Бесплатная проверка
Штрафы

Штраф за отсутствие SSL-сертификата на сайте: размер и практика

Какой штраф грозит за отсутствие SSL-сертификата на сайте. Статья КоАП, размер, судебная практика.

Владельцы сайтов часто ищут в законе прямую норму «штраф за отсутствие SSL-сертификата» - и не находят её, потому что такой нормы попросту нет. Есть более общее требование: обеспечить безопасность персональных данных при их обработке, в том числе при передаче через сайт. SSL/TLS-шифрование - лишь один из способов выполнить это требование, а не отдельная обязанность с фиксированным штрафом. Разберём, как формулировки закона связаны с реальной административной практикой и на что обращают внимание проверяющие.

Коротко

  • Отдельного штрафа "за отсутствие SSL" в 152-ФЗ и КоАП РФ не существует.
  • Ст. 19 152-ФЗ обязывает оператора применять организационные и технические меры защиты персональных данных, шифрование трафика - одна из таких мер.
  • Если данные с сайта передаются без защиты и это трактуют как нарушение требований к защите, применяется ч. 1 или ч. 2 ст. 13.11 КоАП РФ.
  • Помимо технической защиты, отдельно проверяют наличие политики обработки персональных данных, согласий и уведомления Роскомнадзора.
  • Штрафы по статье 13.11 КоАП назначаются не за конкретный протокол, а за совокупность нарушений, выявленных при проверке.

Что говорит закон на самом деле

152-ФЗ "О персональных данных" не содержит перечня технических протоколов, которые обязан использовать сайт. Вместо этого закон формулирует требование результата: оператор обязан принять правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования, распространения (ст. 19 152-ФЗ). Отсутствие шифрования канала передачи данных - например, когда форма обратной связи или личный кабинет работают по протоколу http вместо https - может быть расценено проверяющим как невыполнение этого требования, поскольку данные пользователя (имя, телефон, email) передаются в незащищённом виде.

Отдельно стоит различать две ситуации: сайт без SSL в принципе не собирает персональные данные (например, статичная визитка без форм) - тогда претензия по ст. 19 маловероятна; и сайт с формами, личным кабинетом, авторизацией, где данные передаются без шифрования - здесь риск квалификации нарушения выше.

Какая статья КоАП применяется на практике

Если проверка выявляет, что оператор не обеспечил защиту персональных данных техническими средствами, применяется ст. 13.11 КоАП РФ - "Нарушение законодательства Российской Федерации в области персональных данных". Конкретная часть статьи зависит от характера нарушения.

НормаСуть нарушенияШтраф для юрлиц
Ч. 1 ст. 13.11 КоАПОбработка ПДн без правовых оснований или с превышением заявленных целей10 000 - 30 000 руб.
Ч. 2 ст. 13.11 КоАПНевыполнение обязанности по опубликованию политики обработки ПДн либо необеспечение доступа к ней60 000 - 100 000 руб.
Ч. 2.1 ст. 13.11 КоАППовторное нарушение по ч. 1 или ч. 2100 000 - 300 000 руб.
Ч. 3.2 ст. 13.11 КоАПНеуведомление Роскомнадзора об утечке в течение 24 часов100 000 - 150 000 руб.

Отсутствие шифрования само по себе не выделено отдельной строкой в таблице штрафов - оно рассматривается как один из факторов, влияющих на квалификацию нарушения по ч. 1 или ч. 2 ст. 13.11, если проверка установит, что оператор не обеспечил надлежащую защиту данных, обрабатываемых через сайт.

Локализация и повторные нарушения

Если некорректная работа сайта связана не только с отсутствием SSL, но и с нарушением требований о локализации баз персональных данных граждан РФ на территории России (ст. 18 ч. 5 152-ФЗ), санкции значительно строже. За нарушение требований о локализации предусмотрен штраф для юрлиц по ч. 8 ст. 13.11 КоАП - от 1 до 6 млн рублей, а при повторном нарушении по ч. 9 - от 6 до 18 млн рублей. Это отдельный состав, не связанный напрямую с протоколом передачи данных, но часто выявляется в рамках комплексных проверок сайта.

Утечки данных и оборотные штрафы

С 30 мая 2025 года в России действуют оборотные штрафы за утечку персональных данных - их размер рассчитывается в процентах от выручки компании, а не в виде фиксированной суммы. Если отсутствие шифрования на сайте стало одной из причин компрометации персональных данных пользователей (например, данные форм перехватили при передаче по незащищённому каналу), это может быть квалифицировано именно как утечка, а не как формальное нарушение ст. 19 - и повлечь оборотный штраф, а не сумму в диапазоне 10 000 - 300 000 рублей. Дополнительно применяется обязанность уведомить Роскомнадзор о факте утечки в течение 24 часов и о результатах внутреннего расследования - в течение 72 часов, а её невыполнение образует отдельный состав по ч. 3.2 ст. 13.11 КоАП.

Как трактуют это на проверках

На практике инспектор Роскомнадзора не выписывает протокол с формулировкой "нет SSL-сертификата". Проверка строится вокруг статей 18.1, 19, 21 и 22 152-ФЗ: есть ли у оператора внутренние документы о мерах защиты, назначено ли ответственное лицо, ведётся ли учёт носителей и каналов передачи данных, зарегистрирован ли оператор в реестре Роскомнадзора по ст. 22 и 22.1 152-ФЗ. Отсутствие шифрования на сайте с формами обычно фиксируется как часть более широкой картины - вместе с отсутствующей политикой обработки, отсутствием согласий пользователей (ст. 9 152-ФЗ) или неисполнением прав субъекта ПДн на доступ и удаление данных (ст. 20 152-ФЗ). Именно совокупность нарушений формирует итоговую квалификацию и часть статьи 13.11 КоАП, а не сам факт работы сайта по http.

Что проверить у себя на сайте

  • Работают ли все страницы с формами и личным кабинетом по протоколу https, а не http.
  • Не истёк ли срок действия установленного SSL-сертификата и настроен ли автоматический редирект с http на https.
  • Опубликована ли на сайте актуальная политика обработки персональных данных и есть ли ссылка на неё в форме.
  • Собирается ли согласие пользователя на обработку персональных данных до отправки формы, а не после.
  • Зарегистрирован ли сайт как оператор персональных данных в реестре Роскомнадзора, если это требуется.
  • Хранятся ли базы персональных данных пользователей из РФ на серверах, расположенных в России.
  • Назначено ли лицо, ответственное за организацию обработки персональных данных.
  • Есть ли внутренний регламент действий на случай утечки и уведомления Роскомнадзора.
  • Реализован ли на сайте механизм обработки запросов пользователей на доступ, уточнение или удаление их данных.

Частые вопросы

Действительно ли есть отдельный штраф именно за отсутствие SSL?
Нет. В 152-ФЗ и КоАП РФ нет нормы с формулировкой "штраф за отсутствие SSL-сертификата". Есть требование ст. 19 152-ФЗ обеспечить защиту персональных данных, и отсутствие шифрования может быть одним из факторов при квалификации нарушения по ст. 13.11 КоАП.

Могут ли оштрафовать сайт-визитку без форм и личного кабинета?
Если сайт не собирает и не передаёт персональные данные, требование о шифровании каналов их передачи формально не применимо, поскольку объекта защиты (передаваемых данных) нет.

Что грознее - отсутствие SSL или отсутствие политики обработки данных?
Отсутствие опубликованной политики обработки персональных данных - самостоятельное и чётко описанное нарушение по ч. 2 ст. 13.11 КоАП со штрафом 60 000 - 100 000 рублей для юрлиц, тогда как отсутствие шифрования рассматривается в связке с другими обстоятельствами.

Может ли отсутствие SSL привести к оборотному штрафу?
Напрямую нет, но если незащищённая передача данных станет причиной утечки, произошедшей после 30 мая 2025 года, компания может попасть под оборотный штраф, рассчитываемый от выручки, а не под фиксированные суммы ст. 13.11 КоАП.

С чего начать проверку соответствия сайта требованиям 152-ФЗ?
Разумно последовательно свести воедино применимые к сайту документы по 152-ФЗ и техническую конфигурацию сайта, а затем сверить их с перечнем актуальных статей закона.

Если остаются сомнения, какие меры защиты применимы именно к вашему сайту, можно спокойно разобраться в этом по шагам - например, начать с проверки сайта и посмотреть, какие пункты требуют внимания в первую очередь.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку