Утечка персональных данных: что делать компании
При возможной утечке нельзя ждать окончания расследования. Компания должна сразу остановить продолжающийся доступ, сохранить доказательства и зафиксировать момент выявления; при квалифицируемом инциденте оператор направляет первичное уведомление Роскомнадзору в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.
- Что запускает процедуру реагирования
- План 0–2 часа: остановить и зафиксировать
- Кто отвечает за уведомление
- Что направить в течение 24 часов
- Что направить в течение 72 часов
- Матрица 0–2–24–72 часа
- Когда возникает параллельный трек ГосСОПКА
- Нужно ли уведомлять самих людей
- Что хранить в деле инцидента и что исправить после
- Вопросы и ответы
Что запускает процедуру реагирования
Процедура нужна, когда выявлено событие, которое повлекло неправомерную или случайную передачу, предоставление, распространение либо доступ к персональным данным и нарушило права субъектов. Сигналом может быть публичный файл, письмо не тому адресату, выгрузка подрядчиком, скомпрометированная учётная запись или сообщение исследователя. Не каждая техническая аномалия уже доказанная утечка, но каждую обоснованную гипотезу нужно быстро квалифицировать и документировать.
Сроки 24 и 72 часа закреплены в статье 21 Закона № 152-ФЗ после изменений, внесённых Федеральным законом № 266-ФЗ. Отсчёт связан с выявлением инцидента, а не с моментом, когда эксперты закончили полный технический отчёт.
План 0–2 часа: остановить и зафиксировать
- Назначьте руководителя инцидента. Один человек ведёт хронологию и собирает решения; ИТ, ИБ, юрист, владелец процесса и руководство получают понятные роли.
- Зафиксируйте момент выявления. Запишите источник сигнала, время, систему, известный способ доступа и сотрудника, который принял сообщение.
- Сохраните доказательства. Защитите журналы событий, копии конфигураций, сообщения, контрольные суммы и сведения о сессиях от изменения.
- Остановите продолжающийся доступ. Отзовите скомпрометированные ключи, ограничьте публикацию или изолируйте компонент настолько, насколько это не уничтожает доказательства.
- Ограничьте круг данных. Не рассылайте исходную выгрузку всей рабочей группе. Передавайте минимально необходимый фрагмент по защищённому каналу.
Это операционная практика, а не дословный перечень полей закона. Её задача — дать оператору достоверные сведения для обязательного уведомления и не допустить продолжения ущерба.
Кто отвечает за уведомление
Нужно установить оператора данных, обработчика по поручению, владельца затронутой системы и договорные обязанности подрядчика. Поставщик облака или подрядчик может первым обнаружить событие, но это не означает автоматического перехода обязанности оператора на него. Поднимите договор, поручение на обработку, локальный план реагирования и список уполномоченных контактов.
Обычное уведомление об обработке персональных данных по статье 22 — другая процедура. Оно разобрано отдельно в материале об уведомлении Роскомнадзора. При инциденте используется специальный реестр и порядок статьи 21.
Что направить в течение 24 часов
Первичное уведомление содержит сведения об инциденте, предполагаемых причинах нарушения прав, предполагаемом вреде, принятых мерах по устранению последствий и контактном лице, уполномоченном взаимодействовать с Роскомнадзором. Не подменяйте неизвестное выдуманной точностью: обозначьте подтверждённые факты, рабочую оценку и то, что ещё проверяется.
Действующий порядок взаимодействия установлен приказом Роскомнадзора № 187. Актуальный канал и поля проверяют на официальной форме уведомления об инциденте. Сохраните подтверждение отправки, дату, время, версию поданных сведений и уполномоченного отправителя.
Если портал недоступен, зафиксируйте попытки, проверьте предусмотренные приказом альтернативные способы и не откладывайте организацию сообщения до последней минуты. Техническая проблема не отменяет обязанности доказать своевременные действия.
Что направить в течение 72 часов
Дополнительное уведомление включает результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если такие лица установлены. К этому моменту команда должна уточнить затронутые системы, категории данных, круг субъектов, период доступа, канал утечки, первопричину и уже выполненные меры.
Не ждите абсолютной завершённости. Если расследование продолжается, отделите подтверждённое от предварительного, опишите выполненные действия и поддерживайте готовность ответить на запрос Роскомнадзора. По приказу № 187 регулятор может потребовать недостающие или исправленные сведения; ответ на такой запрос готовят в установленный приказом срок.
