Ст. 13.55 КоАП РФ: штрафы за нарушение требований к авторизации с 7 июля 2026 года

Ст. 13.55 КоАП РФ: штрафы за нарушение требований к авторизации с 7 июля 2026 года

Статья 13.55 КоАП РФ — это норма об административной ответственности владельцев интернет-ресурсов за нарушение требований к авторизации пользователей. В России она применяется совместно с ч. 10 ст. 8 Федерального закона № 149-ФЗ к сайтам, информационным системам и приложениям, доступ к информации в которых предоставляется пользователям, прошедшим авторизацию и находящимся на территории России.

Кратко:

  • Статья 13.55 КоАП РФ действует с 7 июля 2026 года.
  • Штраф для юридических лиц составляет от 500 000 до 700 000 рублей.
  • Проверить нужно вход, регистрацию, восстановление доступа и продление сессии.
  • Допустимые способы авторизации перечислены в ч. 10 ст. 8 Закона № 149-ФЗ.
  • Неподтверждённый иностранный OAuth или SSO следует отключить для пользователей, находящихся в России.

Что изменила ст. 13.55 КоАП РФ с 7 июля 2026 года


Федеральный закон от 26 июня 2026 года № 199-ФЗ дополнил КоАП РФ статьёй 13.55. Новая статья установила административную ответственность за неисполнение обязанности проводить авторизацию пользователей одним из способов, предусмотренных Федеральным законом № 149-ФЗ.

Само требование появилось раньше. Часть 10 статьи 8 Закона № 149-ФЗ устанавливает предусмотренные законом способы авторизации для владельцев интернет-ресурсов, осуществляющих деятельность в интернете на территории России, когда пользователям, находящимся в России, после авторизации предоставляется доступ к размещённой информации. С 7 июля 2026 года нарушение этой обязанности влечёт конкретные штрафы.

Статья 13.55 КоАП РФ относится к авторизации, а ст. 13.56 — к рекомендательным технологиям. Санкции и признаки повторности из ст. 13.56 нельзя переносить на ст. 13.55.


На какие сайты и приложения распространяется ст. 13.55 КоАП РФ


Для первичной оценки применимости последовательно проверьте:

  1. Ресурс является сайтом, страницей сайта, информационной системой или программой для ЭВМ.
  2. Владелец ресурса осуществляет деятельность в интернете на территории Российской Федерации.
  3. Пользователям после авторизации предоставляется доступ к размещённой информации.
  4. Конкретный пользователь находится на территории Российской Федерации.
  5. На конкретный сценарий распространяется обязанность по ч. 10 ст. 8 Закона № 149-ФЗ.
  6. Фактически применяемый способ авторизации входит в предусмотренный законом перечень.

Норма использует территориальный критерий — «пользователи, находящиеся на территории Российской Федерации». Гражданство посетителя и место его нахождения — разные юридические критерии.

Критерии российского юридического лица, гражданина РФ, отсутствия второго гражданства и контроля не следует автоматически переносить на владельца сайта. Они имеют значение при оценке владельца той «иной информационной системы», которая применяется как допустимый способ авторизации по п. 4 ч. 10 ст. 8 Закона № 149-ФЗ.


В каких случаях возникает штраф по ст. 13.55 КоАП РФ


Статья применяется, когда доступ к размещённой на ресурсе информации предоставляется пользователям после авторизации. В норме нет условия, что весь ресурс должен быть доступен только после входа.

Открытая главная страница сама по себе не исключает применение требования. Личный кабинет, история заказов, закрытый раздел, документы, мобильное приложение и партнёрский интерфейс анализируются отдельно. Значение имеет фактическая архитектура сервиса, а не название формы или кнопки.

Если пользователям вообще не предоставляется доступ к размещённой информации после авторизации, по общему правилу условия применения ст. 13.55 КоАП РФ не возникают. При аудите также проверяют регистрацию и восстановление доступа, если эти процессы создают авторизованную сессию.


Какие способы авторизации разрешены по ч. 10 ст. 8 Закона № 149-ФЗ

Способ

Что предусматривает закон

Практическая оговорка

Мобильный номер

Абонентский номер оператора подвижной радиотелефонной связи

SMS, звонок и другие механизмы подтверждения — техническая реализация.

