Невыполнение предписания: штраф по ч. 9 ст. 13.11
С 30 мая 2025 года ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024: 18 частей вместо прежних семи, оборотные штрафы за повторные утечки и отдельный состав за повторное нарушение требования о локализации. Ч. 9 ст. 13.11 — именно повторное нарушение обязанности по локализации персональных данных граждан РФ, предусмотренной ч. 5 ст. 18 ФЗ-152. На практике предписание об устранении нарушения локализации — наиболее частый сценарий, при котором компания сталкивается с этой нормой. В этой статье — как устроен механизм предписания, что значит «невыполнение» в понимании РКН и суда, и какова стратегия защиты для юриста, получившего предписание.
Что такое предписание РКН и на каком основании оно выдаётся?
Роскомнадзор выдаёт предписание об устранении нарушений по итогам контрольного мероприятия — планового визита, внеплановой проверки или профилактического визита с выдачей предписания. Основания для внеплановой проверки с 2022 года расширились: РКН вправе инициировать её при наличии индикаторов риска — в их числе отсутствие сведений оператора в реестре по ст. 22 ФЗ-152, жалобы субъектов ПДн, выявленные признаки утечки.
Предписание содержит перечень нарушений, конкретные меры по их устранению и срок. Срок — усмотрение регулятора; типовой диапазон для нарушений локализации — 30–90 дней. Предписание вручается под роспись уполномоченному лицу или направляется заказным письмом. С момента вручения начинается отсчёт.
Ключевое разграничение: ч. 8 — первичное нарушение локализации, ч. 9 — повторное. Повторность устанавливается формально: если ранее выносилось постановление по ч. 8 и при следующей проверке выявлено то же нарушение — применяется ч. 9. В контексте невыполнения предписания суд и РКН рассматривают неустранение нарушения в срок как продолжение противоправного деяния, что создаёт основание для квалификации следующего акта проверки именно по ч. 9.
Какие индикаторы риска приводят к проверке с предписанием?
РКН формирует план проверок на основе индикаторов риска, утверждённых подзаконными актами. К актуальным индикаторам относятся: отсутствие оператора в реестре по ст. 22 ФЗ-152, несоответствие сведений в реестре фактической обработке, наличие трёх и более жалоб субъектов за 12 месяцев, публикация данных из базы оператора в открытом доступе, уведомление об инциденте по Приказу РКН №187 без последующего отчёта за 72 часа.
Профилактический визит без выдачи предписания — наиболее мягкая форма взаимодействия с регулятором. Однако если инспектор в ходе визита фиксирует нарушение и выдаёт предписание, следующий визит или внеплановая проверка проводится именно для контроля его исполнения. Неисполнение на этом этапе автоматически переводит дело в административное производство.
Получили предписание РКН — что делать в первую очередь?
Юрист, получивший предписание РКН, должен в течение первых 48 часов зафиксировать дату вручения, разобрать перечень нарушений и оценить реализуемость каждого пункта в установленный срок. Любая ошибка в этой оценке сужает возможности в арбитраже. Предписание по нарушению локализации — одно из самых технически сложных: его исполнение требует согласованных действий юридической и IT-команды.
Юристы DATUM сопроводят взаимодействие с РКН на этапе исполнения предписания: разберут каждый пункт, составят план технических мер, подготовят доказательства исполнения и при необходимости обжалуют предписание в досудебном порядке.
Защитить от штрафа по ст. 13.11+7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Что считается невыполнением предписания в практике РКН и судов?
Невыполнение предписания — это не только полное игнорирование. Судебная практика и позиция РКН фиксируют три формы:
- Полное неисполнение — ни одно из требований предписания не выполнено в установленный срок.
- Частичное исполнение — выполнена часть пунктов; остальные оспариваются или отложены. РКН квалифицирует как невыполнение с учётом неисполненных пунктов.
- Ненадлежащее исполнение — формально меры приняты, но документы не переданы регулятору, либо технические изменения не соответствуют требованиям предписания. Суды квалифицируют это как невыполнение, если оператор не представил достаточных доказательств.
Доказательственная база при защите в арбитраже строится именно на опровержении тезиса о «ненадлежащем исполнении». Акт о выполнении предписания, технические журналы, переписка с РКН, скриншоты конфигурации баз данных — каждый из этих элементов должен быть готов до истечения срока, а не после получения протокола.
Что подготовить при получении предписания РКН
- Зафиксировать дату вручения предписания и рассчитать предельный срок исполнения по каждому пункту.
- Составить технический план устранения нарушений локализации с разбивкой по задачам и ответственным лицам.
- Собрать доказательства исполнения: акты о переносе баз данных, конфигурационные документы, скриншоты серверной инфраструктуры с датой.
- Направить в РКН уведомление об исполнении с приложением подтверждающих документов до истечения срока.
- Проверить актуальность уведомления в реестре операторов ПДн по ст. 22 ФЗ-152 — несоответствие реестра фактической обработке является самостоятельным нарушением.
Как устроен механизм штрафа по ч. 9 ст. 13.11 КоАП?
Ч. 9 ст. 13.11 КоАП в редакции ФЗ-420 устанавливает ответственность за повторное нарушение требований о локализации — от 6 до 18 млн рублей для юридического лица. Административное дело возбуждается по результатам контрольной проверки, проводимой РКН для проверки исполнения ранее выданного предписания. Протокол составляется уполномоченным должностным лицом РКН.
С 28 декабря 2025 года (ФЗ-508 от 28.12.2025) дела по ст. 13.11 КоАП переданы на рассмотрение мировым судьям. Ранее — с 30 мая по 27 декабря 2025 года — их рассматривали арбитражные суды. Это важно для определения порядка обжалования: постановление мирового судьи обжалуется в районный суд, затем в суд субъекта РФ.
Важно: в ч. 9 нет оборотной привязки к выручке — это фиксированный диапазон. Для сравнения: оборотный штраф по ч. 15 ст. 13.11 (за повторную утечку) составляет 1–3% совокупной годовой выручки, но не менее 20 млн рублей. Ч. 9 применима к более широкому кругу операторов независимо от масштаба бизнеса.
Матрица сценариев: как компании получают штраф по ч. 9
Сценарий 1. Иностранный облачный провайдер. Компания хранит персональные данные клиентов в инфраструктуре зарубежного облачного провайдера. По итогам плановой проверки РКН фиксирует нарушение ч. 5 ст. 18 ФЗ-152 и выдаёт предписание с 60-дневным сроком устранения. Оператор частично мигрирует базу, оставив резервные копии за рубежом. При контрольной проверке РКН расценивает это как продолжающееся нарушение. Результат — протокол по ч. 9, штраф в диапазоне 6–18 млн рублей. Стратегия: до истечения срока полностью перенести все компоненты обработки, включая резервные копии; зафиксировать конфигурацию документально; уведомить РКН письменно с приложением подтверждений.
Сценарий 2. Нарушение после уведомления РКН об исполнении. Оператор направил в РКН уведомление об исполнении предписания. Однако при внеплановой проверке по жалобе субъекта инспектор выявил, что данные по-прежнему обрабатываются зарубежным SaaS-сервисом в рамках маркетинговой автоматизации. РКН квалифицирует ситуацию как ложное уведомление об исполнении и составляет протокол по ч. 9. Стратегия: перед направлением уведомления об исполнении проводить сквозной аудит всех сервисов, имеющих доступ к ПДн, включая маркетинговые инструменты.
Сценарий 3. Предписание оспорено, но не исполнено. Юрист компании подал жалобу на предписание в досудебном порядке, полагая, что оспаривание приостанавливает срок исполнения. Это ошибочная позиция: подача жалобы не приостанавливает обязанность по исполнению предписания. РКН проводит контрольную проверку в установленный срок, фиксирует неисполнение и возбуждает дело по ч. 9. Стратегия: исполнять предписание параллельно с его оспариванием; при успешном обжаловании предписания это может стать основанием для прекращения административного дела.
Если юрист компании готовит позицию по предписанию РКН о локализации — проверьте, все ли компоненты обработки учтены. Частичное исполнение в понимании РКН равнозначно полному неисполнению. Срок по предписанию не восстанавливается.
Защитить от штрафа по ст. 13.11Как применяется мораторий на проверки и есть ли исключения для РКН?
С 2022 года действует мораторий на плановые проверки малого и среднего бизнеса, ежегодно продлеваемый Правительством РФ. Однако РКН выведен из-под общего моратория по ряду оснований: проверки по обращениям субъектов ПДн и в связи с утечками — внеплановые, они проводятся на основании индикаторов риска без привязки к мораторию. Плановые проверки крупного бизнеса также не подпадают под мораторий.
На практике это означает: мораторий не является защитой от предписания РКН. Внеплановая проверка по индикаторам риска — полноценное контрольное мероприятие, по итогам которого выдаётся предписание и возбуждается административное дело при его неисполнении.
Как это применяется на практике
Кейс 1. Компания розничной торговли (Центральный ФО, весна 2026) получила предписание РКН по итогам внеплановой проверки: данные зарегистрированных покупателей хранились в CRM-системе американского провайдера. Срок исполнения — 45 дней. Юрист обратился за сопровождением в первые трое суток. За 40 дней была реализована миграция на отечественный облачный провайдер, собраны технические подтверждения, направлено уведомление в РКН. Контрольная проверка подтвердила исполнение. Административное дело по ч. 9 не возбуждалось.
