Утечка данных: что делать в первые сутки
Утечка данных — это не про «где-то там хакеры», а про реальные риски для вашего бизнеса прямо сейчас: штрафы, репутационные потери и судебные иски. Когда срабатывает сигнализация, времени на раздумья нет. В этой статье — чёткий план действий на первые 24 часа, составленный по лекалам реальных инцидентов. Рассказываем, как не наломать дров, выполнить требования закона и сохранить лицо перед клиентами.
Коротко о главном
Первые сутки после обнаружения утечки — критическое время. Главное — действовать по плану, а не в панике. Вы обязаны в течение 24 часов с момента обнаружения инцидента уведомить об этом Роскомнадзор (ч. 2 ст. 16.1 закона «О персональных данных» 152-ФЗ). Промедление грозит штрафами по ст. 13.11 КоАП РФ: для юрлиц — до 15 млн рублей или приостановкой деятельности.
Ваша первоочередная задача — не найти виновного, а локализовать угрозу: заблокировать утечку, изолировать заражённые системы, сменить компрометированные пароли и ключи доступа. Параллельно создаётся рабочая группа из IT-специалиста, юриста и руководителя, которая документирует каждый шаг. Это понадобится и для отчёта регулятору, и для возможных судебных разбирательств.
Уведомлять самих субъектов ПДн (клиентов, сотрудников) нужно, только если утечка может причинить им вред (например, слит номер паспорта или банковской карты). Шаблон уведомления есть в приказе Роскомнадзора. После локализации начинается расследование причин и разработка мер по недопущению повторения. Помните: грамотное управление инцидентом снижает штрафы и показывает вашу добросовестность.
В этой статье
- Шаг 1: Локализация и оценка масштаба
- Шаг 2: Сбор рабочей группы и документация
- Шаг 3: Уведомление Роскомнадзора (сроки и форма)
- Шаг 4: Уведомление клиентов и сотрудников
- Шаг 5: Внутреннее расследование и отчётность
- Подводные камни: где чаще всего ошибаются
- Как минимизировать последствия и штрафы
- Часто задаваемые вопросы
Шаг 1: Локализация и оценка масштаба (первые 1–2 часа)
Как только стало понятно, что данные утекли, нужно остановить кровотечение. Не пытайтесь сразу всё выяснить — сначала перекройте кран.
- Изолируйте источник. Если утечка через скомпрометированную учётную запись — заблокируйте её и смените пароль. Если через уязвимость в ПО — отключите сервис от сети или закройте доступ извне. Если физическая потеря носителя (ноутбук, флешка) — удалённо очистите его, если такая функция есть.
- Смените все связанные учётные данные. Ключи доступа, пароли администраторов, токены API — всё, что могло быть скомпрометировано. Особенно это касается систем, где хранятся ПДн: 1С, CRM, кадровые базы.
- Оцените, что именно утекло. Постарайтесь определить категорию данных: персональные (ФИО, паспорта, телефоны), платежные (реквизиты карт), коммерческая тайна, переписка. От этого зависит дальнейшая процедура. Важно понять объём: данные одного клиента или всей базы?
Ваша цель в первый час — не найти виноватого, а не дать утечь ещё чему-то. Расследование — потом.
Шаг 2: Сбор рабочей группы и документация
Дальше действуете не в одиночку. Создайте оперативный штаб: представитель руководства (для принятия решений), системный администратор / специалист по ИБ, юрист (лучше разбирающийся в 152-ФЗ), PR-менеджер (если инцидент публичный).
Задача группы — управлять инцидентом и фиксировать всё:
- Время и способ обнаружения утечки.
- Предпринятые меры по локализации (со скриншотами, логами).
- Предварительная оценка типа и объёма данных.
- Все решения и поручения (лучше в письменном виде, например, в чате).
Эта документация станет основой для официальных уведомлений и, возможно, поможет снизить штраф, доказав оперативность реагирования.
Шаг 3: Уведомление Роскомнадзора (сроки и форма)
Самый жёсткий срок по закону. Уведомить Роскомнадзор необходимо не позднее 24 часов с момента обнаружения инцидента (ч. 2 ст. 16.1 152-ФЗ). Обнаружение — это момент, когда ответственное лицо (например, главбух или директор) реально узнало о факте утечки.
Уведомление подаётся в территориальный орган Роскомнадзора. Форма рекомендована Приказом Роскомнадзора от 30.08.2021 № 169. В ней указываются:
- Категории и объём ПДн, которые подверглись компрометации.
