В 2026 году защита персональных данных перестала быть сугубо технической задачей. Оборотные штрафы привязали информационную безопасность к устойчивости бизнеса. Для компаний из финтеха и госсектора требования особенно строгие: работа с чувствительными данными, повышенный контроль регуляторов и максимальные уровни защищённости. Разбираемся, что изменилось, какие меры обязательны и как облачная инфраструктура помогает пройти аттестацию без строительства собственного ЦОДа.
До мая 2025 года для многих бизнесов работала стратегия «дешевле заплатить штраф, чем вкладываться в защиту». Максимальный штраф составлял 500 тысяч рублей — сумму, которую крупные компании списывали на операционные расходы. Сейчас эта стратегия больше не работает.
С 30 мая 2025 года вступили в силу оборотные штрафы за утечку персональных данных. Теперь наказание зависит от объёма утекших данных и категории информации:
Показательный случай: утечка данных 300–500 тысяч клиентов онлайн-школы «Юкидс» по новым правилам грозила компании штрафом от 10 до 15 миллионов рублей. Компании повезло, что её классифицировали как микропредприятие, и штраф снизили до 400 тысяч рублей — но право на такое послабление есть не у всех.
Сопутствующие риски тоже серьёзны. Параллельно введена статья 272.1 УК РФ за незаконное использование и передачу персональных данных — руководители могут отвечать лично. А за несвоевременное уведомление Роскомнадзора об утечке (в течение 24 часов) предусмотрен отдельный штраф до 3 млн рублей.
За последние три года в России утекло около 4,5 миллиарда записей персональных данных. На одну утечку в 2025 году приходилось в среднем 3,27 млн записей — на 44% больше, чем в 2023 году. При этом растёт доля случайных утечек из-за неправильного использования облачных хранилищ: менеджеры и администраторы оставляют данные в открытом доступе.
Персональные данные — это любая информация, относящаяся к прямо или косвенно определяемому физическому лицу. Важный нюанс: «Иванов Иван Иванович» сам по себе — не персональные данные, таких людей много. А вот «Иванов Иван Иванович, проживающий по адресу Олимпийский проспект, дом 8, квартира 64» — уже однозначно персональные данные, потому что позволяет идентифицировать конкретного человека.
Закон выделяет несколько категорий:
Кто обязан соблюдать 152-ФЗ? Все компании, в которых есть хотя бы один сотрудник. Любая организация, принимая человека на работу, обрабатывает его персональные данные и обязана подать уведомление в Роскомнадзор как оператор ПДн.
Постановление Правительства №1119 устанавливает четыре уровня защищённости персональных данных. Четвёртый — самый «лайтовый», первый — самый строгий.
Три определяющих фактора:
Для финтеха и госсектора почти всегда требуется 1-й или 2-й уровень. Именно там применяется полный набор мер из 15 групп, включая сертифицированные средства защиты информации.
Полный перечень мер определён Приказом ФСТЭК №21 от 18 февраля 2013 года (в редакции 2020 года). Документ детализирует требования 152-ФЗ на уровне конкретных действий.
Основные группы:
Для 1-го уровня добавляются защита виртуализации, управление конфигурацией, контроль целостности и другие меры.
Построение собственной защищённой инфраструктуры — задача на несколько месяцев и десятки миллионов рублей. Нужно выбрать и сертифицировать СЗИ, настроить все системы, пройти проверки регуляторов. Альтернатива — аренда уже аттестованной облачной инфраструктуры.
Как это работает? Облачный провайдер уже получил все необходимые аттестаты на свою инфраструктуру и ЦОДы. Клиенту нужно аттестовать только своё приложение, а не всю инфраструктуру. Это экономит месяцы работы и миллионы рублей.
Финансовым организациям требуется соответствие не только 152-ФЗ, но и ГОСТ Р 57580.1-2017 — стандарту безопасности для банковской сферы. Аттестованное облако с УЗ-1 покрывает все базовые требования.
При работе с государственными информационными системами применяется Приказ ФСТЭК №17, регулирующий защиту ГИС. Облачная платформа MWS Cloud Platform прошла аттестацию по УЗ-1, а ЦОДы «Авантаж» и GreenBushDC полностью аттестованы по ФЗ-152 .
Облачная платформа MWS Cloud Platform, разработанная на собственных технологиях виртуализации с нуля, прошла проверку Национального аттестационного центра. Эксперты подтвердили соответствие УЗ-1 — высшему уровню защищённости. Как пояснил CISO MWS Cloud Виктор Бобыльков, платформа строится с принципом Security by Design — безопасность закладывается в архитектуру с самого начала, а аттестаты фиксируют достигнутый уровень, а не являются конечной целью.
Новые штрафы и уголовная ответственность изменили отношение к защите персональных данных. Информационная безопасность перешла из категории ИТ-расходов в категорию решений об устойчивости бизнеса.
Для компаний из финтеха и госсектора, где требования самые жёсткие, аренда аттестованной облачной инфраструктуры — способ выполнить все требования регуляторов без многомесячной аттестации собственного ЦОДа. Готовая инфраструктура с сертифицированными средствами защиты, подкреплённая экспертным сопровождением, снижает риски штрафов и позволяет сосредоточиться на развитии бизнеса.