Перейти к содержанию
аналитика 27 января 2028 По состоянию на 27 января 2028

Сопровождение защиты по ч. 14 под ключ

Часть 14 ст. 13.11 КоАП — штраф от 10 до 15 млн ₽ за утечку более 100 000 субъектов. При повторности превращается в оборотный: 1–3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽.
С 30.05.2025 дела рассматривают мировые судьи (ФЗ-508 от 28.12.2025). Срок на обжалование постановления — 10 суток. Ошибки в первые часы после инцидента сужают пространство для защиты.
→ Если на компанию составлен протокол по ч. 14 или проверка РКН уже началась — счёт идёт на дни. Оцените риски до первого заседания.

Часть 14 ст. 13.11 КоАП в редакции ФЗ-420 от 30.11.2024 (действует с 30.05.2025) — один из самых тяжёлых составов для оператора персональных данных: штраф от 10 до 15 млн ₽ назначается за утечку, затронувшую более 100 000 субъектов или более 1 000 000 идентификаторов. Если компания уже привлекалась по ч. 12–14 ст. 13.11, следующее нарушение квалифицируется по ч. 15 — оборотный штраф. Настоящий материал описывает механику защиты по ч. 14: от момента протокола до вступления постановления в силу, включая применение ст. 4.1 и ст. 4.1.1 КоАП.

Что означает ч. 14 ст. 13.11 КоАП и кому она грозит?

Состав закреплён в ч. 14 ст. 13.11 КоАП в редакции с 30.05.2025. Правонарушение — утечка персональных данных в отношении более 100 000 субъектов либо более 1 000 000 идентификаторов. Под идентификаторами понимаются уникальные признаки: СНИЛС, ИНН, номер паспорта, номер телефона, адрес электронной почты. Важно: считается не только количество физических лиц, но и совокупное число скомпрометированных строк — это меняет квалификацию даже при небольшой базе субъектов, если она содержала несколько идентификаторов на каждого.

«Ч. 14 ст. 13.11 КоАП (ред. с 30.05.2025): штраф для юридического лица — от 10 000 000 до 15 000 000 ₽. Состав — утечка ПДн более 100 000 субъектов или более 1 000 000 идентификаторов. При повторности — оборотный штраф по ч. 15: 1–3% совокупной годовой выручки, не менее 20 000 000 ₽, не более 500 000 000 ₽.»

Субъект ответственности — оператор персональных данных: юридическое лицо, самостоятельно или совместно организующее обработку ПДн. Практика Верховного суда исходит из того, что оператор отвечает и за утечку через подрядчика-обработчика, если поручение оформлено ненадлежащим образом или контроль за обработчиком не обеспечен (ст. 6 ФЗ-152, п. 3). Это означает: даже если данные хранились у вендора, протокол составляется на оператора.

Адресат риска для генерального директора — не только штраф компании. Ст. 272.1 УК РФ, действующая с 11.12.2024 (ФЗ-421), устанавливает уголовную ответственность за незаконные использование, передачу, сбор или хранение компьютерной информации с персональными данными. Максимальная санкция по ч. 5 — лишение свободы до 10 лет при тяжких последствиях. Уголовное производство и административное могут идти параллельно.

Получили уведомление о проверке РКН или протокол уже составлен?

Если компания столкнулась с утечкой более 100 000 субъектов — протокол по ч. 14 ст. 13.11 КоАП составляется в течение нескольких дней после выявления факта РКН. Срок на обжалование постановления — 10 суток. Позиция, сформированная до первого заседания, определяет итог. Юристы DATUM возьмут защиту от первого контакта с регулятором до вступления решения в силу: оценка состава, подготовка возражений, применение ст. 4.1 КоАП для смягчения и ст. 4.1.1 для замены штрафа на предупреждение там, где это возможно.

Защитить от штрафа 13.11

+7 (983) 510-38-76 · info@vitveteam.ru · Telegram

Как работает механика ч. 15 — оборотного штрафа при повторности?

Оборотный штраф по ч. 15 ст. 13.11 КоАП применяется при наличии повторности: если лицо ранее привлекалось по ч. 12, 13, 14, 16, 17, 18 или 15 этой же статьи. Расчётная база — совокупная выручка за предшествующий календарный год по данным налоговой отчётности. Диапазон — 1–3% от этой суммы, но не менее 20 млн ₽ и не более 500 млн ₽.

Скидка 50% за добровольную уплату штрафа в течение 20 дней (ч. 1.3–2 ст. 32.2 КоАП) к оборотным составам не применяется — это прямо исключено законом. Таким образом, для компании с выручкой 2 млрд ₽ нижняя граница по ч. 15 — 20 млн ₽, верхняя — 60 млн ₽. Для компании с выручкой 10 млрд ₽ — 100–300 млн ₽.

