За 2025 год число утечек в финансовой сфере России выросло в полтора раза, а из МФО за год утекло 111 млн строк данных клиентов. Главное, что стоит знать: данные не «утекают» случайно — их продают. Разбираем реальный масштаб и что делать владельцу бизнеса.
Есть неприятная правда, которую стоит принять и перестать тратить силы на её отрицание: если вы ведёте бизнес в России, ваши данные и данные вашей компании с высокой вероятностью уже находятся в чьём-то распоряжении. Не «могут утечь», а уже утекли — вопрос только в том, какие именно и насколько свежие.
Это не повод для паники и не реклама страха. Это исходное условие, из которого нужно строить работу — примерно как гололёд зимой. Отменить нельзя, а вот обувь выбрать можно.
Не знаете, какой продукт вам подойдёт?
5 коротких вопросов о бизнесе — подберём программу и банк с открытым лимитом. Телефон спросим последним, в самом конце.
Подобрать за 2 минуты →Сколько данных утекает на самом деле
Цифры по финансовому сектору за последние годы выглядят так.
Утечки в финансовой сфере России
| Год | Число утечек | Объём записей |
|---|---|---|
| 2023 | — | 170,3 млн (рост в 3,2 раза) |
| 2024 | 29 | 68-77,5 млн |
| 2025 | 44 (+50%) | 3,6 млн |
На первый взгляд картина улучшается: объём упал в двадцать раз. Но читать эту таблицу нужно иначе — инцидентов стало в полтора раза больше, просто утечки измельчали. Вместо одной гигантской базы теперь много мелких, из небольших МФО и страховых компаний.
Для человека, чьи данные утекли, разницы нет никакой. Ваш телефон в базе на 50 тысяч строк работает ровно так же, как в базе на 50 миллионов.
Важная оговорка ко всем цифрам: около 35% сообщений об утечках в России вообще не содержат числа скомпрометированных записей. То есть реальный масштаб выше опубликованного — просто его никто не считал.
Отдельная история — микрофинансовые организации. За 2024 год в открытом доступе оказалось около 111 млн строк данных клиентов МФО, включая порядка 67 млн телефонов. А телефон, привязанный к заявке на займ, — это уже готовый портрет: человеку нужны деньги.
Главное, что нужно понять: данные не «утекают». Их продают
Слово «утечка» создаёт ложную картину — будто где-то прохудилась труба и информация вылилась сама. Статистика говорит другое, и это самый важный факт во всей теме.
По данным исследователей, за последние два года в российской финансовой сфере не зафиксировано ни одного инцидента из-за случайных действий персонала. Все выявленные инциденты были умышленными. Доля внутренних нарушителей в России — около 16% против 4,5% в мире.
Проще говоря: сотрудник не «случайно отправил файл не туда». Сотрудник выгрузил базу и продал её. Это рынок, на котором есть спрос, предложение и прайс-лист.
Как выглядит этот рынок
Исследователи безопасности регулярно фиксируют публикации баз на теневых форумах и в закрытых каналах: только за первое полугодие 2025 года зафиксировано 154 публикации баз российских компаний. Показательно, что 37% из них — ритейл, а одним из самых популярных источников стали экспорты из CRM-систем.
Последнее относится к вам напрямую. Если у вас есть CRM с клиентами, поставщиками и их телефонами — это ровно тот тип базы, который сегодня уходит чаще всего. И уходит он через собственных сотрудников.
Услуга «пробива» — поиск информации о конкретном человеке или компании по запросу — существует именно за счёт таких людей: сотрудников банков, операторов связи, салонов связи. За это есть реальная уголовная ответственность: статья 183 УК РФ за разглашение банковской тайны предусматривает до 5 лет лишения свободы, а с 2025 года санкции ужесточены. Приговоры выносятся, но объёма рынка это пока не меняет.
Что именно о вас и вашей компании есть в этих базах
Многие успокаивают себя тем, что «ну утёк телефон, невелика беда». Проблема в том, что базы склеивают. Отдельно телефон, отдельно паспорт, отдельно сведения о счетах — по отдельности почти бесполезно. Собранные вместе по одному человеку, они дают полный профиль.
Типичный набор, который может быть собран о владельце бизнеса:
- Из открытых источников (легально): ИНН, ОГРН, юридический адрес, ФИО директора и учредителей, уставный капитал, ОКВЭД, данные о доле, отчётность, исполнительные производства, арбитражные дела. Это ЕГРЮЛ и госреестры — доступно любому.
- Из утечек: личный и рабочий телефон, email, паспортные данные, адрес регистрации, сведения об одобренных лимитах, обороты по счетам, история заявок на кредит.
Именно сочетание легального и утёкшего слоя делает мошенничество эффективным. Человек, который звонит вам и с ходу называет ваш ИНН, сумму последнего одобренного лимита и имя вашего бухгалтера, звучит убедительно — потому что эти сведения действительно верны.
Чем это оборачивается для бизнеса
Здесь начинается практическая часть. Утечка сама по себе — абстракция. Последствия конкретны.
Четыре сценария и что происходит с деньгами
| Сценарий | Как разворачивается |
|---|---|
| Заявки на кредит от вашего имени | По утёкшим данным подают заявки в банки и МФО. В вашей кредитной истории появляются чужие запросы и отказы |
| Звонок «из службы безопасности» | Звонящий знает реальные суммы и имена. Цель — перевод средств или доступ к ДБО |
| Атака на бухгалтера | Письмо от «директора» с просьбой срочно оплатить счёт. Реквизиты и стиль переписки правдоподобны |
| Ваша собственная база уходит | Сотрудник выгружает CRM. Вы как оператор ПД отвечаете перед законом и клиентами |
Первый сценарий недооценивают сильнее всего, а он самый дорогой в долгую. Каждая заявка на кредит — даже поданная мошенником — остаётся в вашей кредитной истории. Банк, куда вы придёте через месяц уже сами, увидит: компания за короткий срок обращалась в семь мест и всюду получила отказ. Решение по вашей заявке будет соответствующим.
Разбор этой механики — в отдельном материале: почему заявки сразу в несколько банков работают против вас.
А ваша компания — тоже оператор персональных данных
Об этой стороне вспоминают редко, а с 2025 года она стала дорогой. Если вы храните базу клиентов с телефонами, данные сотрудников или контакты контрагентов — вы оператор персональных данных со всеми обязанностями.
Порядок сумм: утечка базы от 1 000 до 10 000 записей — штраф 3-5 млн рублей. Повторная крупная утечка — оборотный штраф 1-3% годовой выручки, минимум 20 млн. Неуведомление Роскомнадзора в течение 24 часов — ещё до 3 млн.
Для наглядности: в 2025 году штрафы получили в том числе микрофинансовая организация и коллекторское агентство — компании ровно того размера, что и большинство читателей этого текста. Подробный разбор с порогами и сроками — в материале про штрафы за утечку персональных данных для ООО и ИП.
Что делать, если исходить из того, что данные уже утекли
Правильная стратегия — не пытаться «убрать себя из баз» (это невозможно, любые платные предложения такого рода — обман), а сделать утёкшие данные бесполезными для мошенника.
- Проверьте кредитную историю — компании и свою личную. Дважды в год бесплатно. Смотрите на список запросов: банки, куда вы не обращались, означают, что данными уже пользуются. Как это сделать пошагово.
- Поставьте самозапрет на кредиты. Бесплатно, через Госуслуги, снимается за пару дней, когда кредит нужен вам самим. Мошенник с вашим полным пакетом данных упрётся в стену. Что это даёт собственнику бизнеса.
- Разграничьте доступ к деньгам компании. Двойное подтверждение платежей и лимит на разовую операцию закрывают сценарий с бухгалтером.
- Введите правило обратного звонка. Никаких финансовых действий по входящему звонку, даже если звонящий знает о вас всё. Он и должен знать — данные утекли.
- Наведите порядок в своей базе. Кто имеет доступ к CRM, ведётся ли журнал выгрузок, подписаны ли соглашения о неразглашении. Помните: инциденты умышленные, а значит, риск внутри.
Проверим ваш кредитный профиль перед подачей заявки
Посмотрим кредитную историю компании и собственника: есть ли чужие запросы, что видит банк, какие шансы на одобрение. Подадим заявку точечно — только туда, где одобрят.
Проверить шансы за 1 минуту →Коротко
Данные утекают не случайно — их продают, и все инциденты последних двух лет в финсфере умышленные. Число утечек растёт, они мельчают, но для конкретного пострадавшего это ничего не меняет. Убрать себя из баз нельзя. Единственная работающая стратегия — обесценить утёкшие данные: самозапрет, регулярная проверка кредитной истории, разграничение доступа к деньгам и правило обратного звонка.
Подберём банк с открытым лимитом
Вы дочитали до конца — значит вопрос актуальный. 5 вопросов, телефон в самом конце.
Подобрать за 2 минуты →