Роскомнадзор не выявил ни одной повторной утечки персональных данных с 1 января 2025 года, заявил заместитель главы ведомства Милош Вагнер. Он рассказал, что за полтора года ведомство провело 52 административных расследования, выписало 40 протоколов и назначило штрафы на 2,6 млн рублей. По словам Вагнера, Роскомнадзор провёл 159 тыс. проверок сайтов и на 135 тыс. выявил нарушения. Также он заявил, что ведомственная система по поиску нарушений в области персональных данных в 90% случаев выявляла нарушения.

Ранее «Ъ» писал, что за первое полугодие 2026 года ИБ‑аналитики обнаружили в открытом доступе 54 базы данных с актуальностью 2026 года, содержащие в совокупности 24,3 млн строк. За аналогичный период 2025 года выявили в четыре раза больше баз, а их объём был больше в 22 раза.

Цифры по расследованиям и штрафам показывают, что регулятор действует точечно, считает Аналитик центра мониторинга киберугроз «Спикател» Святослав Макаров. Количество расследований и протоколов на фоне 159 тыс. проверок сайтов — это десятые доли процента, что «говорит скорее о выборочном, рискориентированном подходе, чем о тотальном контроле», отметил эксперт.

Скрыть крупную утечку бизнесу достаточно сложно: после компрометации базы начинают распространяться в даркнете, закрытых сообществах, Telegram‑каналах и на специализированных площадках, говорит руководитель сервиса Smart Business Alert компании ЕСА ПРО Сергей Трухачёв: «Поэтому повторное появление данных с высокой вероятностью попало бы в поле зрения мониторинговых команд».

При этом рынок украденных данных стал менее публичным: каналы в Telegram быстрее закрывают, форумы тоже «частично прикрыли», пояснил техдиректор IT‑компании HFLabs Никита Назаров: «Поэтому даже если базы и появляются, они распространяются в даркнете не так широко, как раньше. Их не публикуют на широкую аудиторию, а либо передают в узком кругу, либо используют для вымогательств».

Также на отсутствии зафиксированных повторных утечек может сказываться то, что с «момента ужесточения прошло не так много времени», чтобы у части компаний, допустивших утечку в 2025 году, случился повторный инцидент, говорит он.

«Чтобы утечка была признана повторной, по первому инциденту должно быть вынесено судебное решение, вступившее в законную силу. Судебные разбирательства и административные расследования часто длятся месяцами», — объяснил Макаров.

«Если бы у нас уже случились такие цепочки, это означало бы, что утечки идут безумным темпом. Поэтому правильнее сказать, что это молодость практики, а не реальная победа над утечками», — согласился Назаров.

Отсутствие повторных утечек за полтора года может быть результатом ужесточения ответственности, а именно введения оборотных штрафов, считает Макаров: «При такой цене риска бизнесу может быть выгоднее инвестировать в профилактику». Кроме того, после первого инцидента многие операторы персональных данных проводят «базовые гигиенические процедуры по защите инфраструктуры, и этого нередко оказывается достаточно», чтобы повторных случаев не возникало, добавил директор по развитию сервисного портфеля ГК «Солар» Дмитрий Иванов.

В августе сеть фитнес‑клубов DDX начала внутреннюю проверку после сообщений о возможной утечке персональных данных клиентов. По данным телеграм‑канал Baza, в даркнете и на закрытых форумах появились архивы с фотографиями клиентов клубов вместе с информацией о посещениях: датой и временем визитов, количеством посещений, информацией о покупках и адресах клубов. Бо́льшая часть фотографий из утечки сделана на стойках регистрации при оформлении абонементов.