Штраф за авторизацию через иностранные сервисы: ст. 13.55 КоАП РФ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Штраф за авторизацию через иностранные сервисы — новая мера ответственности по статье 13.55 КоАП РФ, введённой Федеральным законом от 26.06.2026 № 199-ФЗ и действующей с 7 июля 2026 года. Закон наказывает не сам факт входа через Google или Apple ID — он остаётся легальным, — а отсутствие у российского сайта или приложения альтернативного способа авторизации: по номеру телефона, через Госуслуги (ЕСИА) или биометрию (ЕБС).
Штраф для юридических лиц — от 500 000 до 700 000 ₽.
Кратко
- Что за закон
- Федеральный закон от 26.06.2026 № 199-ФЗ ввёл в КоАП РФ статью 13.55 — ответственность за отсутствие российской альтернативы авторизации через иностранные сервисы.
- Когда в силе
- С 7 июля 2026 года.
- В чём нарушение
- Не сам вход через иностранный сервис, а отсутствие рядом с ним российского способа авторизации.
- Штраф
- Юридическим лицам — от 500 000 до 700 000 ₽, должностным лицам — от 30 000 до 50 000 ₽, гражданам-владельцам ресурса — от 10 000 до 20 000 ₽ факт. Для ИП отдельная сумма в статье не выделена: по общему правилу ст. 2.4 КоАП РФ они отвечают как должностные лица.
- Кого не касается
- Пользователей-посетителей сайта — им пользоваться иностранной авторизацией не запрещено.
- Что нужно сделать
- Добавить хотя бы один российский способ входа — телефон, ЕСИА (Госуслуги) или ЕБС.
Что требует ст. 13.55 КоАП РФ
Статья 13.55 КоАП РФ обязывает владельца российского сайта или приложения, которое предлагает пользователю вход через иностранный сервис авторизации — например, Google или Apple ID, — предоставить рядом с ним российскую альтернативу: вход по номеру телефона, через портал Госуслуг (ЕСИА) или по биометрии (ЕБС). Норму ввёл Федеральный закон от 26.06.2026 № 199-ФЗ, она действует с 7 июля 2026 года.
В заголовках новостей это часто упускают: закон не запрещает вход через иностранный сервис как таковой. Он запрещает ситуацию, при которой у пользователя российского ресурса нет другого выбора, кроме как использовать иностранную инфраструктуру для входа. Если рядом с кнопкой «Войти через Google» есть работающий российский способ авторизации, требование закона выполнено — иностранная кнопка может оставаться на сайте.
Штраф за авторизацию через иностранные сервисы
За нарушение ст. 13.55 КоАП РФ — то есть за отсутствие российской альтернативы авторизации — грозит штраф: юридическим лицам от 500 000 до 700 000 ₽, должностным лицам от 30 000 до 50 000 ₽, гражданам-владельцам сайта или приложения от 10 000 до 20 000 ₽. Отдельной суммы для ИП статья не устанавливает — по общему правилу ст.
2.4 КоАП РФ они отвечают как должностные лица. Норма действует с 7 июля 2026 года; закон опубликован 26 июня 2026 года под № 199-ФЗ. Повышенной санкции за повторное нарушение именно по ст. 13.55 закон не вводит (в отличие от соседней ст. 13.56 о рекомендательных технологиях, где такая эскалация есть, — не путайте эти две нормы).
↔ таблицу можно прокрутить вбок
| Субъект | Штраф | Статус |
|---|---|---|
| Юридическое лицо (владелец сайта/приложения) | 500 000–700 000 ₽ | факт |
| Должностное лицо | 30 000–50 000 ₽ | факт |
| ИП | отдельно в ст. 13.55 не выделены — по общему правилу ст. 2.4 КоАП РФ отвечают как должностные лица (30 000–50 000 ₽) | факт |
| Гражданин — владелец сайта/приложения без статуса ИП | 10 000–20 000 ₽ | факт |
| Пользователь-посетитель сайта | ответственность не предусмотрена | факт |
Кого касается запрет и кого нет
Ответственность по ст. 13.55 КоАП РФ несёт только владелец сайта или приложения — тот, кто решает, какие способы входа предложить пользователям. Рядового посетителя, который заходит на сайт через Google или Apple ID, закон не наказывает: пользоваться иностранной авторизацией пользователю не запрещено, обязанность добавить альтернативу лежит на владельце ресурса.
Владельцы сайтов и приложений, которые предлагают вход через иностранный сервис авторизации без российской альтернативы.
Пользователи-посетители — им не запрещено входить через Google, Apple ID или другой иностранный сервис.
Диспозиция ст. 13.55 КоАП РФ не называет конкретные сервисы: она требует, чтобы сайт, который вообще проводит авторизацию пользователей из РФ, делал это одним из способов из ч. 10 ст. 8 149-ФЗ. Google и Apple ID — самые частые в СМИ примеры входа, который в таком случае нужно дополнить российским способом.
