С переходом к цифровому обществу информационные технологии проникают во все сферы жизни, что создаёт новые риски для прав и свобод человека. В частности, вопрос права на кибербезопасность становится актуальным: обществу и государству важно гарантировать гражданам безопасность их данных и коммуникаций в киберпространстве. Право на кибербезопасность логически вытекает из общего права на безопасность личности и неприкосновенность частной жизни. Так, согласно международным стандартам, каждый человек имеет право «на жизнь, свободу и личную неприкосновенность» (ст.3 Всеобщей декларации прав человека) [16], а Хартия ЕС прямо гарантирует «право на уважение частной жизни» и «право на защиту относящихся к нему данных личного характера» [18]. В юридической литературе право на кибербезопасность рассматривается как часть права на безопасность в информационной сфере, включающее право на защиту персональных данных и иной личной информации и право на кибербезопасность. Оно еще не закреплено явно в конституциях или международных договорах, но проистекает из существующих прав и обязывает государство создавать правовую инфраструктуру для противодействия киберугрозам.
В российской правовой системе понятие «кибербезопасность» скорее определяется через информационную безопасность государства и общества (указ Президента России № 646 от 2016 г. «Об утверждении Доктрины информационной безопасности Российской Федерации» [10]). Однако в контексте правового статуса личности становится важным рассматривать кибербезопасность как условие реализации других прав: неприкосновенности частной жизни (ст.23 Конституции РФ), свободы мысли и слова (ст.29 Конституции). Значительное внимание уделяется защите персональных данных — универсального блага цифровой эпохи. В настоящем исследовании дается определение «права на кибербезопасность» и анализируется, какие нормы регулируют его содержание, а также как защищается это право на практике в России и за рубежом.
В работе применены методы юридического анализа и сравнения нормативных актов, изучена судебная и административная практика, использованы статистические данные Роскомнадзора и отчётов отраслевых агентств. Основные источники включают тексты федеральных законов, указы Президента и Правительства, решения судов, официальные доклады органов власти.
Понятие «право на кибербезопасность» в науке права обычно трактуется как составная часть более общего права личности на безопасность в информационной сфере. Это комплексное право включает защиту персональных данных, защиту от информационно-деструктивного воздействия и собственно безопасность в киберпространстве. Формально «право на кибербезопасность» не выделено в конституциях или международных договорах, однако оно вытекает из фундаментальных прав. Так, Институт ООН по правам человека подчёркивает, что «право на жизнь, свободу и личную неприкосновенность» (ст.3 Всеобщей декларации ООН) служит основанием для правовых гарантий безопасности человека в целом [16]. В европейском контексте защита частной жизни и данных является основным правом: Хартия ЕС гарантирует право на неприкосновенность личной и семейной жизни и право на защиту относящихся к нему данных личного характера [18]. Таким образом, право на кибербезопасность следует понимать как право каждого гражданина не подвергаться незаконному сбору, утечке или воздействию на его цифровые данные и коммуникации, а государству — обеспечивать необходимые меры защиты в киберпространстве. Оно находится на стыке классических прав человека: неприкосновенности частной жизни, свободы слова и безопасности личности. Задача законодательства — конкретизировать и обеспечить это право в условиях технологий (шифрование, биометрия, ИИ и т. д.) и противостояния киберугрозам.
Правовое регулирование кибербезопасности в России представлено комплексом нормативных правовых актов:
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — основной акт о защите личной информации. Он вводит понятия оператора и обработчика персональных данных, устанавливает требования к их деятельности. Так, ст.1.1 ФЗ-152 распространяет нормы закона на иностранные организации при обработке персональных данных граждан РФ [5]. Статья 21 ФЗ-152 определяет обязанности оператора при инцидентах: он обязан уведомить Роскомнадзор о несанкционированном доступе к персональным данным в течение 24 часов (п.3.1 ст.21) [5]. Законом предусматриваются штрафы (КоАП) за нарушение режима обработки персональных данных, а с конца 2024 г. — и уголовная ответственность за незаконное использование/передачу персональных данных (ст.272.1 УК РФ) [8].
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — рамочный закон об информационном пространстве. Он провозглашает свободу информации и одновременно определяет уровни защиты информации [6]. ФЗ-149 закрепляет общие принципы (гласность, безопасность, ответственность). Конкретные нормы защиты информации (государственной, банковской и пр.) детализируются в подзаконных актах и отраслях (например, закон «О связи», «О государственной тайне»). Прямого указания на «кибербезопасность» в 149-ФЗ нет, но он формулирует ответственность за распространение вредоносной информации, участие в несанкционированных подключениях и прочее (например, запрещает взлом информационных систем).
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — устанавливает правовой режим и ответственность для субъектов КИИ. В законе даётся определение «компьютерной атаки» и «безопасности КИИ» [7]. При этом ст.3 ФЗ-187 обязывает владельцев объектов КИИ (классифицированных по степени значимости) применять меры защиты информации, проводить аудит безопасности и сообщать о киберинцидентах. КИИ-предприятиям предписано обеспечить устойчивость систем при компьютерных атаках [7]. Контроль за исполнением возложен на ФСТЭК и ФСБ. Таким образом, ФЗ-187 вводит специальные требования к «инфраструктурным» сектору (энергетика, связь, транспорт и др.).
- Уголовный кодекс РФ — норма ст.272.1 УК (введена 30.11.2024) устанавливает наказание за незаконное использование, передачу и сбор компьютерной информации с ПД. Закон № 421-ФЗ 2024 г. ввёл ст.272.1 (применяется с 11.12.2024): она предусматривает до 4 лет лишения свободы за правонарушения с данными (до 10 лет — при особо тяжких последствиях) [8]. Ранее УК содержал статьи 272–274, касающиеся взлома, создания вредоносных программ и нарушения работы компьютеров. Дополнительно уголовно наказуемо хищение (кража) персональных данных — согласно УК введены составы «кражи ПД» (до 4 лет, до 5 лет при отношении к несовершеннолетним). Таким образом, в УК наряду с «традиционными» статьями есть и специальные нормы, предусмотренные под цифровые угрозы.
- Кодекс Российской Федерации об административных правонарушениях, в том числе, поправки ст.13.11 КoАП, которые ввели части 12–15 для крупных утечек. Размеры штрафов теперь дифференцированы по числу субъектов и характеру данных (до 15 млн руб. за массовые утечки особо чувствительной информации) [3]. На практике первые дела по этим частям уже рассматриваются судами. Кроме того, п.3.1 ст.21 ФЗ-152 прямо привязывает несвоевременное уведомление об утечке к КоАП (штрафы до 3 млн для юрлиц) [5].
- Президентские Указы и правительственные программы формируют общую политику: так, Указ Президента РФ № 646 (2016) утвердил Доктрину информационной безопасности, где кибербезопасность названа стратегической задачей (развитие собственных ИТ, защита критической инфраструктуры, просвещение населения) [10]. Указ № 683 (2015) о Стратегии национальной безопасности РФ включает аспекты информационной безопасности [11]. Кроме того, приняты ведомственные стратегии (Минцифры, МВД, ФСБ) по защите ИТ-систем и противодействию киберпреступности. В то же время, понятия и требования распределены между разными законами, есть перекрытия и пробелы: например, нет единого закона «О кибербезопасности», и вопросы защиты данных решаются в рамках смежных правовых институтов.
На практике ответственность за нарушение норм кибербезопасности реализуется через административную и судебную практику. Ведущую роль здесь играет Роскомнадзор (Контроль за обработкой ПД) и суды общей юрисдикции (арбитраж и мировые суды).
По данным Роскомнадзора, в 2024 году зафиксировано 135 случаев крупных утечек данных (свыше 710 млн записей) [26]. Тем не менее число уведомлений операторами снизилось: в 2024 г. РКН получило 200 сообщений об утечках, тогда как в 2023–380 [29]. По результатам 2025 года (после вступления в силу новых норм) количество протоколов РКН (за утечки ПД) за период май–дек.2025 составило 31, что почти не отличается от 33 протоколов за аналогичный период 2024 [29]. Это указывает на то, что рынок пока адаптируется, а нарушения выявляются активно (РКН штрафует по-прежнему относительно мало).
