Коммерческая тайна в компании почти никогда не существует отдельно: в одних и тех же папках рядом с ней лежат персональные данные работников по 152-ФЗ, секреты производства по статье 1465 ГК РФ и чужие тайны, попавшие к вам через договоры с контрагентами. Режимы у них разные. Коммерческую тайну вводит сама компания решением обладателя информации, и пока не выполнены все меры из части 1 статьи 10 98-ФЗ, режима юридически нет. Защита персональных данных работает иначе: обязанность возникает у работодателя по закону, независимо от того, принял он какие-нибудь документы или нет. Отсюда и очередь защиты. Сначала закрывается то, где обязанность уже наступила и штраф считается миллионами, потом то, что компания охраняет по собственному решению.
Разберём, какие виды охраняемой информации встречаются в обычной компании и какими документами подтверждается каждый режим. Покажем закрытый перечень статьи 5 98-ФЗ: сведения о системе оплаты труда, численности и составе работников гриф не закрывает ни при каких условиях, и попытка это сделать рушит последующее увольнение за разглашение. Дадим метод расстановки очереди через оценку ущерба в деньгах. Размеры штрафов по статье 13.11 КоАП на 2026 год, сценарная таблица по типам бизнеса, чек-лист кадрового контура, образцы локальных актов и согласий, стоимость перевода документов в защищённый контур — во второй половине статьи.
Какие виды охраняемой информации есть в обычной компании
Перечень сведений конфиденциального характера утверждён Указом Президента РФ от 06.03.1997 № 188. В нём персональные данные, тайна следствия и судопроизводства, служебная тайна, профессиональные тайны, коммерческая тайна и сведения о сущности изобретения до официальной публикации. Для компании практический смысл перечня в одном: категорий несколько, и источник режима у каждой свой. Персональные данные охраняются потому, что так решил законодатель. Коммерческая тайна — потому, что так решили вы и оформили решение документами. Чужая банковская или налоговая тайна попадает к вам по договору, и отвечаете вы за неё по условиям этого договора и по статье 183 УК РФ.
Ниже — карта того, что реально лежит в контуре средней компании, с указанием нормы и документа, которым режим подтверждается при проверке или в споре.
| Вид информации | Норма | Кто устанавливает режим | Чем подтверждается |
|---|---|---|---|
| Персональные данные работников и кандидатов | 152-ФЗ, глава 14 ТК РФ | Закон, решение компании не требуется | Политика обработки, приказ об ответственном, перечень лиц с доступом, согласия, уведомление в Роскомнадзор |
| Коммерческая тайна | 98-ФЗ | Обладатель информации своим решением | Перечень сведений, положение о режиме, учёт лиц с доступом, ознакомление под расписку, гриф с полным наименованием и местом нахождения юрлица |
| Секрет производства (ноу-хау) | Статья 1465 ГК РФ | Правообладатель через разумные меры охраны | Режим коммерческой тайны либо иные меры конфиденциальности, условия в договорах с работниками и контрагентами |
| Чужая профессиональная тайна: банковская, налоговая, врачебная | Указ № 188, отраслевые законы, статья 183 УК РФ | Закон для того, кому тайна принадлежит | Условия о конфиденциальности в договоре с контрагентом, ограничение круга лиц внутри компании |
| Конфиденциальная информация по соглашению с контрагентом | Статья 421 ГК РФ, свобода договора | Стороны договора | Перечень сведений и срок в тексте соглашения, порядок передачи, ответственность сторон |
| Служебная тайна | Указ № 188 | Органы государственной власти | К частной компании не применяется, кроме случаев работы с документами госзаказчика |
Из таблицы следует практический порядок инвентаризации: пройдите по строкам и отметьте, какие из них у вас заполнены документами, а какие существуют только в виде устной договорённости. Строка, где в колонке подтверждения пусто, — это информация, которую вы считаете защищённой, но доказать этого не сможете.
Почему очередь начинается с персональных данных, а не с грифа
Режим коммерческой тайны — право компании. Защита персональных данных — обязанность, которая появляется в момент, когда вы приняли первое резюме. Сравнение санкций объясняет, почему очередь именно такая. Обработка персональных данных без согласия, когда оно требуется, стоит юридическому лицу от 300 000 до 700 000 рублей по части 2 статьи 13.11 КоАП РФ, при повторном нарушении — от 1 до 1,5 млн. Неуведомление Роскомнадзора о намерении обрабатывать данные — от 100 000 до 300 000 рублей. Утечка сведений о 1000-10 000 субъектов — от 3 до 5 млн, свыше 100 000 субъектов — от 10 до 15 млн. Повторная утечка переводит компанию на оборотный штраф от 1 до 3 % годовой выручки в границах от 20 до 500 млн рублей. Отдельный состав — неуведомление об утечке в течение 24 часов: от 1 до 3 млн рублей.
