Российский бизнес в зоне риска: что показало исследование рынка защиты персональных данных
Исследование компании Б-152 показало, что бизнес халатно и безответственно относится к защите данных, но с ужесточением законодательства и новыми правилами обработки ПДн, нарушения могут привести к крупным финансовым потерям, репутационным рискам и даже уголовной ответственности.
Какие проблемы не хочет замечать бизнес
Большинство российских компаний уже смирились с утечками данных, а штрафы за них воспринимают как сопутствующие расходы. В крупных корпорациях, где выделяют средства на комплаенс в области обработки персональных данных, встречаются хотя бы базовые регламенты. У малого и среднего бизнеса подход другой.
- У 47% юридических лиц недостаточно денег, ресурсов и специалистов, чтобы привести деятельность в соответствие с 152-ФЗ.
- 41% до сих пор не закладывают бюджет на защиту ПДн.
- 37% заморозили такие траты на 2025 год.
Исследование показало, что 71% организаций не выстроили систему управления рисками для соблюдения законодательства в области ПДн.
Даже после инцидентов мало кто проводит анализ процессов или обучение персонала. 67,7% начинают перестраивать работу после жалобы граждан, а из-за изменений закона – 59,1%. Чаще всего формально назначают виновного и нагружают дополнительной работой ответственного за защиту ПДн специалиста, который, по сути, обороняет компанию от регулятора: готовит документы и отвечает на запросы, чтобы избежать претензий.
Аудит становится «ритуалом для галочки», его проводят для отчетов или самоуспокоения, а не для реальных изменений, Это означает, что связанные с защитой ПДн процедуры не связаны с реальными бизнес-процессами: в политике, согласиях и поручениях на обработку, уведомлениях в РКН использованы некорректные, неточные описания. 59,9% компаний оценивают эффективность работы с ПДн только по критерию соответствия закону, а 24% вообще не используют никаких метрик.
Бизнес упорно не замечает связь между утечками и потерей клиентов. Только 12% компаний считают, что безопасность данных влияет на бренд, остальные 88% даже не оценивают долгосрочную стоимость репутации. А между тем из-за раскрытия ПДн не только появляется скепсис среди целевой аудитории, но и отказывают в сотрудничестве партнеры, как это случилось в 2025 году с сетью частных клиник.
Материалы по теме:
- Политика обработки персональных данных: как составить, чтобы не получить штраф
- Что на самом деле означает «обработать персональные данные»: разбор
- Согласие на обработку персональных данных: ваш надежный инструмент или юридическая ловушка
- Уведомление об обработке персональных данных: шесть мифов, верить в которые бизнесу опасно
Слепые зоны и неочевидные риски
Многие компании сосредоточены на усилении киберзащиты от внешних угроз, однако практика показывает, что нарушения по 152-ФЗ чаще происходят по вине своих же сотрудников. Некоторые даже не предполагают, что отправка списка клиентов с именами и контактами в мессенджерах или на личную почту или публикация фотографий покупателей без их согласия – это правонарушение.
В результате в 2023 году количество судебных споров, связанных с ПДн, выросло с 10 256 в 2021 году до 17 497. В первом квартале 2024 года их число увеличилось еще на 17%, что свидетельствует о тенденции укрепления судебной защиты прав субъектов персональных данных. За первое полугодие 2025 года выявлен 601 факт незаконной обработки ПДн.
За подобные нарушения предусмотрены оборотные штрафы вплоть до 500 млн рублей и уголовная ответственность для работников, которые продают данные за вознаграждение. Именно такая ситуация сложилась в одном из крупных российских банков. Бывший сотрудник скопировал конфиденциальную информацию и после увольнения выставил ее на продажу на площадке HYDRA по цене 5 рублей за запись. Он успел продать 5 тысяч строк с персональными данными и банковской тайной на сумму 25 тысяч рублей. Суд назначил ему наказание в виде 2 лет 10 месяцев лишения свободы в колонии-поселении, полностью удовлетворив гражданский иск Сбербанка о взыскании 25 856 157 рублей в счет возмещения вреда, причиненного деловой репутации банка.
А в Московской области осужден бывший сотрудник салона мобильной связи, продававший конфиденциальные данные абонентов. Суд признал его виновным по ч. 3 ст. 272 и ч. 3 ст. 183 УК РФ и назначил наказание в виде 4 лет принудительных работ с удержанием 5% заработной платы в доход государства, а также лишил права заниматься деятельностью в области услуг связи на 3 года.

Результатом становятся крупные утечки ПДн. В 2024 году Роскомнадзор зафиксировал 135 утечек, с более чем 710 млн записями. За январь–август 2025 года было 118 случаев компрометации баз данных, в результате которых в открытый доступ попали почти 13 млрд строк.
Но даже если компания надежно защищает ПДн внутри своей структуры, троянским конем потенциально является каждый из контрагентов, ведь бизнес делегирует обработку данных внешним партнерам: облачным провайдерам, колл-центрам, HR-сервисам, маркетинговым агентствам и интеграторам. Но юридическая ответственность остается на самой организации, которая считается оператором ПДн.
Зона неопределенности расширяется, когда данные покидают страну. В основном трансграничную передачу осуществляют только крупные компании, а 64,3% организаций не осуществляют трансграничную передачу персональных данных. Однако 10,9% респондентов не знают, передают ли они данные за границу. И это тревожный сигнал, который свидетельствует об отсутствии продуманной схемы взаимодействия с контрагентами и низкой вовлеченности специалистов по защите ПДн.
Бизнес чаще всего теряет контроль над сохранностью ПДн, когда передает их подрядчикам, которые могут передавать информацию третьим лицам без каких-либо регламентов и соглашений. Операторы даже могут не знать, кто и как именно обрабатывает сведения, какие инструменты для обработки использует контрагент. Поэтому даже при наличии подробного договора и поручений на обработку ПДн без систематических проверок со стороны компании и жестких ограничений для партнеров защита ПДн превращается в пустую формальность.
Невозможно обеспечить надежную защиту ПДн, пока бизнес не видит в подрядчиках продолжение собственной инфраструктуры безопасности, поэтому компании должны контролировать процессы обработки передаваемых сведений, фиксируя договоренности в документах и самостоятельно проверяя выполнение требований к безопасности.
Почему бизнес не может выполнить требования 152-ФЗ
Требования регуляторов растут, но ресурсов у компаний недостаточно для их выполнения. 47% респондентов называют главной проблемой при реализации 152-ФЗ нехватку денег, кадров и компетенций. 37% организаций заморозили расходы на 2025 год, а у 41% организаций вообще нет бюджета на защиту данных.
Ситуация усугубляется тем, что многие считают закон неработающим или неразборчивым. 36,6% компаний признают, что у них нет практической невозможности выполнить все требования, 41,4% жалуются на технические сложности. Работа с персональными данными финансируется по остаточному принципу: половина компаний тратит на это не больше 10% от ИТ-бюджета, и только 19% решились увеличить расходы в 2025 году.
Бизнес закупает железо и софт, о чем свидетельствует рост рынка ИБ на 20–25% в год, но при этом не вкладывают в обучение персонала и выстраивание процессов. 44,4% компаний считают главным риском человеческий фактор, но лишь 37% проводят обучение команды для повышения информационной безопасности. 63,8% предпочитают ужесточать дисциплину и штрафовать, хотя сотрудники зачастую просто не понимают, что можно и нельзя делать с рабочими базами и документацией.
В итоге возникает парадокс: есть техника, но нет людей, а если есть квалифицированные кадры, у них нет полномочий или не хватает бюджета. Неудивительно, что 40,5% компаний сталкиваются со скепсисом персонала относительно защиты ПДн.
Почему экономия на защите ПДн обходится дороже, чем инвестиции в информационную безопасность
Количество кибератак растет, злоумышленники используют ИИ для генерации фишинга под конкретного сотрудника, автоматически сканируют уязвимости в DLP и SIEM. Совокупный ущерб от таких атак в 2025 году достиг 1,5 трлн рублей.
Но защита многих российских компаний сильно отстает. Бизнес продолжает надеяться на запрет мессенджеров, антивирус и сознательность сотрудников, хотя эти методы были актуальны в лучшем случае в 2018 году. Это как отбиваться от лазерных винтовок фанерными щитами.
Проблема в том, что, обсуждая обработку ПДн, руководители ставят акценты на штрафах и проверках. Почти никто не считает реальную стоимость утечки и не сравнивает ее со стоимостью профилактики.
А ведь при стандартном сценарии утечка может обойтись компании в несколько десятков и сотен миллионов рублей – это штрафы и судебные иски, падение продаж из-за потери доверия клиентов, затраты на экстренный PR и восстановление репутации, иногда простой бизнес-процессов на время расследования. При этом базовый контур защиты, включающий регулярное обучение сотрудников, настройку процессов, аудит уязвимостей и внятную политику работы с ПДн, стоит в среднем 600 тысяч рублей в год. И это не расходы на безопасность «для галочки», а реальная техническая и юридическая защита.
Защита персональных данных – это такая же статья управления рисками, как проверка контрагентов, финансовый аудит или инвестиционный анализ. Вопрос только в том, готов ли бизнес инвестировать в безопасность до инцидента или будет платить в десять раз больше после него.