Право и compliance 4 мин чтения

Вход на сайт по закону: 4 способа авторизации и штрафы с 7 июля

Закон № 199-ФЗ ввёл в КоАП статью 13.55: за авторизацию не теми способами теперь штрафуют, от 10 тысяч для граждан до 700 тысяч для юрлиц. Разобрал по тексту закона, кого это касается, какие четыре способа допустимы, что с Google и Apple и где позиции регуляторов нет.

199-ФЗавторизация на сайтештрафы КоАП149-ФЗ
Коротко. Правило о четырёх способах авторизации действует с 2023 года (часть 10 статьи 8 закона № 149-ФЗ). Новое с 7 июля 2026 года: закон № 199-ФЗ ввёл в КоАП статью 13.55, и теперь за нарушение штрафуют. Граждан на 10-20 тысяч рублей, должностных лиц на 30-50 тысяч, юрлиц на 500-700 тысяч. Касается российских владельцев сайтов и приложений, где информация открывается после входа. Визитке без личного кабинета входить через Госуслуги не нужно. Как регуляторы смотрят на вход по e-mail и паролю, я не нашёл.

Что изменилось 7 июля и что было раньше

Федеральный закон от 26.06.2026 № 199-ФЗ меняет КоАП. Госдума приняла его 9 июня, Совет Федерации одобрил 17 июня, президент подписал 26 июня, текст опубликован на сайте президента. Отдельной даты вступления в силу в тексте я не нашёл. КонсультантПлюс и Гарант называют 7 июля 2026 года.

Сама обязанность старше. Часть 10 статьи 8 закона об информации появилась по закону № 406-ФЗ от 31.07.2023, по сообщению КонсультантПлюс, с 1 декабря 2023 года. Смягчения 2023 года действовали до 1 января 2025 года. Ответственности за нарушение не было: статью 13.55 в КоАП добавили только сейчас.

Отдельно про 1 сентября 2026 года. Эту дату часто приписывают входу на сайты, но она относится к другой норме. Часть 7 статьи 14.2 закона № 149-ФЗ, внесённая законом № 569-ФЗ от 29.12.2025, требует, чтобы лицо, на которое регистрируют домен, прошло идентификацию через Госуслуги. Это про владельца домена, посетителей сайта она не касается. Саму дату 1 сентября я видел только во вторичных обзорах, в тексте части 7 её нет.

Кого касается требование

Часть 10 статьи 8 адресована владельцу сайта, страницы сайта, информационной системы или программы для ЭВМ. Он должен быть российским юрлицом или гражданином РФ и работать в интернете на территории России. Условие включения: доступ к информации предоставляется пользователям, прошедшим авторизацию. Тогда он обязан проводить её для пользователей, находящихся в России, одним из установленных способов.

Порога по аудитории в норме нет, малый бизнес не исключён. Из текста следует, что сайт-визитка, лендинг, блог и каталог, где всё открыто без входа, под норму не подпадают. Магазин, где заказ оформляется без аккаунта, тоже. Магазин с личным кабинетом, куда входят только по номеру телефона, использует один из допустимых способов.

Про приложения: в норме стоит «программа для ЭВМ», поэтому юрист на Хабре относит сюда и мобильные приложения. По тексту я читаю так же. Про мини-приложения в мессенджерах и ботов позиции регуляторов я не видел.

Четыре способа и что с Google и Apple

По части 10 допустимы четыре способа. Первый: абонентский номер оператора подвижной радиотелефонной связи. Слова «российский» в этом пункте нет, но обзоры пишут про российский номер. Второй: ЕСИА (Госуслуги). Третий: единая биометрическая система по статьям 9 и 10 закона № 572-ФЗ. Четвёртый: иная информационная система, владелец которой гражданин РФ без иного гражданства или российское юрлицо под российским контролем, и она отвечает требованиям статьи 16 о защите информации.

Google, Apple и Facebook (Meta признана экстремистской организацией и запрещена в РФ) в норме не названы. Их владельцы не подходят под четвёртый пункт, поэтому Гарант советует кнопки с ними убрать. Яндекс ID, VK ID и Сбер ID обзоры приводят как примеры российских систем, но в самой норме имён нет. Вход через Telegram эксперт Гаранта относит к зоне повышенного риска. Официальной позиции по нему я не нашёл.

