Проверки13 мин чтения1 247

Утечка персональных данных: что делать в первые 24 часа

Пошаговый план действий при утечке ПД по часам: обнаружение, локализация, уведомление РКН за 24 часа, информирование субъектов. Реальные сценарии и образцы документов.

А
Александр Петров
Эксперт по ФЗ-152
5 июня 2026 г.
Утечка персональных данных: что делать в первые 24 часа
Главное за 30 секунд
  • Первые 2 часа: зафиксировать инцидент, сохранить доказательства, остановить доступ
  • До 12 часов: оценить масштаб, собрать кризисную команду, подготовить отчёт
  • До 24 часов: уведомить Роскомнадзор и проинформировать пострадавших субъектов
  • До 72 часов: направить в РКН дополнительный отчёт с результатами расследования
  • Скрытие утечки — отдельное нарушение с самостоятельным штрафом, скрывать нельзя

Утечка данных — это не вопрос «если», а вопрос «когда». Даже у компаний с серьёзной защитой случаются инциденты. Разница между управляемым кризисом и катастрофой определяется тем, что вы делаете в первые сутки. Этот материал — пошаговый план по часам.

Главное правило первых суток

Закон даёт оператору 24 часа на уведомление Роскомнадзора с момента обнаружения утечки. Это не рекомендация, а жёсткий срок. Просрочка превращает один инцидент в два нарушения.

Первые 2 часа: фиксация и остановка

Самый частый промах — паника и хаотичные действия, которые уничтожают доказательства. В первые минуты важна холодная голова.

ВремяДействиеКто отвечает
0–15 минЗафиксировать факт и время обнаруженияТот, кто обнаружил
15–45 минСохранить доказательства, не удаляя ничегоIT-безопасность
45–90 минИзолировать скомпрометированные системыIT
90–120 минСобрать кризисную командуРуководитель

Зафиксировать и сохранить

Запишите, когда и как вы узнали об утечке. Сделайте скриншоты: где именно опубликованы данные, в каком объёме, в какой форме. Сохраните логи, письма, сообщения — всё, что подтверждает факт инцидента.

Риск

Первый инстинкт — удалить скомпрометированный файл или почистить логи «чтобы не было следов». Это худшее, что можно сделать. Логи и артефакты нужны для отчёта в РКН и внутреннего расследования. Без них вы не докажете ни масштаб, ни причину.

Остановить распространение

Заблокируйте доступ к скомпрометированным данным. Если взломан сервер — изолируйте его от сети. Если утекли учётные данные — сбросьте пароли. Если проблема у подрядчика — немедленно свяжитесь с ним.

Первые 12 часов: оценка и подготовка

Когда непосредственная угроза локализована, наступает время разобраться в произошедшем.

Соберите кризисную команду

В неё входят руководитель, ответственный за обработку ПД, юрист, IT-специалист и при необходимости PR-менеджер. Задача встречи — ответить на ключевые вопросы фактами, а не догадками.

Команда анализирует инцидент безопасности

Определите масштаб

IT-специалист должен установить:

  • когда именно произошла утечка;
  • какие категории данных скомпрометированы (ФИО, телефоны, паспорта, платёжные данные);
  • сколько субъектов затронуто;
  • где обнаружены данные (открытый интернет, теневые форумы, предложения о продаже);
  • есть ли признаки дальнейшего использования.

Подготовьте уведомление

Параллельно начинайте готовить текст для Роскомнадзора. Уведомление должно содержать:

УВЕДОМЛЕНИЕ ОБ ИНЦИДЕНТЕ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ

1. Дата и время обнаружения инцидента
2. Способ обнаружения
3. Категории затронутых персональных данных
4. Примерное количество затронутых субъектов
5. Предполагаемая причина
6. Уже принятые меры реагирования
7. Контакты ответственного за обработку ПД
Уведомление — это не признание вины

Многие тянут с уведомлением, боясь «навлечь» проверку. Это ошибка. Уведомление — исполнение обязанности по закону, а не признание виновности. Даже если виноват хакер или подрядчик, уведомить обязаны именно вы как оператор. Своевременность считается смягчающим обстоятельством.

До 24 часов: уведомление РКН и субъектов

Отправьте уведомление в Роскомнадзор

Подать уведомление можно через личный кабинет на портале РКН или направить официальным письмом. Зафиксируйте дату и способ отправки — это доказательство соблюдения срока.

Проинформируйте пострадавших

Субъекты, чьи данные затронуты, должны узнать об инциденте. Письмо им должно быть человеческим и конкретным:

Уважаемый клиент, мы обнаружили несанкционированный доступ к части наших данных, который мог затронуть вашу информацию. Рекомендуем сменить пароль и внимательно следить за подозрительной активностью. Мы уже приняли меры и расследуем инцидент. По всем вопросам — наша служба поддержки.

