12.06.2026

Новые штрафы в сфере кибербезопасности. Что изменится для организаций и руководителей с 19 июня

Новые штрафы в сфере кибербезопасности

19 июня 2026 года вступает в силу обновленная редакция Кодекса Республики Беларусь об административных правонарушениях, в которой появились важные изменения, касающиеся вопросов кибербезопасности. В частности, вводятся статьи 23.11 и 23.12, предусматривающие административную ответственность как для юридических лиц, так и для должностных лиц за нарушение законодательства в области защиты информационных систем. Эти меры распространяются на все организации, независимо от формы их собственности.

Если ранее акцент делался преимущественно на формирование нормативной базы и внедрение обязательных требований, то сейчас законодательство дополняется механизмами финансовой ответственности за их нарушение. Такой шаг направлен, прежде всего, на борьбу с проявлениями халатности и несерьезным отношением к вопросам информационной безопасности.

Подробнее об изменениях в законодательстве в экспертной статье рассказывает заместитель руководителя управления «Центр кибербезопасности» iqData Наталья Кийко.

Содержание статьи:
Общая информация об изменениях
Статья 23.11
Статья 23.12
Чем невыполнение отличается от ненадлежащего выполнения требований
Итог

 

Общая информация

Введение новых норм свидетельствует о последовательных усилиях государства по повышению уровня кибербезопасности и усилению ответственности за защиту информационных систем. Наши эксперты не раз отмечали эту тенденцию в аналитических материалах и публичных выступлениях, посвященных развитию национального законодательства в этой сфере.

При этом важно подчеркнуть , что статьи 23.11 и 23.12 предусматривают взвешенный подход к привлечению к ответственности. Административное взыскание наступает не за нарушение требований законодательства по кибербезопасности, а при возникновении негативных последствий — киберинцидентов высокого уровня.

Что относится к киберинцидентам высокого уровня
К киберинцидентам высокого уровня относятся вызванные кибератакой (согласно приказу ОАЦ РБ №130):
1. нарушение на срок более трех часов или прекращение функционирования:
- критически важных объектов информатизации, а также объектов информатизации, подлежащих отнесению к критически важным объектам информатизации;
- объектов информационной инфраструктуры государственных органов и иных организаций, включенных в определяемый Советом Министров Республики Беларусь перечень государственных органов и иных организаций, которые создают центры обеспечения кибербезопасности и реагирования на киберинциденты объектов информационной инфраструктуры и (или) приобретают услуги по обеспечению кибербезопасности у организаций, создавших такие центры;
2. нарушение конфиденциальности:
- служебной информации ограниченного распространения;
- персональных данных, обрабатываемых объектами информационной инфраструктуры, посредством которых осуществляется: трансграничная передача специальных персональных данных, если на территории — иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, за исключением случаев, предусмотренных абзацами пятым–седьмым пункта 1 статьи 9 Закона Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных»;
- обработка биометрических и (или) генетических персональных данных;
- обработка персональных данных более 100 тыс. физических лиц;
- обработка персональных данных более 10 тыс. физических лиц, не достигших возраста 16 лет;
3. нарушение целостности или доступности информации, обрабатываемой объектами информационной инфраструктуры, повлекшее распространение недостоверной общественно значимой информации.
 

Иными словами, наличие нарушения само по себе не является основанием для применения наказаний. Но организация, которая не обеспечила выполнение обязательных требований и допустила возникновение киберинцидента высокого уровня, может быть привлечена к административной ответственности.

Следует отметить и обратную сторону вопроса. Даже при полном соблюдении требований законодательства абсолютная защита от киберугроз невозможна. Целенаправленная атака против организации рано или поздно может выявить уязвимое место независимо от применяемых мер защиты. Поэтому ключевое значение имеет не отсутствие инцидентов как таковых, а наличие у организации эффективных мер защиты и постоянное выполнение установленных требований .
 

Статья 23.11. Нарушение требований по кибербезопасности

Содержание статьи 23.11
1. Невыполнение или ненадлежащее выполнение собственником (владельцем) объекта информационной инфраструктуры, эксплуатация которого возможна без применения системы защиты информации, требований по кибербезопасности, повлекшие возникновение киберинцидента высокого уровня, –

влекут наложение штрафа в размере от десяти до двадцати базовых величин,

а на юридическое лицо – от двадцати до ста базовых величин.

2. Невыполнение или ненадлежащее выполнение собственником (владельцем) информационной системы, эксплуатация которой осуществляется с применением системы защиты информации, требований законодательства по технической и криптографической защите информации, повлекшие возникновение киберинцидента высокого уровня, –

влекут наложение штрафа в размере от десяти до двадцати пяти базовых величин,

а на индивидуального предпринимателя или юридическое лицо – от двадцати пяти до ста двадцати пяти базовых величин.