ЕСИА

Единая система идентификации и аутентификации

В интерфейсе обычно связана с инфраструктурой Госуслуг.

Государственная биометрическая система

Система идентификации и аутентификации физлиц с использованием биометрических данных по Закону № 572-ФЗ

Интеграция должна соответствовать специальным требованиям.

Иная информационная система

Система, отвечающая п. 4 ч. 10 ст. 8 и ст. 16 Закона № 149-ФЗ

Проверяются владелец, контроль, защита информации и модель интеграции.



Можно ли использовать OAuth и SSO после 7 июля 2026 года


Закон не устанавливает отдельный список запрещённых брендов. Для каждого провайдера определяют, какая система фактически проверяет пользователя и создаёт сессию, кто ею владеет и отвечает ли она условиям ч. 10 ст. 8 Закона № 149-ФЗ.

Иностранный OAuth- или SSO-провайдер, который не соответствует требованиям, создаёт высокий риск нарушения, даже если рядом доступен разрешённый способ входа. Пока устойчивая практика не сформировалась, безопаснее отключить такой вход для пользователей, находящихся в России, либо получить документированную оценку конкретной интеграции.


Можно ли авторизовать пользователя по email и паролю


Адрес электронной почты может быть контактным реквизитом или идентификатором учётной записи, однако это само по себе не решает вопрос о законности авторизации. Нужно установить, какая система проверяет данные, управляет аккаунтом и создаёт сессию, а затем оценить её по ч. 10 ст. 8 и ст. 16 Закона № 149-ФЗ.

При OAuth или SSO проверка обычно делегируется внешнему провайдеру. Если вход подтверждается кодом или ссылкой через иностранную почтовую инфраструктуру, также нужен отдельный юридический и технический анализ. Универсального правила «любой email-логин разрешён» закон не устанавливает.


Что делать с аккаунтами, созданными через иностранный OAuth


Статья 13.55 КоАП РФ сама по себе не требует удалять ранее созданные профили. Однако нужно проверить новый вход, продление сессий, обновление токенов, восстановление доступа, перепривязку аккаунта и другие операции, при которых после 7 июля 2026 года может проводиться повторная авторизация.

Безопасный сценарий миграции — сохранить профиль, историю и настройки, предложить пользователю привязать допустимый способ входа, а затем отключить зависимость от OAuth или SSO, соответствие которых закону не подтверждено.

Отсутствие обратной силы исключает санкцию за полностью завершённое поведение до вступления статьи в силу, но не устраняет риск при продолжающейся авторизации после этой даты.


Какие штрафы устанавливает ст. 13.55 КоАП РФ

Субъект

Размер штрафа

Граждане — владельцы ресурсов

от 10 000 до 20 000 рублей

Должностные лица

от 30 000 до 50 000 рублей

Юридические лица

от 500 000 до 700 000 рублей


Индивидуальные предприниматели отдельно в санкции не названы. По общему правилу примечания к ст. 2.4 КоАП РФ предприниматели без образования юридического лица отвечают как должностные лица, если Кодексом не установлено иное. Окончательная квалификация зависит от обстоятельств дела.

Отдельной повышенной санкции за повторное нарушение в ст. 13.55 нет. Цифры о повторности могут относиться к ст. 13.56 КоАП РФ о рекомендательных технологиях.


Кто составляет протокол и рассматривает дело по ст. 13.55 КоАП РФ


Государственный контроль, выявление события, составление протокола, рассмотрение дела и назначение наказания — разные процессуальные действия.

Полномочия нужно сверять по актуальным редакциям ст. 23.1, 23.48 и 28.3 КоАП РФ. Они могут принадлежать разным органам или должностным лицам, поэтому их нельзя обозначать единым словом «контролёр».


