От запрета авторизации через иностранные сервисы к реальным штрафам
Еще в 2023 году в России заработала норма, которая фактически ввела новые правила для всех, кто управляет сайтами и приложениями с закрытым контентом: авторизовывать пользователей разрешалось только через строго определенные, одобренные государством механизмы. Эта норма была закреплена в пункте 10 статьи 8 Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
Казалось бы, требование серьезное. Однако оно массово игнорировалось по одной простой причине: никакого наказания за его несоблюдение предусмотрено не было. Бизнес воспринимал запрет как рекомендацию, а не как обязательное предписание. Владелец даже крупного интернет-ресурса мог спать спокойно: ни один регулятор не мог предъявить ему ощутимых претензий. Ситуация напоминала дорожный знак без камер и патрулей — все знают, что нарушают, но продолжают ехать.
К концу 2025 года государство пришло к выводу, что трехлетнего «льготного периода» было достаточно. В декабре 2025 года соответствующий законопроект поступил на рассмотрение в Госдума — нижнюю палату парламента, которая его оперативно приняла. 26 июня 2026 года президент В.В. Путин подписал Федеральный закон № 199-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях». Документ вступил в силу 7 июля 2026 года — именно с этой даты закон об авторизации пользователей через зарубежные сервисы обрел реальный карательный механизм в виде новой статьи 13.55 КоАП РФ.
Таким образом, путь от запрета к штрафам занял почти три года. Законодатель сознательно дал бизнесу время на адаптацию — и теперь этот срок истек. Те, кто не перестроился, рискуют столкнуться с последствиями.
Какие способы авторизации остаются законными на российских сайтах
Прежде чем говорить о санкциях, важно разобраться в самой сути требований. Что значит авторизация через зарубежные сервисы с точки зрения закона? Это ситуация, когда пользователь входит на сайт или в приложение, нажимая кнопку типа «Войти через Google», «Войти через Apple ID» или «Войти через Facebook»* — то есть когда его личность подтверждает инфраструктура иностранной компании.
Закон устанавливает исчерпывающий перечень допустимых способов входа. Сегодня владельцы сайтов вправе использовать только следующие механизмы:
- российский номер мобильного телефона (вход по SMS-коду или звонку);
- портал Госуслуг через единую систему идентификации и аутентификации (ЕСИА);
- единую биометрическую систему (ЕБС);
- иные информационные системы, которые принадлежат гражданину РФ без иностранного гражданства или российскому юридическому лицу. В эту категорию подпадают Яндекс ID, VK ID и Сбер ID.
Российским считается тот сервис, владелец которого — гражданин России без второго гражданства или юридическое лицо под контролем российских граждан или государственных структур. При этом «контроль» трактуется через наличие более 50% голосующих акций или долей в уставном капитале.
Что касается прямо запрещенных инструментов — это Google, Apple ID, Facebook* и другие зарубежные платформы. Авторизация через иностранные сервисы в любой форме недопустима, если речь идет о механизме входа, а не просто о внешнем сервисе, которым пользуется сайт. Здесь кроется важный нюанс, к которому я вернусь в разделе о серых зонах.
Размеры штрафов за вход через иностранные сервисы
Новая статья 13.55 КоАП РФ устанавливает конкретные суммы санкций в зависимости от того, кем является нарушитель. Штрафы за авторизацию пользователей через иностранные сервисы распределяются следующим образом:
- для граждан — от 10 000 до 20 000 рублей;
- для должностных лиц — от 30 000 до 50 000 рублей;
- для юридических лиц — от 500 000 до 700 000 рублей.
Параллельно тот же закон вводит ответственность за нарушения при работе с рекомендательными технологиями — теми самыми блоками «Похожие товары», «Вам может понравиться» и «Рекомендуем прочитать», которые есть на большинстве современных платформ. Штрафы здесь аналогичны: от 10 000 до 700 000 рублей за первичное нарушение в зависимости от статуса нарушителя. При повторных нарушениях суммы существенно возрастают: юридические лица рискуют заплатить уже от 1 000 000 до 1 400 000 рублей.
Для понимания масштаба: штрафы за вход через зарубежные сервисы сопоставимы с санкциями за нарушение законодательства о персональных данных или рекламе. Для малого бизнеса штраф в 700 000 рублей — это нередко несколько месяцев чистой прибыли.
Поэтому аудит авторизации превращается из технической задачи в вопрос финансовой безопасности компании.
Каждый факт выявленного нарушения может быть квалифицирован как отдельный состав — это означает, что при наличии нескольких запрещенных кнопок входа на сайте теоретически возможно и кратное увеличение суммарного взыскания.