Ответственность за разглашение коммерческой тайны выглядит внушительно только на первый взгляд: часть 1 статьи 183 УК РФ — штраф до 500 000 рублей, часть 2, когда сведения разгласил тот, кому они были доверены по службе, — до 1 млн рублей с лишением права занимать определённые должности на срок до трёх лет. Разница в том, что штраф по 13.11 прилетает компании, а санкция по 183-й — виновному лицу, и до неё нужно ещё дойти: доказать, что режим введён по всем правилам, что сведения относятся к охраняемым и что конкретный человек был с ними ознакомлен под расписку. Проверить свой статус оператора и наличие поданного уведомления можно самостоятельно — в реестре операторов на портале персональных данных Роскомнадзора, там же подаётся само уведомление. С 1 сентября 2022 года исключения из части 2 статьи 22 152-ФЗ сокращены, и обработка данных собственных работников от обязанности уведомить не освобождает.
Что нельзя закрыть режимом коммерческой тайны
Статья 5 98-ФЗ содержит закрытый перечень. Режим не может распространяться на учредительные документы и сведения о государственной регистрации, на документы о праве вести предпринимательскую деятельность, на сведения о загрязнении окружающей среды и состоянии противопожарной безопасности, на факты нарушений законодательства и привлечения к ответственности, на перечень лиц, имеющих право действовать без доверенности от имени юридического лица. Для кадровой службы критичен пункт 5: численность и состав работников, система оплаты труда, условия труда, включая охрану труда, показатели производственного травматизма и профессиональной заболеваемости, наличие свободных рабочих мест. Пункт 6 добавляет сведения о задолженности по заработной плате.
Практическое следствие неприятное. Гриф на штатном расписании и положении об оплате труда в части окладов и структуры персонала не создаёт режима. Если работник передал коллеге сведения о чужой зарплате, уволить его по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ за разглашение охраняемой законом тайны не получится: суд начнёт с вопроса, относились ли сведения к тайне, и на статье 5 разбор закончится. Закрывать в положении о коммерческой тайне нужно не «всю информацию о персонале», а конкретные объекты: методику расчёта премий как часть модели ценообразования, состав компенсационного пакета ключевых специалистов в привязке к проектам, данные о переговорах о найме конкретных руководителей.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Персональные данные работников: комплект, который закрывается первым
Базовый набор состоит из шести элементов: политика обработки персональных данных с обеспечением неограниченного доступа к ней по статье 18.1 152-ФЗ, приказ о назначении ответственного за организацию обработки, перечень информационных систем и обрабатываемых категорий данных, приказ со списком работников, допущенных к обработке, согласия по тем целям, которые не покрываются трудовым договором, и письменный порядок реагирования на инцидент со сроками 24 и 72 часа по части 3.1 статьи 21 152-ФЗ.
Ошибка, которая встречается чаще остальных, — сбор универсального согласия «на всё» при приёме на работу. Большая часть обработки в трудовых отношениях идёт без согласия: она необходима для исполнения договора, стороной которого является работник, и прямо предусмотрена Трудовым кодексом. Согласие требуется там, где обработка выходит за эти рамки: проверка кандидата по открытым источникам, передача данных третьим лицам, фотография на пропуск и на корпоративный сайт, сведения о членах семьи сверх того, что нужно для льгот и вычетов. Универсальное согласие эти цели не покрывает, потому что в нём не названы ни конкретная цель, ни перечень действий, ни получатель.
Мария Ж, судебный эксперт по трудовому праву: «Доступ ко всему кадровому массиву сразу у всей кадровой службы — самая типовая картина и одновременно типовое нарушение. Разграничение по ролям нужно не для красоты схемы: при инциденте вы должны показать, кто именно и когда открывал документ. Если в системе нет ролей и журнала обращений, объяснять придётся за всю службу целиком.»

Полезно знать: при облачном кадровом сервисе доступ к документам получает не одна сторона, а обычно три: сам провайдер, владелец инфраструктуры и удостоверяющий центр. Спрашивайте у вендора не формулировку «данные хранятся защищённо», а поимённый перечень лиц, получающих доступ: от этого списка зависит объём согласий на передачу данных третьим лицам.
В практике Добыто на этом этапе чаще всего переделывают не политику, а именно согласия: цели переписывают под реальные процессы компании, а не под шаблон из интернета.