- Категории субъектов ПДн (сотрудники, клиенты).
- Предполагаемые причины и обстоятельства инцидента.
- Меры, которые уже приняты для устранения последствий.
- Контактное лицо оператора.
Уведомление можно подать через Госуслуги, личный кабинет на сайте Роскомнадзора или заказным письмом. Электронный способ — быстрее и надёжнее.
24 часа — это не на расследование, а на подачу уведомления. Даже если картина неполная, уведомляйте с той информацией, что есть.
Шаг 4: Уведомление клиентов и сотрудников
Здесь правило другое. Уведомлять самих субъектов ПДн (физических лиц) нужно только в том случае, если утечка может причинить вред их правам и законным интересам (ч. 1 ст. 16.1 152-ФЗ). Оценить этот вред — задача юриста и руководства.
Примеры, когда уведомлять обязательно: утекли паспортные данные, номера банковских карт (CVC/CVV), логины и пароли от личных кабинетов, медицинская тайна. Когда можно не уведомлять: утекла обезличенная база email для рассылки или публичные данные (название компании и ИНН контрагента).
Уведомление должно быть понятным и содержать: что случилось, какие именно данные затронуты, что вы делаете для защиты, и ваши контакты для вопросов. Рассылать его нужно оперативно, тем же каналом, которым обычно общаетесь с клиентом (email, СМС, личный кабинет).
Шаг 5: Внутреннее расследование и отчётность
После локализации и уведомлений можно переходить к анализу причин. Цель — не только найти «дыру», но и не допустить повторения.
- Анализ логов и записей. С чего началась атака? Фишинговая ссылка в письме бухгалтеру? Уязвимость в устаревшем ПО? Не настроенные права доступа?
- Оценка соответствия. Проверьте, выполнялись ли требования по защите ПДн (положение о ПДн, назначенный ответственный, шифрование и т.д.). Их отсутствие — отягчающее обстоятельство для штрафа.
- Разработка и внедрение корректирующих мер. Установка патчей, обновление парольной политики, внедрение двухфакторной аутентификации (особенно для доступа к ЭДО и банк-клиентам), обучение сотрудников.
Результаты расследования оформите внутренним отчётом. Он пригодится, если Роскомнадзор запросит дополнительную информацию.
Подводные камни: где чаще всего ошибаются
- Промедление с уведомлением Роскомнадзора. «Сначала во всём разберёмся» — фатальная ошибка. Штраф за непредставление уведомления или представление с нарушением срока — от 30 000 до 100 000 руб. для юрлиц (ч. 3 ст. 13.11 КоАП).
- Паника и уничтожение улик. Нельзя «для очистки» сразу переустанавливать систему или удалять логи. Вы уничтожите доказательства для расследования и для защиты перед регулятором.
- Неправильная оценка вреда для субъектов ПДн. Перестраховаться и уведомить всех — дорого и может вызвать ненужную панику. Не уведомить, когда нужно, — риск судебных исков от клиентов. Тут нужна юридическая оценка.
- Сокрытие инцидента от руководства. IT-специалист, обнаружив утечку, пытается тихо всё починить. В итоге сроки на уведомление пропускаются, а масштаб проблемы недооценивается.
- Отсутствие задокументированного плана реагирования. Когда нет инструкции, начинается хаос. Кто за что отвечает? Кого уведомлять? В какой форме? Всё это должно быть прописано заранее в Политике инцидентов.
Как минимизировать последствия и штрафы
Роскомнадзор при назначении наказания смотрит на вашу добросовестность. Что работает в вашу пользу:
- Оперативность. Чёткое соблюдение 24-часового срока.
- Полнота и прозрачность. Подробное уведомление, готовность предоставить дополнительную информацию.
- Добровольное принятие мер. Вы не просто сообщили об утечке, а сразу заблокировали доступ, сменили пароли, уведомили клиентов.
- Наличие организационных мер до инцидента. Если у вас был назначен ответственный за ПДн, проводилось обучение сотрудников, велись журналы обработки — это смягчает вину. Штраф по ч. 1 ст. 13.11 КоАП (отсутствие оснований для обработки) может быть заменён на предупреждение, если нарушение устранено.
Итого: ваши действия в первые сутки показывают регулятору, что вы не халатный оператор, а добросовестный бизнес, который столкнулся с проблемой и грамотно её решает.
Диадок: Защищённый обмен юридически значимыми документами с встроенными средствами контроля доступа и аудита. Подключить ЭДО
Часто задаваемые вопросы
Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.