Статья 13.55 КоАП РФ — это норма об административной ответственности владельцев интернет-ресурсов за нарушение требований к авторизации пользователей. В России она применяется совместно с ч. 10 ст. 8 Федерального закона № 149-ФЗ к сайтам, информационным системам и приложениям, доступ к информации в которых предоставляется пользователям, прошедшим авторизацию и находящимся на территории России.
Кратко:
- Статья 13.55 КоАП РФ действует с 7 июля 2026 года.
- Штраф для юридических лиц составляет от 500 000 до 700 000 рублей.
- Проверить нужно вход, регистрацию, восстановление доступа и продление сессии.
- Допустимые способы авторизации перечислены в ч. 10 ст. 8 Закона № 149-ФЗ.
- Неподтверждённый иностранный OAuth или SSO следует отключить для пользователей, находящихся в России.
Что изменила ст. 13.55 КоАП РФ с 7 июля 2026 года
Федеральный закон от 26 июня 2026 года № 199-ФЗ дополнил КоАП РФ статьёй 13.55. Новая статья установила административную ответственность за неисполнение обязанности проводить авторизацию пользователей одним из способов, предусмотренных Федеральным законом № 149-ФЗ.
Само требование появилось раньше. Часть 10 статьи 8 Закона № 149-ФЗ устанавливает предусмотренные законом способы авторизации для владельцев интернет-ресурсов, осуществляющих деятельность в интернете на территории России, когда пользователям, находящимся в России, после авторизации предоставляется доступ к размещённой информации. С 7 июля 2026 года нарушение этой обязанности влечёт конкретные штрафы.
Статья 13.55 КоАП РФ относится к авторизации, а ст. 13.56 — к рекомендательным технологиям. Санкции и признаки повторности из ст. 13.56 нельзя переносить на ст. 13.55.
На какие сайты и приложения распространяется ст. 13.55 КоАП РФ
Для первичной оценки применимости последовательно проверьте:
- Ресурс является сайтом, страницей сайта, информационной системой или программой для ЭВМ.
- Владелец ресурса осуществляет деятельность в интернете на территории Российской Федерации.
- Пользователям после авторизации предоставляется доступ к размещённой информации.
- Конкретный пользователь находится на территории Российской Федерации.
- На конкретный сценарий распространяется обязанность по ч. 10 ст. 8 Закона № 149-ФЗ.
- Фактически применяемый способ авторизации входит в предусмотренный законом перечень.
Норма использует территориальный критерий — «пользователи, находящиеся на территории Российской Федерации». Гражданство посетителя и место его нахождения — разные юридические критерии.
Критерии российского юридического лица, гражданина РФ, отсутствия второго гражданства и контроля не следует автоматически переносить на владельца сайта. Они имеют значение при оценке владельца той «иной информационной системы», которая применяется как допустимый способ авторизации по п. 4 ч. 10 ст. 8 Закона № 149-ФЗ.
В каких случаях возникает штраф по ст. 13.55 КоАП РФ
Статья применяется, когда доступ к размещённой на ресурсе информации предоставляется пользователям после авторизации. В норме нет условия, что весь ресурс должен быть доступен только после входа.
Открытая главная страница сама по себе не исключает применение требования. Личный кабинет, история заказов, закрытый раздел, документы, мобильное приложение и партнёрский интерфейс анализируются отдельно. Значение имеет фактическая архитектура сервиса, а не название формы или кнопки.
Если пользователям вообще не предоставляется доступ к размещённой информации после авторизации, по общему правилу условия применения ст. 13.55 КоАП РФ не возникают. При аудите также проверяют регистрацию и восстановление доступа, если эти процессы создают авторизованную сессию.
Какие способы авторизации разрешены по ч. 10 ст. 8 Закона № 149-ФЗ
|
Способ |
Что предусматривает закон |
Практическая оговорка |
|---|---|---|
|
Мобильный номер |
Абонентский номер оператора подвижной радиотелефонной связи |
SMS, звонок и другие механизмы подтверждения — техническая реализация. |
|
ЕСИА |
Единая система идентификации и аутентификации |
В интерфейсе обычно связана с инфраструктурой Госуслуг. |
|
Государственная биометрическая система |
Система идентификации и аутентификации физлиц с использованием биометрических данных по Закону № 572-ФЗ |
Интеграция должна соответствовать специальным требованиям. |
|
Иная информационная система |
Система, отвечающая п. 4 ч. 10 ст. 8 и ст. 16 Закона № 149-ФЗ |
Проверяются владелец, контроль, защита информации и модель интеграции. |
Можно ли использовать OAuth и SSO после 7 июля 2026 года
Закон не устанавливает отдельный список запрещённых брендов. Для каждого провайдера определяют, какая система фактически проверяет пользователя и создаёт сессию, кто ею владеет и отвечает ли она условиям ч. 10 ст. 8 Закона № 149-ФЗ.
Иностранный OAuth- или SSO-провайдер, который не соответствует требованиям, создаёт высокий риск нарушения, даже если рядом доступен разрешённый способ входа. Пока устойчивая практика не сформировалась, безопаснее отключить такой вход для пользователей, находящихся в России, либо получить документированную оценку конкретной интеграции.
Можно ли авторизовать пользователя по email и паролю
Адрес электронной почты может быть контактным реквизитом или идентификатором учётной записи, однако это само по себе не решает вопрос о законности авторизации. Нужно установить, какая система проверяет данные, управляет аккаунтом и создаёт сессию, а затем оценить её по ч. 10 ст. 8 и ст. 16 Закона № 149-ФЗ.