Кто несет ответственность: владелец сайта, разработчик или пользователь
Закон об авторизации через иностранные сервисы возлагает ответственность исключительно на владельца информационного ресурса:
- это может быть юридическое лицо — ООО, АО, ИП;
- и физическое лицо — например, блогер или частный разработчик, который монетизирует свой ресурс через закрытый контент.
Под действие нормы подпадают граждане РФ и компании, зарегистрированные на территории России.
А вот разработчик, который писал код и встраивал кнопку Google при создании сайта, формально ответственности по этой статье не несет — если только он не является одновременно и владельцем ресурса. Это, конечно, не снимает с него репутационной и договорной ответственности перед заказчиком, но с точки зрения КоАП адресат санкции четко определен.
Обычных пользователей происходящее не касается вообще никак. Если человек пытается войти на сайт через свой аккаунт Google и сайт ему это позволяет — наказание понесет владелец сайта, но не пользователь. Закон об авторизации с помощью зарубежных сервисов построен как инструмент регулирования платформ, а не поведения конечных потребителей.
Отдельный вопрос — ответственность должностных лиц внутри компании. Если юридическое лицо привлекут к административной ответственности, параллельно может быть наложен штраф на конкретного сотрудника — например, технического директора или руководителя, который принимал решение о конфигурации системы авторизации. Штраф в диапазоне от 30 000 до 50 000 рублей — вполне ощутимая сумма для персональной ответственности.
Стоит также учитывать, что запрет на вход через зарубежные сервисы создает для владельцев сайтов не только административные, но и гражданско-правовые риски. Если пользователь оплатил подписку или услугу и потерял к ней доступ из-за блокировки иностранного способа входа, он вправе потребовать возврата средств или компенсации. Поэтому миграция на разрешенные методы должна сопровождаться грамотной работой с аудиторией.
Как проверить свой сайт: чек-лист для аудита авторизации
Полноценный аудит должен охватывать значительно больше, чем просто главную страницу.
Вот на что нужно обратить внимание в первую очередь.
Главная страница и основной интерфейс входа
Начните с очевидного: проверьте все точки входа на главной странице и в основном личном кабинете. Здесь чаще всего кнопки «Войти через Google» или «Войти через Apple» обнаруживаются в явном виде.
Мобильное приложение
Это отдельный программный продукт, и авторизация на сайтах через иностранные сервисы в мобильной версии — отдельное нарушение. Нередко разработчики сайта и разработчики приложения — разные команды, и изменения вносились несинхронно. Проверьте iOS- и Android-версии независимо друг от друга.
Партнерские кабинеты и B2B-интерфейсы
Если у вас есть отдельный вход для партнеров, поставщиков, дилеров или корпоративных клиентов — он тоже подпадает под требования закона. Эти разделы часто живут своей жизнью и обновляются реже основного продукта.
Входы по ссылкам из рассылок
Некоторые электронные письма содержат «магические ссылки» или кнопки для прямого входа — проверьте, через какую систему они реализованы и не ведут ли они к запрещенному сценарию аутентификации.
Тестовые среды и staging-окружения
Это неочевидный, но реальный источник риска: технические окружения для тестирования порой доступны извне и содержат старые конфигурации авторизации.
Старые версии личных кабинетов
Если вы проводили редизайн или переезд на новую платформу, убедитесь, что старый интерфейс полностью деактивирован или приведен в соответствие.
Промо-страницы и лендинги
Временные страницы для акций, марафонов или курсов нередко создаются быстро и с минимальным вниманием к юридическому соответствию.
После того как вы выявили все точки входа, убедитесь, что в каждой из них доступны только разрешенные способы: российский номер телефона, ЕСИА, ЕБС, Яндекс ID, VK ID, Сбер ID. Любые другие варианты необходимо отключить до завершения аудита.
Как перейти на разрешенные методы и не потерять пользователей
Технически миграция с иностранных сервисов на отечественные — задача посильная для любой команды разработки. Главная сложность здесь не техническая, а человеческая: как провести изменения так, чтобы не потерять часть аудитории и не вызвать волну негатива.
1. Первый и основной шаг — заблаговременное уведомление пользователей
Не стоит просто отключать старые способы входа в один момент: люди, привыкшие авторизовываться через Google, в один день обнаружат, что не могут попасть в свой аккаунт, и интерпретируют это как поломку или взлом. Лучше заранее разослать уведомления с объяснением причин изменений, предоставив пользователям инструкцию по привязке нового способа входа.
2. Второй момент — механизм переноса данных
Закон не обязывает владельца сайта удалять или блокировать аккаунты, созданные ранее через иностранные сервисы. Более того, если между платформой и пользователем существует договор (например, оплаченная подписка), блокировка аккаунт без уведомления и возврата средств создает дополнительные правовые риски — уже в сфере защиты прав потребителей. Оптимальный сценарий: сохранить все данные и историю, а пользователю предложить привязать новый способ входа — российский номер телефона или один из отечественных сервисов.
3. Третий аспект — выбор конкретного российского сервиса для интеграции
Вход по номеру телефона — самый универсальный и не требующий сторонних интеграций: он понятен буквально каждому пользователю.
- Яндекс ID удобен для аудитории, активно использующей экосистему Яндекса.
- VK ID — логичный выбор для ресурсов, ориентированных на молодую аудиторию и пользователей социальных сетей.
- ЕСИА через портал Госуслуг — оптимальное решение для государственно-ориентированных сервисов, где важна верифицированная идентичность пользователя.
- Сбер ID привлекателен для финансово-ориентированных платформ с аудиторией экосистемы Сбера.
4. Наконец, важно не забыть про коммуникацию в момент самого перехода
Разместите заметный баннер на сайте, добавьте раздел в FAQ, настройте поддержку для ответов на вопросы пользователей, которые не справляются с переходом самостоятельно. Потеря части аудитории при миграции практически неизбежна, однако грамотная коммуникация позволяет свести ее к минимуму.
Серые зоны и спорные случаи: Telegram, иностранная почта как логин, гибридные схемы
Не все ситуации укладываются в понятные рамки «запрещено» или «разрешено». Рассмотрим наиболее типичные пограничные случаи, с которыми сталкиваются владельцы ресурсов.
Telegram как авторизатор
Несмотря на то что мессенджер Павла Дурова де-факто базируется на российской аудитории, с юридической точки зрения Telegram — иностранная компания, не зарегистрированная в России и не контролируемая российскими гражданами или структурами. Использование Telegram как механизма входа на сайт — когда пользователь нажимает «Войти через Telegram» и его личность подтверждает именно мессенджер — подпадает под ту же зону повышенного правового риска, что и авторизация с помощью зарубежных сервисов Google или Apple. Тот факт, что конкретный аккаунт Telegram привязан к российскому номеру, ситуацию не меняет: сервис как система остается иностранным. Вместе с тем использование Telegram как канала коммуникации — для рассылки уведомлений, работы чат-бота поддержки или маркетинговых объявлений — под запрет не попадает. Главное, чтобы сам механизм входа на ресурс реализовывался через допустимые российские инструменты.
Иностранная почта как логин
Здесь ситуация принципиально иная. Авторизация пользователей через зарубежные сервисы в смысле закона — это именно использование иностранной системы как механизма подтверждения личности. Если же пользователь просто вводит адрес на Gmail или Yahoo в поле «логин», а подтверждение входа происходит через SMS на российский номер или через собственную систему сайта — это не нарушение. Закон регулирует механизм аутентификации, а не формат логина. Такие разъяснения в свое время опубликовал официальный канал РОЦИТ. Поэтому миллионы аккаунтов с Gmail-адресами в качестве логина остаются законными — при условии, что сам вход осуществляется через разрешенные инструменты.
Гибридные схемы и OAuth-интеграции
Ряд платформ реализует нестандартные сценарии: например, первичная регистрация идет через российский номер, но при последующих входах задействована OAuth-интеграция с зарубежным сервисом. Такая схема формально нарушает закон об авторизации через зарубежные сервисы.
Аналогичная ситуация — когда иностранный сервис используется как «запасной» способ входа «на случай, если основной не работает». Сам факт наличия такой кнопки или возможности уже создает риск.
Закрытые корпоративные системы
Отдельный вопрос — внутренние корпоративные инструменты, доступные только сотрудникам компании и не направленные на широкую российскую аудиторию. Формально закон говорит о владельцах «сайтов» и «приложений» без разграничения по типу аудитории, однако правоприменительная практика по данному пункту еще только формируется.
Закон о запрете авторизации через иностранные сервисы прошел долгий путь от декларации до реального инструмента с финансовыми последствиями — и сегодня штрафы за авторизацию в иностранные сервисы перестали быть теоретической угрозой для российского бизнеса. Те, кто воспринимал норму как необязательную рекомендацию, теперь рискуют потерять до 700 000 рублей за каждый выявленный факт нарушение.
Если у вас остались вопросы по теме или вы уже прошли через процесс миграции на российские сервисы авторизации — напишите об этом в комментариях. Также буду рад, если вы поделитесь своими вопросами или сложными случаями из практики.
* Meta Platforms Inc. (и принадлежащие ей соц.сети Instagram, Facebook) признана экстремистской организацией, ее деятельность в России запрещена.






