Обзор судебных решений первой и апелляционной по делу РЖД.
Первая инстанция
Решением суда первой инстанции РЖД привлечено к административной ответственности по ч. 1 ст. 13.11 КоАП РФ с назначением штрафа 150 000 руб.
Позиция суда:
Оператор (РЖД) обязан обеспечивать конфиденциальность персональных данных и не распространять их без согласия субъектов (ст. 7 Закона № 152-ФЗ).
Наличие внутренней Политики безопасности не подтверждает факта ее соблюдения и не освобождает от ответственности.
РЖД не представило доказательств принятия всех зависящих мер по соблюдению установленных правил и норм (ч. 2 ст. 2.1 КоАП РФ).
Апелляционная инстанция
Апелляционная инстанция отменила решение первой инстанции и отказала в привлечении РЖД к ответственности.
Позиция суда:
В силу ч. 4 ст. 210 АПК РФ обязанность доказывания состава правонарушения лежит на административном органе (Роскомнадзоре), а не на операторе.
Вина юридического лица проявляется в виновном действии (бездействии) соответствующих физических лиц. Роскомнадзор не представил доказательств конкретных нарушений со стороны сотрудников РЖД.
В материалах дела имеются сведения о возбуждении уголовного дела по ч. 1 ст. 272.1 УК РФ в отношении неустановленного лица, осуществившего неправомерный доступ к компьютерной информации. В этих условиях вывод о единоличной вине РЖД является преждевременным.
Не согласившись с постановлением Девятого арбитражного апелляционного суда, Роскомнадзор обратился в Арбитражный суд Московского округа с кассационной жалобой.
Кассационная инстанция
Позиция Роскомнадзора
Распространение персональных данных явилось следствием того, что РЖД не были реализованы меры по соблюдению принципов и правил обработки персональных данных, их конфиденциальности, а успешная реализация атаки третьими лицами лишь подтверждает недостаточность правовых, организационных и технических мер, принятых оператором.
Позиция РЖД
В ходе внеплановой проверки факты несоблюдения требований статей 8 и 18.1 Закона № 152-ФЗ не установлены, а субъективная сторона правонарушения не доказана:
допуск пользователей к работе в информационных системах и прекращение такого допуска осуществляется в соответствии с утвержденными в РЖД локальными нормативными актами;
идентификатор и пароль пользователя являются учетными данными, на основании которых работнику РЖД предоставляются права доступа и протоколируются производимые им в системе действия, срок действия паролей не превышает 90 дней;
оператором на регулярной основе проводится аудит учетных записей доступа в Сервисный портал и актуализация перечня лиц, имеющих доступ и осуществляющих обработку персональных данных.
Арбитражный суда Московского округа отклонил доводы кассационной жалобы как ошибочные и основанные на неправильном толковании норм законодательства. Судом было принято во внимание наличие возбужденного уголовного дела в связи с распространением персональных данных в результате хакерской атаки, а также отсутствие достоверных доказательств виновности и противоправности действий со стороны РЖД либо его сотрудников. Поскольку соответствующая вина не установлена, лица, причастные к нарушению охраняемых законом прав сотрудников РЖД также не были установлены.
В силу пункта 1 статьи 24.5 КоАП РФ недоказанность наличия состава административного правонарушения является обстоятельством, исключающим производство по делу об административном правонарушении, и невозможность привлечения лица к административной ответственности.
Суд пришел к выводу об отсутствии в деянии РЖД состава административного правонарушения, предусмотренного ч.1 ст. 13.11 КоАП РФ.
Постановление Девятого арбитражного апелляционного суда от 16 февраля 2026 года по делу № А40-263206/2025 оставлено без изменения, кассационная жалоба – без удовлетворения.