Как проверить систему авторизации на соответствие Закону № 149-ФЗ


  1. Составьте карту регистрации, восстановления доступа и входа на сайте, в приложении, личном кабинете, поддоменах, виджетах и партнёрских интерфейсах.
  2. Определите владельца каждого провайдера и зафиксируйте правовую и техническую модель интеграции.
  3. Выделите сценарии, доступные пользователям, находящимся в России.
  4. Сопоставьте каждый способ входа с категориями ч. 10 ст. 8 Закона № 149-ФЗ.
  5. Проверьте собственную систему; не исходите из того, что email и пароль автоматически разрешены.
  6. Отключите неподтверждённые способы для пользователей в России либо получите документированную оценку конкретной модели.
  7. Подключите допустимые способы и проверьте их работу во всех сценариях.
  8. Подготовьте миграцию OAuth- и SSO-аккаунтов без удаления профилей и истории.
  9. Проверьте активные сессии, refresh-токены, восстановление доступа и старые версии приложений.
  10. Обновите пользовательское соглашение, политику обработки персональных данных, согласия и техническую документацию.
  11. Протестируйте резервные формы, API, мобильные SDK и скрытые интеграции.
  12. Зафиксируйте дату изменений, результаты тестирования, ответственных лиц и документы поставщиков.
  13. Настройте регулярную проверку внешних SDK, провайдеров и способов восстановления доступа.

Что владельцу сайта изменить, чтобы снизить риск штрафа по ст. 13.55 КоАП РФ


  • Убрать для пользователей в России вход через провайдеров, соответствие которых не подтверждено.
  • Проверить личный кабинет, приложение, старые формы и механизмы продления сессии.
  • Подготовить перевод существующих OAuth-аккаунтов без потери данных.
  • Запросить у поставщика ID-сервиса документы о владельце, контроле, защите информации и интеграции.
  • Сопоставить документы поставщика с архитектурой и договором.
  • Сохранить протокол аудита и доказательства устранения несоответствий.

Какие НПА регулируют авторизацию пользователей в России


  • Кодекс Российской Федерации об административных правонарушениях: ст. 13.55.
  • Федеральный закон от 26.06.2026 № 199-ФЗ.
  • Федеральный закон от 27.07.2006 № 149-ФЗ: ч. 10 ст. 8 и ст. 16.
  • Федеральный закон от 29.12.2022 № 572-ФЗ.
  • КоАП РФ: ст. 1.7, примечание к ст. 2.4, ст. 23.1, 23.48 и 28.3 — в актуальной редакции.

Как проверить пользователей при миграции с иностранного OAuth по требованиям ст. 13.55 КоАП РФ


IDX помогает проверить пользователей и мобильные номера при переводе аккаунтов с иностранного OAuth на новый способ входа. Состав работ и правовую модель конкретной интеграции следует согласовать до внедрения; использование сервиса само по себе не является гарантией соответствия всей системы требованиям ст. 13.55 КоАП РФ.



Почему выводы по ст. 13.55 КоАП РФ зависят от архитектуры авторизации


Материал носит информационный характер и не является юридическим заключением или консультацией по конкретному сервису. Практика применения ст. 13.55 КоАП РФ ещё не сформировалась. Вывод зависит от владельца ресурса и провайдера, архитектуры авторизации, договора, способов создания и продления сессии, территории пользователя и актуальных редакций законодательства.


Актуально на . Последнее обновление: . Материал предназначен для владельцев сайтов и приложений, e-commerce- и финтех-команд, разработчиков, юристов и compliance-специалистов. Он объясняет норму на практическом уровне и не заменяет юридическую консультацию по конкретной модели сервиса.

