норма введена ФЗ-420 от 30.11.2024, действует с 30.05.2025. Применяется при повторном совершении нарушений по ч. 16 или ч. 17 ст. 13.11 КоАП. Базовые санкции по ч. 17 — 15–20 млн ₽ за однократную утечку биометрии. При повторности — выручка становится базой расчёта.
→ Если компания уже привлекалась по ч. 16 или ч. 17 ст. 13.11, следующий инцидент с биометрией означает оборотный штраф. У вас есть время выстроить защиту до возбуждения второго дела.

С 30.05.2025 российский законодатель ввёл качественно иной уровень ответственности за работу с биометрическими персональными данными. Для генерального директора это означает следующее: однократная ошибка с биометрией стоит 15–20 млн ₽ по ч. 17 ст. 13.11 КоАП. Повторная — уже не фиксированный штраф, а доля от выручки компании, с нижней границей 25 млн ₽ и верхней 500 млн ₽. В этом материале разобраны условия применения ч. 18, механизм расчёта оборотного штрафа, возможности снижения через ст. 4.1 КоАП и инвестиции в информационную безопасность, а также типовые сценарии для компаний, уже имеющих одно постановление по биометрическим нарушениям.

Что такое ч. 18 ст. 13.11 КоАП и когда она применяется?

Часть 18 ст. 13.11 КоАП — самостоятельный состав правонарушения, введённый ФЗ-420 от 30.11.2024 в пакете с частями 16 и 17. Она фиксирует повторность: если лицо уже привлекалось к ответственности по ч. 16 (нарушение требований ст. 11 ФЗ-152 при обработке биометрических ПДн) или по ч. 17 (утечка биометрических ПДн), следующее однородное нарушение квалифицируется по ч. 18.

«Ст. 13.11 ч. 18 КоАП (в редакции с 30.05.2025) — повторное совершение нарушения, предусмотренного ч. 16 или ч. 17 настоящей статьи: влечёт наложение административного штрафа на юридических лиц в размере от 1 до 3% совокупной выручки за предшествующий календарный год, но не менее 25 млн ₽ и не более 500 млн ₽.»

Повторность по КоАП — это совершение однородного нарушения в течение одного года после исполнения предыдущего постановления о назначении административного наказания. Важно: «повторность» считается не с даты протокола, а с даты исполнения (уплаты) предыдущего штрафа. Если первое постановление по ч. 16 или ч. 17 вынесено, но ещё не исполнено — формально годичный срок ещё не начался. Однако на практике суды ориентируются на дату вступления постановления в законную силу.

Структура связанных составов выглядит следующим образом:

  • Ч. 16 ст. 13.11 КоАП — нарушение требований ст. 11 ФЗ-152 при обработке биометрических ПДн (отсутствие письменного согласия, нарушение условий хранения, обработка без оснований). Базовый состав, первичный.
  • Ч. 17 ст. 13.11 КоАП — утечка биометрических ПДн: 15–20 млн ₽ для юридических лиц. Базовый состав, первичный.
  • Ч. 18 ст. 13.11 КоАП — повторное нарушение по ч. 16 или ч. 17: оборотный штраф 1–3% выручки, не менее 25 млн ₽, не более 500 млн ₽.
  • Ст. 13.11.3 КоАП — отдельный состав для нарушений при размещении биометрии в ЕБС (банки, МФЦ): 500 тыс. — 1 млн ₽. Под ч. 18 не подпадает.

Что считается биометрическими ПДн по ст. 11 ФЗ-152: изображение лица, голос (применительно к Единой биометрической системе), отпечатки пальцев, радужная оболочка глаза, ДНК. Большинство корпоративных инцидентов, попадающих под ч. 17, — это утечки баз СКУД (скан-копии пропусков с фото, шаблоны отпечатков), систем видеонаблюдения с биометрическим распознаванием и корпоративных систем идентификации.

Уже есть постановление по ч. 16 или ч. 17 — что делать?