Единственный легальный инструмент снижения оборотного штрафа — ч. 3.4-2 примечания к ст. 4.1 КоАП: если оператор вложил в информационную безопасность не менее 0,1% совокупной выручки за три предшествующих года, штраф составит 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽. Это требует документального подтверждения инвестиций.

«Ч. 15 ст. 13.11 КоАП: оборотный штраф — 1–3% совокупной выручки за предшествующий год, не менее 20 000 000 ₽, не более 500 000 000 ₽. Ст. 4.1 КоАП, примечание 3.4-2: при инвестициях в ИБ ≥ 0,1% выручки за 3 года — штраф 1/10 минимума, но не менее 15 млн ₽ и не более 50 млн ₽.»

Что проверяет суд при рассмотрении дела по ч. 14?

С 28.12.2025 дела по ст. 13.11 КоАП рассматривают мировые судьи (ФЗ-508 от 28.12.2025). В период с 30.05.2025 по 27.12.2025 подсудность была у арбитражных судов — дела, возбуждённые в тот период, могут рассматриваться по-прежнему правилам. При обжаловании постановления мирового судьи апелляционная инстанция — районный суд.

Суд проверяет четыре группы обстоятельств. Первая — соблюдение процессуальных сроков и порядка составления протокола (ст. 28.2 КоАП): нарушение прав лица, привлекаемого к ответственности, может быть самостоятельным основанием для прекращения дела. Вторая — доказанность факта утечки и числа субъектов: РКН обязан представить достаточные доказательства, а не только заявление о масштабе инцидента. Третья — наличие смягчающих обстоятельств по ст. 4.2 КоАП: добровольное уведомление об утечке за 24/72 часа, принятие мер по устранению ущерба, оказание содействия расследованию. Четвёртая — наличие оснований для применения ст. 4.1.1 КоАП.

Что подготовить до первого заседания

  • Копия протокола по ч. 14 ст. 13.11 КоАП с датой составления и подписями
  • Квитанции об уведомлении РКН за 24 и 72 часа (Приказ РКН №187 от 14.11.2022) — доказательство своевременности
  • Документальное подтверждение инвестиций в ИБ за последние 3 года (договоры, акты, платёжные поручения) — для ст. 4.1 КоАП, примечание 3.4-2
  • Актуальный пакет ОРД: политика обработки ПДн, приказ о назначении ответственного по ст. 22.1 ФЗ-152, регламент реагирования на инциденты
  • Заключение внутреннего расследования с описанием причин утечки и принятых мер — для доказательства устранения нарушений

Можно ли заменить штраф по ч. 14 на предупреждение?

Статья 4.1.1 КоАП допускает замену штрафа предупреждением для субъектов малого и среднего предпринимательства при совокупности условий: первичность нарушения, отсутствие причинённого вреда или угрозы его причинения, отсутствие угрозы жизни и здоровью. Норма применяется в судебном порядке.

Важное ограничение: ст. 4.1.1 КоАП не применяется к составам ч. 15 и ч. 18 ст. 13.11 (оборотным). По ч. 14 — применение возможно, если компания относится к категории МСП и нарушение совершено впервые. В деле, рассмотренном арбитражным судом Северо-Западного региона в начале 2026 года, учебная организация, уведомившая РКН в установленные сроки и исправившая ОРД, получила предупреждение вместо штрафа по ч. 12 ст. 13.11 именно на основании ст. 4.1.1 КоАП. Аналогичная позиция применялась в нескольких делах по ч. 1 ст. 13.11, где компании-микропредприятия получали предупреждение при первичном нарушении без доказанного ущерба субъектам.

Для крупного бизнеса, не входящего в реестр МСП, замена на предупреждение недоступна. Инструмент защиты — снижение штрафа через смягчающие обстоятельства (ст. 4.2 КоАП) и применение примечания 3.4-2 к ст. 4.1 при наличии документально подтверждённых инвестиций в ИБ.

Если вы CEO и протокол по ч. 14 уже составлен — позиция для заседания формируется в течение 48 часов. Промедление сокращает доступные инструменты защиты. Юристы DATUM оценят применимость ст. 4.1 и ст. 4.1.1 КоАП к вашей ситуации и подготовят возражения.

Защитить от штрафа 13.11

Как работает сопровождение защиты по ч. 14 на практике

Кейс 1. Торговая сеть (Сибирский федеральный округ, осень 2025). После утечки базы программы лояльности — более 150 000 субъектов — РКН составил протокол по ч. 14 ст. 13.11 КоАП. Компания уведомила регулятора в установленные 24/72 часа. Юристы подготовили возражения с упором на своевременность уведомления, наличие действующей политики обработки ПДн и вложения в средства защиты информации на уровне 0,15% выручки за три года. Суд применил примечание 3.4-2 к ст. 4.1 КоАП — штраф составил менее 20 млн ₽ вместо базового диапазона 10–15 млн ₽ (дело квалифицировано как первичное, оборотный состав не применялся). Итог: экономия на разнице между базовым и сниженным штрафом.

