Утечка данных: что делать в первые сутки

Утечка данных — это не про «где-то там хакеры», а про реальные риски для вашего бизнеса прямо сейчас: штрафы, репутационные потери и судебные иски. Когда срабатывает сигнализация, времени на раздумья нет. В этой статье — чёткий план действий на первые 24 часа, составленный по лекалам реальных инцидентов. Рассказываем, как не наломать дров, выполнить требования закона и сохранить лицо перед клиентами.

Коротко о главном

Первые сутки после обнаружения утечки — критическое время. Главное — действовать по плану, а не в панике. Вы обязаны в течение 24 часов с момента обнаружения инцидента уведомить об этом Роскомнадзор (ч. 2 ст. 16.1 закона «О персональных данных» 152-ФЗ). Промедление грозит штрафами по ст. 13.11 КоАП РФ: для юрлиц — до 15 млн рублей или приостановкой деятельности.

Ваша первоочередная задача — не найти виновного, а локализовать угрозу: заблокировать утечку, изолировать заражённые системы, сменить компрометированные пароли и ключи доступа. Параллельно создаётся рабочая группа из IT-специалиста, юриста и руководителя, которая документирует каждый шаг. Это понадобится и для отчёта регулятору, и для возможных судебных разбирательств.

Уведомлять самих субъектов ПДн (клиентов, сотрудников) нужно, только если утечка может причинить им вред (например, слит номер паспорта или банковской карты). Шаблон уведомления есть в приказе Роскомнадзора. После локализации начинается расследование причин и разработка мер по недопущению повторения. Помните: грамотное управление инцидентом снижает штрафы и показывает вашу добросовестность.

В этой статье

  • Шаг 1: Локализация и оценка масштаба
  • Шаг 2: Сбор рабочей группы и документация
  • Шаг 3: Уведомление Роскомнадзора (сроки и форма)
  • Шаг 4: Уведомление клиентов и сотрудников
  • Шаг 5: Внутреннее расследование и отчётность
  • Подводные камни: где чаще всего ошибаются
  • Как минимизировать последствия и штрафы
  • Часто задаваемые вопросы

Шаг 1: Локализация и оценка масштаба (первые 1–2 часа)

Как только стало понятно, что данные утекли, нужно остановить кровотечение. Не пытайтесь сразу всё выяснить — сначала перекройте кран.

  • Изолируйте источник. Если утечка через скомпрометированную учётную запись — заблокируйте её и смените пароль. Если через уязвимость в ПО — отключите сервис от сети или закройте доступ извне. Если физическая потеря носителя (ноутбук, флешка) — удалённо очистите его, если такая функция есть.
  • Смените все связанные учётные данные. Ключи доступа, пароли администраторов, токены API — всё, что могло быть скомпрометировано. Особенно это касается систем, где хранятся ПДн: 1С, CRM, кадровые базы.
  • Оцените, что именно утекло. Постарайтесь определить категорию данных: персональные (ФИО, паспорта, телефоны), платежные (реквизиты карт), коммерческая тайна, переписка. От этого зависит дальнейшая процедура. Важно понять объём: данные одного клиента или всей базы?
Ваша цель в первый час — не найти виноватого, а не дать утечь ещё чему-то. Расследование — потом.
Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
В ЭДО самая болезненная утечка — доступ к ящику организации. Злоумышленник может подписывать документы вашей же КЭП, видеть всю переписку с контрагентами. Первое, что делаем при подозрении, — отзываем сертификат КЭП в УЦ и блокируем аккаунт в сервисе. Потом разбираемся. Пока сертификат действует, он — ваша печать на столе у постороннего.

Шаг 2: Сбор рабочей группы и документация

Дальше действуете не в одиночку. Создайте оперативный штаб: представитель руководства (для принятия решений), системный администратор / специалист по ИБ, юрист (лучше разбирающийся в 152-ФЗ), PR-менеджер (если инцидент публичный).

Задача группы — управлять инцидентом и фиксировать всё:

  • Время и способ обнаружения утечки.
  • Предпринятые меры по локализации (со скриншотами, логами).
  • Предварительная оценка типа и объёма данных.
  • Все решения и поручения (лучше в письменном виде, например, в чате).

Эта документация станет основой для официальных уведомлений и, возможно, поможет снизить штраф, доказав оперативность реагирования.

Шаг 3: Уведомление Роскомнадзора (сроки и форма)

Самый жёсткий срок по закону. Уведомить Роскомнадзор необходимо не позднее 24 часов с момента обнаружения инцидента (ч. 2 ст. 16.1 152-ФЗ). Обнаружение — это момент, когда ответственное лицо (например, главбух или директор) реально узнало о факте утечки.

Уведомление подаётся в территориальный орган Роскомнадзора. Форма рекомендована Приказом Роскомнадзора от 30.08.2021 № 169. В ней указываются:

  • Категории и объём ПДн, которые подверглись компрометации.
  • Категории субъектов ПДн (сотрудники, клиенты).
  • Предполагаемые причины и обстоятельства инцидента.
  • Меры, которые уже приняты для устранения последствий.
  • Контактное лицо оператора.

Уведомление можно подать через Госуслуги, личный кабинет на сайте Роскомнадзора или заказным письмом. Электронный способ — быстрее и надёжнее.

24 часа — это не на расследование, а на подачу уведомления. Даже если картина неполная, уведомляйте с той информацией, что есть.

Шаг 4: Уведомление клиентов и сотрудников

Здесь правило другое. Уведомлять самих субъектов ПДн (физических лиц) нужно только в том случае, если утечка может причинить вред их правам и законным интересам (ч. 1 ст. 16.1 152-ФЗ). Оценить этот вред — задача юриста и руководства.

Примеры, когда уведомлять обязательно: утекли паспортные данные, номера банковских карт (CVC/CVV), логины и пароли от личных кабинетов, медицинская тайна. Когда можно не уведомлять: утекла обезличенная база email для рассылки или публичные данные (название компании и ИНН контрагента).

Уведомление должно быть понятным и содержать: что случилось, какие именно данные затронуты, что вы делаете для защиты, и ваши контакты для вопросов. Рассылать его нужно оперативно, тем же каналом, которым обычно общаетесь с клиентом (email, СМС, личный кабинет).

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Самое страшное для бухгалтерии — утечка платёжных реквизитов и подписанных сканов паспортов директора и учредителей. Мошенники могут попытаться оформить кредит или сменить директора в ЕГРЮЛ. Помимо уведомления Роскомнадзора, мы сразу предупреждаем банк и ставим усиленное наблюдение за счетом. А сотрудникам, чьи паспорта утекли, рекомендуем подать заявление в полицию о мошенничестве — это поможет в случае попыток действий от их имени.

Шаг 5: Внутреннее расследование и отчётность

После локализации и уведомлений можно переходить к анализу причин. Цель — не только найти «дыру», но и не допустить повторения.

  • Анализ логов и записей. С чего началась атака? Фишинговая ссылка в письме бухгалтеру? Уязвимость в устаревшем ПО? Не настроенные права доступа?
  • Оценка соответствия. Проверьте, выполнялись ли требования по защите ПДн (положение о ПДн, назначенный ответственный, шифрование и т.д.). Их отсутствие — отягчающее обстоятельство для штрафа.
  • Разработка и внедрение корректирующих мер. Установка патчей, обновление парольной политики, внедрение двухфакторной аутентификации (особенно для доступа к ЭДО и банк-клиентам), обучение сотрудников.

Результаты расследования оформите внутренним отчётом. Он пригодится, если Роскомнадзор запросит дополнительную информацию.

Подводные камни: где чаще всего ошибаются

  • Промедление с уведомлением Роскомнадзора. «Сначала во всём разберёмся» — фатальная ошибка. Штраф за непредставление уведомления или представление с нарушением срока — от 30 000 до 100 000 руб. для юрлиц (ч. 3 ст. 13.11 КоАП).
  • Паника и уничтожение улик. Нельзя «для очистки» сразу переустанавливать систему или удалять логи. Вы уничтожите доказательства для расследования и для защиты перед регулятором.
  • Неправильная оценка вреда для субъектов ПДн. Перестраховаться и уведомить всех — дорого и может вызвать ненужную панику. Не уведомить, когда нужно, — риск судебных исков от клиентов. Тут нужна юридическая оценка.
  • Сокрытие инцидента от руководства. IT-специалист, обнаружив утечку, пытается тихо всё починить. В итоге сроки на уведомление пропускаются, а масштаб проблемы недооценивается.
  • Отсутствие задокументированного плана реагирования. Когда нет инструкции, начинается хаос. Кто за что отвечает? Кого уведомлять? В какой форме? Всё это должно быть прописано заранее в Политике инцидентов.

Как минимизировать последствия и штрафы

Роскомнадзор при назначении наказания смотрит на вашу добросовестность. Что работает в вашу пользу:

  1. Оперативность. Чёткое соблюдение 24-часового срока.
  2. Полнота и прозрачность. Подробное уведомление, готовность предоставить дополнительную информацию.
  3. Добровольное принятие мер. Вы не просто сообщили об утечке, а сразу заблокировали доступ, сменили пароли, уведомили клиентов.
  4. Наличие организационных мер до инцидента. Если у вас был назначен ответственный за ПДн, проводилось обучение сотрудников, велись журналы обработки — это смягчает вину. Штраф по ч. 1 ст. 13.11 КоАП (отсутствие оснований для обработки) может быть заменён на предупреждение, если нарушение устранено.

Итого: ваши действия в первые сутки показывают регулятору, что вы не халатный оператор, а добросовестный бизнес, который столкнулся с проблемой и грамотно её решает.

Диадок: Защищённый обмен юридически значимыми документами с встроенными средствами контроля доступа и аудита. Подключить ЭДО

Часто задаваемые вопросы

Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.

Сотрудник переслал файл с персональными данными на свою личную почту. Это утечка?
Да, это инцидент, связанный с неправомерным доступом к ПДн. Данные покинули контролируемую зону компании. Нужно оценить объём данных и возможный вред. Уведомление Роскомнадзора в течение 24 часов обязательно. Также это повод для внутреннего расследования и дисциплинарного взыскания с сотрудника.
Уведомлять Роскомнадзор, если утекли только ИНН и названия компаний контрагентов?
ИНН юридического лица и его наименование — это не персональные данные в контексте 152-ФЗ, так как они не относятся к физическому лицу. Уведомлять Роскомнадзор не нужно. Однако это может быть коммерческой тайной, и тогда действия регулируются другими нормами (гл. 75 ГК РФ).
Что будет, если мы не успели уведомить Роскомнадзор за 24 часа?
Это прямое нарушение ч. 2 ст. 16.1 152-ФЗ. Грозит административная ответственность по ч. 3 ст. 13.11 КоАП РФ: предупреждение или наложение штрафа на юридических лиц от 30 000 до 100 000 рублей. Уведомить нужно в любом случае, даже с опозданием — это смягчит ответственность.
Нужно ли уведомлять клиента, если утекла только его электронная почта?
Если утекёл только email-адрес (без привязки к ФИО, паролям и другим данным), который используется, например, для рассылки, суды и регуляторы часто не признают это нарушением, причинившим вред. Однако если этот email является логином для доступа к личному кабинету с персональными данными, риск вреда возрастает, и уведомление может потребоваться.
Кто должен подписывать уведомление в Роскомнадзор?
Уведомление подписывает уполномоченное лицо оператора ПДн — как правило, руководитель организации или иное лицо, действующее на основании доверенности (например, ответственный за обработку ПДн). Подпись ставится на бумажном носителе или усиленной квалифицированной электронной подписью (КЭП) при электронной отправке.