Если компания получила первый штраф за биометрию, следующий инцидент в течение года после его уплаты автоматически переводит дело в ч. 18 с оборотным расчётом. Окно для превентивных мер — от нескольких месяцев до года. Юристы DATUM оценят фактический риск по ч. 18, выстроят периметр защиты по ст. 11 ФЗ-152 и подготовят доказательную базу инвестиций в ИБ для применения льготы по ст. 4.1 КоАП.

Защитить от штрафа 13.11

+7 (983) 510-38-76 · info@vitveteam.ru · Telegram

Как рассчитывается оборотный штраф по ч. 18 ст. 13.11?

Расчётная база — совокупная выручка юридического лица за предшествующий календарный год. Под «совокупной выручкой» понимается выручка по всем видам деятельности (не только связанным с обработкой биометрии), отражённая в бухгалтерской отчётности за предыдущий год. Ни отраслевые скидки, ни исключение сегментов, не связанных с инцидентом, КоАП не предусматривает.

Диапазон санкции — 1–3% совокупной выручки. Конкретный процент в пределах вилки определяется судом с учётом обстоятельств дела, смягчающих и отягчающих факторов по ст. 4.2–4.3 КоАП. Минимальный порог — 25 млн ₽ — применяется, даже если 1% от выручки даёт меньшую сумму. Максимум — 500 млн ₽ — применяется, если 3% от выручки превышает этот потолок.

Пример арифметики для понимания масштаба:

  • Выручка 500 млн ₽: 1% = 5 млн ₽ → применяется минимум 25 млн ₽.
  • Выручка 2 млрд ₽: 1% = 20 млн ₽ → применяется минимум 25 млн ₽; 3% = 60 млн ₽ → диапазон суда 25–60 млн ₽.
  • Выручка 20 млрд ₽: 1% = 200 млн ₽; 3% = 600 млн ₽ → потолок 500 млн ₽.
  • Выручка 50 млрд ₽ и выше: штраф 500 млн ₽ независимо от расчёта.

Ч. 18 — не единственный оборотный состав. Параллельно существует ч. 15 ст. 13.11 КоАП: оборотный штраф за повторную утечку обычных ПДн (ч. 12–14). Параметры те же — 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽. Разница в минимальном пороге: по ч. 18 (биометрия) — 25 млн ₽, по ч. 15 (общие ПДн) — 20 млн ₽. Оба состава могут вменяться одновременно, если в одном инциденте утекли и биометрические, и обычные ПДн.

Когда применяется льгота по ст. 4.1 КоАП и какова скидка за инвестиции в ИБ?

ФЗ-420 от 30.11.2024 одновременно ввёл механизм снижения оборотного штрафа. Он закреплён в примечании к ст. 4.1 КоАП (п. 3.4-2): если оператор инвестировал в информационную безопасность не менее 0,1% совокупной выручки за три предшествующих года, штраф по оборотным составам (ч. 15 и ч. 18 ст. 13.11) снижается до одной десятой минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽.

«Ст. 4.1 КоАП, примечание 3.4-2 (в ред. ФЗ-420): при подтверждённых инвестициях в ИБ ≥ 0,1% совокупной выручки за 3 предшествующих года — штраф по ч. 15 и ч. 18 ст. 13.11 составляет 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽.»

Что это означает на практике: без льготы минимум по ч. 18 — 25 млн ₽. С льготой — 15 млн ₽ (1/10 от 25 млн = 2,5 млн, но установленный нижний порог льготы — 15 млн ₽). Потолок при льготе — 50 млн ₽ вместо 500 млн ₽. Снижение реальное и существенное для компаний с выручкой выше 5 млрд ₽.

Условия применения льготы требуют документального подтверждения. К инвестициям в ИБ относятся: закупка и внедрение средств защиты информации, сертифицированных ФСТЭК или ФСБ; затраты на аттестацию ИСПДн; расходы на профессиональную подготовку по ИБ; услуги аутсорсинга ИБ с документально подтверждёнными объёмами. Произвольные IT-расходы (общая техподдержка, CRM, оборудование общего назначения) в расчёт не принимаются.

