Законодательный сдвиг последних лет перевел утечки персональных данных из категории мелких инцидентов в зону максимального риска для ИТ-директоров и топ-менеджмента. Введение огромных оборотных штрафов изменило логику государственных регуляторов: теперь любой крупный инцидент безопасности влечет за собой детальное расследование с целью найти конкретных виновных физических лиц. Базовая техническая ошибка (например, открытый Elasticsearch-порт или забытый бэкап базы данных на тестовом сервере) становится основанием для возбуждения уголовных дел по статьям за халатность или неправомерный доступ к информации.
Период 2025–2026 годов войдет в историю российского ИТ-рынка как время жесткой реформы законодательства о персональных данных. Эпоха, когда за компрометацию миллионов записей пользователей компания отделывалась символическим штрафом в 60 тысяч рублей, полностью завершена. Сегодня на кону стоят не только многомиллионные оборотные штрафы юридического лица, но и реальная свобода топ-менеджмента и офицеров по информационной безопасности (DPO).
Главное изменение в логике регуляторов заключается в автоматической связи между масштабом утечки и глубиной проверки. Когда в открытый доступ попадает база данных, компания сталкивается с жестким давлением со стороны Роскомнадзора и правоохранительных органов. Новые штрафы исчисляются процентами от выручки компании, что ставит бизнес на грань банкротства.
В этой ситуации акционеры и следствие начинают искать конкретного виновника среди людей, отвечавших за безопасность. Обычный технический сбой или хакерская атака больше не принимаются как оправдание. Проверяющие органы ставят вопрос иначе: почему архитектура системы позволила злоумышленникам выгрузить массив данных? Если выявляется, что ИТ-служба проигнорировала базовые регламенты защиты, инцидент мгновенно мигрирует из КоАП РФ в Уголовный кодекс РФ.
Практика показывает, что абсолютное большинство утечек происходит не из-за применения хакерами сверхсложного оборудования, а по причине человеческого фактора на стороне разработчиков или системных администраторов. Рассмотрим три классических сценария, которые сегодня ведут к уголовному преследованию должностных лиц:
При фиксации инцидента правоохранительные органы используют три базовые статьи Уголовного кодекса:
Чтобы защитить руководство и ИТ-директора от уголовных рисков, компания должна развернуть комплекс мер, доказывающих регуляторам состояние максимальной добросовестности (Due Diligence). Сегодня в обязательный стандарт защиты входят пять элементов: