print

Минтруд оштрафован за утечку данных

Утечка данных через подрядчика не снимает ответственность с оператора — позиция Верховного Суда в деле против Минтруда.

04.02.2026 | SecPost | Григорий Ермаков

В конце января 2026 года Верховный Cуд России вынес постановление по делу об административном нарушении со стороны федерального Минтруда: ведомство окончательно признали виновным в нарушении законодательства в области персональных данных. Несмотря на доводы министерства о том, что утечка произошла по вине подрядчика, суд принял решение наказать именно Минтруд, обратил внимание ИБ-специалист Алексей Лукацкий.

Инцидент произошел в ноябре 2023 года. Как писал автор телеграм-канала «Кибервойна» Олег Шакиров, ответственность за нападение взяла на себя проукраинская группировка BlackJack — они заявили о краже и удалении 50 ТБ данных министерства. Украинские СМИ утверждали, что поддержку при атаке осуществляла СБУ.

В августе 2024 года Минтруду присудили штраф в размере 100 тысяч рублей. Из судебных материалов следовало, что ведомство взломали посредством атаки через подрядчика — он имел легитимный доступ к инфраструктуре Минтруда. Злоумышленники получили доступ к подрядчику, а затем через VPN подключились к системам министерства и частично зашифровали серверы и рабочие станции. В первоначальном постановлении было указано, что ведомство допустило утечку персональных данных сотрудников на 1,4 тысячи строк.

Наш комментарий:

Анна Сунгурова, INTELLECT, специально для SecPost:

Договор с подрядчиком — это не способ переложить ответственность, а дополнительное основание для контроля.

В строгом смысле российская правовая система не является прецедентной, отмечает адвокат Анна Сунгурова, партнер INTELLECT, но на практике позиции Верховного Суда РФ оказывают мощное ориентирующее воздействие на нижестоящие суды:

«Это постановление, на мой взгляд, подтверждает и укрепляет уже сложившуюся тенденцию: суды и ранее отклоняли доводы операторов о вине подрядчиков, опираясь, в частности, на часть 5 статьи 6 Закона о персональных данных. Однако в данном деле Верховный Суд РФ пошёл иным путём — и в этом дополнительная ценность постановления.

  • Во-первых, это позиция именно Верховного Суда РФ. Она фиксирует подход на высшем уровне и делает его ориентиром для нижестоящих инстанций.
  • Во-вторых, субъект — федеральное министерство. Если даже Минтруд не смог «перевести стрелки» на подрядчика, у коммерческих организаций в аналогичных ситуациях шансов будет ещё меньше.
  • В-третьих, с 30 мая 2025 года вступили в силу поправки в КоАП, радикально ужесточающие ответственность за утечки, включая оборотные штрафы. В условиях нового регулирования это постановление Верховного Суда РФ станет ключевым аргументом для судов при рассмотрении дел с куда более серьёзными санкциями.

Поэтому суды с высокой вероятностью будут принимать аналогичные решения. Собственно, они уже это делали, а теперь получили «процессуальное благословение» Верховного Суда РФ».

Принципиально важно понимать логику Суда, подчеркивает Анна Сунгурова:

«ВС РФ не сослался на часть 5 статьи 6 Закона о персональных данных, которая устанавливает ответственность оператора за действия лица, которому поручена обработка, не стал говорить: «вы автоматически отвечаете за подрядчика в силу закона». Он выбрал более глубокий путь — через анализ собственных обязанностей оператора:

  • Оператор не доказал выполнение собственных обязанностей. Верховный Суд РФ прямо указал на ст. 18.1, 19 и 22.1 Закона о персональных данных, которые обязывают оператора осуществлять внутренний контроль и аудит соответствия обработки данных закону, контроль за соблюдением законодательства работниками, а также принимать меры по обеспечению безопасности персональных данных и уровня защищённости информационных систем. Суд констатировал: доказательств того, что министерство приняло такие меры, в материалах дела нет.
  • Бездействие после инцидента. Верховный Суд РФ обратил внимание на ч. 3.1 ст. 21 Закона: оператор обязан в течение 24 часов уведомить регулятора об инциденте, его причинах и принятых мерах, а в течение 72 часов — предоставить результаты внутреннего расследования и сведения о виновных лицах. В материалах дела отсутствуют доказательства выполнения Минтрудом этих требований. Более того, из материалов дела следует, что министерство подтвердило утечку лишь после того, как должностное лицо контролирующего органа само направило запрос.
  • Вина — в собственном бездействии, а не в чужих действиях. Именно поэтому довод о вине подрядчика признан несостоятельным. Верховный Суд РФ квалифицировал ситуацию не просто как «оператор отвечает за подрядчика», а как «оператор не сделал того, что обязан был сделать сам»: не обеспечил контроль, не выстроил систему обнаружения инцидентов, не уведомил регулятора, не провёл расследование. Ссылка на подрядчика в такой ситуации не снимает вину — она лишь подтверждает, что оператор не контролировал того, кому доверил обработку данных».

Анна Сунгурова делает следующий вывод, важный для организаций: даже при наличии договора с подрядчиком оператор обязан выстроить собственную систему контроля — аудит обработки данных, мониторинг инцидентов, регламент немедленного реагирования и уведомления. «Отсутствие этих мер означает вину оператора вне зависимости от того, на чьей стороне произошла утечка. Договор с подрядчиком — это не способ переложить ответственность, а дополнительное основание для контроля: оператор окажется виноват не потому, что «отвечает за подрядчика», а потому, что не выполнил собственные обязанности», — заключает эксперт.

Младший юрист коллегии адвокатов Pen & Paper Анна Лысенко соглашается с коллегой — у дела есть все шансы стать «прецедентным». Верховный Суд четко обозначил, что привлечение подрядчика не освобождает оператора персональных данных от ответственности за нарушения:

«С учётом усиления регуляторного внимания к утечкам ПДн, роста числа дел, связанных с инцидентами у подрядчиков, и готовящихся разъяснений (в том числе методических материалов к приказу № 117), можно прогнозировать, что суды будут всё чаще применять именно позицию Верховного Суда — оператор отвечает всегда, а распределение вины между ним и подрядчиком — это уже отдельные правоотношения.

Суд исходил из того, что обязанность по обеспечению безопасности ПДн прямо возложена законом на оператора. Сам факт нарушения этих обязанностей уже образует состав административного правонарушения, вне зависимости от наличия реального вреда и вне зависимости от того, кто технически допустил «ошибку». ВС фактически отделил публично-правовую ответственность оператора перед государством от гражданско-правовых отношений оператора с подрядчиком.

Иными словами, если организация решила вынести обработку или защиту ПДн на аутсорсинг, она всё равно продолжает нести риски выбора ненадлежащего подрядчика и сохраняет полный объём обязанностей. Данный подход логически продолжает принцип «непереложимой ответственности» оператора персональных данных».

Комментарии экспертов юридической фирмы INTELLECT >>

Телеком, медиа, технологии

Похожие материалы

Юридические услуги, разрешение споров, патентные услуги, регистрация товарных знаков, помощь адвокатаюридическое сопровождение банкротства, услуги арбитражного управляющего, регистрационные услуги для бизнеса


Екатеринбург
+7 (343) 236-62-67

Москва
+7 (495) 668-07-31

Санкт-Петербург
+7 (812) 309-18-49

Челябинск
+7 (351) 202-13-40


Политика обработки персональных данных