Какие смягчающие применяются по ч. 13
С 30.05.2025 российский бизнес живёт по новым правилам ответственности за утечки. Ч. 13 ст. 13.11 КоАП в редакции ФЗ-420 от 30.11.2024 устанавливает штраф 5–10 млн ₽ для юридического лица, если утечка затронула от 10 000 до 100 000 субъектов или от 100 000 до 1 000 000 идентификаторов. Для CEO это не абстрактная цифра: повторный инцидент — уже оборотный штраф по ч. 15 с минимумом 20 млн ₽ и потолком 500 млн ₽. В этой статье разобраны смягчающие обстоятельства, процессуальные механизмы их применения и практика арбитражных судов и мировых судей после ФЗ-508 от 28.12.2025.
Какие штрафы грозят по ч. 13 ст. 13.11 КоАП с 30.05.2025?
До ФЗ-420 максимальный штраф за утечку по ст. 13.11 не превышал 100 тыс. ₽. Кейс АС Москвы по делу с утечкой 26 млн записей завершился штрафом 150 тыс. ₽ именно потому, что инцидент произошёл до 01.06.2025 и применялась старая редакция. После 30.05.2025 порядок цифр изменился кардинально.
Санкция ч. 13 применяется, если оператор не обеспечил защиту и допустил неправомерный доступ к базе данного масштаба. Квалификация идёт через объём: число субъектов (физических лиц, чьи ПДн скомпрометированы) или число идентификаторов (уникальных записей — СНИЛС, паспорт, телефон, email). При превышении 100 000 субъектов дело переходит под ч. 14 с диапазоном 10–15 млн ₽. При повторности по ч. 12–14 — оборотный штраф по ч. 15.
Важно разграничить смежные составы. Ч. 11 ст. 13.11 — неуведомление РКН об инциденте в течение 24 часов — санкция 1–3 млн ₽, это отдельный протокол. На практике оператору нередко вменяют оба состава одновременно: и утечку по ч. 13, и нарушение порядка уведомления по ч. 11. Задача защиты — не допустить сложения санкций без процессуальных оснований.
Получили протокол по ч. 13 ст. 13.11 — что делать?
Если CEO компании вручили протокол об административном правонарушении по ч. 13 ст. 13.11 КоАП, процессуальное окно для фиксации смягчающих обстоятельств ограничено. Суд оценивает доказательства на стадии рассмотрения дела — до вынесения постановления. Ошибки в этот момент не исправить ретроактивно. Юристы DATUM оспорят протокол и постановление в арбитраже, применят ст. 4.1 и ст. 4.1.1 КоАП для снижения санкции.
Защитить от штрафа 13.11Ответим в течение 2 часов · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Какие смягчающие обстоятельства применяются по ч. 13 ст. 13.11?
Общая норма об учёте смягчающих обстоятельств — ст. 4.1 КоАП. При наличии смягчающих суд вправе назначить штраф ниже минимального предела санкции, но не менее половины минимума (если специальный состав не устанавливает иного). По ч. 13 минимум — 5 млн ₽, поэтому теоретический нижний предел при смягчении — 2,5 млн ₽. На практике суды редко опускаются ниже минимума без специального основания.
К смягчающим по ст. 4.1 КоАП применительно к ч. 13 ст. 13.11 относятся:
- Добровольное уведомление РКН об утечке — оператор уведомил регулятора в течение 24 часов по ч. 3.1 ст. 21 ФЗ-152 и представил отчёт за 72 часа по Приказу РКН №187. Суды расценивают это как содействие расследованию.
- Принятие мер по устранению нарушения — блокирование утечки, уведомление субъектов, устранение уязвимости, привлечение виновного работника к ответственности. Всё документируется: приказы, акты, скриншоты систем, переписка с подрядчиком.
- Отсутствие предшествующих нарушений по ст. 13.11 — первичность. Если компания ранее не привлекалась по ст. 13.11, суд учитывает это в совокупности с другими смягчающими.
- Добровольное возмещение вреда субъектам — выплаты пострадавшим, закрытие претензий в досудебном порядке снижают общественную опасность деяния в глазах суда.