Дополнительно действует ст. 4.1.1 КоАП — замена штрафа предупреждением для микропредприятий при первичном нарушении. Однако к ч. 18 ст. 13.11 она не применяется: оборотные составы прямо исключены из сферы действия ст. 4.1.1 КоАП.

Что подготовить для применения льготы по ст. 4.1 КоАП

  • Бухгалтерские документы, подтверждающие расходы на ИБ за три предшествующих года (акты, счета-фактуры, платёжные поручения с выделением ИБ-статей).
  • Реестр закупленных СЗИ с указанием сертификатов ФСТЭК / ФСБ и дат ввода в эксплуатацию.
  • Договоры с аутсорсерами ИБ (аудит, SOC, DPO), подтверждающие ИБ-направленность расходов.
  • Расчёт доли ИБ-затрат в совокупной выручке за каждый из трёх лет с привязкой к данным отчётности по форме № 2.
  • Заключение независимого аудитора или технического специалиста, подтверждающее ИБ-направленность расходов (усиливает позицию в суде).

Типовые сценарии применения ч. 18: как развиваются дела?

Три ситуации, в которых компания оказывается под риском ч. 18 ст. 13.11 КоАП.

Сценарий 1. Повторная утечка СКУД-данных. Производственная компания получила штраф 17 млн ₽ по ч. 17 ст. 13.11 за утечку шаблонов отпечатков пальцев из системы контроля доступа (осень 2025). Штраф уплачен в декабре 2025. В марте 2026 — повторный инцидент: подрядчик по обслуживанию СКУД получил несанкционированный доступ к базе и скопировал данные 800 сотрудников. РКН фиксирует второй инцидент, возбуждает дело по ч. 18. Выручка компании за 2025 год — 3 млрд ₽. Расчётный диапазон: 30–90 млн ₽. При отсутствии льготы по ст. 4.1 — минимум 25 млн ₽. Доказательства ИБ-инвестиций не были подготовлены заблаговременно. Итог: штраф 30 млн ₽ с минимальным смягчением по ст. 4.2 КоАП.

Сценарий 2. Повторное нарушение условий обработки биометрии (ч. 16 → ч. 18). Ритейлер внедрил видеонаблюдение с системой распознавания лиц в торговых залах без получения письменного согласия субъектов по ст. 11 ФЗ-152. РКН зафиксировал нарушение в ходе плановой проверки (начало 2026), вынес постановление по ч. 16. Ритейлер частично устранил нарушения — убрал распознавание в двух из пяти магазинов, но в трёх продолжил работу без согласий. Повторная проверка (лето 2026) — дело по ч. 18. Выручка за 2025 год — 8 млрд ₽. Диапазон: 80–240 млн ₽. С льготой по ст. 4.1 (инвестиции в ИБ подтверждены) — не более 50 млн ₽. Стратегия: подача расчёта ИБ-инвестиций в суд + ходатайство о снижении до 50 млн ₽.

Сценарий 3. Одновременное применение ч. 15 и ч. 18. Финтех-компания с базой клиентов, включающей биометрические идентификаторы для удалённой верификации, получила в 2025 году постановление по ч. 13 ст. 13.11 (утечка 50 тыс. субъектов обычных ПДн, штраф 7 млн ₽). В 2026 году — новая утечка, затронувшая 30 тыс. клиентов, в том числе их биометрические данные. РКН квалифицирует дело по ч. 15 (повторная утечка обычных ПДн) и ч. 18 (повторное нарушение с биометрией) одновременно — два отдельных постановления. Потенциальная совокупная ответственность: 20 млн ₽ + 25 млн ₽ = 45 млн ₽ только на минимумах. При выручке 5 млрд ₽ реальный диапазон по обоим составам существенно выше.

