SecRadar / Комплаенс / КИИ / Статья 13.12.2 КоАП РФ
187-ФЗ · Ответственность КИИ

Статья 13.12.2 КоАП РФ: ответственность за нарушение эксплуатации КИИ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Статья 13.12.2 КоАП РФ «Нарушение правил эксплуатации объектов критической информационной инфраструктуры Российской Федерации» — новая статья об административной ответственности за нарушение правил эксплуатации и правил доступа к объектам КИИ. Введена Федеральным законом от 09.04.2026 № 77-ФЗ и действует с 20 апреля 2026 года. Штрафы: должностным лицам — 10–50 тыс ₽, юридическим — 100–500 тыс ₽. Статья дополняет ст. 13.12.1 КоАП, закрывая операционные нарушения на этапе эксплуатации значимых объектов.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 12 августа 2026 норма новая — сверяйте с pravo.gov.ru

Кратко

Что это
Новая статья КоАП — ответственность за нарушение правил эксплуатации и доступа к объектам КИИ.
Чем введена
Федеральный закон от 09.04.2026 № 77-ФЗ.
Действует с
20 апреля 2026 года.
Штраф гражданам
5 000 – 10 000 ₽.
Штраф должностным
10 000 – 50 000 ₽.
Штраф юрлицам
100 000 – 500 000 ₽.
Кого касается
Субъекты КИИ и их должностные лица (13 сфер по 187-ФЗ).

Что вводит статья 13.12.2 КоАП РФ

Статья 13.12.2 добавлена в КоАП Федеральным законом от 09.04.2026 № 77-ФЗ и вступила в силу 20 апреля 2026 года. Она вводит административную ответственность за нарушение правил эксплуатации либо правил доступа к объектам критической информационной инфраструктуры. Это продолжение курса на повышение дисциплины эксплуатации значимых объектов: раньше ответственность концентрировалась на этапе создания системы безопасности (меры ФСТЭК), теперь охватывается и повседневная эксплуатация.

Статья 13.12.2 появилась не в одиночку: в тот же день был подписан парный Федеральный закон от 09.04.2026 № 76-ФЗ, который правит статью 274.1 УК РФ — уголовная ответственность по её частям 2–3 теперь наступает, только если неправомерный доступ или нарушение правил эксплуатации повлекли уничтожение, блокирование, модификацию или копирование защищаемой информации КИИ (плюс появилось освобождение от ответственности при активном содействии расследованию и сохранении следов воздействия).

Оба закона вступили в силу 20.04.2026 и работают в паре: УК сузили до случаев с реальными последствиями, а всё, что ниже этого порога, забрала себе новая административная статья 13.12.2.

факт введение ст. 13.12.2 ФЗ № 77-ФЗ от 09.04.2026, в силе с 20.04.2026; состав и все три вилки штрафов сверены с текстом статьи в действующей редакции КоАП РФ (проверка 12.08.2026) оценка норма новая (апрель 2026), правоприменительная практика ещё не сложилась

За какие нарушения наступает ответственность

Статья нацелена на операционные нарушения при эксплуатации объектов КИИ, в том числе:

  • Несоблюдение внутренних регламентов эксплуатации объекта КИИ;
  • Нарушение порядка управления учётными записями (создание/блокировка/пересмотр прав);
  • Нарушение разграничения прав доступа к объекту КИИ.

По сути это «резервный» состав для нарушений, которые не охватывались прежними статьями об ответственности в области КИИ, — то есть за операционную небрежность, а не только за отсутствие мер защиты.

Размеры штрафов

↔ таблицу можно прокрутить вбок

СубъектШтраф по ст. 13.12.2 КоАП РФ
Гражданеот 5 000 до 10 000 ₽
Должностные лицаот 10 000 до 50 000 ₽
Юридические лицаот 100 000 до 500 000 ₽
Штрафы могут ужесточить. По оценкам юристов текущие санкции сравнительно невелики; в перспективе обсуждается введение оборотных штрафов и усиление за повторные нарушения. Актуальные суммы — всегда в действующей редакции КоАП РФ на pravo.gov.ru.

Отличие от статьи 13.12.1 КоАП

В КоАП уже была статья 13.12.1 — ответственность за нарушение требований к обеспечению безопасности значимых объектов КИИ (то есть за несоблюдение мер защиты, установленных ФСТЭК по приказу № 239 и приказу № 235). Новая статья 13.12.2 смещает фокус на эксплуатацию и доступ — операционную дисциплину: регламенты, учётные записи, разграничение прав. Вместе они закрывают и «архитектурные» нарушения (13.12.1), и повседневные эксплуатационные (13.12.2).

Что такое субъект и объект КИИ, категорирование и требования — в хабе «Комплаенс КИИ» и разборе 187-ФЗ.

Частые вопросы

Что такое статья 13.12.2 КоАП РФ?
Статья 13.12.2 КоАП РФ — новая статья об административной ответственности за нарушение правил эксплуатации и правил доступа к объектам критической информационной инфраструктуры. Введена Федеральным законом от 09.04.2026 № 77-ФЗ и действует с 20 апреля 2026 года. Санкции: граждане — от 5 000 до 10 000 ₽, должностные лица — от 10 000 до 50 000 ₽, юридические лица — от 100 000 до 500 000 ₽. Статья появилась не в одиночку: в тот же день подписан парный Федеральный закон № 76-ФЗ, сузивший уголовную ответственность по ст. 274.1 УК до случаев, когда нарушение повлекло уничтожение, блокирование, модификацию или копирование защищаемой информации. Вместе они разводят два уровня: всё, что ниже уголовного порога, забирает административная статья 13.12.2. Состав и суммы сверены с текстом статьи в действующей редакции КоАП РФ (проверка 12.08.2026). Метка: факт, сверено с текстом КоАП РФ 12.08.2026
Какие штрафы по статье 13.12.2 КоАП РФ?
Штрафы по статье 13.12.2 КоАП РФ: граждане — от 5 000 до 10 000 ₽, должностные лица — от 10 000 до 50 000 ₽, юридические лица — от 100 000 до 500 000 ₽. Ответственность наступает, если действия не образуют состава преступления и не подпадают под статью 13.12.1 КоАП. На фоне оборотных штрафов за утечки персональных данных (до 500 млн ₽ по 420-ФЗ) суммы выглядят умеренными, и юристы ожидают их ужесточения — но на 12.08.2026 действует именно эта редакция. Практический момент: штраф налагается и на организацию, и на конкретное должностное лицо, отвечающее за эксплуатацию, поэтому персональная ответственность администратора здесь не теоретическая. Все три вилки сверены с текстом статьи в действующей редакции КоАП РФ. Метка: факт (суммы) / оценка (прогноз ужесточения)
Чем статья 13.12.2 отличается от 13.12.1 КоАП?
Статьи разделяют этап создания защиты и этап её эксплуатации. 13.12.1 — за нарушение требований к обеспечению безопасности значимых объектов КИИ, то есть за несоблюдение мер защиты, установленных ФСТЭК приказами № 235 и № 239: не выстроена система безопасности, не выполнены обязательные меры. 13.12.2 — за нарушение правил эксплуатации и правил доступа: регламенты не соблюдаются, учётные записи не закрываются, права не разграничены. Проще говоря, 13.12.1 отвечает на вопрос «построили ли защиту как положено», а 13.12.2 — «соблюдаете ли вы собственные правила каждый день». Вторая статья резервная: она применяется, когда действия не охвачены 13.12.1 и не содержат признаков преступления по ст. 274.1 УК. Именно поэтому с 20.04.2026 повседневная дисциплина доступа стала предметом административной ответственности, а не только внутренней политики. Любопытная деталь: по «резервной» 13.12.2 штраф юридическому лицу (до 500 000 ₽) выше, чем по 13.12.1 (от 50 000 до 100 000 ₽) — эксплуатационная небрежность обходится дороже, чем недостроенная система защиты. Метка: факт
Кого касается статья 13.12.2 КоАП РФ?
Статья касается субъектов КИИ — организаций, которым принадлежат объекты критической информационной инфраструктуры в 13 сферах, перечисленных в 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и финансовый рынок, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Ответственность несут и сама организация, и её должностные лица, отвечающие за эксплуатацию объекта и управление доступом к нему. Важная деталь: под 13.12.2 попадают нарушения на любых объектах КИИ субъекта, а не только на значимых — в отличие от 13.12.1, которая привязана именно к значимым объектам. Если организация ещё не проходила категорирование, это не выводит её из-под действия статьи. Проверить, относитесь ли вы к субъектам КИИ, можно по перечню сфер в 187-ФЗ и разбору категорирования. Метка: факт

Хаб «КИИ» на SecRadar

187-ФЗ, категорирование, ГосСОПКА, требования и ответственность — независимый разбор регуляторики КИИ.

Открыть хаб «КИИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →