С 23 мая 2025 года это не фантазия. Федеральный закон № 104-ФЗ увеличил штрафы по ст. 13.12 КоАП РФ. Но главное — использование несертифицированного средства защиты информации в предусмотренных законом случаях может привести не только к штрафу, но и к конфискации самого средства.
По отдельным составам штраф может назначаться уполномоченным органом без обязательного рассмотрения судом.
Если СЗИ подлежит обязательной сертификации, санкции по ч. 2 ст. 13.12 КоАП РФ составляют:
🔹 Юрлицо: 50–100 тыс. ₽, с конфискацией или без неё
🔹 Должностное лицо: 10–50 тыс. ₽
🔹 Физлицо: 5–10 тыс. ₽, с конфискацией или без неё
С 20 апреля 2026 года для объектов КИИ действует отдельная ст. 13.12.2 КоАП РФ. Она предусматривает штраф для юридических лиц до 500 тыс. ₽ за нарушение правил эксплуатации объектов КИИ и порядка доступа к ним. Однако конфискация не является автоматической и не следует из одного только статуса объекта КИИ.
Почему это уже не просто штраф
При выявлении нарушения запускается эффект домино:
🔻 Штраф
🔻 Предписание и приостановка эксплуатации
🔻 Изъятие оборудования как вещдока
🔻 Возможна конфискация по итогу дела
🔻 Внеплановая закупка сертифицированного решения
🔻 Простой критичных сервисов
🔻 Миграция правил, повторные проверки, новые лицензии
Новая формула риска:
Риск = Штраф + Замена + Простой + Миграция + Аудит + Лицензии + Репутация
Иллюзия: "Сертификат есть — всё законно"
Сертификат не спасает, если:
➖ версия ПО другая;
➖ включены модули вне сертифицированной конфигурации;
➖ изменена архитектура;
➖ сертификат просрочен;
➖ средство стоит не в той системе.
Что делать прямо сейчас
Перед установкой любого СЗИ ответьте на эти вопросы и зафиксируйте ответы документально:
🔹 Подлежит ли средство обязательной сертификации?
🔹 Действителен ли сертификат на дату эксплуатации?
🔹 Совпадают ли версия, редакция и модули с сертифицированной конфигурацией?
🔹 Допустимо ли применение на конкретном объекте?
🔹 Соответствует ли решение требованиям для объекта КИИ?
🔹 Есть ли план замены при прекращении поддержки или сертификации?
🔹 Кто отвечает за принятое решение?
Правильный вопрос теперь звучит не "Есть ли у firewall сертификат?", а:
Имеем ли мы документально подтверждённое право использовать именно эту версию, именно в этой конфигурации, именно на этом объекте и именно для этой категории информации?
Если ответа нет, то проблема уже существует. Пока, возможно, только на бумаге. Но очень скоро она может материализоваться в виде пустого места в серверной стойке.
Риск стал физическим. Учитывайте это при выборе СЗИ.
@safebdv #CISO #Compliance #Кибербезопасность #КоАП #ФСТЭК