При OAuth или SSO проверка обычно делегируется внешнему провайдеру. Если вход подтверждается кодом или ссылкой через иностранную почтовую инфраструктуру, также нужен отдельный юридический и технический анализ. Универсального правила «любой email-логин разрешён» закон не устанавливает.
Что делать с аккаунтами, созданными через иностранный OAuth
Статья 13.55 КоАП РФ сама по себе не требует удалять ранее созданные профили. Однако нужно проверить новый вход, продление сессий, обновление токенов, восстановление доступа, перепривязку аккаунта и другие операции, при которых после 7 июля 2026 года может проводиться повторная авторизация.
Безопасный сценарий миграции — сохранить профиль, историю и настройки, предложить пользователю привязать допустимый способ входа, а затем отключить зависимость от OAuth или SSO, соответствие которых закону не подтверждено.
Отсутствие обратной силы исключает санкцию за полностью завершённое поведение до вступления статьи в силу, но не устраняет риск при продолжающейся авторизации после этой даты.
Какие штрафы устанавливает ст. 13.55 КоАП РФ
|
Субъект |
Размер штрафа |
|---|---|
|
Граждане — владельцы ресурсов |
от 10 000 до 20 000 рублей |
|
Должностные лица |
от 30 000 до 50 000 рублей |
|
Юридические лица |
от 500 000 до 700 000 рублей |
Индивидуальные предприниматели отдельно в санкции не названы. По общему правилу примечания к ст. 2.4 КоАП РФ предприниматели без образования юридического лица отвечают как должностные лица, если Кодексом не установлено иное. Окончательная квалификация зависит от обстоятельств дела.
Отдельной повышенной санкции за повторное нарушение в ст. 13.55 нет. Цифры о повторности могут относиться к ст. 13.56 КоАП РФ о рекомендательных технологиях.
Кто составляет протокол и рассматривает дело по ст. 13.55 КоАП РФ
Государственный контроль, выявление события, составление протокола, рассмотрение дела и назначение наказания — разные процессуальные действия.
Полномочия нужно сверять по актуальным редакциям ст. 23.1, 23.48 и 28.3 КоАП РФ. Они могут принадлежать разным органам или должностным лицам, поэтому их нельзя обозначать единым словом «контролёр».
Как проверить систему авторизации на соответствие Закону № 149-ФЗ
- Составьте карту регистрации, восстановления доступа и входа на сайте, в приложении, личном кабинете, поддоменах, виджетах и партнёрских интерфейсах.
- Определите владельца каждого провайдера и зафиксируйте правовую и техническую модель интеграции.
- Выделите сценарии, доступные пользователям, находящимся в России.
- Сопоставьте каждый способ входа с категориями ч. 10 ст. 8 Закона № 149-ФЗ.
- Проверьте собственную систему; не исходите из того, что email и пароль автоматически разрешены.
- Отключите неподтверждённые способы для пользователей в России либо получите документированную оценку конкретной модели.
- Подключите допустимые способы и проверьте их работу во всех сценариях.
- Подготовьте миграцию OAuth- и SSO-аккаунтов без удаления профилей и истории.
- Проверьте активные сессии, refresh-токены, восстановление доступа и старые версии приложений.
- Обновите пользовательское соглашение, политику обработки персональных данных, согласия и техническую документацию.
- Протестируйте резервные формы, API, мобильные SDK и скрытые интеграции.
- Зафиксируйте дату изменений, результаты тестирования, ответственных лиц и документы поставщиков.
- Настройте регулярную проверку внешних SDK, провайдеров и способов восстановления доступа.
Что владельцу сайта изменить, чтобы снизить риск штрафа по ст. 13.55 КоАП РФ
- Убрать для пользователей в России вход через провайдеров, соответствие которых не подтверждено.
- Проверить личный кабинет, приложение, старые формы и механизмы продления сессии.
- Подготовить перевод существующих OAuth-аккаунтов без потери данных.
- Запросить у поставщика ID-сервиса документы о владельце, контроле, защите информации и интеграции.
- Сопоставить документы поставщика с архитектурой и договором.
- Сохранить протокол аудита и доказательства устранения несоответствий.
Какие НПА регулируют авторизацию пользователей в России
- Кодекс Российской Федерации об административных правонарушениях: ст. 13.55.
- Федеральный закон от 26.06.2026 № 199-ФЗ.
- Федеральный закон от 27.07.2006 № 149-ФЗ: ч. 10 ст. 8 и ст. 16.
- Федеральный закон от 29.12.2022 № 572-ФЗ.
- КоАП РФ: ст. 1.7, примечание к ст. 2.4, ст. 23.1, 23.48 и 28.3 — в актуальной редакции.
Как проверить пользователей при миграции с иностранного OAuth по требованиям ст. 13.55 КоАП РФ
IDX помогает проверить пользователей и мобильные номера при переводе аккаунтов с иностранного OAuth на новый способ входа. Состав работ и правовую модель конкретной интеграции следует согласовать до внедрения; использование сервиса само по себе не является гарантией соответствия всей системы требованиям ст. 13.55 КоАП РФ.
Почему выводы по ст. 13.55 КоАП РФ зависят от архитектуры авторизации
Материал носит информационный характер и не является юридическим заключением или консультацией по конкретному сервису. Практика применения ст. 13.55 КоАП РФ ещё не сформировалась. Вывод зависит от владельца ресурса и провайдера, архитектуры авторизации, договора, способов создания и продления сессии, территории пользователя и актуальных редакций законодательства.