Рассматривая практические случаи недавних инцидентов, связанных с вопросом кибербезопасности, можно отметить случай, произошедший с ООО «Инвестиционные проекты» (ПКР Аналитика) в марте 2026 года. Хакеры получили доступ к платформе «Инвестиционные проекты» (3000 инвесторов) и в публичный доступ выложили ПД 70 тыс. человек (ФИО, e-mail, телефоны). Роскомнадзор квалифицировал нарушение по ч.13 ст.13.11 КоАП (неправомерная передача ПД 10–100 тыс. субъектов) [28]. Арбитражный суд Санкт-Петербурга признал это нарушение, однако, учитывая впервые и малый масштаб по новым правилам, отменил штраф и ограничился предупреждением [13]. Суд указал, что компания заплатит штрафы только при повторном нарушении.
В 2026 г. арбитраж Петербурга рассмотрел дело ООО «Юкидс» — издателя детского журнала: из-за взлома утекли ПД 300 тыс. клиентов. По части 13 ст.13.11 КоАП РФ (утечка свыше 100 тыс. ПД) предусматривался штраф 10–15 млн руб., но суд, ссылаясь на то, что компания — микропредприятие, ограничился штрафом лишь 0,4 млн руб. (минимальный) и смягчил санкции. Как отмечает практика, суды часто снижают штрафы «ниже нижнего предела» или заменяют их предупреждением, по примеру подобного дела (оценка последствий, статус компании, факт первого нарушения и другие смягчающие факторы) [14].
В июле 2025 г. произошёл взлом информационных систем двух компаний «Гаскар Интеграция» и «Гаскар Технологии» (обе — подразделения АО «ГК «Аметист»). Злоумышленники получили доступ к личным данным работников и кандидатов (анкеты с ФИО, должностями, контактами). РКН привлёк обе компании к ответственности. Поскольку число затронутых лиц было небольшим, нарушение квалифицировали как ч.1 ст.13.11 КоАП РФ (утечка ПД незначительного масштаба) [25]. По решению суда первой компании дали предупреждение, второй — минимальный штраф 75 тыс. руб. [25].
Министерство труда РФ, январь 2026 (решение ВС РФ). Хотя формально не дело о штрафах, Верховный Суд РФ разъяснил, что оператор ПД отвечает за безопасность данных независимо от вины хакеров. Минтруд пытался переложить ответственность на подрядчика, но ВС подтвердил: «оператор ПД несёт полную ответственность за их защиту» [12]. Это существенно упрощает правоприменение по утечкам — не нужно доказывать «виновность» компании, достаточно факта нарушения требований защиты.
В 2025–2026 гг. фигурировали также аварийные инциденты, рассмотренные мировыми судами (по поправкам КоАП дела должны рассматриваться арбитражами, но на практике некоторые уже дошли до мировых). Так, в 2024 г. РКН привлекал «Спортмастер» за утечку клиентских ПД (штраф был назначен по ФЗ-152), в 2023–2024 к ответственности привлекались «Почта России», «Ростелеком» (частные утечки, штрафы), «РЖД» [25]. Практика показывает: суды при оценке санкции обращают внимание на надлежащее (или ненадлежащее) исполнение оператором мер защиты (сертификаты, аудит ФСТЭК, внутренние регламенты). При смягчении наказания учитывают первый характер нарушения, небольшую численность утечки, признание вины и уведомление РКН, статус малого бизнеса. Тем не менее наличие административного дела влечёт обязательную ответственность по ст.13.11 независимо от виновности хакеров [25].
Таблица 1
Примеры крупных случаев (последние 3 года) с кратким описанием обстоятельств, квалификацией и последствиями
|
Год |
Описание инцидента |
Квалификация (закон) |
Результат (штраф/наказание) |
|
2026 |
Платформа «Инвестиционные проекты» — утечка 70 тыс. ПД (ФИО, Email, телефоны) после хакерской атаки. |
ч.13 ст.13.11 КоАП РФ (10–100 тыс.) и ст.6(1),7 ФЗ-152. |
Штраф отменён (предупреждение; прим. 4.1.1 КоАП). |
|
2026 |
Издатель «Юкидс» — утечка 300 тыс. ПД (связанные с детскими журналами). |
ч.13 ст.13.11 КоАП (свыше 100 тыс.). |
Штраф 0,4 млн руб. (минимальный; компания — МП, смягчение). |
|
2025 |
«Гаскар Интеграция» и «Гаскар Технологии» — утечка персональных данных анкет работников (несколько сотен лиц). |
ч.1 ст.13.11 КоАП (до 10 тыс.). |
Первой компании — предупреждение, второй — штраф 75 тыс. руб. |
|
2026 |
Минтруд РФ — передача ПД по контракту подрядчику, после чего произошла утечка. |
УК РФ ст.272.1 (новый состав о ПД) и ФЗ-152. |
ВС РФ: Минтруд несёт ответственность как оператор ПД. |
|
2023 |
ОАО «РЖД» — хакерская утечка 17 млн строк служебных ПД (данные сотрудников) до изменений в КоАП. |
ч.1 ст.13.11 КоАП РФ (до 10 тыс.) |
Инстанция 1: штраф 150 тыс. (первое нарушение); апелляция: штраф отменён (вину не доказали). |
Рассматривая международную практику правового регулирования вопроса кибербезопасности, приведем в качестве примера опыт Евросоюза в этом вопросе. ЕС избрал комплексный подход к защите персональных данных и кибербезопасности как части прав человека. В 2018 г. вступил в силу Регламент GDPR (2016/679), который признаёт защиту ПД как фундаментальное право, возлагает на контролеров обязанность защищать данные и предусматривает жёсткие санкции (до 4 % годового оборота компании или €20 млн) [15]. Кроме того, в январе 2023 г. начала действовать директива NIS2 (Directive (EU) 2022/2555) — Еврокомиссия подчёркивает, что NIS2 «направлена на повышение кибербезопасности по всему ЕС, требуя от операторов существенных и значимых организаций внедрять меры по управлению рисками» [17]. NIS2 обязывает компании из критических секторов (энергетика, финансы, здравоохранение и пр.) и важные цифровые сервисы (интернет-магазины, облачные провайдеры, интернет-платформы) выполнять строгие требования по безопасности сетей, а также оперативно сообщать о киберинцидентах на национальный уровень и координироваться на общеевропейском уровне [17]. При этом государства-члены внедряют и собственные меры: например, в Германии принят IT-Sicherheitsgesetz 2.0 (2021–2023) — национальный закон о безопасности IT, заставляющий компании в критической инфраструктуре устанавливать сертифицированные системы защиты и сообщать о кибер-атаках. Германия сочетает директивно-правовые нормы ЕС (в т. ч. реализует GDPR и NIS), а также собственные законы. В дополнение к упомянутому IT-Sicherheitsgesetz 2.0 (инициативы BSI — Федерального ведомства информационной безопасности), в Германии действует Федеральный закон о защите данных (Bundesdatenschutzgesetz, BDSG), который дополняет GDPR национальными мерами. Немецкий подход подчеркивает ответственность организаций за надлежащие средства защиты (например, сертифицированные технологии ИБ), а уполномоченные органы (ANSSI, BfDI) активно контролируют исполнение.
Что касается правового регулирования данного вопроса в Соединенных Штатах Америки, необходимо отметить, что в государстве нет единого комплексного закона о кибербезопасности; регулирование преимущественно секторальное и субъектное. На федеральном уровне действует Федеральный закон об информационной безопасности (FISMA, 2002/2014), касающийся прежде всего защиты госучреждений [19]. Для частного сектора существуют лишь рамочные рекомендации (например, NIST Cybersecurity Framework). Некоторые отрасли регулируются специальными актами (HIPAA — здравоохранение, GLBA — финансы). На уровне штатов наиболее известен Калифорнийский закон о защите данных (CCPA, 2020) [21], который вводит права граждан на удаление/запрет продажи их данных и штрафы (до $7,500 за умышленное нарушение). В Нью-Йорке действует SHIELD Act, регулирующий обработку данных. Важно отметить, что в США превалирует ответственность бизнеса: Федеральная торговая комиссия (FTC) активно штрафует за нарушения конфиденциальности (пример: крупный штраф Equifax за утечку) и рассматривает это как «недобросовестную практику» с точки зрения защиты потребителей. Кибербезопасность рассматривается также на уровне стандартов (NIST, ISO, киберфреймворков) и обязательных требований в финансовом секторе.
В то же время подход Китайской Народной Республики к кибербезопасности наиболее централизованный. С 2017 г. действует Закон о кибербезопасности (Cybersecurity Law), требующий, в частности, локализовать критические данные внутри страны и получать разрешения на трансграничную передачу личных данных [22]. В 2021 г. Китай принял Закон о личной информации (PIPL) — аналог GDPR, вводящий строжайшие правила обработки ПД и штрафы (до 50 млн юаней или 5 % годового оборота компании) [23]. В отличие от Запада, китайское законодательство подчёркивает приоритет национальной безопасности и контроля государства. Законы расширенно определяют информационную безопасность как компонент государственной безопасности, при этом должностные лица облагаются личной ответственностью за нарушения.
Таблица 2
Основные нормативные акты и подходы в РФ и упомянутых юрисдикциях
|
Юрисдикция |
Ключевое нормативное требование |
Ответственность/санкции |
|
Россия |
ФЗ-152 (ПД): защита ПД, уведомление РКН (ст.21); КоАП 13.11 (утечки ПД): штрафы до 15 млн; УК 272.1 (2024): до 10 лет за незаконное использование ПД; ФЗ-187 (КИИ): обязанность защищать ИС критической инфраструктуры. |
Адм. штрафы: от сотен тыс. до оборотных (в зависимости от масштаба); Уголовная ответственность (штрафы до 1 млн, лишение свободы до 6–10 лет) за крупные киберпреступления (ст.272–274, 272.1 УК РФ). |
|
ЕС (GDPR/NIS2) |
GDPR (2016): согласие на ПД, право «быть забытым», уведомление атак; NIS2 (2022): обязует CI-провайдеров усиливать защиту и сообщать об инцидентах. |
GDPR: штрафы до 4 % годового оборота или €20 млн за утечку ПД; NIS2: национальные санкции (до нескольких % оборота) за несообщение о кибератаках; Ответственность руководителей компаний и надзор национальных агентств. |
|
США |
Нет единого закона. ФИСМА (2002) — для госорганов; NIST Cybersecurity Framework — рекомендации; CISA (2015) — обмен информацией; штатные законы (например, Калифорнийский CCPA, Нью-Йорк SHIELD) о конфиденциальности данных. |
Отраслевые штрафы (FTC — до $50 тыс. на лиц, $1,5 млн на корпорацию за нарушения конфиденциальности в отдельных сферах); штрафы по CCPA — до $7,500 за умышленное нарушение; нет «универсальных» уголовных киберпреступлений на федеральном уровне (исключая отдельные акты, например, Computer Fraud and Abuse Act). |
|
Китай |
Закон о кибербезопасности (2016): сертификация оборудования, мониторинг; PIPL (2021): защита ПД, согласие на сбор, ограничения на трансграничную передачу. |
Штрафы за несоблюдение киберзаконов до 5–50 млн юаней (или 1–5 % оборота); Уголовная ответственность за масштабные киберпреступления; Административная ответственность должностных лиц. |
Таким образом, проведя анализ правового регулирования вопросов кибербезопасности в Российской Федерации и иностранных государствах, можно сформулировать следующие выводы:
- В правовой системе Российской Федерации нет единого закона «О кибербезопасности» или «о защите цифрового пространства». Отсутствуют чёткие «клиентские» гарантии безопасности для граждан (например, право на «безопасное подключение» к Интернету).
- Новые административные штрафы за утечки очень высоки (до 15 млн. рублей), но практика их применения показывает послабления: суды часто заменяют штрафы на предупреждения.
- Надзорному органу, уполномоченному реагировать на кибер-угрозы, не хватает полномочий или ресурсов. Множество норм содержатся в подзаконных актах (приказы ФСТЭК, ФСБ), что затрудняет их соблюдение и публичный контроль. Отсутствует обязательная сертификация ИБ-решений или аудит кибербезопасности для всех организаций.
- Существуют пробелы в уголовной ответственности. Только в конце 2024 года были введены составы УК по ПД (272.1), но прочие киберпреступления (фишинг, DDoS, криптозаманивание и пр.) не всегда корректно квалифицируются. Отсутствуют эффективные механизмы борьбы с трансграничными киберугрозами и защитой критически важной инфраструктуры от новых видов атак (IoT, блокчейн, ИИ).
- Правоприменение в области ИИ, облаков, интернета вещей по-прежнему носит реактивный характер. Например, нет отдельных норм об ИИ-безопасности, а технологии облачного хранения ПД практически свободно развиваются без особого контроля, что создаёт новые уязвимости.
На основе выявленных проблем и зарубежной практики можно предложить следующие конкретные меры:
- Установить прямое конституционное (или законодательно фиксированное) право на безопасность информационной среды. Например, расширить ст.23 Конституции или ввести отдельную норму о праве на информационную безопасность. Это придаст силовой характер защите данных.
- Обязать бизнес и госорганизации применять стандарты информационной безопасности. Законодательно ввести требование об обязательной сертификации и регламентном контроле ИБ-систем (с подключением к схожему подходу NIS2). Например, закрепить, что оператор КИИ должен использовать только сертифицированные ФСТЭК/ФСБ средства защиты (аналог BSI в Германии).
- Усилить органы надзора и межведомственное взаимодействие. Примером может быть создание национального Центра по кибербезопасности (как NCSC в Великобритании или ENISA в ЕС) с полномочиями как проводить аудит, так и помогать реагировать на инциденты. В России эту роль частично выполняют ФСТЭК и ФСБ, но необходима координация — можно учесть опыт Германии (BSI) или Франции (ANSSI). Разработать сквозную процедуру обмена информацией о кибер-инцидентах между ведомствами и бизнесом (как это делает Cybersecurity Information Sharing Act в США).
- Уточнить составы преступлений с учётом новых технологий. Дополнить УК РФ новыми составами, регулирующими кражу цифровых активов, DDoS-атаки, вымогательство криптовалютой и др. Например, установить конкретную норму за кибермошенничество с криптовалютой. Подобный подход есть в ряде стран (например, в Китае строго преследуются кибермошенники, в США — отдельные статьи о распространении зловредного ПО и др.).
- Сбалансировать санкции за утечки. Снизить порог и дифференциацию санкций таким образом, чтобы наказание не зависело исключительно от количества жертв (что позволяет компаниям сознательно разделять базы данных). Ввести кумулятивную ответственность за повторные утечки или неуведомление РКН. Или, напротив, усилить «корпоративный иммунитет»: если компания фактически заплатила компенсацию пострадавшим и доказала меры безопасности, смягчать санкции.
- Улучшить механизмы защиты прав пострадавших. Законодательно обеспечить гражданам возможность и порядок иска компенсаций за утечку данных (например, в порядке защиты прав потребителей или через объединительные иски, как в США). На уровне НПА — ввести чёткий регламент рассылки предупреждений об утечке пострадавшим (аналогичное требование есть в GDPR: уведомить прямо каждого субъекта).
- Разработать регулирование технологий ИИ, облаков и IoT. Ввести специальные стандарты безопасности для систем, использующих ИИ (например, сертификация алгоритмов на устойчивость к атакам) и для устройств IoT (требование обновляемого ПО, отсутствие «серийных паролей»). Кроме того, регламентировать хранение данных в облаках (запретить ключевую информацию вне РФ без разрешения, развивать технологии отечественных «облаков»).
- Создать механизм подготовки и сертификации специалистов по кибербезопасности в госструктурах и бизнесе. Усилить финансирование исследований в области ИБ (как в китайской Национальной программе). Ввести критерии оценки эффективности органов ИБ (количество предотвращённых инцидентов, качество отчетности) и публиковать ежегодные доклады.
Таким образом, законодательство должно быстро реагировать на технологические изменения: вводить новые требования и понятия по мере появления угроз (например, обозначить «социально значимые ИИ»).
Право на кибербезопасность, будучи новой гранью обеспечения безопасности личности, требует системного подхода. Российское законодательство уже содержит элементы этого права (через правила защиты ПД, ответственности за киберпреступления и стратегические документы), однако на практике возникают значительные пробелы. Большие штрафы за утечки пока смягчаются судами, а технологические вызовы (ИИ, IoT, облака) создают новые проблемы. Сравнительный анализ показал, что зарубежные системы чаще опираются на единые рамки (ЕС) и проактивный надзор (США, Китай). Предложенные рекомендации призваны устранить выявленные недостатки. Важно, чтобы законодательная модернизация сопровождалась ростом цифровой грамотности общества и бизнеса, а также прозрачностью правоприменения. Только так можно обеспечить реальную безопасность граждан в цифровую эру, соблюдая баланс между инновациями и защитой прав человека.
Литература:
- Конституция Российской Федерации: принята всенародным голосованием 12.12.1993 г.; с изменениями, одобренными в ходе общероссийского голосования 01.07.2020 г.
- Уголовный кодекс Российской Федерации от 13.06.1996 г. № 63‑ФЗ: ред. от 23.03.2026 г.
- Кодекс Российской Федерации об административных правонарушениях от 30 декабря 2001 года № 195-ФЗ (ред. от 23 марта 2026 года)
- Федеральный закон от 07.02.2011 г. № 3‑ФЗ «О полиции» (ред. от 28.12.2025 г.)
- Федеральный закон от 27.07.2006 г. № 152‑ФЗ «О персональных данных» (ред. от 24.06.2025 г.)
- Федеральный закон от 27.07.2006 г. № 149‑ФЗ «Об информации, информационных технологиях и о защите информации» (ред. от 29 декабря 2025 г.)
- Федеральный закон от 26.07.2017 г. № 187‑ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (ред. от 7 апреля 2025 г.)
- Федеральный закон от 30.11.2024 г. № 421‑ФЗ «О внесении изменений в Уголовный кодекс Российской Федерации»
- Федеральный закон от 26.07.2017 г. № 187‑ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (ред. от 07.04.2025 г.)
- Указ Президента Российской Федерации от 05.12.2016 г. № 646 «Об утверждении Доктрины информационной безопасности Российской Федерации»
- Указ Президента Российской Федерации от 31.12.2015 г. № 683 «О Стратегии национальной безопасности Российской Федерации»
- Постановление Верховного Суда Российской Федерации от 21.01.2026 г. № 5-АД25–119-К2
- Решение Арбитражного суда города Санкт-Петербурга и Ленинградской области от 10 марта 2026 г. по делу № А56–4733/2026
- Решение Арбитражного суда г.Москвы от 5 марта 2026 г. по делу N А40–351064/2025
- Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27.04.2016 г. «О защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных» (GDPR)
- Всеобщая декларация прав человека // Организация Объединённых Наций. URL: https://www.un.org/ru/documents/decl_conv/declarations/declhr.shtml (дата обращения: 07.04.2026)
- Директива (ЕС) 2022/2555 Европейского парламента и Совета о мерах по обеспечению высокого уровня кибербезопасности в Союзе (NIS2) от 14 декабря 2022 г.
- Хартия Европейского Союза об основных правах: принята в г. Ницце 07.12.2000 г.
- Federal Information Security Modernization Act of 2002 (FISMA)
- Cybersecurity Information Sharing Act (CISA) of 2015
- California Consumer Privacy Act (CCPA) of 2020
- Закон Китайской Народной Республики «О кибербезопасности» (принят 7 ноября 2016 г.)
- Закон Китайской Народной Республики о защите личной информации (PIPL) (принят 20 августа 2021 г.)
- General Comment № 35 «Liberty and security of person»: adopted by the Human Rights Committee, принят 16 декабря 2014 г. (п. 4)
- Утекание и наказание. Как компании штрафуют за утечку персональных данных / Коммерсантъ. — 2026. — 5 апреля. — URL: https://www.kommersant.ru/doc/8569285 (дата обращения: 07.04.2026).
- РКН выявил 135 утечек… / РБК. — 2024. — URL: https://www.rbc.ru/life/news/67889c599a794776102ecd92 (дата обращения: 07.04.2026).
- Первые штрафы за крупные утечки персональных данных: новые требования ст. 13.11 КоАП РФ / АКГ «Деловой профиль». — 2026. — URL: https://delprof.ru/press-center/law-news/pervye-shtrafy-za-krupnye-utechki-personalnykh-dannykh-novye-trebovaniya-st-13–11-koap-rf/ (дата обращения: 07.04.2026).
- Суд не стал штрафовать владельца платформы… / SecPost. — 2026. — Март. — URL: https://secpost.ru/sud-ne-stal-shtrafovat-vladelcza-platformy-investiczionnye-proekty-za-utechku-dannyh-70-tys-klientov?ysclid=mnrc0phak1573216857 (дата обращения: 07.04.2026).
- Отчёты Роскомнадзора за 2023–2025 гг.: официальные сообщения о количестве инцидентов
- Рекомендации по кибербезопасности: ENISA, принят Европейским парламентом и Советом ЕС 17 апреля 2019 г.

