Научиться • 16 сентября 2026
Россия — мировой лидер по сливам данных: за полтора года утекло больше миллиарда строк
Россия — мировой лидер по сливам данных: за полтора года утекло больше миллиарда строк

За 2025 год и первую половину 2026-го в открытый доступ попали 326 баз данных российских компаний — больше, чем суммарно утекло во всей Латинской Америке, Африке, на Ближнем Востоке, в Азиатско-Тихоокеанском регионе и в остальных странах СНГ вместе взятых. В утечках — свыше 1,175 миллиарда строк: пароли, паспортные данные, контакты клиентов. Мишенью становятся не только банки и маркетплейсы — у небольших компаний часто вообще нет человека, который отвечает за безопасность данных. Разбираемся, что это значит для владельца бизнеса из 15−20 человек и что с этим делать прямо сейчас, без бюджета на отдел информационной безопасности.
За 2025 год и первую половину 2026-го в открытый доступ попали 326 баз данных российских компаний — больше, чем суммарно утекло во всей Латинской Америке, Африке, на Ближнем Востоке, в Азиатско-Тихоокеанском регионе и в остальных странах СНГ вместе взятых. В утечках — свыше 1,175 миллиарда строк: пароли, паспортные данные, контакты клиентов. Мишенью становятся не только банки и маркетплейсы — у небольших компаний часто вообще нет человека, который отвечает за безопасность данных. Разбираемся, что это значит для владельца бизнеса из 15−20 человек и что с этим делать прямо сейчас, без бюджета на отдел информационной безопасности.
За 2025 год и первую половину 2026-го в открытый доступ попали 326 баз данных российских компаний — больше, чем суммарно утекло во всей Латинской Америке, Африке, на Ближнем Востоке, в Азиатско-Тихоокеанском регионе и в остальных странах СНГ вместе взятых. В утечках — свыше 1,175 миллиарда строк: пароли, паспортные данные, контакты клиентов. Мишенью становятся не только банки и маркетплейсы — у небольших компаний часто вообще нет человека, который отвечает за безопасность данных. Разбираемся, что это значит для владельца бизнеса из 15−20 человек и что с этим делать прямо сейчас, без бюджета на отдел информационной безопасности.
Именно так рассуждает большинство владельцев небольших компаний, когда слышит очередную новость об утечке. У нас интернет-магазин, у нас салон красоты с CRM на 3000 клиентов, у нас юридическая контора — кому мы вообще интересны на фоне банков и госкорпораций?
Логика понятная, но она не выдерживает проверки цифрами. Крупные утечки действительно попадают в заголовки — там, где счет идет на десятки миллионов пострадавших, СМИ пишут отдельную новость про каждый случай. А вот статистика вроде той, что собрала компания F6 (326 случаев за полтора года, свыше миллиарда скомпрометированных строк), формируется в том числе из сотен более скромных утечек, о которых никто отдельно не напишет. Просто потому, что база на пять тысяч клиентов небольшого сервиса не станет темой для федеральных СМИ — но в статистику она войдет так же исправно, как и утечка банка.

F6 отслеживала не любые кибератаки, а конкретно случаи, когда база данных оказывалась опубликована в открытом доступе — то есть уже не просто взлом, а слив, который где-то всплыл или был выставлен на продажу. За полтора года таких случаев набралось 326 только по России, и это больше, чем во всех остальных исследованных регионах вместе.
Цифра в 1,175 миллиарда строк звучит пугающе, но здесь стоит сразу внести ясность. Строка не равно человек. Один клиент может фигурировать в базе несколько раз, если его данные хранились в разных таблицах или он регистрировался несколькими способами. Так что миллиард строк не значит миллиард пострадавших людей. Но и без этого масштаб остается серьезным — важнее не абсолютная цифра, а то, что среди утекших баз есть данные компаний совершенно разного калибра, включая небольшие.
У небольшой компании обычно нет отдельного специалиста по информационной безопасности. Этим занимается «тот, кто хорошо разбирается в компьютерах» — иногда штатный админ, иногда просто самый технически подкованный сотрудник, который между делом настраивает Wi-Fi в офисе и следит за антивирусом. Специальных знаний о том, как правильно защищать клиентскую базу, у такого человека обычно нет, и это не его вина, а просто не его профиль.
Малый бизнес активно пользуется внешними сервисами: CRM, чат-ботами для сайта, облачными платежными системами, сервисами рассылок. Это удобно и экономит деньги на разработке своего решения, но означает, что данные клиентов физически хранятся не у вас, а у подрядчика. И если у этого подрядчика случится утечка — виноватым в глазах клиента все равно окажется ваша компания, потому что именно ей он оставлял свои данные.

Хакерам не всегда нужен крупный улов с одной атаки. Небольшие базы тоже продаются — их объединяют с другими утечками, и получается более крупная и ценная компиляция данных: если человек засветился в утекшей базе интернет-магазина, салона красоты и доставки еды, злоумышленник получает довольно подробный портрет с телефоном, адресом и покупательскими привычками.
Отдельно F6 отмечает, что рост утечек связан с интенсивными целевыми атаками на крупный бизнес и госорганы на фоне общей геополитической напряженности — но это создает фон повышенной активности злоумышленников в целом, а автоматизированные атаки на менее защищенные цели идут параллельно, без разбора масштаба компании.
Стоит понимать реальную цену вопроса. Прямые издержки — это возможные штрафы со стороны регулятора, юридические консультации, необходимость уведомлять пострадавших клиентов. Регуляторная политика в России в последние годы двигается в сторону ужесточения ответственности за защиту персональных данных, и это касается уже не только крупных операторов с миллионами записей в базе.
Репутационные издержки для небольшой компании часто оказываются даже дороже штрафа. У крупного банка есть многолетний запас доверия и миллионы клиентов — один инцидент не разрушит всю репутацию мгновенно. У локального сервиса, салона или интернет-магазина такого запаса прочности обычно нет: если клиенты узнают, что их данные утекли по вине компании, часть из них просто уйдет к конкуренту и больше не вернется.
Отдельная история — потеря партнерств. Крупные контрагенты и корпоративные заказчики все чаще просят подтверждение того, как компания защищает данные, еще на этапе подписания договора. Утечка в истории компании, даже небольшая, может закрыть доступ к таким контрактам на годы вперед.

Хорошая новость: базовая защита от утечки не требует найма отдельного специалиста и серьезных вложений.
Регулирование в этой сфере последние несколько лет двигается в одну сторону — в сторону большей ответственности бизнеса за то, как он хранит и защищает данные клиентов. То, что раньше воспринималось как забота в основном крупных операторов персональных данных — банков, телекома, маркетплейсов, — постепенно становится актуальным и для компании из десяти человек с базой на пару тысяч клиентов в обычной CRM.
Конкретные суммы штрафов и требования стоит уточнять по действующему законодательству на момент чтения, поскольку эта область продолжает меняться. Но общий вектор понятен: цена невнимательности к данным клиентов для бизнеса любого размера продолжает расти, а не снижаться.

Нет. В общую статистику входят и небольшие компании — просто про них не пишут отдельные новости, в отличие от банков и маркетплейсов.
Разграничение доступа, двухфакторная аутентификация, проверка подрядчиков — все это практически бесплатно и не требует отдельного ИТ-отдела, только немного времени на настройку.
Зафиксировать факт, сменить пароли доступа, уведомить клиентов и при необходимости обратиться к юристу — до того, как об этом узнают из других источников.
Чем раньше проверите базовые вещи — кто имеет доступ к базе, как ее защищают подрядчики, где хранятся пароли, тем меньше шанс однажды самому попасть в подобную статистику.