Кейс 2. IT-компания (Северо-Западный ФО, осень 2025) оспорила предписание РКН в досудебном порядке, одновременно не приступив к техническому исполнению. Жалоба была отклонена. При контрольной проверке нарушение локализации сохранялось — протокол по ч. 9, штраф в сотни миллионов рублей потенциально угрожал бюджету. В арбитраже юристам удалось добиться снижения штрафа, применив смягчающие обстоятельства: компания приступила к исполнению сразу после получения протокола, частично перенесла инфраструктуру до вынесения постановления. Итоговый штраф — в нижней части диапазона ч. 9. Вывод: параллельное оспаривание и исполнение предписания — обязательная стратегия.
Услуги DATUM по теме
- Сопровождение проверок РКН — подготовка к проверке, представительство, обжалование предписания
- Защита при штрафе в арбитраже — оспаривание протоколов и постановлений по ст. 13.11 КоАП
- Аудит соответствия 152-ФЗ — проверка выполнения требований локализации и полного пакета ОРД
Частые вопросы
1. Как подготовиться к проверке РКН?
До проверки необходимо привести в порядок реестровую запись по ст. 22 ФЗ-152: сведения об операторе должны соответствовать фактической обработке. Следует проверить выполнение требований локализации по ч. 5 ст. 18 ФЗ-152 — все базы первичного сбора ПДн граждан РФ должны находиться в России. Также потребуются: актуальная политика обработки ПДн, согласия субъектов по ст. 9 в редакции с 01.09.2025, приказ о назначении ответственного по ст. 22.1, журнал учёта запросов субъектов. Подготовку лучше начинать не позднее чем за месяц до даты проверки — по плановым, и немедленно при получении уведомления о внеплановой.
2. Какие индикаторы риска использует РКН для назначения проверок?
К актуальным индикаторам риска относятся: отсутствие оператора в реестре по ст. 22 ФЗ-152, расхождение реестровых сведений с фактической обработкой, три и более жалобы субъектов за 12 месяцев, публикация персональных данных из базы оператора в открытом доступе, уведомление об инциденте по Приказу РКН №187 без последующего отчёта за 72 часа, а также информация из открытых источников о передаче ПДн граждан РФ за рубеж.
3. Можно ли отказаться отвечать на запрос РКН?
Нет. Оператор обязан предоставить запрошенные РКН документы и информацию в установленный срок — это следует из полномочий регулятора по ст. 23 ФЗ-152. Непредставление документов или уклонение от ответа квалифицируется как воспрепятствование проверке и влечёт самостоятельную административную ответственность. На практике отказ или затягивание ответа резко усиливают позицию РКН при составлении протокола и служат дополнительным аргументом при рассмотрении дела.
4. Что грозит за невыполнение предписания РКН?
За повторное нарушение требований локализации — а именно оно лежит в основе невыполнения предписания по ч. 5 ст. 18 ФЗ-152 — ч. 9 ст. 13.11 КоАП устанавливает штраф для юрлица от 6 до 18 млн рублей. Кроме того, систематическое неисполнение предписаний может служить основанием для обращения РКН в суд с иском о запрете деятельности по обработке ПДн. Уголовная ответственность по ст. 272.1 УК РФ (действует с 11.12.2024) применима при незаконном использовании или передаче компьютерной информации с персональными данными — это отдельный состав, не замещающий административный.
5. Куда обжаловать постановление по ст. 13.11 КоАП?
С 28 декабря 2025 года дела по ст. 13.11 рассматривают мировые судьи (ФЗ-508 от 28.12.2025). Постановление мирового судьи обжалуется в районный суд в течение 10 суток с момента вручения. Решение районного суда — в суд субъекта РФ. На этапе обжалования возможно применение ст. 4.1 КоАП (учёт смягчающих обстоятельств, в том числе инвестиций в ИБ) и ст. 4.1.1 КоАП (замена штрафа на предупреждение для микропредприятий при первичном нарушении — однако к ч. 9 ст. 13.11 это применяется ограниченно, поскольку ч. 9 предполагает повторность).
Итог
Невыполнение предписания РКН по требованию локализации ПДн — это не технический просчёт, а управленческое решение с ценой от 6 до 18 млн рублей по ч. 9 ст. 13.11 КоАП. Ключевые развилки: полнота исполнения, документальная фиксация каждого шага и своевременное уведомление регулятора. Параллельное оспаривание предписания и его фактическое исполнение — единственная стратегия, которая сохраняет позицию в арбитраже.
Практика DATUM по сопровождению проверок РКН и защите по ст. 13.11 КоАП включает дела о нарушениях локализации в торговле, финтехе и IT-секторе. Команда работает с этапа получения предписания до вынесения итогового постановления.
10 февраля 2027 года