Способы информирования: email, СМС, личный кабинет, при отсутствии контактов — почтовое письмо.

До 72 часов: расследование и отчёт

В течение 72 часов с момента обнаружения направьте в РКН дополнительный отчёт с результатами внутреннего расследования: подтверждённая причина, как именно произошла утечка, какие системы затронуты, полный список пострадавших и перечень принятых мер.

Три реальных сценария

Сценарий 1: взлом сервера

Хакеры получили доступ к базе и выложили её на закрытом форуме. Компания обнаружила это через мониторинг утром.

Что сделали правильно: зафиксировали время, изолировали сервер, уведомили РКН в течение 24 часов, разослали клиентам предупреждения по email и СМС. Итог — при оперативной реакции санкции оказались мягче возможного максимума.

Сценарий 2: утечка через подрядчика

CRM-подрядчик допустил взлом, но сообщил клиенту только через два дня.

Здесь важный нюанс: отсчёт 24 часов для оператора начинается с момента, когда он узнал об утечке, а не когда она случилась у подрядчика. Но это не снимает с оператора ответственности — уведомить РКН и субъектов всё равно обязан он.

Сценарий 3: недобросовестный сотрудник

Менеджер скопировал клиентскую базу и продал её.

Помимо уведомления РКН в течение 24 часов, здесь нужно заявление в полицию — это уже уголовный состав. Но штраф со стороны РКН компания всё равно может получить, поскольку именно она отвечала за защиту данных.

Риск

Если после первого инцидента не устранить причину и допустить повторную утечку, компания рискует попасть под состав повторного нарушения с кратно возросшими санкциями. Расследование и устранение причины — не формальность.

Откуда берутся утечки

Чтобы предотвращать инциденты, полезно понимать, откуда они приходят. Большинство утечек укладывается в несколько типовых сценариев.

ИсточникДоля инцидентовКак предотвратить
Внешние атаки (взлом)ВысокаяПатчи, мониторинг, двухфакторная аутентификация
Ошибки сотрудниковВысокаяОбучение, разграничение доступа
Недобросовестные сотрудникиСредняяЛогирование, минимизация доступа
Утечки через подрядчиковСредняяDPA, аудит подрядчиков
Потеря устройствНизкаяШифрование дисков
Человек — слабое звено

Технические средства защиты важны, но статистика упрямо показывает: значительная часть утечек связана не со взломом, а с человеческим фактором — отправили данные не туда, выложили базу в открытый доступ по ошибке, попались на фишинг. Обучение сотрудников часто эффективнее, чем дорогое железо.

Профилактика дешевле реагирования

Лучшая стратегия — не доводить до инцидента. Базовый набор мер, который кратно снижает вероятность утечки, не требует огромных бюджетов:

  • разграничение доступа по принципу минимальных привилегий — сотрудник видит только те данные, которые нужны для работы;
  • шифрование данных в хранилище и при передаче;
  • логирование обращений к данным, чтобы можно было отследить, кто и когда их трогал;
  • регулярное обновление ПО и закрытие известных уязвимостей;
  • обучение персонала распознаванию фишинга и правилам обращения с данными;
  • проверка подрядчиков и наличие с ними договоров на обработку.

Каждая из этих мер сама по себе проста, но вместе они формируют эшелонированную защиту, при которой одна ошибка не приводит к катастрофе.

Чек-лист действий при утечке

Первые сутки после обнаружения
  • Зафиксированы дата и время обнаружения инцидентаобязательно
  • Сохранены все доказательства (логи, скриншоты, переписка)обязательно
  • Остановлен доступ к скомпрометированным даннымобязательно
  • Собрана кризисная командаобязательно
  • Определён масштаб: категории данных и число субъектовобязательно
  • Уведомление направлено в РКН в течение 24 часовобязательно
  • Пострадавшие субъекты проинформированы
  • Подготовлен дополнительный отчёт для РКН (72 часа)
  • Устранена первопричина утечки

Как подготовиться заранее

Лучшая реакция на утечку — та, что отрепетирована до неё. Заранее назначьте кризисную команду, пропишите регламент реагирования, держите наготове шаблоны уведомлений для РКН и клиентов, настройте мониторинг и проведите учебную тревогу. Когда инцидент случится, у вас не будет времени думать — будет время действовать по плану.

Эта тема чувствительна для бизнеса, и если вы читаете материал уже в разгар инцидента — сосредоточьтесь на сроке 24 часа, он сейчас важнее всего остального.

Хотите подготовиться к инцидентам заранее?
Проверим сайт и документы — за 2 рабочих дня
Заказать регламент реагирования
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.