Если компания уже получала постановление по ч. 16 или ч. 17 ст. 13.11 КоАП, следующий инцидент с биометрией означает оборотный расчёт по ч. 18. Срок действия повторности — один год с даты исполнения первого постановления. Юристы DATUM проведут аудит соответствия требованиям ст. 11 ФЗ-152 и помогут сформировать доказательную базу ИБ-инвестиций до возбуждения второго дела.

Заказать аудит 152-ФЗ

Как суды рассматривают дела по ч. 18 ст. 13.11 после ФЗ-508?

С 28.12.2025 (ФЗ-508) подсудность дел по ст. 13.11 КоАП вернулась к мировым судьям. В период с 30.05.2025 по 27.12.2025 дела рассматривали арбитражные суды. Ч. 18 — состав с оборотным штрафом, поэтому сложность доказывания и значимость документальной подготовки сохраняются независимо от подсудности.

Особенности рассмотрения дел по ч. 18:

  • Суд обязан установить факт повторности — наличие вступившего в силу и исполненного постановления по ч. 16 или ч. 17 за предшествующий год. Без этого — переквалификация на базовый состав.
  • Расчёт выручки представляет оператор. Суд вправе запросить подтверждающие документы. При непредставлении — суд использует данные из открытых реестров (ЕГРЮЛ, отчётность в Росстат).
  • Льгота по ст. 4.1 КоАП (ИБ-инвестиции) не применяется автоматически — её необходимо заявить в ходе рассмотрения дела с представлением расчёта и подтверждающих документов.
  • По состоянию на начало 2026 года правоприменительная практика по ч. 18 только формируется. По данным InfoWatch, в 2025 году по новым нормам ст. 13.11 вынесено 6 постановлений на общую сумму около 570 тыс. ₽ — все по базовым составам, не оборотным. Первые дела по ч. 15 и ч. 18 ожидаются в 2026 году.

Важно учитывать и уголовный вектор. Ст. 272.1 УК РФ, введённая ФЗ-421 от 30.11.2024 (действует с 11.12.2024), устанавливает ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации с ПДн. Максимум по ч. 5 (тяжкие последствия) — лишение свободы до 10 лет. В случае с биометрическими данными вероятность параллельного уголовного дела в отношении должностных лиц компании выше, чем при утечке обычных ПДн.

Что сделать генеральному директору прямо сейчас

Превентивная работа по ч. 18 ст. 13.11 — это не только юридический, но и операционный вопрос. Ниже — минимальный набор шагов до первого инцидента (или до второго, если первое постановление уже есть).

  • Проверьте реестр операторов ПДн на pd.rkn.gov.ru: указана ли обработка биометрических ПДн в уведомлении по ст. 22 ФЗ-152. Несоответствие реального объёма и заявленного — самостоятельное нарушение по ч. 10 ст. 13.11 (100–300 тыс. ₽) и фактор риска при проверке.
  • Аудит согласий по ст. 11 ФЗ-152: каждый субъект, чьи биометрические данные обрабатываются, должен дать письменное согласие с обязательными реквизитами. Устные, электронные без УКЭП, встроенные в трудовой договор — не соответствуют требованию.
  • Инвентаризация систем с биометрией: СКУД, видеонаблюдение с распознаванием, системы идентификации по голосу, биометрические считыватели. Для каждой — правовое основание обработки и технические меры защиты по УЗ согласно ПП РФ №1119.
  • Документирование ИБ-расходов за три года: с момента введения ч. 18 каждый год отсутствия подтверждённых ИБ-инвестиций сужает возможность применения льготы по ст. 4.1 КоАП при будущем штрафе.
  • Регламент реагирования на утечку биометрии: 24 часа на первичное уведомление РКН по ч. 3.1 ст. 21 ФЗ-152. Пропуск срока — отдельный штраф 1–3 млн ₽ по ч. 11 ст. 13.11 в дополнение к основному составу.

Услуги DATUM по теме

Частые вопросы

1. Какие штрафы по ст. 13.11 КоАП действуют с 30.05.2025?