3. Эксплуатация информационной системы без применения системы защиты информации, когда обязанность такого применения предусмотрена законодательными актами, повлекшая возникновение киберинцидента высокого уровня, –

влечет наложение штрафа в размере от пятнадцати до пятидесяти базовых величин,

а на индивидуального предпринимателя или юридическое лицо – от сорока до двухсот базовых величин.

4. Невыполнение или ненадлежащее выполнение центром обеспечения кибербезопасности и реагирования на киберинциденты предъявляемых к таким центрам требований, повлекшие возникновение киберинцидента высокого уровня на объекте информационной инфраструктуры организации, которой такой центр оказывает услуги по обеспечению кибербезопасности, –

влекут наложение штрафа в размере от десяти до ста пятидесяти базовых величин,

а на юридическое лицо – от двадцати до шестисот базовых величин.

 

Дифференциация ответственности в четырех частях данной статьи позволяет разграничить степень вины: от ненадлежащего исполнения внутренних регламентов (ч. 1, 2 ст. 23.11 КоАП) до прямого игнорирования законодательных требований по внедрению систем защиты (ч. 3 ст. 23.11 КоАП).

Часть 2 статьи 23.11 на практике означает, что система защиты информации существует, но требования по безопасности не выполняются должным образом. Причиной могут стать отключенные механизмы защиты, отсутствие обязательных обновлений безопасности, некорректная настройка средств защиты, избыточные права доступа пользователей или иные нарушения установленных регламентов. Иными словами, организация формально выполнила требования законодательства, но на практике они не работают.

Часть 3 предусматривает ответственность за более серьезное нарушение — невыполнение требований законодательства по созданию, аттестации и обеспечению функционирования системы защиты информации. В данном случае речь идет уже не о недостатках эксплуатации, а о несоблюдении обязательных требований законодательства в сфере защиты информации.

Отдельное требование предъявляется к выполнению требований со стороны аттестованных центров кибербезопасности. Часть 4 статьи 23.11 устанавливает для них  состав правонарушения, что подчеркивает особую роль ЦКБ в национальной системе кибербезопасности. Такой подход показывает, что государство рассматривает центры кибербезопасности не только как поставщиков услуг, но и как один из ключевых элементов обеспечения устойчивости информационной безопасности инфраструктуры страны.

Краткая таблица штрафов

Вид нарушения Штраф для физ.лиц Штраф для ИП и юридических лиц
Нарушение требований при отсутствии СЗИ, если требования не являются обязательными 10–20 б.в. 20–100 б.в.
Нарушение требований при наличии СЗИ 10–25 б.в. 25–125 б.в.
Эксплуатация системы без СЗИ, если требования являются обязательными 15–50 б.в. 40–200 б.в.
Нарушения со стороны центров кибербезопасности 10–150 б.в. 20–600 б.в.

Что можно выделить:

  • штрафы зависят от степени нарушения и последствий, вызванных киберинцидентом высокого уровня;
  • ответственность налагается не за сам факт нарушения, а за создание условий для возникновения серьезных последствий.

Статья 23.12. Нарушение требований по кибербезопасности критически важных объектов информатизации

Содержание статьи 23.12
1. Невыполнение или ненадлежащее выполнение владельцем критически важного объекта информатизации требований по технической и криптографической защите информации, повлекшие возникновение киберинцидента высокого уровня на критически важном объекте информатизации, –

влекут наложение штрафа в размере от двадцати пяти до пятидесяти базовых,

величин, а на юридическое лицо – от пятидесяти до двухсот пятидесяти базовых величин..

2. Те же деяния, повлекшие причинение ущерба национальным интересам Республики Беларусь в политической, экономической, социальной, информационной, экологической и иных сферах, –

влекут наложение штрафа в размере от пятидесяти до ста базовых величин, а на,

юридическое лицо – от ста до пятисот базовых величин..

3. Невыполнение владельцем объекта информатизации требований законодательства по отнесению такого объекта к критически важному и обеспечению технической и криптографической защиты обрабатываемой на нем информации, повлекшее возникновение киберинцидента высокого уровня на данном объекте информатизации, –

влечет наложение штрафа в размере от семидесяти пяти до ста пятидесяти базовых,

величин, а на юридическое лицо – от ста пятидесяти до семисот пятидесяти базовых величин.

4. То же деяние, повлекшее причинение ущерба национальным интересам Республики Беларусь в политической, экономической, социальной, информационной, экологической и иных сферах, –

влечет наложение штрафа в размере от ста до двухсот базовых величин, а на,

юридическое лицо – от двухсот до тысячи базовых величин.

Примечание. Наличие ущерба национальным интересам Республики Беларусь в политической, экономической, социальной, информационной, экологической и иных сферах для целей настоящей статьи определяется в соответствии с законодательством о государственном регулировании в области защиты информации».

 

Нормы статьи 23.12 направлены на владельцев критически важных объектов информатизации (КВОИ). Наказание, как и в предыдущей статье, наступает не за факт нарушения установленных требований, а только если это привело к киберинциденту высокого уровня. 

Отдельно в статье указана ответственность за нанесение ущерба Национальным интересам Республики Беларусь. Показатели уровня вероятного ущерба национальным интересам Республики Беларусь утверждены приказом ОАЦ №65.

Что такое КВОИ
КВОИ — это объект информатизации, который на основании критериев отнесения объектов информатизации к КВОИ и показателей уровня вероятного ущерба национальным интересам Республики Беларусь в политической, экономической, социальной, информационной, экологической и иных сферах включен в Государственный реестр КВОИ (Указ Президента от 16.04.2013 N 196).

Перечень владельцев КВОИ утвержден Указом N 40.

 

Справочно. Чем невыполнение отличается от ненадлежащего выполнения требований

Невыполнение требований определяется как полное отсутствие обязательных элементов защиты или игнорирование требований по обеспечению технической и криптографической защиты защиты информации, например:

  • объект не был отнесен к критически важному;
  • в организации не создана служба кибербезопасности (или не заключен договор с аутсорсинговым ЦКБ);
  • отсутствуют средства защиты (антивирусы, файрволы) информации, не внедрены технические меры защиты информации;
  • не назначено ответственное лицо за информационную безопасность;
  • не осуществляется периодический контроль за функционированием системы информационной безопасности.

Ненадлежащее выполнение требований указывает на то, что требования выполняются, но формально и по факту не работают. Например:

  • Некорректная настройка средств защиты: межсетевые экраны настроены неправильно, не блокируют вредоносный трафик, средства криптографической защиты установлены, но неправильно сконфигурированы.
  • Отсутствие регулярных обновлений: базы антивирусных программ, криптографические ключи, программное обеспечение не обновляются в срок, что делает систему уязвимой для новых угроз.
  • Использование неподходящих или устаревших технологий: используются устаревшие алгоритмы шифрования, не рекомендованные к применению по нормативам, в качестве защиты применяются недокументированные или несертифицированные средства защиты.
  • Отсутствие необходимых мер защиты: на сервере или системе отсутствуют средства защиты, предписанные в нормативных документах (например, системы обнаружения вторжений, системы контроля доступа, средства криптографической защиты).
  • Формальный подход к выполнению требований: средства защиты установлены только на бумаге, без фактической установки или тестирования, не осуществляется продление необходимых лицензий уже установленных средств защиты информации; не внедрены организационные меры защиты информации. ЛПА созданы, утверждены, но не выполняются.
  • Отсутствует ежегодное проведение аудитов либо проверки проводятся формально, только «для отчета».

Итог

Вступление в силу статей 23.11 и 23.12 КоАП - это важный и своевременный шаг в развитии законодательства в сфере кибербезопасности. В таких условиях инвестиции в создание защищенной информационной инфраструктуры, выполнение требований законодательства становятся неотъемлемой частью киберзащиты, а не формальностью.

Стоимостной аспект профилактических мер зачастую оказывается намного ниже возможных финансовых и репутационных потерь, которые могут наступить при серьезном киберинциденте высокого уровня и последующего привлечения к административной ответственности.
 

Получите консультацию по соблюдению требований ИБ в своей организации

Другие статьи

Все новости
Как воспользоваться налоговыми льготами на роботизацию
Как воспользоваться налоговыми льготами на роботизацию
В материале разбираем, как предприятие может воспользоваться налоговыми льготами на роботизацию.
04.09.2026
Роботизация без потерь
Роботизация без потерь
Какие процессы стоит роботизировать в первую очередь, где технологии могут оказаться слишком дорогими и почему начинать нужно с экономики проекта разбирались с руководителем отдела цифровых технологий и роботизации iqData Олегом Елистратовым.
01.09.2026
Top 10 самых опасных уязвимостей веб-приложений
Top 10 самых опасных уязвимостей веб-приложений
OWASP (Open Worldwide Application Security Project) опубликовала обновленную версию OWASP Top 10:2025. Это один из наиболее авторитетных мировых стандартов в области безопасности веб-приложений.
28.07.2026
Использование ИИ в финансовой сфере
Использование ИИ в финансовой сфере
В материале мы разбираем, как искусственный интеллект уже используют финансовые организации по всему миру, какие задачи он помогает решать и какие перспективы внедрения ИИ существуют в Беларуси.
28.07.2026
Публичное или частное облако - как выбрать
Публичное или частное облако - как выбрать
Какими бывают облачные сервисы, в чём разница между ними разница и какой подходит для вашей компании.
09.07.2026
Новые требования по кибербезопасности
Новые требования по кибербезопасности
27 мая 2026 года Оперативно-аналитический центр при Президенте Республики Беларусь (ОАЦ) официально утвердил приказ №98, который вступил в силу 1 июля и кардинально изменил подход к обеспечению информационной безопасности в стране.
07.07.2026