С 7 июля 2026 года вступили в силу поправки в КоАП РФ (статья 13.55), которые вводят штрафы для владельцев сайтов за использование иностранных сервисов авторизации. За первое нарушение — до 700 тыс. рублей, за повторное — до 1,4 млн.
Этот запрет дополняет действующее с 1 января 2025 года ограничение на регистрацию новых пользователей через иностранные сервисы (закон № 406-ФЗ). Теперь под санкции попадает и вход уже существующих аккаунтов.
Коротко о главном
Что запрещено:
кнопки «Войти через Google / Apple» и любые иностранные SSO-решения;
авторизация через иностранные почтовые сервисы (Gmail, Outlook, Yahoo, iCloud и др.);
вход через зарубежные соцсети и другие иностранные системы идентификации.
Что разрешено:
номер российского телефона;
Госуслуги (ЕСИА);
Единая биометрическая система (ЕБС);
российские ID-системы (VK ID, Яндекс ID, Сбер ID).
Важно: использование иностранного email в качестве логина (текстовой строки) не запрещено. Блокировка доменов вроде gmail.com — это добровольная мера, а не требование закона.
Старые пользователи: закон не имеет обратной силы. Аккаунты, созданные до 1 января 2025 года, удалять не нужно.
Кто и сколько платит
Закон адресован владельцам сайтов — физическим лицам (в том числе ИП), должностным лицам и компаниям. Обычные пользователи под санкции не попадают: штрафовать человека за попытку войти через Gmail никто не будет.
Статья 13.55 КоАП РФ «Неисполнение обязанности по проведению авторизации пользователей сети "Интернет"» предусматривает штрафы в зависимости от статуса нарушителя:
Физические лица (владельцы сайтов) — от 10 до 20 тыс. рублей за первое нарушение, от 20 до 40 тыс. — за повторное.
Должностные лица — от 30 до 50 тыс. рублей и от 60 до 100 тыс. рублей соответственно.
Юридические лица — самые серьёзные суммы: от 500 до 700 тыс. рублей за первое нарушение и от 1 до 1,4 млн рублей — за повторное.
Штрафы немаленькие, особенно для малого бизнеса, поэтому откладывать изменения не стоит.
Что делать владельцам сайтов: подробный план
Ниже — практические шаги, которые помогут вам привести систему авторизации в соответствие с законом и избежать штрафов.
1. Удалите кнопки входа через Google / Apple
Это первоочередная задача. Даже само наличие таких виджетов на странице входа или регистрации может стать поводом для проверки Роскомнадзора. Удалите их полностью — не прячьте, не отключайте, именно уберите из кода.
Что проверить:
все страницы сайта (главная, личный кабинет, страницы входа/регистрации);
мобильные приложения (если есть) — там тоже часто встроены эти кнопки;
формы быстрой регистрации (попапы, виджеты).
2. Внедрите российские способы авторизации
Выберите как минимум один основной способ и один резервный. Самый надёжный и универсальный — номер российского телефона. Дополнительно можно подключить:
Российские ID-системы (VK ID, Яндекс ID, Сбер ID) — удобны для массовых сервисов, у них есть готовые SDK и понятная документация. Подключаются быстрее, чем ЕСИА.
Госуслуги (ЕСИА) — подходит для государственных и финансовых сервисов, банков, а также для проектов, где требуется подтверждение личности с паспортными данными, СНИЛС или ИНН. Для обычных коммерческих сайтов интеграция с ЕСИА чаще всего избыточна: она требует заключения договоров с операторами системы, технически сложна и занимает несколько недель. Если ваш бизнес не связан с госуслугами или повышенными требованиями к идентификации, выбирайте другие способы.
Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.
Заполнить заявку
13691 тендер
проведено за восемь лет работы нашего сайта.
Единую биометрическую систему (ЕБС) — для услуг, требующих высокой степени идентификации.
3. Внедрите «умную» верификацию по номеру телефона
Это самый экономичный и надёжный способ, который мы рекомендуем как основной. Правильная настройка сэкономит вам до 40% бюджета и снизит отказ пользователей.
Шаг 1. Маска ввода +7 (999) 999-99-99
Установите маску, чтобы пользователь с самого начала вводил номер в формате с кодом России. Это исключает ошибки и отсекает зарубежные номера на этапе ввода.
Шаг 2. Проверка принадлежности к российскому оператору
После ввода номера, перед отправкой SMS, проверьте через API SMS-провайдера или напрямую через оператора связи, что номер действительно принадлежит российскому оператору. Это предотвратит попытки регистрации с иностранных номеров.
Шаг 3. Каскадная авторизация (Flash Call → SMS)
Стандартная отправка SMS-кода стоит 3–5 рублей за сообщение. Мы рекомендуем внедрить каскадную схему:
Flash Call — автоматический звонок, который сбрасывается за 1–2 секунды. Кодом служат последние 4–6 цифр входящего номера. Это бесплатно для пользователя и стоит на 30–50% дешевле SMS для вас.
Если Flash Call не дошёл (например, у некоторых операторов есть блокировки таких вызовов), только тогда отправляется SMS.
Экономия на верификации доходит до 40% — при большой аудитории это десятки тысяч рублей в месяц.
Резервный вариант: Voice Code
Голосовой вызов с синтезированной речью, которая проговаривает цифровой код. Дешевле SMS, но требует, чтобы пользователь ответил на звонок и услышал код. Подходит для случаев, когда Flash Call недоступен.
Почему Flash Call удобен для пользователей:
Не нужно отвечать — звонок сбрасывается автоматически.
Код считывается в мобильном приложении автоматически (если есть доступ к событиям звонка).
В веб-версии пользователь просто вводит последние 4–6 цифр номера, с которого пришёл вызов.
Техническая реализация:
На рынке есть готовые провайдеры (например, RED SMS) с простыми REST API и модулями для популярных CMS (WordPress, Bitrix, 1С-Битрикс). Интеграция занимает 1–2 дня.
Что мы не рекомендуем:
Использовать Telegram Gateway как основной канал верификации — из-за периодических блокировок и нестабильности работы в России этот метод ненадёжен.
4. Не трогайте старых пользователей
Закон не имеет обратной силы. Все аккаунты, созданные до 1 января 2025 года с использованием иностранных сервисов, остаются действительными. Удалять, блокировать или требовать перерегистрации не нужно — это вызовет массовый негатив и уход аудитории.
Что нужно сделать:
В личном кабинете добавьте виджет-уведомление: «Скоро вход через Google/Apple будет недоступен. Привяжите номер телефона или выберите другой способ входа».
Отправьте имел- или пуш-рассылку с инструкцией.
5. Обновите юридические документы
Внесите изменения в:
Пользовательское соглашение — пропишите новые способы регистрации и авторизации, укажите, что доступ через иностранные сервисы более не поддерживается.
Политику обработки персональных данных — добавьте информацию о том, как обрабатывается номер телефона и какие данные передаются российским системам идентификации.
Это защитит вас от претензий пользователей и регуляторов.
6. Следите за развитием законодательства
Второй пакет антифрод-мер («Антифрод 2.0») обсуждался с инициативой обязать всех владельцев сайтов принимать только адреса в доменах .ru и .рф. Однако эта норма была исключена из законопроекта ко второму чтению. Но тренд на ужесточение требований очевиден — продолжайте мониторить изменения, чтобы не оказаться застигнутыми врасплох.
И приходите к нам в БСТД и мы поможем вам перейти на российскую авторизацию без потери аудитории и без штрафов. Работаем с проектами любого масштаба — от стартапов до крупных онлайн-платформ.
Не откладывайте аудит — штрафы уже вступили в силу.