Штрафы по статье 13.55 КоАП

Статья 13.55 состоит из одной части: граждане платят от 10 до 20 тысяч рублей, должностные лица от 30 до 50 тысяч, юрлица от 500 до 700 тысяч. Повышенных сумм за повторное нарушение в этой статье нет, они есть только в статье 13.56.

Индивидуальные предприниматели в статье 13.55 отдельно не названы. По примечанию к статье 2.4 КоАП предприниматель без юрлица отвечает как должностное лицо, если кодекс не говорит иного. Значит, по моему прочтению двух норм, ему грозит 30-50 тысяч. Судебной практики по 13.55 пока не видел. Обе статьи добавлены и в статью 23.44, то есть дела ведут органы контроля в сфере связи.

Статья 13.56 о рекомендательных технологиях в этом законе вводится параллельно. Как работают такие блоки, я разбирал в материале про рекомендательные алгоритмы.

Где закон молчит

Вход по e-mail и паролю: единого мнения нет. Юрист на Хабре считает, что любая авторизация с использованием почты не входит в список. Гарант со ссылкой на РОЦИТ, который регулятором не является, пишет, что иностранная почта как логин не запрещена, ведь закон смотрит на владельца сервиса авторизации. Минцифры и Роскомнадзор по этому вопросу я не нашёл. По буквальному тексту собственная система входа, которой вы владеете как российский владелец, похожа на четвёртый пункт. Это моё чтение, не позиция ведомства.

Иностранная кнопка рядом с российским способом: допускает ли закон такую связку, не разъяснено. Пароль плюс SMS как второй фактор: конструкция в законе не описана. Корпоративные системы для сотрудников: исключения в тексте нет, юристы спорят. Как проверять пользователей из России, тоже неясно. Обязанности удалять старые аккаунты в части 10 нет.

Что можно сделать уже сейчас

Опишите все входы. Сайт, личный кабинет, приложение, старые кабинеты, партнёрские разделы, ссылки из писем, тестовые стенды. Против каждого запишите, какой из четырёх способов он использует.

Решите по иностранным кнопкам. Если оставляете Google или Apple, вы берёте риск штрафа на себя, разъяснения нет. Если убираете, предупредите пользователей и дайте привязать номер телефона, чтобы аккаунт сохранился.

Добавьте допустимый вход. Номер телефона с кодом подходит под первый пункт. Подключение ЕСИА и биометрии идёт по отдельным процедурам, их я здесь не разбираю. Вход по номеру я делаю под ключ, как часть сайта или приложения. Про вход без пароля есть материал про passkeys, но как закон оценивает такой вход, я не нашёл.

Проверьте 152-ФЗ. Номер телефона это персональные данные. Согласие при входе разобрано в статье про согласие на обработку, общая проверка сайта в аудите 152-ФЗ. Если пароль остаётся, посмотрите гид по двухфакторной аутентификации.

Статья не замена юристу.

Частые вопросы

Можно оставить вход через Google рядом с телефоном?

Разъяснения нет. Часть 10 требует проводить авторизацию одним из четырёх способов, обзоры советуют убрать иностранные кнопки совсем. Я бы убрал.

Нужно ли удалять аккаунты, созданные через Google?

Такой обязанности в тексте части 10 нет. Юрист в Гаранте считает достаточным предложить пользователю сменить способ входа. Это мнение эксперта, не позиция регулятора.

Что с визиткой и магазином без личного кабинета?

Если доступ к информации не требует входа, условие части 10 не выполняется, и обязанности проводить авторизацию нет. Заказ без аккаунта входом по тексту не считается.

Коротко о главном

Обязанность авторизовать пользователей четырьмя способами действует с 2023 года, штрафы по статье 13.55 КоАП с 7 июля 2026 года. Они лежат на владельцах сайтов и приложений с входом для пользователей из России. Открытые сайты без входа норму не затрагивают. По e-mail и паролю позиции регуляторов нет.

Если хотите, чтобы я посмотрел форму входа вашего сайта или приложения и предложил, что поменять, напишите мне в Telegram кодовое слово «АВТОРИЗАЦИЯ».

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх