Полтора года назад в России появились оборотные штрафы за утечки персональных данных. За это время Роскомнадзор назначил штрафов всего на 2,6 млн рублей — и ни одного оборотного. При этом за 2025 год утекло 1,58 млрд записей. Цифры, честно говоря, смешные: одна шестая тысячной доли копейки за запись.
Но эффект оказался неожиданно сильнее самих штрафов. Бизнес испугался не платежей, а их вероятности. У CISO появился аргумент для финдиректора: ожидаемый ущерб считается как p × L, и L внезапно выросла на два порядка. Бюджеты на защиту начали утверждать не потому, что кого-то наказали, а потому, что теперь могут наказать.
И вот тут интересный момент. Утечек в открытом доступе стало в четыре раза меньше, но торговля базами на теневых площадках выросла почти на 60%. То есть утечек не стало меньше — просто базы теперь продают в одни руки, а не выкладывают ради хайпа. Плюс бизнес научился прятать инциденты: молчание оказалось дешевле раскрытия. Регулятор своим ужесточением сам себя ослепил.
Но у страха есть срок годности. Если за два-три года не появится ни одного оборотного штрафа, вероятность применения в моделях опустится до нуля, а там и бюджеты сократятся.
Важно понимать: штраф — не главная статья ущерба. Основные потери — отток клиентов, простой сервисов, время команды, рост стоимости привлечения. В условном примере с выручкой 3 млрд и базой 800 тысяч клиентов отток в 2% стоит дороже всех штрафов вместе взятых. Так что аргумент «нас не оштрафуют» не работает.
Что делать? Инвентаризация данных и пересмотр сроков хранения. Оверколлектинг теперь — необеспеченное обязательство: хранить геопозицию за три года «на всякий случай» дорого. Удаление лишнего — редкая мера, которая одновременно снижает риск и расходы на инфраструктуру. Скучно и дёшево, поэтому почти никто не делает. Но именно это даёт лучший ROI, чем очередная железка.
#ИБ #утечки #штрафы #персональныеданные



