Рынок персональных данных столкнулся с новым вызовом: объём утечек за первое полугодие 2026 года вырос на 70%, а злоумышленники всё чаще воруют не фрагменты, а целые базы, используя их как сырьё для тренировки искусственного интеллекта. Чтобы остановить эту волну, Аналитический центр при правительстве предложил освободить центры обработки данных (ЦОД) от ответственности за компрометацию информации — они лишь предоставляют инфраструктуру и не имеют доступа к самим данным. Это заставит тех, кто собирает и использует данные граждан, тщательнее относиться к их хранению, потому что переложить ответственность на владельцев дата-центров больше не получится. «Законодательный сигнал операторам ПД о том, что свалить ответственность будет не на кого, повысит их дисциплину и заставит усилить внутреннюю безопасность», — считает партнёр ComNews Research Леонид Коник.
Как сообщают «Известия» со ссылкой на проект дорожной карты по развитию рынка ЦОД, разработанный Аналитическим центром при правительстве, коммерческие дата-центры предлагается освободить от ответственности за утечки персональной информации. Речь идёт о центрах, которые лишь размещают клиентское оборудование и предоставляют инфраструктурные услуги (электроснабжение, охлаждение серверов, физическую безопасность), но не имеют доступа к самим данным и не обрабатывают их. Однако правоприменительная практика допускает их привлечение к ответственности, если произошла утечка. Владельцев ЦОД могут штрафовать на суммы до 500 млн рублей за первое нарушение и до 3% годовой выручки за повторное. Документ в ближайшее время будет направлен на межведомственное согласование, а предложенные инициативы могут быть реализованы в течение следующего года в качестве поправок в закон «О персональных данных».
Какие изменения предлагает Аналитический центр и почему это важно?
Инициатива появилась на фоне резкого увеличения масштабов утечек. Основатель компании «Интернет-Розыск» Игорь Бедеров отметил, что общее число утечек за первое полугодие 2026-го выросло незначительно, но объём скомпрометированных записей увеличился от 31,5 до 70%. Каждая отдельная утечка стала значительно «тяжелее»: злоумышленники всё чаще сливают огромные базы целиком. Украденные базы теперь используют как сырьё для тренировок ИИ — их продают на теневых форумах именно как датасеты. Изменились и цели атак: если раньше воровали точечно (платёжные данные, паспорта конкретных людей), то теперь выгоднее украсть весь массив целиком — логины, телефоны, историю покупок, геолокацию.
В Минцифры, куда «Известия» направили запрос, отметили, что таких предложений от участников рынка не поступало, но согласны, что разграничение ответственности требует учёта фактической роли участников. Если ЦОД только предоставляет инфраструктуру для размещения оборудования, не определяет цели и способы обработки персональных данных и не имеет доступа к ним, то он не выступает оператором персональных данных.
Почему это заставит бизнес и государство серьёзнее относиться к защите данных?
Участники рынка убеждены, что снятие с ЦОД обязанностей операторов персональных данных снизит количество утечек. Такая мера уменьшит нагрузку на суды и повысит ответственность операторов персональных данных, в первую очередь — государственных структур. По словам Леонида Коника, подавляющее большинство утечек связаны не со взломом, а с социальной инженерией или прямой корыстью сотрудника, который хочет заработать на продаже данных работодателя. «Законодательный сигнал операторам ПД о том, что свалить ответственность будет не на кого, повысит их дисциплину и заставит усилить внутреннюю безопасность», — надеется эксперт.
Экс-министр цифрового развития Вологодской области Ахметжан Махмутов полагает, что в краткосрочной перспективе количество формальных претензий и судебных разбирательств сократится. «У регулятора и потерпевших сторон просто исчезнет «крайний», на которого можно было бы переложить ответственность, не разбираясь в реальных обстоятельствах взлома. Это заставит госструктуры и бизнес более тщательно подходить к расследованиям и искать настоящий источник утечки — будь то взломанный сервер клиента, инсайдер или скомпрометированный разработчик», — объяснил эксперт. Ответственность не исчезнет, она просто сконцентрируется там, где и должна быть, — на том, кто владеет данными и управляет ими.
Какие риски и возражения есть у экспертов?
Эксперт НТИ по новым материалам и технологиям Евгений Вишневский назвал предложение логичным и своевременным. Для развития российского рынка ЦОД необходимо снижать не технологические, а именно регуляторные неопределённости. Пока степень правовой неопределённости остаётся высокой, высокими остаются и риски для ЦОД. При крупной утечке штрафы за нарушения законодательства о персональных данных могут быть очень значительными, что в конечном счёте увеличивает стоимость услуг для заказчика. В «МегаФоне» также приветствуют инициативы, направленные на более чёткое разграничение ответственности участников рынка ЦОД.
Однако, как напоминает Леонид Коник, попытки возложить на ЦОД ответственность за утечки уже были. В начале 2026 года Верховный суд отказал Минтруду, который оспаривал штраф за утечку персональных данных и ссылался на то, что доступ к данным обеспечивал подрядчик. ВС указал, что именно министерство выступает оператором персональных данных, поэтому принятие мер для их защиты — его обязанность. Но в России не прецедентное право, и допустившие утечку данных ведомства и компании однозначно будут и дальше пытаться через суд переложить ответственность на третьих лиц.
Руководитель направления «Разрешение IT&IP споров» фирмы «Рустам Курмаев и партнеры» Ярослав Шицле считает, что формально риск для операторов ЦОД невысок, но проблема реальна: она состоит не в том, что закон возлагает ответственность на ЦОД, а в том, что закон вообще не описывает правовой статус операторов дата-центров. Именно эту неопределённость и должны закрыть изменения, предлагаемые дорожной картой.
Коротко: главное о предложении освободить ЦОД от ответственности за утечки
Что предлагает Аналитический центр при правительстве? Освободить коммерческие центры обработки данных (ЦОД) от ответственности за утечки персональной информации, поскольку они не имеют доступа к данным и лишь предоставляют инфраструктуру. Насколько вырос объём утечек в 2026 году? По разным оценкам, от 31,5 до 70% — каждая утечка стала значительно «тяжелее», злоумышленники воруют целые базы для тренировки ИИ. Кто теперь будет нести ответственность за утечки? Операторы персональных данных — те компании и госструктуры, которые собирают, хранят и обрабатывают данные граждан. Что будет с ЦОД, если предложение примут? Их освободят от штрафов (до 500 млн рублей за первое нарушение и до 3% выручки за повторное), и они перестанут быть «крайними» в судах. Как это повлияет на безопасность данных? Это заставит операторов данных серьёзнее относиться к защите, поскольку переложить ответственность будет не на кого.
Резюме
Аналитический центр при правительстве предложил освободить центры обработки данных от ответственности за утечки персональной информации, поскольку они не имеют доступа к данным и лишь предоставляют инфраструктуру. Инициатива появилась на фоне резкого роста объёма утечек (на 31,5–70%) и изменения целей атак: злоумышленники воруют целые базы для тренировки ИИ. Эксперты поддерживают предложение, отмечая, что оно снизит регуляторную неопределённость и заставит операторов персональных данных — как бизнес, так и государственные структуры — более ответственно подходить к защите информации. Попытки переложить ответственность на ЦОД уже были, но Верховный суд указал, что защита данных — обязанность их оператора. Изменения планируют внести в закон «О персональных данных» в течение следующего года.
Материал подготовлен изданием «Техносуверен» (technosuveren.ru).
Дата публикации: 27 августа 2026 года.






