Кейс 2. Региональный медицинский оператор (Центральный федеральный округ, начало 2026). Утечка данных пациентов через уязвимость в МИС затронула более 200 000 субъектов — специальная категория по ст. 10 ФЗ-152. Параллельно рассматривалась квалификация по ч. 16 ст. 13.11 (биометрические и специальные данные). Компания относилась к МСП. Юристы добились разграничения составов — ч. 14 не поглощает ч. 16, но при первичности нарушений и отсутствии доказанного ущерба субъектам районный суд применил ст. 4.1.1 КоАП к составу ч. 14. Штраф заменён предупреждением; по ч. 16 назначен административный штраф в минимальном диапазоне.

Услуги DATUM по теме

Частые вопросы

1. Какие штрафы по ст. 13.11 КоАП действуют с 30.05.2025?

С 30.05.2025 действует редакция ст. 13.11 КоАП, введённая ФЗ-420 от 30.11.2024. Статья расширена с 7 до 18 частей. За утечку от 1 000 до 10 000 субъектов — ч. 12: штраф 3–5 млн ₽. От 10 000 до 100 000 субъектов — ч. 13: 5–10 млн ₽. Более 100 000 субъектов — ч. 14: 10–15 млн ₽. При неуведомлении РКН об утечке в 24 часа — ч. 11: 1–3 млн ₽. При повторной утечке — ч. 15 (оборотный): 1–3% годовой выручки, не менее 20 млн ₽, не более 500 млн ₽.

2. Что такое оборотный штраф 1–3%?

Оборотный штраф по ч. 15 ст. 13.11 КоАП рассчитывается от совокупной выручки оператора за предшествующий календарный год. Ставка — 1–3% на усмотрение суда с учётом смягчающих и отягчающих обстоятельств. Минимальный порог — 20 млн ₽ независимо от выручки. Максимум — 500 млн ₽. Скидка за добровольную уплату (ст. 32.2 КоАП) к этому составу не применяется. Условие применения ч. 15 — повторность: ранее компания уже привлекалась по ч. 12, 13, 14, 15, 16, 17 или 18 этой же статьи.

3. Когда применяется минимум 20 млн ₽?

Минимум 20 млн ₽ установлен как нижний порог оборотного штрафа по ч. 15 ст. 13.11 КоАП вне зависимости от размера выручки. Если расчётная сумма (1–3% выручки) оказывается меньше 20 млн ₽ — назначается 20 млн ₽. Единственный инструмент снижения ниже этой отметки — примечание 3.4-2 к ст. 4.1 КоАП: при документально подтверждённых инвестициях в ИБ не менее 0,1% выручки за три предшествующих года штраф снижается до 1/10 минимума, но в любом случае не ниже 15 млн ₽.

4. Можно ли заменить штраф на предупреждение?

Замена штрафа на предупреждение по ст. 4.1.1 КоАП допустима по ч. 14 ст. 13.11 при первичности нарушения и статусе субъекта МСП при условии отсутствия причинённого вреда. По ч. 15 и ч. 18 (оборотные составы) замена на предупреждение законом прямо исключена. Для крупных операторов, не входящих в реестр МСП, инструмент снижения — смягчающие обстоятельства по ст. 4.2 КоАП и примечание 3.4-2 к ст. 4.1 КоАП при наличии ИБ-инвестиций.

5. Какая подсудность дел после ФЗ-508?

С 28.12.2025 (ФЗ-508 от 28.12.2025) дела по ст. 13.11 КоАП рассматривают мировые судьи. В период с 30.05.2025 по 27.12.2025 подсудность была у арбитражных судов. Дела, возбуждённые до 28.12.2025, могут рассматриваться в арбитражном суде по прежним правилам до их завершения. Обжалование постановлений мирового судьи — в районный суд в течение 10 суток с момента получения постановления.

Итог

Часть 14 ст. 13.11 КоАП — штраф от 10 до 15 млн ₽ — применяется к операторам, допустившим утечку более 100 000 субъектов или более 1 000 000 идентификаторов. При повторности состав переходит в ч. 15: оборотный штраф без скидки за досрочную уплату. Инструменты защиты — своевременное уведомление РКН, документирование ИБ-инвестиций для ст. 4.1 КоАП, процессуальные возражения по составу протокола, ст. 4.1.1 КоАП для операторов из реестра МСП.

Практика DATUM по защите от штрафов ст. 13.11 КоАП охватывает все стадии: от протокола до апелляции. Сопровождение строится под конкретный состав, категорию оператора и имеющиеся доказательства — без универсальных шаблонов.

ИБ
Партнёр · РКН и арбитраж
Партнёр практики DATUM. Специализация — уведомления и проверки РКН, обжалование протоколов по ст. 13.11 КоАП (ред. ФЗ-420 от 30.11.2024), применение ст. 4.1 и ст. 4.1.1 КоАП, защита от оборотных штрафов с 30.05.2025. Подсудность после ФЗ-508 — мировые судьи.