Какая российская альтернатива нужна
Ст. 13.55 КоАП РФ отсылает к перечню способов авторизации из ч. 10 ст. 8 149-ФЗ (действует с 1 декабря 2023 года). Там названы три основных варианта — вход по номеру телефона российского оператора связи, вход через портал Госуслуг — Единую систему идентификации и аутентификации (ЕСИА), и вход по биометрии — Единую биометрическую систему (ЕБС), — а также четвёртый, резервный: любая другая информационная система для авторизации, соответствующая требованиям о защите информации, если её владелец — гражданин РФ без гражданства другого государства или российское юридическое лицо. Для соответствия требованию достаточно реализовать рядом с иностранной кнопкой входа хотя бы один из этих способов — не все сразу.
Номер телефона
Вход по коду из SMS или звонку на номер российского оператора связи, привязанный к учётной записи, — самый быстрый в реализации вариант, знакомый пользователю по большинству российских сервисов.
ЕСИА (Госуслуги)
Вход через Единую систему идентификации и аутентификации — пользователь авторизуется учётной записью портала Госуслуг, ресурс получает подтверждённую личность без сбора и хранения дополнительных данных.
ЕБС
Вход по биометрии через Единую биометрическую систему — регулируется Федеральным законом от 29.12.2022 № 572-ФЗ (ст. 9–10), а обработка самих биометрических персональных данных подчиняется также требованиям 152-ФЗ.
Иная российская система
Любая другая информационная система для авторизации, отвечающая требованиям о защите информации, — если её владелец является гражданином РФ без гражданства другого государства или российским юридическим лицом. На практике встречается реже трёх основных вариантов.
Технически такую альтернативу удобнее внедрять не точечно на каждой форме входа, а через единый узел идентификации — класс решений SSO (единый вход). Дополнительный слой подтверждения личности для телефонного или ЕСИА-входа закрывает класс MFA (многофакторная аутентификация).
Что это значит для рынка ИБ
Для рынка информационной безопасности новая обязанность — точечный, но предсказуемый драйвер спроса на российские решения идентификации: сайты и приложения, у которых вход был завязан только на иностранные SSO-провайдеры, должны в сжатые сроки интегрировать российский канал входа и защитить его многофакторной аутентификацией. оценка
Практически это означает рост интереса к двум смежным классам решений одновременно: платформам SSO, которые технически связывают несколько способов входа — включая ЕСИА и телефон — в одном узле идентификации, и системам MFA, которые закрывают риск того, что новый российский канал входа (например, вход по SMS) станет более слабым звеном, чем прежний вход через иностранный сервис.
Оценка эффекта редакционная — построена на логике самой нормы, а не на опубликованной статистике продаж вендоров.
Как привести сайт в соответствие
Чтобы соответствовать ст. 13.55 КоАП РФ, владельцу сайта или приложения нужно найти все точки входа через иностранные сервисы, добавить рядом хотя бы один российский способ авторизации и убедиться, что он реально работает к 7 июля 2026 года — этот срок уже наступил, поэтому проверку стоит проводить как неотложную.
- Инвентаризация точек входа. Найти все формы авторизации на сайте и в приложении, где есть кнопка входа через Google, Apple ID или другой иностранный сервис.
- Добавить российскую альтернативу. Реализовать хотя бы один из трёх вариантов — номер телефона, ЕСИА (Госуслуги) или ЕБС — как самостоятельный, а не вспомогательный способ входа.
- Не прятать российский способ. Смысл нормы — дать пользователю реальный выбор, а не формальную «галочку» мелким шрифтом внизу формы оценка.
- Учесть смежный комплаенс. Если выбор пал на ЕБС, добавляется отдельный контур требований — прежде всего 572-ФЗ, который регулирует саму систему ЕБС, и общие требования 152-ФЗ к обработке биометрических персональных данных — см. материал о 152-ФЗ.
- Зафиксировать соответствие. Сохранить скриншоты и даты внедрения альтернативы — как подтверждение на случай проверки.
SSO
Технический узел, через который удобно подключить сразу несколько способов авторизации — иностранный и российский — без переписывания каждой формы входа отдельно. Каталог SSO-решений →
MFA
Второй фактор для телефонного или ЕСИА-входа — снижает риск, что новый обязательный канал станет более уязвимым, чем прежний вход через иностранный сервис. Каталог MFA-решений →
Частые вопросы
Какой штраф за авторизацию через иностранные сервисы?
В чём суть закона о запрете авторизации через иностранные сервисы?
Что говорит статья 13.55 КоАП РФ?
Кого касается закон об авторизации через иностранные сервисы?
Можно ли по-прежнему входить через Google или Apple ID?
С какого числа действует закон об авторизации через иностранные сервисы?
Читайте также
Хаб «Комплаенс» на SecRadar
Новые нормы КоАП, отраслевые законы и требования регуляторов — независимый разбор без привязки к вендору.