Справочник штрафов ИБ 2026
Штрафы за нарушения информационной безопасности в 2026 году
Полный справочник административной и уголовной ответственности за нарушения в сфере защиты информации, персональных данных и критической информационной инфраструктуры.
до 500 млн ₽
Макс. штраф за утечку ПДн
34 состава
нарушений в КоАП РФ
5 статей КоАП
покрывают сферу ИБ
до 10 лет
уголовная ответственность
Оборотные штрафы за утечку персональных данных
С 30 мая 2025 года действует дифференцированная система штрафов за утечку персональных данных. Размер оборотного штрафа составляет 1-3% от выручки организации (минимум 20 млн, максимум 500 млн рублей) и применяется при повторных нарушениях по ст. 13.11 КоАП РФ.
1–10 тыс. ПДн
3–5 млн ₽
10–100 тыс. ПДн
5–10 млн ₽
100 тыс.+ ПДн
10–15 млн ₽
Повторная утечка
до 500 млн ₽
Все штрафы по ст. 13.11 КоАП РФ — нарушения в сфере персональных данных
Обработка ПДн без оснований или несовместимо с целями
Повторное нарушение ч.1
Обработка ПДн без письменного согласия
Повторное нарушение ч.2
Невыполнение требования опубликовать политику защиты ПДн
Невыполнение обязанности предоставить информацию о ПДн
Невыполнение требования об уточнении/уничтожении ПДн
Повторное нарушение ч.5
Нарушение условий хранения ПДн без автоматизации
Невыполнение требований локализации ПДн граждан РФ
Повторное нарушение ч.8
Невыполнение уведомления о намерении обработки ПДн
Невыполнение уведомления об утечке ПДн
УТЕЧКА: 1–10 тыс. ПДн (10–100 тыс. идентификаторов)
УТЕЧКА: 10–100 тыс. ПДн (100 тыс.–1 млн идентиф.)
УТЕЧКА: >100 тыс. ПДн (>1 млн идентификаторов)
Повторные нарушения ч.12–14, 16–18 (оборотный штраф)
УТЕЧКА: Специальная категория ПДн (здоровье, раса и др.)
УТЕЧКА: Биометрические ПДн
Повторная утечка специальных/биометрических ПДн
Штрафы за нарушение правил защиты информации (ст. 13.12 КоАП)
Статья 13.12 КоАП охватывает нарушения правил защиты информации: использование несертифицированных средств защиты информации (СЗИ), нарушение условий лицензии ФСТЭК, несоблюдение требований по защите государственной тайны. Штрафы ужесточены ФЗ №104-ФЗ от 23.05.2025.
Нарушение условий лицензии на защиту информации
Использование несертифицированных СЗИ
⚠️ Конфискация СЗИ
Несертифицированные СЗИ для гос. тайны
⚠️ Конфискация
Прочие нарушения требований защиты информации
Нарушения при защите гос. тайны
Штрафы для субъектов КИИ (ст. 13.12.1 КоАП)
Нарушения в области безопасности критической информационной инфраструктуры: невыполнение требований к созданию системы безопасности, нарушение порядка информирования об инцидентах, несоблюдение обмена с ГосСОПКА. При повторных нарушениях — штраф до 1 млн рублей или дисквалификация до 3 лет.
Нарушение требований к созданию систем безопасности объектов КИИ
Нарушение требований по обеспечению безопасности значимых объектов КИИ
Нарушение порядка информирования о компьютерных инцидентах
Нарушение порядка обмена информацией об инцидентах с ГосСОПКА
Повторное нарушение ч.1–4
Невыполнение предписаний и непредставление сведений
Штрафы за невыполнение предписаний ФСТЭК и ФСБ по защите информации (ст. 19.5 КоАП) и за нарушение порядка представления сведений о категорировании объектов КИИ (ст. 19.7.15 КоАП).
Ст. 19.5 КоАП — невыполнение требований органов власти
Невыполнение требования о защите информации (ГОС/КИИ)
Невыполнение требования ФСБ по ИБ
Повторное невыполнение требований
⚠️ Приостановление до 90 суток
Ст. 19.7.15 КоАП — непредставление сведений о КИИ
Непредставление сведений о категорировании КИИ
Непредставление сведений в ГосСОПКА
Повторное нарушение ч.1
Уголовная ответственность за компьютерные преступления
За наиболее серьёзные нарушения в сфере информационной безопасности предусмотрена уголовная ответственность по статьям 272, 273, 274 и 274.1 УК РФ. Максимальное наказание — лишение свободы до 10 лет по ст. 274.1 за воздействие на КИИ при тяжких последствиях.
Ст. 272 УК РФ
Неправомерный доступ к компьютерной информации
Штраф до 200 тыс. ₽ или лишение свободы до 2 лет
Штраф 300–500 тыс. ₽ или лишение свободы до 5 лет
Лишение свободы до 7 лет
Ст. 273 УК РФ
Создание и распространение вредоносных программ
Штраф до 200 тыс. ₽ или лишение свободы до 4 лет
Штраф 100–200 тыс. ₽ или лишение свободы до 5 лет
Лишение свободы до 7 лет
Ст. 274 УК РФ
Нарушение правил эксплуатации средств хранения, обработки или передачи информации
Штраф до 500 тыс. ₽ или лишение свободы до 2 лет
Лишение свободы до 5 лет
Ст. 274.1 УК РФ
Неправомерное воздействие на КИИ Российской Федерации
Штраф 500 тыс. – 1 млн ₽ + лишение свободы 2–5 лет
Штраф 500 тыс. – 1 млн ₽ + лишение свободы 2–6 лет
Лишение свободы до 6 лет
Лишение свободы 3–8 лет
Лишение свободы 5–10 лет
Статистика проверок ФСТЭК России
Данные по итогам проверок ФСТЭК за 2024-2025 годы. Количество проверок и выявленных нарушений растёт, при этом 40% нарушений квалифицируются как грубые и влекут составление протокола.
| Период | Проверено объектов | Выявлено нарушений | Возбуждено дел |
|---|---|---|---|
| 2024 год | ~300 | 500+ | 150+ |
| 2025 год (1-3 кв) | 700+ | 1100+ | ~350 |
98%
нарушений — расхождение состава КИИ с реестром
40%
нарушений — грубые (протокол об АП)
60%
субъектов КИИ не соответствуют приказам 235/239
1700+
объектов нарушают сроки категорирования
Типичные нарушения
Архитектурные несоответствия
Расхождение между фактическим составом КИИ и данными в реестре: неучтённые объекты, тестовые стенды как критичные элементы
Отсутствие анализа уязвимостей
Формальный анализ или его полное отсутствие. При проверке 100 ГИС выявлено 1250+ уязвимостей
Недостатки в категорировании
Занижение категории значимости, отсутствие пересмотра после модернизации
Отсутствие контроля подрядчиков
Выявлено практически во всех проверенных организациях — нет контроля за действиями подрядных организаций
Использование несертифицированных СЗИ
Применение СЗИ без сертификатов ФСТЭК/ФСБ или устаревших версий
Как показатель КЗИ связан с рисками штрафов
Показатель КЗИ (класс защищённости информации) по приказу ФСТЭК №117 — это количественная оценка зрелости вашей системы защиты. Значение КЗИ ниже 1 означает повышенный риск выявления нарушений при проверке и, как следствие, штрафов.
Отсутствие ответственного за ИБ, подразделения, контроля подрядчиков → штрафы по ст. 13.12, 13.12.1 КоАП
Слабые пароли, нет MFA, активные учётки уволенных → риск утечки ПДн и штрафы по ст. 13.11 КоАП
Нет сбора событий, корреляции, регламента реагирования → штрафы по ст. 13.12.1 КоАП (КИИ)
Часто задаваемые вопросы о штрафах
Не знаете свой уровень защищённости?
Рассчитайте КЗИ бесплатно или закажите аудит информационной безопасности вашей организации