С 30.05.2025 ст. 13.11 КоАП насчитывает 18 частей в редакции ФЗ-420 от 30.11.2024. За утечку биометрических ПДн (ч. 17) — 15–20 млн ₽ для юридических лиц. За нарушение условий обработки биометрии (ч. 16) — точный диапазон верифицировать по актуальному тексту КоАП. За повторное нарушение по ч. 16 или ч. 17 (ч. 18) — 1–3% годовой выручки, не менее 25 млн ₽, не более 500 млн ₽. Подсудность с 28.12.2025 — мировые судьи (ФЗ-508).

2. Что такое оборотный штраф 1–3% по ч. 18 ст. 13.11?

Оборотный штраф — санкция, привязанная к выручке компании, а не к фиксированному диапазону. По ч. 18 ст. 13.11 КоАП расчётная база — совокупная выручка юридического лица за предшествующий календарный год по всем видам деятельности. Суд назначает 1–3% в зависимости от обстоятельств дела. Нижний предел — 25 млн ₽ (применяется, если 1% от выручки меньше этой суммы). Верхний — 500 млн ₽. Досрочная уплата штрафа (50% по ст. 32.2 КоАП) к оборотным составам не применяется.

3. Когда применяется минимум 25 млн ₽ по ч. 18?

Минимум 25 млн ₽ применяется всегда, когда расчётная сумма (1–3% от выручки) оказывается ниже этого порога. Например, при выручке 500 млн ₽ даже 3% составит 15 млн ₽ — суд назначит 25 млн ₽. Минимум не зависит от степени тяжести нарушения или числа пострадавших субъектов. При применении льготы по ст. 4.1 КоАП (инвестиции в ИБ ≥ 0,1% выручки за 3 года) нижний порог снижается до 15 млн ₽, верхний — до 50 млн ₽.

4. Можно ли заменить штраф по ч. 18 на предупреждение?

Нет. Замена административного штрафа предупреждением по ст. 4.1.1 КоАП не применяется к оборотным составам. Это прямо закреплено в ст. 4.1.1 КоАП: исключение распространяется на ч. 15 и ч. 18 ст. 13.11. Единственный инструмент снижения оборотного штрафа — льгота по ст. 4.1 КоАП при документально подтверждённых инвестициях в ИБ (тогда потолок снижается до 50 млн ₽ и назначается не более 1/10 минимального размера).

5. Какая подсудность дел по ч. 18 ст. 13.11 после ФЗ-508?

С 28.12.2025 (ФЗ-508 от 28.12.2025) дела по ст. 13.11 КоАП, в том числе по ч. 18, рассматривают мировые судьи. В период с 30.05.2025 по 27.12.2025 эти дела были отнесены к подсудности арбитражных судов. Возврат к мировым судьям означает иную процессуальную специфику: более ограниченные сроки, отсутствие арбитражного процессуального инструментария. При наличии спора об экономической деятельности — возможность постановки вопроса о подсудности.

Итог

Часть 18 ст. 13.11 КоАП — наиболее жёсткий инструмент ответственности за работу с биометрией в российском праве. Минимальный штраф 25 млн ₽ при повторном нарушении делает превентивные вложения в соответствие требованиям ст. 11 ФЗ-152 экономически очевидными. Льгота по ст. 4.1 КоАП за ИБ-инвестиции — единственный механизм снижения, требующий подготовки задолго до инцидента, а не в момент, когда протокол уже составлен.

Практика DATUM по защите операторов от штрафов по ст. 13.11 КоАП накоплена с момента введения административной ответственности в этой сфере. Мы сопровождаем как превентивный аудит биометрической обработки, так и защиту в суде при наличии протокола или постановления.

ИБ
Партнёр · РКН и арбитраж
Партнёр практики DATUM. Специализация — уведомления и проверки РКН, обжалование постановлений по ст. 13.11 КоАП (ред. ФЗ-420), применение ст. 4.1 и 4.1.1 КоАП, защита от оборотных штрафов с 30.05.2025.