LIVE
Новость

Дата-центры могут освободить от ответственности за утечки данных клиентов

500 миллионов за чужой шифрованный трафик…

Эльдар Гасанов·обновлено 02 сентября 2026 г.

Дата-центры могут освободить от ответственности за утечки данных клиентов

По данным «Известий», Аналитический центр при правительстве РФ внёс в проект дорожной карты по развитию рынка ЦОД предложение полностью снять с коммерческих дата-центров ответственность за утечки персональных данных клиентов. Логика документа проста: провайдер не владеет ключами, не определяет цели обработки и не имеет доступа к содержимому — значит, и отвечать за скомпрометированные базы не должен.

Суть инициативы

Речь идёт о коммерческих ЦОД, выполняющих исключительно инфраструктурные функции: электроснабжение, охлаждение, физическая охрана серверных стоек. Доступ к данным клиента у оператора площадки отсутствует. Минцифры в комментарии подтвердило позицию: если провайдер не определяет цели и способы обработки ПДн и не имеет физического доступа к информации, он не выступает оператором персональных данных в юридическом смысле.

Текущая правоприменительная практика идёт вразрез. Штраф за первое нарушение — до 500 млн рублей, за повторное — до 3% годовой выручки. Под удар попадают компании, чей бизнес сводится к сдаче стоек и подаче электропитания, но не к обработке информации.

Контекст для ниши

Объёмы скомпрометированных записей в первом полугодии 2026 года выросли, по разным оценкам, на 31,5–70%. При этом общее число инцидентов изменилось незначительно. Каждая отдельная утечка стала «тяжелее»: злоумышленники всё чаще сливают цельные базы целиком, а не фрагменты. Это меняет архитектуру рисков: провайдер инфраструктуры остаётся последним звеном в цепочке, где можно предъявить претензию, даже если реальная утечка произошла на стороне клиентского софта, через скомпрометированную учётную запись или уязвимость нулевого дня в прикладном ПО.

Экс-министр цифрового развития Вологодской области Ахметжан Махмутов прогнозирует краткосрочное сокращение числа формальных претензий и судебных разбирательств. Исчезнет «крайний», на которого перекладывают ответственность без анализа реальных обстоятельств взлома. Регулятор и бизнес вынуждены будут отслеживать реальные векторы компрометации — от утечек учётных данных до ошибок в конфигурации СУБД и отсутствия сквозного шифрования.

Что отслеживать

Принятие дорожной карты сместит вектор ответственности в сторону фактического оператора данных. Для разработчиков SaaS-сервисов и владельцев клиентских приложений это означает усиление аудита собственных процессов: управление доступом, шифрование на уровне приложения, журналирование. Делегировать безопасность инфраструктурному провайдеру как юридическую страховку больше не получится.