📊 Я перечитал статью 13.11 КоАП и не нашёл половины того, чем нас пугают Суммы из закона называют верно. Просто берут соседнюю часть статьи. А иногда и соседнюю статью. По данным разбора на habr_infosec, с 30 мая 2025 года за первую утечку ПДн штрафуют по частям 12–14 КоАП: от трёх до пятнадцати миллионов рублей фиксированно. Оборотный штраф от 1 до 3% выручки живёт в части 15. Он включается при повторном нарушении. И порог определяет то, что утекло сейчас, а не что было в прошлый раз. ИП по этим составам отвечают как юрлица, а графа «должностные лица» для коммерческих директоров не применяется — она про госорганы и НКО. Практика судов пока не повторяет букву закона. «Юкидс», утечка 300 тысяч человек: часть 14 сулила 10–15 млн, Арбитраж Москвы в марте 2026 года дал 400 тысяч. «Орион Телеком», 36 тысяч абонентов, часть 13 с вилкой 5–10 млн — предупреждение. Эти дела не пересмотрены, но на них нельзя строить риск-модель. Закладывать 400 тысяч вместо возможных 15 — наивно. Продавать 15 млн как неизбежность — нечестно. Что действительно обязательно: уведомление в РКН об обработке (иначе штраф до 300 тысяч для юрлиц и ИП), уведомление об утечке — 24 часа на первое и 72 на отчёт (просрочка — от одного до трёх миллионов сверх штрафа за саму утечку), локализация первичной базы в России. И неочевидный механизм смягчения оборотного штрафа из ч. 3.4-2 ст. 4.1 КоАП: если компания три года до нарушения ежегодно тратила на ИБ не менее 0,1% годовой выручки и услуги оказывали лицензиаты ФСТЭК, то штраф могут уронить до 1/10 минимального, но не менее 15 млн и не более 50 млн. Про это продавцы аудитов молчат почти всегда. Предлагаю на каждый аргумент «вам грозит N миллионов» требовать часть и пункт статьи, а сверху смотреть проверочный лист РКН. Половина из 67 контрольных вопросов — то, что и так делается. А железный шкаф с сертифицированным СЗИ, купленный под страхом, не спасёт, если журнал уничтожения данных выгрузить забыли. #КоАП #152ФЗ #штрафы #утечки #комплаенс