Матрица 0–2–24–72 часа
| Этап | Владелец | Действие | Доказательство |
|---|---|---|---|
| 0–2 часа | Руководитель инцидента и ИТ/ИБ | Хронология, сохранение журналов, обратимое ограничение доступа | Карточка инцидента, копии журналов, перечень мер |
| До 24 часов | Оператор, юрист, уполномоченный контакт | Квалификация и первичное уведомление | Версия уведомления и подтверждение отправки |
| До 72 часов | Группа расследования | Уточнение причины, масштаба, виновных лиц при установлении и мер | Отчёт расследования и дополнительное уведомление |
| После 72 часов | Владелец процесса и руководство | Устранение первопричины, контроль эффективности, обновление процедур | План корректирующих мер и решение о закрытии |
В 09:20 сотрудник заметил публичную ссылку на папку с анкетами. В 09:35 доступ ограничили без удаления файлов, сохранили настройки и журналы. В 10:10 подтвердили, что ссылка была доступна внешним пользователям, назначили руководителя инцидента и начали оценку состава данных. До истечения 24 часов оператор отправил первичное уведомление с подтверждёнными фактами и предварительным вредом; к 72 часам дополнил его результатами проверки, причиной ошибочной настройки и планом контроля. Пример условный и не содержит реальных данных.
Когда возникает параллельный трек ГосСОПКА
Если событие является компьютерным инцидентом, связанным с неправомерной передачей персональных данных, может потребоваться параллельное взаимодействие с ГосСОПКА по правилам приказа ФСБ № 77. Но не всякая утечка является компьютерной атакой: ошибочно отправленное письмо или неверно опубликованный файл требуют реагирования по персональным данным, а применимость трека ГосСОПКА оценивают отдельно.
Нужно ли уведомлять самих людей
Российское законодательство не устанавливает универсальный для каждого инцидента срок прямого уведомления всех затронутых лиц по модели GDPR. Это не означает запрет или отсутствие обязанности всегда: возможны требования специального закона, договора, регулятора или разумная мера по снижению вреда. Решение принимают по категориям данных, риску мошенничества, возможности сменить пароль или документ и правовой оценке конкретного случая.
Сообщение людям не должно раскрывать новые персональные данные или технические уязвимости. Оно должно помогать снизить вред: ясно объяснять, что произошло, какие данные могли быть затронуты и какие действия разумны.
Что хранить в деле инцидента и что исправить после
- неизменяемую хронологию событий и решений;
- перечень систем, данных, субъектов и периодов;
- доказательства сохранения журналов и ограничения доступа;
- обе версии уведомления и подтверждения их отправки;
- запросы регулятора и ответы;
- установленную первопричину, корректирующие меры и проверку их эффективности;
- решение о ротации паролей, ключей и токенов, если применимо;
- обновлённые договоры, инструкции, матрицы доступа и обучение сотрудников.
По состоянию на 4 августа 2026 года невыполнение или несвоевременное выполнение обязанности по уведомлению образует отдельный состав ответственности: для юридического лица статья 13.11 КоАП предусматривает штраф от 1 до 3 млн рублей. Это не заменяет и не поглощает ответственность за сам неправомерный доступ или передачу, для которых действуют отдельные, зависящие от масштаба и категории данных составы. Суммы необходимо перепроверять на дату инцидента.
Подготовка документов заранее снижает хаос при проверке; следующий уровень — системно собрать подтверждения по процессам и требованиям, описанным в материале о подготовке к проверке Роскомнадзора.
- Фиксируйте время выявления и не ждите завершения расследования.
- Одновременно с правовым уведомлением останавливайте утечку и сохраняйте доказательства.
- Разделяйте первичное сообщение за 24 часа и результаты расследования за 72 часа.
- ГосСОПКА — отдельный условный трек, а не универсальный адресат любой утечки.
- После уведомлений устраните первопричину и оставьте проверяемую хронологию.
Выстройте системное взаимодействие с Роскомнадзором
Курс «Взаимодействие с Роскомнадзором: от основ до защиты прав» помогает разобраться в полномочиях регулятора, документах, уведомлениях и подготовке к взаимодействию с ним. По окончании выдается удостоверение о повышении квалификации; курс не заменяет техническую экспертизу конкретного инцидента.
Вопросы и ответы
- С какого момента считают 24 часа при утечке данных?
Отсчёт связан с выявлением квалифицируемого инцидента, а не с окончанием технического расследования. Поэтому время сигнала, подтверждения и принятого решения нужно фиксировать сразу.
- Можно ли сначала закончить расследование, а потом уведомить Роскомнадзор?
Нет, если это приводит к пропуску обязательного срока. Первичное уведомление допускает предварительную оценку, а уточнённые результаты внутреннего расследования направляются в пределах 72 часов.
- Всегда ли при утечке нужно сообщать в ГосСОПКА?
Нет. Параллельный трек применяется к квалифицируемому компьютерному инциденту. Ошибка сотрудника или неверная публикация данных не автоматически являются компьютерной атакой.
- Обязана ли компания всегда уведомлять всех пострадавших людей?
Универсального единого срока для каждого случая в российском законе нет. Необходимость сообщения оценивают по специальным нормам, договору, указаниям регулятора и мерам снижения конкретного вреда.
- Уведомление Роскомнадзора освобождает от ответственности за утечку?
Нет. Своевременное сообщение выполняет отдельную обязанность, но не отменяет оценку причин, мер защиты, масштаба неправомерного доступа и иных возможных составов ответственности.