- Тяжёлое финансовое положение организации — если штраф 5–10 млн ₽ угрожает платёжеспособности, это документируется бухгалтерской отчётностью. Для небольших компаний аргумент весомый.
- Взаимодействие с РКН в ходе проверки — предоставление документов без затяжки, готовность к диалогу с инспектором фиксируется в материалах дела.
Критически важен способ доказывания: каждое смягчающее обстоятельство должно быть задокументировано до подачи ходатайства. Устных пояснений недостаточно.
Как работает снижение штрафа через инвестиции в ИБ по ст. 4.1 КоАП?
ФЗ-420 ввёл специальный механизм снижения оборотного штрафа для компаний, инвестирующих в информационную безопасность. Норма закреплена в примечании к ст. 4.1 КоАП (п. 3.4-2). Логика: государство стимулирует вложения в ИБ через снижение ответственности при повторных нарушениях.
Механизм применяется к ч. 15 (повторная утечка по ч. 12–14) и ч. 18 (повторное нарушение по биометрии). К самой ч. 13 при первичном нарушении он напрямую не применяется — только если дело дошло до ч. 15. Но для CEO это стратегически важно: инвестиции в ИБ, задокументированные сейчас, станут аргументом в будущем, если произойдёт второй инцидент.
Что считается инвестициями в ИБ: закупка сертифицированных ФСТЭК средств защиты, расходы на аудит и консалтинг по 152-ФЗ, обучение персонала, внедрение DLP-систем, расходы на DPO-аутсорсинг. Все затраты должны быть отражены в бухгалтерском учёте с корректной классификацией — это предмет отдельной подготовки к защите.
Если компания уже несёт расходы на ИБ, но они не задокументированы как «инвестиции в информационную безопасность» в нужной классификации — аргумент по п. 3.4-2 ст. 4.1 КоАП будет отклонён судом. Юристы DATUM проведут аудит документации и выстроят доказательную базу.
Заказать аудит 152-ФЗКогда возможна замена штрафа по ч. 13 на предупреждение?
Ст. 4.1.1 КоАП допускает замену штрафа на предупреждение для субъектов малого и среднего предпринимательства (СМП) при первичном нарушении, если отсутствует имущественный вред. Норма применяется и к ст. 13.11. Условия совокупные:
- Организация включена в реестр СМП на дату совершения правонарушения.
- Нарушение совершено впервые — предыдущих постановлений по ст. 13.11 не было.
- Нарушение не повлекло имущественного ущерба или угрозы жизни и здоровью.
- Нет угрозы чрезвычайных ситуаций природного или техногенного характера.
На практике суды применяли ст. 4.1.1 к ч. 12–13 ст. 13.11 в первые месяцы правоприменения ФЗ-420. В одном из дел (Сибирский ФО, начало 2026) учебное заведение, уведомившее РКН в течение 24 часов и представившее отчёт за 72 часа, получило предупреждение вместо штрафа — суд учёл первичность, статус СМП и оперативное реагирование. Для крупных компаний (выручка свыше 2 млрд ₽) ст. 4.1.1 недоступна: они не входят в реестр СМП.
Как изменилась подсудность дел по ст. 13.11 после ФЗ-508?
С 30.05.2025 по 27.12.2025 дела по ст. 13.11 КоАП рассматривали арбитражные суды — именно они формировали первоначальную практику по ФЗ-420. ФЗ-508 от 28.12.2025 вернул подсудность мировым судьям. Это повлияло на применение смягчающих: арбитражные суды привыкли к корпоративным аргументам, мировые судьи — к более формализованному подходу.
С точки зрения защиты: мировые судьи чаще опираются на стандартный перечень смягчающих из ст. 4.1 КоАП, реже вникают в детали корпоративных инвестиций в ИБ. Поэтому при защите по ч. 13 перед мировым судьёй ключевые смягчающие нужно подавать максимально структурированно: отдельное письменное ходатайство с приложением документов, а не устные пояснения в заседании.
