Глоссарий

Коммерческая тайна: режим, сведения и меры защиты

Коммерческая тайна — не название одного документа и не любой файл с пометкой «конфиденциально». Это режим, в котором компания определила допустимые для защиты сведения, ограничила и учитывает доступ, урегулировала отношения с людьми и маркирует носители и документы. Ниже — карта режима по № 98-ФЗ: что можно закрывать, какие пять мер нужны и чем подтвердить их исполнение. Материал не заменяет анализ конкретных сведений, договоров, систем и инцидента.
В соавторстве с Кириллом МитягинымОбновлено 22 августа 202617 минут чтенияНоу-хау
Коротко

Коммерческая тайна — это режим, а не один приказ, NDA или гриф. Организации нужно подтвердить все пять мер статьи 10 закона № 98-ФЗ и их фактическое исполнение.

Короткий ответ

Для организации режим коммерческой тайны считается установленным не после одного приказа или NDA, а после принятия всей совокупности мер части 1 статьи 10 закона № 98-ФЗ. Нужны конкретный перечень сведений, порядок и контроль доступа, учёт допущенных лиц и получателей, условия с работниками и контрагентами, а также установленная законом маркировка носителей и документов.

Документы должны быть связаны с ролями, доступами, передачами и доказательствами. Для ИП без работников действует специальное правило: корпоративный пакет нельзя переносить механически.

Коммерческая тайна — режим, а не название документа

Закон № 98-ФЗ разделяет коммерческую тайну как режим конфиденциальности и информацию, составляющую коммерческую тайну. Режим позволяет обладателю контролировать сведения, которые имеют коммерческую ценность из-за неизвестности третьим лицам и не находятся в свободном законном доступе.

Права по формальному режиму возникают после его установления. Одного положения, NDA или DLP недостаточно: нужны определимый объект и взаимосвязанные меры.

Обладатель информации — не обязательно автор документа или владелец сервера. Это лицо, которое законно владеет сведениями, ограничило доступ и установило для них режим. В группе компаний, совместном проекте или цепочке подрядчиков этот вопрос лучше определить до раскрытия.

Какие сведения можно защищать

Закон допускает научно-технические, технологические, производственные, финансово-экономические и иные сведения, включая секреты производства. Но название категории ещё ничего не доказывает. Клиентская база, исходный код, алгоритм, формула, цена или условия поставщика могут охраняться только с учётом фактических обстоятельств.

Перед включением категории проверьте три признака:

  1. Ценность неизвестности. Как доступ конкурента повлияет на выручку, затраты или переговорную позицию?
  2. Отсутствие свободного законного доступа. Опубликованные сведения и данные из открытого реестра не становятся тайной по приказу.
  3. Определимость и контроль. Можно ли связать файл с редакцией перечня, владельцем процесса, системой и кругом доступа?

Перечень удобнее строить по конкретным категориям и вести историю версий, не раскрывая в открытом документе само содержание секрета.

Что нельзя засекретить по статье 5

Обладатель не может своим решением закрыть сведения, для которых режим прямо запрещён статьёй 5 закона № 98-ФЗ.

ГруппаПримеры и граница
Публичные регистрационные сведениясведения, которые закон включает в учредительные документы, государственные реестры или обязательные разрешительные материалы, с учётом специальных исключений
Безопасность и окружающая средазагрязнение, пожарная, санитарно-эпидемиологическая, радиационная и иная безопасность в предусмотренном законом объёме
Труд и занятостьчисленность и состав работников, система оплаты труда, условия и охрана труда, показатели травматизма и вакансии
Долги перед работникамизадолженность работодателя по заработной плате и социальным выплатам
Нарушения законанарушения законодательства и факты привлечения к ответственности
Обязательное раскрытиеиные сведения, открытость которых прямо установлена федеральным законом

Система оплаты труда в статье 5 не делает автоматически открытой индивидуальную зарплату: отдельно проверяются трудовые нормы и персональные данные.

NDA не блокирует обязательное раскрытие. Договор может определить проверку запроса, минимизацию, фиксацию и допустимое уведомление.

Коммерческая тайна, ноу-хау и NDA: в чём разница

Одна информация может находиться в нескольких контурах, но каждый доказывается отдельно.

