← Все новости

Безопасность сайта перестала быть делом айтишников. Теперь это деньги

Раньше цена взлома равнялась стоимости восстановления, и относиться к безопасности сайта спустя рукава было вполне рационально. С 2025 года цену назначает не подрядчик, а закон: от 3 до 15 млн рублей за одну утечку. Разбираем, что изменилось и что с этим делать.

Штраф за одну утечку персональных данных — от 3 до 15 млн рублей

Долгие годы разговоры об информационной безопасности сайта были уделом айтишников, а бизнес слушал их вполуха — и, честно говоря, имел на это основания.

Логика была простая и вполне разумная. Сайт компании — штука публичная: он для того и сделан, чтобы его видели все. Секретов внутри нет, денег через него не проводят. Если сломают — восстановим из копии, накажем подрядчика, максимум потеряем пару дней. Исключением были банки, биржи и операторы связи, но там свои правила игры.

В этой логике был экономический смысл: цена аварии равнялась стоимости восстановления. Восстановление стоит недорого, значит, и вкладываться в защиту сверх меры незачем.

За последние два года эта формула перестала работать. Не потому, что сайты стали хуже защищены, и не потому, что хакеры поумнели. Изменилось другое: теперь цену аварии назначает не подрядчик со сметой на восстановление, а закон.

Сколько стоит утечка сейчас

С 30 мая 2025 года в статье 13.11 КоАП действуют новые размеры штрафов. Для организаций и индивидуальных предпринимателей они такие:

Что произошло Штраф
Утечка данных от 1 000 до 10 000 человек 3–5 млн рублей
Утечка данных от 10 000 до 100 000 человек 5–10 млн рублей
Утечка данных более 100 000 человек 10–15 млн рублей
Не сообщили в Роскомнадзор в течение 24 часов 1–3 млн рублей сверху
Утечка повторно 1–3% годовой выручки, но не менее 20 и не более 500 млн
Обработка данных без уведомления Роскомнадзора 100–300 тысяч рублей

Возможность заплатить половину суммы в первые двадцать дней для этих составов отменена.

Обратите внимание на первую строку. Тысяча человек в базе — это совсем немного: для интернет-магазина, клиники, фитнес-клуба, отеля или автосалона столько набегает за несколько месяцев работы. То есть речь не про крупные корпорации, а про обычный бизнес средней руки.

«Вероятность-то невелика»

Это правда, и делать вид, что завтра к каждому придут, было бы нечестно. Цифры за 2025 год выглядят так: Роскомнадзор зафиксировал 118 случаев компрометации баз персональных данных, а штрафов за утечки получили шесть организаций. Самые крупные — по 150 тысяч рублей. Суды в большинстве случаев ограничивались предупреждением: если компания попалась впервые, состоит в реестре малого и среднего бизнеса и сама сообщила об инциденте.

Так что да, вероятность пока невысока. Но в этой арифметике поменялся не первый множитель, а второй.

Риск — это вероятность, умноженная на размер ущерба. Раньше оба множителя были маленькими. Теперь второй вырос в десятки раз, и произведение перестало быть пренебрежимо малым — ровно так же, как с пожаром: вероятность невелика, но страхуются многие.

И первый множитель тоже начал расти. С 28 декабря 2025 года дела по статье 13.11 вернулись в суды общей юрисдикции, которые рассматривают такие нарушения формальнее и строже, чем арбитраж. Специалисты по информационной безопасности сходятся в том, что в 2026 году взысканий станет заметно больше. Практика только разгоняется: закон появился в мае 2025-го, а дела идут годами.

Платит бизнес, а не айтишник

Старая установка «случится — заставим ИТ-отдел исправить и оштрафуем» разбивается о простую вещь: по закону отвечает оператор персональных данных. Оператор — это компания, которой принадлежит сайт. Не подрядчик, не хостинг, не разработчик плагина.

Более того, оператор отвечает и за действия тех, кому поручил обработку. Фраза «это подрядчик не обновил плагин» в суде не работает: обязанность обеспечить безопасность лежит на вас, а с подрядчика вы сможете взыскать только то, что написано в договоре, — обычно это стоимость работ, а не пять миллионов штрафа.

С декабря 2024 года к этому добавилась статья 272.1 УК: за незаконное использование, передачу, сбор или хранение персональных данных предусмотрены принудительные работы или лишение свободы на срок до четырёх лет, а если речь о данных несовершеннолетних, биометрии или специальных категориях — до пяти. Это уже ответственность конкретных людей, а не абстрактного юридического лица.

Обычный сайт «ни о чём» — тоже актив риска

Самое неприятное открытие для большинства владельцев сайтов: чтобы попасть под все эти составы, не нужно быть маркетплейсом с миллионом клиентов. Достаточно обычного корпоративного сайта.

  • Любая форма — это персональные данные. Имя и телефон в заявке, почта в подписке, сообщение в обратной связи. Плюс требования к согласию и к политике на сайте.
  • Счётчики и пиксели передают данные посетителей третьим лицам, а если сервис зарубежный — ещё и за границу, и это отдельная история с отдельным уведомлением регулятора.
  • Забытые формы продолжают работать. Мы регулярно находим на сайтах формы во всплывающих окнах, про которые владелец давно забыл: их никто не открывает, но код рабочий, и данные они принимают.
  • Старая база в админке никуда не делась. Заявки за пять лет лежат в CMS, и при взломе утекут все разом.

Почему ломают именно ваш сайт

Не ваш. В этом всё дело.

Никто не выбирает компанию «Ромашка» персонально. Находится уязвимость в популярном плагине или шаблоне, под неё пишется готовый эксплойт, и дальше робот обходит интернет и пробует его на всех подряд — на тысячах сайтов за ночь. Сайт вашей компании попадает под удар не потому, что кому-то нужен, а потому, что на нём стоит тот же плагин, что и у остальных.

Масштаб такой: по данным Patchstack, в 2025 году в экосистеме WordPress нашли 11 334 уязвимости, из них 91% — в плагинах. Медианное время от публикации до первой попытки эксплуатации — пять часов. Совет «вовремя обновляйтесь» на таких сроках работает плохо, особенно если сайт сдали три года назад и с тех пор к нему никто не подходил.

Что с этим делать по-хозяйски

Не паниковать и не бросаться переделывать всё сразу. Разумный порядок действий такой.

  1. Выясните, какие данные вы вообще собираете. Все формы, включая те, что во всплывающих окнах и на забытых посадочных страницах. Часто выясняется, что половина не нужна.
  2. Уберите лишнее. Неиспользуемая форма, поле «дата рождения», которое никто не смотрит, счётчик от давно закрытой рекламной кампании — всё это чистый риск без всякой пользы.
  3. Проверьте документы. Политика на сайте, согласие рядом с формой, уведомление в Роскомнадзор. Это самая дешёвая часть и самая частая причина штрафа: наказывают не только за утечку, но и за отсутствие политики.
  4. Назначьте ответственного за обновления. Не «подрядчик, который делал сайт», а конкретного человека с конкретной периодичностью.
  5. Сократите площадь атаки. Чем меньше на сайте чужого кода, тем меньше поводов для беспокойства. Каждый лишний плагин — это ещё один автор, за которым вы не следите.

Чем тут можем помочь мы

Мы делаем сайты и веб-приложения без готовых CMS, конструкторов и сторонних библиотек: весь код пишем сами. Это не универсальный ответ на все вопросы, но на перечисленные выше он отвечает прямо.

  • Массовые атаки проходят мимо. Готовый эксплойт к уникальному коду не подходит, а в базы сканеров он не попадает: искать дыры в системе, существующей в одном экземпляре, коммерчески бессмысленно.
  • Нет цепочки поставок. Вредоносное обновление не приедет к вам с чужим плагином, потому что чужих плагинов нет.
  • Данные посетителей никуда не уходят. Наши страницы не обращаются к сторонним серверам вообще — ни за шрифтами, ни за счётчиками. Трансграничная передача просто не возникает.
  • Можно поставить в закрытый контур. Если данные чувствительные, система работает в локальной сети без выхода в интернет.

Честно о границах: ошибки бывают в любом коде, и в нашем тоже. Мы не обещаем неуязвимости — такого не обещает никто в здравом уме. Мы говорим о другом: о снижении вероятности на порядки и о том, что обслуживание такого сайта не требует ежемесячного латания чужих дыр.

С чего начать

Начните с того, чтобы просто посмотреть на свой сайт со стороны. У нас есть бесплатная проверка: она показывает, на чём сделан сайт, каким чужим сервисам он передаёт данные посетителей и что сообщает о себе сервер. Никаких проб на прочность — только то, что сайт сам рассказывает о себе каждому, кто его открывает.

А если хотите, чтобы мы посмотрели внимательно и сказали честно, стоит ли вообще что-то менять, — напишите на info@g3a.ru. Разбор бесплатный и ни к чему не обязывает: вполне возможно, что достаточно будет починить пару мелочей, и об этом мы тоже скажем прямо.

Источники

← Все новости