В ходе мониторинга сети Интернет в январе 2025 года был выявлен факт публикации в закрытом чате телеграм-канала фрагмента архива с данными сотрудников ОАО «Российские железные дороги», предположительно скопированных из адресной книги сервисного портала РЖД, который является общедоступным справочником.
В феврале 2025 года в телеграм-канале был выявлен очередной факт публикации архива с данными работников РЖД.
Роскомнадзор направил в РЖД запрос о представлении информации о факте неправомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов персональных данных (ПД). РЖД ответила, что компьютерные атаки, а также доступ неустановленных лиц к ее информационным системам зафиксированы не были.
В июне 2025 года Управление Роскомнадзора по ЦФО провело внеплановую выездную проверку, после которой обратилось в Арбитражный суд с требованием привлечь ОАО «РЖД» к административной ответственности по ч. 1 ст. 13.11 КоАП РФ. Обратите внимание:
- на выбранную часть этой статьи и
- вилку возможного штрафа по ней.
Фрагмент документа
Статья 13.11 «Нарушение законодательства Российской Федерации в области персональных данных» КоАП РФ
1. Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11–18 настоящей статьи и статьей 17.13 настоящего Кодекса, если эти действия не содержат уголовно наказуемого деяния, –
влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц – от пятидесяти тысяч до ста тысяч рублей; на юридических лиц – от ста пятидесяти тысяч до трехсот тысяч рублей...
Арбитражный суд города Москвы в ноябре 2025 года рассмотрел дело № А40-263206/25-94-1972 и привлек ОАО «РЖД» к ответственности по ч. 1 ст. 13.11 КоАП РФ, назначив штраф в размере 150 000 рублей. То есть оштрафовали по минимуму, выбрав нижний порог вилки штрафа по ч. 1 ст. 13.11! Кроме того, в ст. 13.11 есть и другие части с миллионными штрафами именно за утечку персональных данных (точнее, «за действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные»), правда они «включаются», когда утекли ПД от 1 000 субъектов.
Но РЖД и минимальный штраф не понравился – дело потом рассматривал Девятый арбитражный апелляционный суд в январе 2026 года. Суд полностью оправдал РЖД, используя следующие основания:
- по фактам утечек РЖД направило информацию в Национальный координационный центр по компьютерным инцидентам (НКЦКИ) ФСБ России и подало сообщение о преступлении в дежурную часть Главного управления МВД России;
- было возбуждено уголовное дело (по ст. 272.1 УК РФ), подтверждающее внешнее вмешательство. Если нарушение стало результатом целевой атаки хакеров, а не следствием халатности сотрудников или отсутствия базовых организационных мер, то вина РЖД как оператора ПД отсутствует.
Таким образом, российским компаниям в случае утечек (особенно в контексте хакерских атак) необходимо:
- фиксировать факт атаки (акты, логи);
- подавать заявления в правоохранительные органы для возбуждения уголовного дела;
- информировать НКЦКИ ФСБ России.
Это дает шанс перевести спор из плоскости «КоАП (вина оператора)» в плоскость «УК (вина неустановленного хакера)» и избежать административного штрафа, даже если утечка реально произошла. Это не гарантирует избавления от штрафа, но существенно повышает шансы организации «выйти сухой из воды». РЖД, вероятно, еще смогла доказать, что ее меры защиты ПД были адекватными.
Наталья Храмцовская,
к.и.н., ведущий эксперт по управлению документацией компании
«ЭОС», эксперт ИСО