Типовые ситуации по ч. 13: сценарии и стратегия защиты
Сценарий 1. Утечка через подрядчика — 42 000 субъектов. Оператор передал обработку ПДн по договору поручения, но договор не содержал требования об уровне защищённости УЗ-3. Подрядчик допустил утечку. Протокол — на оператора по ч. 13. Стратегия: зафиксировать, что оператор уведомил РКН в течение 24 часов, направил претензию подрядчику, устранил уязвимость. Параллельно — ходатайство о снижении штрафа ниже минимума с указанием на отсутствие умысла и принятые меры. Принцип ответственности оператора за действия подрядчика подтверждается судебной практикой ВС РФ, поэтому попытка переложить всю ответственность на подрядчика бесперспективна — снижение реально только через смягчающие.
Сценарий 2. Утечка в результате хакерской атаки — 75 000 субъектов. Компания стала жертвой внешней атаки, немедленно заблокировала скомпрометированные сегменты, уведомила РКН и субъектов. Протокол — по ч. 13. Ситуация наиболее благоприятна для применения смягчающих: внешний характер атаки, оперативность реагирования, отсутствие умысла, документированные инвестиции в ИБ. Задача юриста — собрать доказательную базу до подачи возражений: журналы систем обнаружения вторжений, акт технического расследования, письмо в РКН с отметкой о приёме в течение 24 часов.
Сценарий 3. Повторная утечка — переход с ч. 13 на ч. 15. Если компания уже привлекалась по ч. 12–14 ст. 13.11 и допустила новый инцидент, дело квалифицируется по ч. 15 — оборотный штраф 1–3% выручки, не менее 20 млн ₽ и не более 500 млн ₽. На этой стадии смягчающие по ст. 4.1 КоАП сохраняют действие, но ключевым инструментом снижения становится п. 3.4-2 ст. 4.1 — документированные инвестиции в ИБ, позволяющие снизить штраф до 1/10 минимума (но не менее 15 млн ₽). При выручке компании 1 млрд ₽ диапазон ч. 15 составляет 20–30 млн ₽; с применением п. 3.4-2 — потенциально 15 млн ₽. Разница в 5–15 млн ₽ при наличии корректной документации.
Что подготовить для применения смягчающих по ч. 13
- Уведомление РКН об инциденте с отметкой о приёме — не позднее 24 часов с момента обнаружения (ч. 3.1 ст. 21 ФЗ-152, Приказ РКН №187).
- Отчёт о результатах внутреннего расследования в РКН — не позднее 72 часов, с описанием объёма утечки, принятых мер и ответственных лиц.
- Документация расходов на ИБ за последние три года — акты, договоры, платёжные поручения с классификацией по статьям информационной безопасности.
- Приказы и акты об устранении нарушения: отключение скомпрометированного сегмента, смена паролей, обновление программного обеспечения, дисциплинарные меры в отношении виновных.
- Письменное ходатайство о применении смягчающих обстоятельств с приложением всех документов — подаётся до вынесения постановления.
Практика: как суды применяли смягчающие в 2025–2026 годах
Кейс 1. В деле о реагировании на утечку (Северо-Западный ФО, осень 2025) IT-компания со штатом около 200 человек допустила утечку 18 000 клиентских записей в результате уязвимости в API. CISO зафиксировал инцидент в течение 3 часов, первичное уведомление направлено в РКН за 19 часов, 72-часовой отчёт содержал полное описание атаки и принятых мер. Компания также документально подтвердила расходы на ИБ за текущий год. Суд назначил штраф ниже среднего по санкции ч. 13, применив совокупность смягчающих по ст. 4.1 КоАП.
Кейс 2 (из реестра практики). В деле арбитражного суда по иску регулятора компания-оператор с утечкой порядка 70 000 субъектов (данные: ФИО, должность, рабочий email, телефон) представила смягчающие: уведомление РКН в установленные сроки, устранение уязвимости, отсутствие ранее выявленных нарушений. Суд применил смягчающие обстоятельства, штраф назначен ниже среднего диапазона санкции по ч. 13. Ситуация соответствует публично известному делу АС Санкт-Петербурга и Ленинградской области 2026 года в отношении цифровой платформы.
Услуги DATUM по теме
- Защита при штрафе в арбитраже — оспаривание протокола и постановления по ст. 13.11, применение ст. 4.1 и ст. 4.1.1 КоАП.
- Аудит соответствия 152-ФЗ — проверка документации и мер защиты, формирование доказательной базы для смягчающих.
- Сопровождение проверок РКН — подготовка к проверке, представление интересов перед регулятором, работа с протоколами.
Частые вопросы
1. Какие штрафы по ст. 13.11 КоАП с 30.05.2025?
Ст. 13.11 КоАП в редакции ФЗ-420 от 30.11.2024, действующей с 30.05.2025, содержит 18 частей. За утечку ПДн: ч. 12 — 3–5 млн ₽ (1 000–10 000 субъектов), ч. 13 — 5–10 млн ₽ (10 000–100 000 субъектов), ч. 14 — 10–15 млн ₽ (свыше 100 000 субъектов), ч. 15 — оборотный 1–3% выручки (не менее 20 млн ₽, не более 500 млн ₽) при повторности. Неуведомление РКН об утечке (ч. 11) — отдельно 1–3 млн ₽.
2. Что такое оборотный штраф 1–3% по ч. 15 ст. 13.11?
Оборотный штраф по ч. 15 ст. 13.11 КоАП применяется при повторном совершении нарушений по ч. 12–14 лицом, ранее привлекавшимся по ч. 12–15, 16–18 ст. 13.11. Размер — 1–3% совокупной выручки за предшествующий календарный год, но не менее 20 млн ₽ и не более 500 млн ₽. Например, при выручке 2 млрд ₽ диапазон штрафа составит 20–60 млн ₽. Ст. 4.1.1 КоАП (замена на предупреждение) к ч. 15 не применяется.
3. Когда применяется минимум 20 млн ₽ по оборотному штрафу?
Минимум 20 млн ₽ по ч. 15 ст. 13.11 применяется, если 1–3% выручки дали бы сумму ниже этого порога. Например, при выручке 500 млн ₽ расчётный штраф 1% составит 5 млн ₽ — но применяется минимум 20 млн ₽. При инвестициях в ИБ не менее 0,1% выручки за три года по п. 3.4-2 ст. 4.1 КоАП штраф снижается до 1/10 минимума, но не менее 15 млн ₽ и не более 50 млн ₽.
4. Можно ли заменить штраф по ч. 13 на предупреждение?
Замена на предупреждение по ст. 4.1.1 КоАП возможна при одновременном выполнении условий: организация входит в реестр СМП, нарушение совершено впервые, отсутствует имущественный вред субъектам. Для крупных компаний с выручкой свыше 2 млрд ₽ статус СМП недоступен — замена невозможна. К оборотным составам (ч. 15, ч. 18) ст. 4.1.1 не применяется в любом случае.
5. Какая подсудность дел по ст. 13.11 после ФЗ-508 от 28.12.2025?
ФЗ-508 от 28.12.2025 вернул подсудность дел по ст. 13.11 КоАП мировым судьям. С 30.05.2025 по 27.12.2025 дела рассматривали арбитражные суды — именно они сформировали первоначальную практику по ФЗ-420. С 28.12.2025 дела по ст. 13.11, включая ч. 13 и ч. 15, рассматривают мировые судьи. Обжалование постановлений мирового судьи — в районный суд по общим правилам гл. 30 КоАП.
Итог
Смягчающие обстоятельства по ч. 13 ст. 13.11 КоАП — не формальность, а процессуальный инструмент, снижающий штраф с 10 млн ₽ до нижнего предела диапазона или позволяющий применить ст. 4.1.1 для СМП. Ключевые факторы: оперативное уведомление РКН в 24 часа, документированные меры реагирования, отсутствие предшествующих нарушений и подтверждённые инвестиции в ИБ. При угрозе повторного нарушения и перехода на ч. 15 — документация по п. 3.4-2 ст. 4.1 КоАП критически важна уже сейчас.
Юристы DATUM сопровождают защиту по ст. 13.11 КоАП с момента получения протокола до вступления постановления в силу. Практика включает работу с делами по ч. 12–15, применение ст. 4.1 и ст. 4.1.1 КоАП, подготовку доказательной базы для смягчающих обстоятельств.