РЖД не заплатит штраф за утечку 17 млн строк персональных данных: кассация подтвердила — виновата кибератака, а не компания

11 июня, 2026, 16:21

Российского перевозчика РЖД вновь освободили от штрафа за утечку персональных данных сотрудников. Кассационная инстанция поддержала решение апелляционного суда, признавшего, что утечка произошла из-за внешней кибератаки, а Роскомнадзор не смог доказать, что компания могла этому противостоять. Таким образом, РЖД не будет платить 150 тыс. рублей, назначенных ранее арбитражным судом.

РЖД всё-таки не будет платить штраф Роскомнадзору из-за утечки базы данных сотрудников на более чем 17 миллионов строк. Кассация поддержала решение апелляционной инстанции, согласно которому утечка произошла из-за кибератаки, при этом РКН не удалось доказать, что РЖД могло как-то этому противостоять. Решение кассации было опубликовано 10 июня. 

Напомним, в феврале 2025 года стало известно об утечке информации в «РЖД». Как писал TAdviser, слитый файл был опубликован в Telegram-канале «Утечки информации».  В общей сложности в файле содержались более 572,7 тысяч записей. В том же месяце РКН направил запрос в РЖД, чтобы узнать, был ли факт утечки. В РЖД заявили, что компьютерные атаки не зафиксированы, как и доступ неустановленных лиц к информации. Как установил РКН, база данных составляла и вовсе более 17 млн строк.

В ноябре 2025 года арбитражный суд оштрафовал РЖД на 150 тыс. рублей после обнаружения в сети базы данных с персональными данными сотрудников на 17 млн строк, писал SecPost, компанию признали виновной в нарушении законодательства в области персональных данных. Однако в феврале Девятый арбитражный апелляционный суд отменил штраф — поскольку было установлено внешнее преступное вмешательство, а расследование уголовного дела о взломе не завершено, делать вывод о вине оператора преждевременно. Также отмечалось, что РКН не смог предоставить бесспорные доказательства несоблюдения закона о персональных данных со стороны РЖД, суд постановил отменить штраф. 

Продолжение ниже

Во время судебного разбирательства выяснилось, что предполагаемая слитая база данных впервые фигурировала в открытом доступе ещё в январе 2025 года. Её нашли в закрытом чате Telegram-канала Ukrainian Hackers Group (UHG).

Роскомнадзор обратился в кассационную инстанцию, однако оспорить решение апелляционного суда не удалось. За РКН остается право подать в Верховный суд.

В мае 2026 года директор главного вычислительного центра РЖД Виктор Аристов назвал вопросы кибербезопасности самыми актуальными для компании: за 4 месяца 2026 года компания претерпела 4,5 млн атак. Это больше, чем за весь прошлый год, писал SecPost. 

Крупнейшие ИБ-компании России. Рейтинг SecPost и оценки динамики рынка

Крупнейшие ИБ-компании России. Рейтинг SecPost и оценки динамики рынка

Аналитика

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR