С лета 2026 года для владельцев сайтов в Рунете наступила новая правовая реальность: переходные периоды завершены, а за нарушения правил авторизации введены прямые административные санкции. Разбираем, кому грозят штрафы и нужно ли действительно блокировать регистрацию с почтовых ящиков Gmail или Outlook.
Внимание: с 7 июля 2026 года действуют прямые штрафы (ст. 13.55 КоАП РФ)
Требование закона № 149-ФЗ действовало с декабря 2023 года, но теперь вступила в силу прямая ответственность за использование зарубежных способов входа (Google, Apple ID, Telegram Login и др.):
- Юридические лица: штраф от 500 000 до 700 000 ₽;
- Должностные лица: штраф от 30 000 до 50 000 ₽;
- Физические лица и ИП: штраф от 10 000 до 20 000 ₽.
Главный миф: запрещена ли иностранная почта
Закон не запрещает пользователю указывать зарубежный адрес электронной почты в качестве логина. Ограничения касаются исключительно механизма аутентификации — то есть того, какая именно информационная система подтверждает личность пользователя.
Если посетитель регистрируется через стандартную связку «e-mail + пароль», а проверка введенных данных происходит в вашей собственной базе на российском хостинге, нарушения закона нет. В таком случае система аутентификации юридически принадлежит российскому владельцу сайта.
Что категорически запрещено
Под прямой запрет и штрафы подпадает любая интеграция, делегирующая вход сторонним зарубежным сервисам:
- Кнопки «Войти через Google» (Google Identity / OAuth 2.0).
- Авторизация через «Sign in with Apple» (Apple ID).
- Вход через иностранные социальные сети и мессенджеры (GitHub, Discord, Microsoft, Telegram Login).
- Внешние зарубежные облака аутентификации (Firebase Auth, Auth0, Clerk).
Легальные способы авторизации
Часть 10 статьи 8 Федерального закона № 149-ФЗ устанавливает закрытый перечень разрешенных способов доступа для пользователей из РФ:
| Метод авторизации | Техническая реализация | Правовой статус |
|---|---|---|
| Собственная ИС сайта | Логин (любой e-mail) + собственный пароль в БД | Разрешено |
| Российский номер телефона | SMS-код или Flash Call через оператора связи РФ | Разрешено |
| ЕСИА («Госуслуги») / ЕБС | Интеграция по протоколам ЕСИА или биометрии | Разрешено |
| Российские IdP / SSO | VK ID, Яндекс ID, Сбер ID, Т-Банк ID | Разрешено |
| Иностранные OAuth / SSO | Google, Apple, Telegram, GitHub, Auth0 | Запрещено (штраф) |
Чек-лист безопасности для веб-мастеров
- Удалите зарубежные кнопки входа: проверьте плагины социального входа и отключите провайдеры Google, Apple и Telegram.
- Не блокируйте регистрацию по почте: адрес
@gmail.comв поле логина законен, если пароль проверяется вашей CMS. - Подключите российские сервисы входа: интегрируйте VK ID или Яндекс ID для быстрой авторизации в один клик.
- Проверьте серверную локализацию: убедитесь, что база данных с учетными записями находится в российском дата-центре (требование 152-ФЗ).
- Откажитесь от входа без пароля через внешнюю почту: механика Magic Link на иностранные ящики несет повышенные риски проверок.