Часто задаваемые вопросы

Можно ли оставить Google OAuth дополнительным способом входа?
Это связано с высоким регуляторным риском. Часть 10 статьи 8 Федерального закона № 149-ФЗ требует проводить авторизацию пользователей, находящихся в России, одним из предусмотренных законом способов. Наличие рядом входа по номеру телефона само по себе не подтверждает законность Google OAuth. Пока практика применения статьи 13.55 КоАП РФ не сформировалась, безопасный подход — отключить для таких пользователей провайдера, соответствие которого критериям закона не подтверждено, либо получить документированное заключение по конкретной интеграции.
Можно ли использовать адрес Gmail как логин пользователя?
Адрес Gmail как реквизит профиля не равнозначен авторизации через Google. Для проверки нужно установить, какая информационная система сверяет данные пользователя, управляет учётной записью и создаёт сессию. Затем оценивают её соответствие части 10 статьи 8 и статье 16 Федерального закона № 149-ФЗ. Если сервис использует Google OAuth, это отдельная модель. Если адрес применяется только как идентификатор, универсальный вывод всё равно невозможен без анализа собственной системы авторизации и механизма подтверждения входа.
Нужно ли удалять аккаунты, созданные до 7 июля 2026 года?
Статья 13.55 КоАП РФ сама по себе не требует удалять ранее созданные профили. Однако владельцу ресурса нужно проверить операции, которые происходят после 7 июля 2026 года: новый вход, обновление токена, продление сессии, восстановление доступа и перепривязку аккаунта. Если при такой операции пользователь повторно авторизуется через систему, не отвечающую части 10 статьи 8 Закона № 149-ФЗ, возникает риск нарушения. Практический вариант — сохранить профиль и данные, но привязать к нему допустимый способ входа.
Применяется ли статья 13.55 КоАП РФ к открытому сайту?
Если сайт вообще не предоставляет пользователям доступ к размещённой информации после авторизации, по общему правилу условия применения статьи 13.55 КоАП РФ не возникают. Открытая главная страница не исключает применение нормы, если на ресурсе есть личный кабинет, история заказов, документы, закрытый раздел или связанное приложение. Часть 10 статьи 8 Закона № 149-ФЗ требует оценивать конкретный сценарий доступа. Поэтому при аудите проверяют не только основной сайт, но и поддомены, мобильные приложения и партнёрские интерфейсы.
Достаточно ли добавить авторизацию по номеру телефона?
Консервативное толкование части 10 статьи 8 Закона № 149-ФЗ означает, что простого добавления допустимого способа может быть недостаточно. Если пользователям, находящимся в России, одновременно доступен вход через провайдера, соответствие которого закону не подтверждено, сохраняется риск ответственности по статье 13.55 КоАП РФ. Для юридических лиц штраф составляет от 500 000 до 700 000 рублей. Безопаснее отключить спорный механизм для пользователей в России или подтвердить документами соответствие провайдера и конкретной модели интеграции.
Есть ли повышенный штраф за повторное нарушение статьи 13.55 КоАП РФ?
Нет, статья 13.55 КоАП РФ не содержит отдельной части с повышенной санкцией за повторное нарушение. Она предусматривает штраф от 10 000 до 20 000 рублей для граждан, от 30 000 до 50 000 рублей для должностных лиц и от 500 000 до 700 000 рублей для юридических лиц. Повышенные санкции и признаки повторности, которые встречаются в некоторых публикациях, могут относиться к статье 13.56 КоАП РФ о нарушениях при применении рекомендательных технологий. Эти составы нельзя смешивать.
Кто несёт ответственность за недопустимый способ авторизации?
Субъектом правонарушения по статье 13.55 КоАП РФ является владелец интернет-ресурса, на которого распространяется обязанность по части 10 статьи 8 Закона № 149-ФЗ. Пользователь не отвечает за выбор доступной ему кнопки входа. Индивидуальные предприниматели отдельно в санкции не названы; их статус оценивают с учётом примечания к статье 2.4 КоАП РФ. По общему правилу предприниматели без образования юридического лица отвечают как должностные лица, если Кодексом не установлено иное.
Считается ли собственная система email и пароль допустимым способом авторизации?
Собственная система владельца сайта не становится автоматически допустимой только потому, что не использует внешний OAuth. Нужно проверить, подпадает ли она под предусмотренную пунктом 4 части 10 статьи 8 Закона № 149-ФЗ категорию иной информационной системы и выполняет ли требования статьи 16 этого закона. Значение имеют владелец системы, структура контроля, защита информации и фактическая модель создания сессии. Поэтому схему email и пароль следует оценивать по архитектуре, а не только по названию полей формы.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
24.07.2026
Новости и ИИ • 18 июля–24 июля 2026 года. Дайджест регуляторных и рыночных новостей IDX
22.07.2026
Как пройти обязательную верификацию продавцу, самозанятому и владельцу ПВЗ и не сорвать запуск на платформе.
21.07.2026
Современная архитектура рынков услуг, где единые процессы подключения и проверки исполнителей становятся конкурентным преимуществом.
20.07.2026
С 1 октября 2026 года KYB становится обязательным элементом онбординга на маркетплейсах, где важны прозрачность, контроль и надежность партнёров.
17.07.2026
Новости и ИИ • 11 июля–17 июля 2026 года. Четыре события недели и их практическое значение для бизнеса.
Подписка на новости