КонструкцияЧто защищаетЧто требуетсяЧего сама по себе не создаёт
Режим коммерческой тайныдопустимые сведения в режиме № 98-ФЗмеры статьи 10 и их исполнениерегистрацию или исключительное право на любую информацию
Ноу-хаусведения, отвечающие статье 1465 ГК РФценность неизвестности, отсутствие свободного доступа и разумные мерырегистрацию или охрану после утраты конфиденциальности
NDAобязанность конкретных сторон не раскрывать или не использовать информациюпредмет, цель, получатели, исключения, срок и последствияформальный режим, ноу-хау или право его использовать
Персональные данныеинформацию о физическом лицеотдельное законное основание, цель, объём и мерыкоммерческую тайну и свободное внутреннее использование

С 1 октября 2014 года формальный режим не является единственным способом разумных мер для ноу-хау — пункты 143–145 Пленума ВС РФ № 10. Но для прав по режиму № 98-ФЗ организация подтверждает статью 10.

Разбор ноу-хау раскрывает признаки объекта и передачу, а руководство по NDA — договорные условия. NDA не заменяет лицензию на использование ноу-хау.

Есть проект NDA до раскрытия? Провести первичный скрининг текста

Инструмент отметит пробелы в предмете, цели, получателях, исключениях, сроке и ответственности. Он не проверяет перечень, доступы, учёт, маркировку и фактическое исполнение режима.

Проверить NDA

Пять обязательных мер статьи 10 закона № 98-ФЗ

Для организации часть 1 статьи 10 устанавливает пять взаимосвязанных мер.

  1. Определить перечень сведений. Категории должны быть конкретными, допустимыми по статье 5 и актуальными на дату события.
  2. Ограничить и контролировать доступ. Нужны правила выдачи, изменения и отзыва прав и контроль их соблюдения.
  3. Учитывать допущенных лиц и получателей. Должно быть понятно, кто, когда, зачем и что получил.
  4. Урегулировать отношения с работниками и контрагентами. Обязанности связываются с функцией, договором и целью раскрытия.
  5. Маркировать носители и документы. Гриф сопровождается предусмотренными законом данными обладателя.

Технические средства — MFA, шифрование, журналирование или DLP — дополняют эти меры и дают доказательства, но не заменяют правовой и организационный контур.

Для ИП без работников действует специальная часть 3 статьи 10. Состав мер в его ситуации нужно определять с учётом текста нормы, фактических процессов и договорных раскрытий, а не копировать корпоративный комплект без проверки.

Документы есть, но система не проверялась? Проверить, действует ли режим на практике

Сопоставим перечень и локальные акты с доступами, передачами, маркировкой, договорами и цифровыми следами. Результат зависит от документов и фактического исполнения.

Обсудить аудит режима

Какие документы и доказательства нужны

Закон не устанавливает универсальное число документов. Важно, чтобы каждый из них соответствовал действию, а действие оставляло проверяемый след.

ТребованиеОрганизационный документФактическое действиеВозможное доказательство
Переченьперечень и история редакцийклассификация категорийприказ, версия, дата, карта систем
Доступположение и матрица ролейвыдача и отзыв правзаявки, ACL, журналы входов и выгрузок
Учётреестр допущенных и передачфиксация цели и получателялоги, акты, реестры выдачи и возврата
Люди и договорылокальные акты, ознакомления и NDAинструктаж и offboardingподписи, версии договоров, revoke logs
Маркировкаправило грифаприменение к носителямшаблоны, metadata, выборочный audit
Инцидентпорядок реагированиясохранение следовакт, логи, хеши и форензик-копия

Типичный разрыв возникает на стыке: файл не связан с редакцией перечня, доступ идёт через общую учётную запись или сведения переданы до NDA и без реестра.

Как учитывать доступ и маркировать электронные документы

Для электронной информации нет универсальной кнопки: требования закона нужно связать с архитектурой компании.

  • назначить владельцев категорий и систем;
  • выдавать права по ролям и принципу необходимого доступа;
  • разделить просмотр, изменение, скачивание и внешнюю передачу;
  • хранить заявки, согласования, журналы входов, выгрузок и изменений;
  • сохранять маркировку в шаблонах, реквизитах или metadata вместе с документом;
  • учитывать публичные ссылки, копии, устройства и интеграции;
  • отзывать права и токены при смене роли или прекращении отношений.

Маркировка файла, записи CRM или облачного объекта требует отдельной проверки. Важны не только надпись, но и состав сведений, обладатель, получатель, канал и контроль.

Работники: допуск, ознакомление и увольнение

Статья 11 закона № 98-ФЗ требует ознакомить работника под расписку с перечнем, режимом и ответственностью и создать условия соблюдения. Обязанность связывается с функцией и доступом.

При изменениях сохраняют редакцию, дату и новое ознакомление. При переводе и увольнении закрывают учётные записи, возвращают носители и фиксируют дальнейшие обязанности.

Увольнение не автоматическое: работодатель доказывает охраняемый характер сведений, служебный доступ, обязанность, раскрытие и процедуру. По общему правилу статья 238 ТК РФ допускает прямой действительный ущерб, но не упущенную выгоду.

Контрагенты: передача, получатели и возврат

NDA следует подписать до раскрытия и связать с основной сделкой. В документе определяют:

  • категории и способ идентификации передаваемых сведений;
  • цель и допустимые способы использования;
  • работников, консультантов и субподрядчиков, которым разрешён доступ;
  • стандарт защиты, учёт получателей и incident notice;
  • исключения для законно известной, публичной или независимо разработанной информации;
  • срок, обязательное раскрытие, возврат, удаление и судьбу резервных копий.

Фактические передачи фиксируют по дате, отправителю, получателю, каналу, версии и цели. Общей фразы «ноу-хау передано» может быть недостаточно: на необходимость определить объект и передачу указывал ВС РФ в определениях № 11-КГ23-3-К6 и № 306-ЭС25-461. Оба дела направлены на новое рассмотрение.

Как проверить, что режим работает не только на бумаге

Проверяйте выборку реальных категорий, пользователей и систем: основание перечня, владельца, выдачу доступа, журнал, маркировку и отзыв прав.

Признаки бумажного режима:

  • перечень содержит «всю информацию» и не имеет истории версий;
  • работники не ознакомлены с актуальной редакцией;
  • внешние получатели и передачи не учитываются;
  • действуют публичные ссылки или общие пароли;
  • маркировка исчезает при экспорте, а offboarding не закрывает доступ;
  • документы оформлены после инцидента;
  • не доказаны ценность и необщедоступность конкретных сведений.

Результат аудита — карта разрывов, доказательств, ответственных и сроков, а не абстрактная отметка «всё защищено».

Что делать при подозрении на утечку

Первая задача — не потерять следы и не расширить раскрытие.

  1. Зафиксируйте время, систему, учётную запись, предполагаемый файл, канал и известных получателей.
  2. Сохраните журналы, сообщения, версии и права; не меняйте оригиналы без контролируемой копии.
  3. Ограничьте продолжающийся доступ, сохранив доказательства его выдачи и отзыва.
  4. Сопоставьте сведения с перечнем, договорами, ознакомлениями и режимом на дату события.
  5. До претензии определите юридический маршрут и безопасный способ представить материалы.

Пересылка на личную почту значима при локальном запрете, ознакомлении и мерах, но не доказывает автоматически законность увольнения. Эта граница следует из Постановления КС РФ № 25-П.

Какие способы защиты возможны

В зависимости от статуса сведений и отношений сторон возможны договорные требования, защита по № 98-ФЗ, требования о ноу-хау, трудовые меры, антимонопольное производство и уголовно-правовая оценка.

Нарушение NDA не означает автоматически нарушение исключительного права или преступление. В споре критичны идентификация сведений, доступ, действие, получатель, причинная связь и убытки. Статья 1472 ГК РФ не устанавливает фиксированную компенсацию по модели авторских прав или товарных знаков.

Гриф сам не закрывает судебное заседание: нужны ходатайство и подтверждение мер режима, а исключения статьи 5 сохраняются.

Типовые ошибки

  • объявить тайной любую информацию компании;
  • не исключить сведения статьи 5 и обязательное раскрытие;
  • оформить перечень, NDA или гриф вместо всей системы;
  • ввести режим после утечки;
  • не сохранить редакцию перечня на дату события;
  • передать материалы контрагенту до NDA и без реестра;
  • использовать публичные ссылки, общие пароли и неуправляемые копии;
  • не связать спорный файл с категорией и обладателем;
  • смешать NDA, лицензию, ноу-хау и персональные данные;
  • обещать автоматическое увольнение, штраф, уголовное дело или взыскание всех потерь;
  • выдать новое рассмотрение дела за окончательный выигрыш.

Чек-лист режима коммерческой тайны

Отмечайте выполненное — прогресс сохранится в этом браузере.

0 из 16

01Состав и границы

02Доступ и учёт

03Люди и договоры

04Контроль и инцидент

Чек-лист выявил разрывы? Разобрать документы, доступы и доказательства

Опишите категории сведений, круг доступа и существующие меры без отправки самих секретных материалов. Предложим следующий шаг без обещания заранее заданного результата.

Проверить режим

Когда достаточно анализа NDA, а когда нужен аудит

Автоматический анализ уместен, когда перед подписанием есть один проект NDA или условие о конфиденциальности. Инструмент может отметить пробелы в предмете, цели, получателях, исключениях, сроке и ответственности.

Он не подтверждает, что сведения допустимо засекретить, перечень актуален, работники ознакомлены, доступы ограничены, получатели учитываются, документы маркируются, а логи сохранились. Если задействованы несколько документов, участников и систем либо уже произошёл инцидент, нужен аудит фактического режима и доказательственной цепочки.

Не отправляйте сами секретные материалы через открытую форму. Для первого контакта достаточно назвать категории сведений, круг доступа, существующие документы, системы и наличие срочного события.

На что опирается разбор

Основные требования закреплены в законе № 98-ФЗ «О коммерческой тайне», а признаки и охрана ноу-хау — в статьях 1465–1472 части четвёртой ГК РФ. Различие формального режима и разумных мер для ноу-хау разъяснено Пленумом ВС РФ № 10.

Судебные акты показывают значение конкретного объекта, фактической передачи и реальных мер, но не гарантируют одинаковый исход в другом деле. Нормы и редакции проверены по состоянию на 22 августа 2026 года.

Частые вопросы

Что такое коммерческая тайна простыми словами?

Это режим контроля над ценными и законно закрытыми сведениями. Для организации он требует пяти мер статьи 10, а не только NDA, приказ или гриф.

Какие сведения можно включить в перечень?

Категории с ценностью неизвестности, без свободного законного доступа и под реальным контролем обладателя. Статус базы, кода, цены или формулы зависит от фактов.

Какие сведения нельзя закрыть по статье 5?

В частности, для ряда регистрационных данных, информации о безопасности, системы оплаты и условий труда, долгов по зарплате, нарушений закона и обязательного раскрытия.

Достаточно ли приказа, положения или грифа?

Нет. Организация подтверждает весь комплекс: перечень, доступ, учёт лиц и получателей, отношения с людьми и маркировку.

Заменяет ли NDA режим коммерческой тайны?

Нет. NDA создаёт обязанность сторон, но не устанавливает режим по статье 10 и не создаёт исключительное право на ноу-хау.

Чем коммерческая тайна отличается от ноу-хау?

Первая — режим по № 98-ФЗ. Ноу-хау — объект исключительного права при признаках статьи 1465 ГК РФ и разумных мерах; регистрация не требуется.

Как учитывать доступ и маркировать электронные документы?

Свяжите роли, выдачу и отзыв прав, журналы и передачи с категориями. Маркировка зависит от носителя; надпись без контроля и учёта не доказывает весь режим.

Что делать при подозрении на утечку?

Сохранить файлы, логи, сообщения, права и время, ограничить доступ без уничтожения следов и проверить режим на дату события. Затем определить юридический маршрут. Материал носит информационный характер и не заменяет анализ обстоятельств, сведений, договоров, информационных систем и доказательств конкретной ситуации.

Проверить режим коммерческой тайны

Укажите категории сведений, кто имеет доступ, какие документы и системы уже используются и есть ли срочный инцидент. Не прикладывайте сами секретные материалы до согласования безопасного канала.