Соберите согласие под свои цели и сроки
Как определить, что защищать первым: оценка ущерба в деньгах
Приоритет расставляется не по ощущению ценности, а по произведению двух величин: вероятности события и суммы ущерба от него. С любым выявленным риском можно сделать три вещи — принять его, устранить источник или работать с ним через процедуры и обучение. Сначала закрывается то, где произведение больше, а не то, что кажется секретнее. Утечка базы кандидатов у компании с оборотом 200 млн рублей и вероятностью раз в два года считается иначе, чем гипотетическая кража методики производства, которую без оборудования никто не воспроизведёт.
Лайфхак: степень важности риска оценивайте в финансовом эквиваленте, а не словами «высокий» и «средний». Посчитайте, во что обойдётся неделя простоя процесса, изъятие носителей или разбирательство с регулятором, — после такого расчёта очередь защиты выстраивается сама.
Дальше очередь корректируется под тип бизнеса. Таблица показывает, что закрывается первым и что можно отложить без роста риска.
| Сценарий | Что закрывается первым | Что вторично |
|---|---|---|
| Розница и сервис, численность свыше 1000 человек | Персональные данные: уведомление, роли доступа, порядок реагирования на инцидент. Масштаб утечки сразу выводит на части 12-14 статьи 13.11 КоАП | Перечень сведений коммерческой тайны за пределами закупочных условий |
| Разработка программного обеспечения | Секрет производства по статье 1465 ГК РФ: режим конфиденциальности плюс условия о служебных произведениях в трудовых договорах | Гриф на внутренней отчётности и презентациях |
| Продажи и дистрибуция, ценность в клиентской базе | Перечень сведений и учёт лиц с доступом к базе: без учёта по части 1 статьи 10 98-ФЗ режим не считается установленным | Техническая защита каналов связи сверх базовой |
| Работа с подрядчиками и аутсорсингом учёта | Поручение обработки персональных данных и условия конфиденциальности в договоре, согласие работников на передачу | Внутренние грифы на документах, которые подрядчик и так не видит |
| Распределённая команда, большинство работает дистанционно | Порядок обращения с носителями и ключами электронной подписи, отзыв доступов при увольнении | Пропускной режим и физическая защита офиса |
Строка со своим сценарием даёт стартовую точку, но не отменяет расчёта: если в колонке «вторично» у вас лежит актив, утрата которого останавливает выручку, он поднимается наверх.
Как выстроить очередь защиты: пошаговый порядок
- Шаг 1. Составьте список информационных активов по местам хранения: кадровые системы, бухгалтерия, почта, мессенджеры, облачные диски, бумажный архив. Считайте не документы, а массивы.
- Шаг 2. Разнесите каждый массив по строкам карты из первого раздела. Массив, который не попал ни в одну строку, защищать нечем: у него нет правового основания охраны.
- Шаг 3. Уберите из списка всё, что подпадает под статью 5 98-ФЗ. Эти сведения из перечня коммерческой тайны исключаются полностью, спорить с нормой бессмысленно.
- Шаг 4. Для каждого оставшегося массива оцените вероятность утраты или утечки и сумму ущерба в рублях, включая штраф, простой и стоимость разбирательства.
- Шаг 5. Отсортируйте по произведению вероятности и ущерба. Первые три позиции — работа на ближайший квартал, остальное переносится.
- Шаг 6. Под каждую из первых трёх позиций подберите документ из колонки «чем подтверждается» и назначьте ответственного с датой. Без ответственного и даты приоритет остаётся на бумаге.
Где кадровый контур течёт чаще всего
Четыре точки дают основную долю инцидентов, и три из них не связаны с внешними атаками. Первая — избыточный доступ: весь кадровый массив открыт всей службе, а журнал обращений не ведётся. Вторая — ключи электронной подписи и пин-коды, которыми люди обмениваются, искренне считая это взаимопомощью. Третья — увольнение, когда доступы закрывают не полностью. Четвёртая — передача данных подрядчику без оформленного поручения обработки, где не названы ни перечень действий, ни требования к защите.
Мария Ж, специалист по цифровой подписи и КЭДО: «При увольнении первой отзывается машиночитаемая доверенность, а сертификат — вторым. Подпись принадлежит человеку и уходит вместе с ним: он вправе получить новую как физическое лицо, и с действующей доверенностью продолжит подписывать документы от имени компании. Доверенность вы отзываете сами через личный кабинет и мгновенно, сертификат — через удостоверяющий центр и по его регламенту.»
Внимание: увольнение работника, имевшего доступ к ключевой информации, считается компрометацией само по себе, даже если носитель сдан. Если уходит бухгалтер, который два года подписывал отчётность ключом директора и знал пин-код, отзывать нужно ключ директора.
Кейс из практики: в производственной компании чужим ключом за один день подали девять нулевых уточнённых деклараций, причём в разгар выездной проверки. О самом факте узнали только из требования налогового органа почти через месяц. Подпись не оставляет следов на стороне владельца, поэтому разрыв между использованием ключа и обнаружением измеряется неделями, а не часами. После инцидента компания перевела выдачу и отзыв ключей в реестр с датами и ответственными, и сверка журнала с актуальным составом работников стала ежемесячной процедурой.

Мы закладываем пилотную группу на одно подразделение до раскатки на всю компанию: на этом этапе видно, какие роли доступа настроены неверно, пока ошибка стоит дёшево.
Образцы локальных актов и согласий по охраняемой информации
Комплект собран под задачу инвентаризации: начните с правил обработки персональных данных, остальное подстраивается под них.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Приказ об утверждении локального нормативного акта | Скачать |
| Лист ознакомления с локальными нормативными актами | Скачать |
| Матрица прав и ролей доступа в кадровой системе | Скачать |
| Реестр выданных носителей электронной подписи | Скачать |
Сколько стоит ошибка в выборе приоритета
Считать стоит не только штраф. Компания, которая полгода писала положение о коммерческой тайне и не подала уведомление оператора, получает санкцию от 100 000 до 300 000 рублей по части 10 статьи 13.11 КоАП и при этом не защищена от утечки, потому что доступы никто не разграничивал. Кадровые нарушения идут отдельным составом: часть 1 статьи 5.27 КоАП — от 30 000 до 50 000 рублей на юридическое лицо. С декабря 2024 года действует статья 272.1 УК РФ: незаконные использование и передача компьютерной информации с персональными данными наказываются штрафом до 300 000 рублей либо принудительными работами или лишением свободы на срок до четырёх лет, а для данных несовершеннолетних, специальных категорий и биометрии — штрафом до 700 000 рублей и лишением свободы до пяти лет.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Обратная сторона считается хуже, и об этом почти никто не пишет. Взыскать с работника упущенную выгоду от утечки клиентской базы нельзя: статья 238 ТК РФ прямо исключает неполученные доходы из состава взыскания, работник возмещает только прямой действительный ущерб. Разглашение охраняемой законом тайны даёт полную материальную ответственность по пункту 7 части 1 статьи 243 ТК РФ, но объём всё равно ограничен прямым ущербом. Ожидание «уволим и взыщем убытки» не сбывается, и это ещё один довод в пользу предотвращения, а не наказания.
Факт: действие сертификата электронной подписи прекращается не в момент вашего обращения, а в момент внесения записи в реестр, и у удостоверяющего центра на это до 12 часов по части 7 статьи 14 63-ФЗ. Всё это время подпись формально жива, поэтому доступы закрывают параллельно с подачей заявления, не дожидаясь записи.
Мария Ж, юрист со стажем более 20 лет: «Запрет передавать ключ подписи, не объяснённый работнику лично, не соблюдается никогда: человек считает, что выручает коллегу. В инструктаже я прошу проговаривать одну фразу — подпись юридически приравнена к собственноручной, и всё подписанное вашим ключом считается подписанным вами, не компанией и не коллегой. И отдельно закрепляйте в локальном акте срок уведомления о нарушении конфиденциальности ключа: статья 10 63-ФЗ даёт не более одного рабочего дня, а без записи в документе работник об этом сроке не узнает.»

Когда вводить режим коммерческой тайны рано
Режим не нужен, когда защищать в нём нечего. Если вся ценная информация компании — это персональные данные работников и клиентов, задача решается комплектом по 152-ФЗ, а положение о коммерческой тайне добавит бумаг и не добавит защиты. Режим избыточен, если к сведениям имеет доступ один человек — собственник: меры по статье 10 98-ФЗ рассчитаны на разграничение доступа между работниками.
Вводить режим бессмысленно и тогда, когда сведения уже общедоступны: признак коммерческой тайны по статье 3 98-ФЗ — неизвестность информации третьим лицам, и опубликованное на сайте обратно в тайну не возвращается. Отдельный случай — техническое решение, которое даёт преимущество надолго. Здесь выбор между патентом и секретом производства делается до введения режима, потому что патентование требует раскрытия сущности решения, а режим коммерческой тайны, наоборот, строится на её сокрытии. Мы в таких проектах сначала сводим перечень сведений, а уже потом обсуждаем систему: без перечня автоматизировать нечего.
Стоимость перевода кадровых документов в защищённый контур
Стоимость зависит от численности, набора видов подписи и от того, нужна ли интеграция с учётной системой. Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | период 12 месяцев |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Выпуск электронных подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в рамках подключения |
Итоговая сумма складывается из численности, выбранного набора подписей и потребности в выделенной инфраструктуре: на тарифе «Корпорация» стоимость считается под конкретные требования к SLA и интеграциям. Действующие условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО, там же указано, что входит в поддержку.
Выводы
Охраняемая информация компании распадается минимум на три разных режима, и путать их дорого. Персональные данные защищены законом с первого дня работы, коммерческая тайна появляется только после выполнения всех мер статьи 10 98-ФЗ, а часть сведений — численность, состав работников, система оплаты труда — не закрывается грифом никогда. Очередь защиты выстраивается расчётом: вероятность события, умноженная на сумму ущерба, а не ощущением того, что секретнее.
Мы в Добыто чаще всего заходим в компанию именно через кадровый контур: разграничение доступа по ролям, журнал обращений к документам, учёт выданных подписей и корректный отзыв доступов при увольнении. Эти же элементы потом работают и на режим коммерческой тайны, потому что учёт лиц, получивших доступ, требуется обоими законами.
Частые вопросы
Можно ли ввести режим коммерческой тайны, когда работники уже приняты
Да, ограничений по моменту введения нет. Порядок такой: утвердить перечень сведений и положение приказом, ознакомить каждого работника под расписку с перечнем, с установленным режимом и с мерами ответственности за его нарушение — это прямая обязанность работодателя по части 1 статьи 11 98-ФЗ. Для тех, чьи трудовые функции предполагают работу с закрытыми сведениями, условие о неразглашении вносится в трудовой договор дополнительным соглашением. Без подписи об ознакомлении конкретного человека привлечь именно его не получится, даже если режим в компании введён идеально.
Нужно ли согласие работника на передачу его данных бухгалтерии на аутсорсинге
Да. Передача обработки внешнему исполнителю оформляется поручением по части 3 статьи 6 152-ФЗ, и оператор вправе поручить обработку другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. В поручении указываются перечень действий, цели обработки, обязанность сохранять конфиденциальность и требования к защите. Ответственность перед работником при этом остаётся на работодателе: исполнитель отвечает перед ним, а не перед субъектом данных.
Клиентская база — это автоматически коммерческая тайна
Нет. Автоматически не охраняется ничего: по статье 3 98-ФЗ информация должна иметь действительную или потенциальную коммерческую ценность из-за неизвестности третьим лицам, быть недоступной на законном основании и находиться под введённым режимом. Если база выгружается любым менеджером, лежит в общей папке и не включена в утверждённый перечень сведений, суд не признает её охраняемой. Минимум для базы: пункт в перечне, учёт лиц с доступом и фиксация того, кто и когда её выгружал.
Что делать, если гриф «Коммерческая тайна» уже стоит на штатном расписании
Пересобрать перечень. Сведения о численности, составе работников и системе оплаты труда исключаются из него по пункту 5 статьи 5 98-ФЗ, гриф с таких документов снимается, а положение переутверждается приказом с новым листом ознакомления. Оставлять как есть рискованно по двум причинам: режим в этой части не работает, а наличие явно незаконных пунктов даёт оппоненту в споре повод оспаривать перечень целиком, включая те позиции, которые закрыты правомерно.
Обязательно ли уведомлять Роскомнадзор компании с тремя сотрудниками
Да. Численность на обязанность не влияет: уведомление подаётся до начала обработки по статье 22 152-ФЗ, а исключения из части 2 этой статьи сокращены поправками, действующими с 1 сентября 2022 года, и обработка данных собственных работников под них больше не подпадает. Неуведомление — от 100 000 до 300 000 рублей на юридическое лицо по части 10 статьи 13.11 КоАП РФ. Подаётся уведомление электронно, сведения потом отражаются в реестре операторов.
Как режим коммерческой тайны распространяется на исполнителей по договору ГПХ
Через договор, а не через локальные акты. Статья 11 98-ФЗ регулирует отношения с работниками по трудовому договору, и лист ознакомления с положением на исполнителя по гражданско-правовому договору её действие не распространяет. С исполнителем условия о конфиденциальности, перечень передаваемых сведений, срок обязанности и ответственность за разглашение включаются в текст договора или в отдельное соглашение. Передача носителей фиксируется актом: без подтверждения того, что конкретные сведения переданы именно этому лицу, требовать с него нечего.