Законодательство

Запрет иностранной авторизации на сайтах: штрафы до 1,4 млн рублей

901 
 

С 7 июля 2026 года вступили в силу поправки в КоАП РФ (статья 13.55), которые вводят штрафы для владельцев сайтов за использование иностранных сервисов авторизации. За первое нарушение — до 700 тыс. рублей, за повторное — до 1,4 млн.

Этот запрет дополняет действующее с 1 января 2025 года ограничение на регистрацию новых пользователей через иностранные сервисы (закон № 406-ФЗ). Теперь под санкции попадает и вход уже существующих аккаунтов.

Коротко о главном

Что запрещено:

  • кнопки «Войти через Google / Apple» и любые иностранные SSO-решения;

  • авторизация через иностранные почтовые сервисы (Gmail, Outlook, Yahoo, iCloud и др.);

  • вход через зарубежные соцсети и другие иностранные системы идентификации.

Что разрешено:

  • номер российского телефона;

  • Госуслуги (ЕСИА);

  • Единая биометрическая система (ЕБС);

  • российские ID-системы (VK ID, Яндекс ID, Сбер ID).

Важно: использование иностранного email в качестве логина (текстовой строки) не запрещено. Блокировка доменов вроде gmail.com — это добровольная мера, а не требование закона.

Старые пользователи: закон не имеет обратной силы. Аккаунты, созданные до 1 января 2025 года, удалять не нужно.

 

Кто и сколько платит

Закон адресован владельцам сайтов — физическим лицам (в том числе ИП), должностным лицам и компаниям. Обычные пользователи под санкции не попадают: штрафовать человека за попытку войти через Gmail никто не будет.

Статья 13.55 КоАП РФ «Неисполнение обязанности по проведению авторизации пользователей сети "Интернет"» предусматривает штрафы в зависимости от статуса нарушителя:

  • Физические лица (владельцы сайтов) — от 10 до 20 тыс. рублей за первое нарушение, от 20 до 40 тыс. — за повторное.

  • Должностные лица — от 30 до 50 тыс. рублей и от 60 до 100 тыс. рублей соответственно.

  • Юридические лица — самые серьёзные суммы: от 500 до 700 тыс. рублей за первое нарушение и от 1 до 1,4 млн рублей — за повторное.

Штрафы немаленькие, особенно для малого бизнеса, поэтому откладывать изменения не стоит.

 

Что делать владельцам сайтов: подробный план

Ниже — практические шаги, которые помогут вам привести систему авторизации в соответствие с законом и избежать штрафов.

1. Удалите кнопки входа через Google / Apple

Это первоочередная задача. Даже само наличие таких виджетов на странице входа или регистрации может стать поводом для проверки Роскомнадзора. Удалите их полностью — не прячьте, не отключайте, именно уберите из кода.

Что проверить:

  • все страницы сайта (главная, личный кабинет, страницы входа/регистрации);

  • мобильные приложения (если есть) — там тоже часто встроены эти кнопки;

  • формы быстрой регистрации (попапы, виджеты).

2. Внедрите российские способы авторизации

Выберите как минимум один основной способ и один резервный. Самый надёжный и универсальный — номер российского телефона. Дополнительно можно подключить:

  • Российские ID-системы (VK ID, Яндекс ID, Сбер ID) — удобны для массовых сервисов, у них есть готовые SDK и понятная документация. Подключаются быстрее, чем ЕСИА.

  • Госуслуги (ЕСИА) — подходит для государственных и финансовых сервисов, банков, а также для проектов, где требуется подтверждение личности с паспортными данными, СНИЛС или ИНН. Для обычных коммерческих сайтов интеграция с ЕСИА чаще всего избыточна: она требует заключения договоров с операторами системы, технически сложна и занимает несколько недель. Если ваш бизнес не связан с госуслугами или повышенными требованиями к идентификации, выбирайте другие способы.


  • Разместите
    тендер бесплатно

    Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.

    Заполнить заявку 13691 тендер
    проведено за восемь лет работы нашего сайта.


    Единую биометрическую систему (ЕБС) — для услуг, требующих высокой степени идентификации.

3. Внедрите «умную» верификацию по номеру телефона

Это самый экономичный и надёжный способ, который мы рекомендуем как основной. Правильная настройка сэкономит вам до 40% бюджета и снизит отказ пользователей.

Шаг 1. Маска ввода +7 (999) 999-99-99

Установите маску, чтобы пользователь с самого начала вводил номер в формате с кодом России. Это исключает ошибки и отсекает зарубежные номера на этапе ввода.

Шаг 2. Проверка принадлежности к российскому оператору

После ввода номера, перед отправкой SMS, проверьте через API SMS-провайдера или напрямую через оператора связи, что номер действительно принадлежит российскому оператору. Это предотвратит попытки регистрации с иностранных номеров.

Шаг 3. Каскадная авторизация (Flash Call → SMS)

Стандартная отправка SMS-кода стоит 3–5 рублей за сообщение. Мы рекомендуем внедрить каскадную схему:

  1. Flash Call — автоматический звонок, который сбрасывается за 1–2 секунды. Кодом служат последние 4–6 цифр входящего номера. Это бесплатно для пользователя и стоит на 30–50% дешевле SMS для вас.

  2. Если Flash Call не дошёл (например, у некоторых операторов есть блокировки таких вызовов), только тогда отправляется SMS.

Экономия на верификации доходит до 40% — при большой аудитории это десятки тысяч рублей в месяц.

Резервный вариант: Voice Code

Голосовой вызов с синтезированной речью, которая проговаривает цифровой код. Дешевле SMS, но требует, чтобы пользователь ответил на звонок и услышал код. Подходит для случаев, когда Flash Call недоступен.

Почему Flash Call удобен для пользователей:

  • Не нужно отвечать — звонок сбрасывается автоматически.

  • Код считывается в мобильном приложении автоматически (если есть доступ к событиям звонка).

  • В веб-версии пользователь просто вводит последние 4–6 цифр номера, с которого пришёл вызов.

Техническая реализация:

На рынке есть готовые провайдеры (например, RED SMS) с простыми REST API и модулями для популярных CMS (WordPress, Bitrix, 1С-Битрикс). Интеграция занимает 1–2 дня.

Что мы не рекомендуем:

Использовать Telegram Gateway как основной канал верификации — из-за периодических блокировок и нестабильности работы в России этот метод ненадёжен.

4. Не трогайте старых пользователей

Закон не имеет обратной силы. Все аккаунты, созданные до 1 января 2025 года с использованием иностранных сервисов, остаются действительными. Удалять, блокировать или требовать перерегистрации не нужно — это вызовет массовый негатив и уход аудитории.

Что нужно сделать:

  • В личном кабинете добавьте виджет-уведомление: «Скоро вход через Google/Apple будет недоступен. Привяжите номер телефона или выберите другой способ входа».

  • Отправьте имел- или пуш-рассылку с инструкцией.

5. Обновите юридические документы

Внесите изменения в:

  • Пользовательское соглашение — пропишите новые способы регистрации и авторизации, укажите, что доступ через иностранные сервисы более не поддерживается.

  • Политику обработки персональных данных — добавьте информацию о том, как обрабатывается номер телефона и какие данные передаются российским системам идентификации.

Это защитит вас от претензий пользователей и регуляторов.

6. Следите за развитием законодательства

Второй пакет антифрод-мер («Антифрод 2.0») обсуждался с инициативой обязать всех владельцев сайтов принимать только адреса в доменах .ru и .рф. Однако эта норма была исключена из законопроекта ко второму чтению. Но тренд на ужесточение требований очевиден — продолжайте мониторить изменения, чтобы не оказаться застигнутыми врасплох.

 

И приходите к нам в БСТД и мы поможем вам перейти на российскую авторизацию без потери аудитории и без штрафов. Работаем с проектами любого масштаба — от стартапов до крупных онлайн-платформ.

Не откладывайте аудит — штрафы уже вступили в силу.

Выскажите мнение
Авторизуйтесь, чтобы добавить свой комментарий.




901

Лучшие статьи

Поделиться: 0 0 0
Операционный директор в  бстд | brandstudio , Москва
 0  1  1

Оцените статью
Спасибо за оценку