152ФЗ тест

Что делать при утечке персональных данных: регламент 24 и 72 часов

Утечка обнаруживается обычно не вовремя: в пятницу вечером, во время отпуска ответственного за ИБ или когда о ней уже написали в Telegram-канале. С 30 мая 2025 года на реакцию у оператора есть жёстко ограниченное окно — 24 часа на первое уведомление и 72 часа на отчёт о расследовании. Опоздание — это отдельный штраф, независимо от штрафа за саму утечку персональных данных.

Разберём, что делать по часам, что писать в уведомлениях и как избежать типичных ошибок, которые превращают утечку данных в оборотный штраф.

Что считается утечкой по закону

Утечка персональных данных — это неправомерный или случайный доступ, распространение, предоставление или иное раскрытие персональных данных третьим лицам без законных оснований. Формы бывают разные:

  • взлом базы данных или CRM;
  • незащищённый сервер или облачное хранилище, доступное по прямой ссылке;
  • слив данных сотрудником (умышленный или по ошибке);
  • утеря или кража устройства с базой клиентов;
  • ошибочная рассылка с чужими персональными данными в копии или во вложении;
  • утечка через подрядчика, которому передавали данные для обработки.

Важно: неважно, скачал ли кто-то данные фактически или просто получил техническую возможность доступа. Формально факт утечки фиксируется по самому событию нарушения защиты, а не по подтверждённому ущербу.

Регламент 24 и 72 часов: что это и откуда

Порядок уведомления Роскомнадзора закреплён Приказом РКН №187 от 14.11.2022 и обязателен для всех операторов персональных данных с момента вступления в силу оборотных штрафов — с 30 мая 2025 года это правило стало по-настоящему рискованным для бизнеса.

Схема простая, но жёсткая по срокам:

ЭтапСрокЧто делается
Первичное уведомление24 часа с момента обнаруженияОператор сообщает в РКН о самом факте утечки, даже если детали ещё не выяснены
Уведомление о результатах расследования72 часа с момента обнаруженияОператор направляет итоги внутреннего расследования: причины, число пострадавших, принятые меры

Отсчёт идёт не с момента фактической утечки, а с момента, когда оператор узнал о ней — это может быть жалоба клиента, алерт системы мониторинга, публикация в СМИ или требование от контрагента. Если компания узнала об утечке за полгода до публичной огласки, но скрывала это — при проверке РКН отсчёт всё равно будут вести с реальной даты обнаружения, которую регулятор постарается установить по косвенным признакам (логам, перепискам, датам исправлений).

Пошаговый план: первые 24 часа

Час 0–2. Зафиксировать инцидент. Как только стало известно об утечке — зафиксировать время обнаружения письменно (внутренний акт, служебная записка, тикет в системе). Эта дата станет точкой отсчёта для обоих сроков.

Час 2–6. Локализовать проблему. Отключить скомпрометированный доступ, сменить пароли и ключи, изолировать уязвимый сервис. Задача — остановить продолжающуюся утечку, а не разобраться в причинах до конца.

Час 6–12. Собрать минимальный набор фактов. Для первичного уведомления не нужно полное расследование — достаточно предварительных данных: что произошло, когда, какие категории данных затронуты, примерная оценка числа субъектов.

Час 12–24. Направить первичное уведомление в РКН. Подаётся через личный кабинет оператора на портале Роскомнадзора (тот же кабинет, где подавалось уведомление об обработке ПДн) или иным способом, установленным регулятором.

Что обязательно указать в первичном уведомлении

  • наименование и реквизиты оператора, ИНН, контакты ответственного лица;
  • дата и время обнаружения инцидента;
  • обстоятельства и предполагаемые причины утечки (в объёме, известном на этот момент);
  • предположительное количество субъектов персональных данных, чьи данные затронуты;
  • категории персональных данных, ставших доступными третьим лицам;
  • предпринятые и планируемые меры по устранению последствий.

Если каких-то сведений на момент подачи ещё нет — это нормально. Регулятор ожидает добросовестную попытку сообщить максимум известного за 24 часа, а не исчерпывающий отчёт.

Пошаговый план: 72 часа на отчёт о расследовании

Второе уведомление — результат внутреннего расследования. За оставшиеся часы после первичного уведомления нужно:

  1. Установить точную причину — техническую (уязвимость, ошибка конфигурации) или человеческую (действия сотрудника, подрядчика).
  2. Определить точное число пострадавших субъектов и перечень утёкших данных — вместо предварительной оценки из первого уведомления.
  3. Зафиксировать принятые меры: что уже сделано для устранения уязвимости и минимизации ущерба.
  4. Составить план дальнейших действий: технических и организационных — от аудита доступов до обучения персонала.
  5. Направить второе уведомление в РКН с этими данными не позднее 72 часов с момента обнаружения инцидента.

Если расследование объективно требует больше времени — это не освобождает от подачи отчёта в срок. В таком случае указывают промежуточные результаты и статус расследования, а не переносят срок самовольно.

Штрафы: за что именно накажут

С 30 мая 2025 года ответственность за утечки резко выросла — и штрафуют по нескольким самостоятельным основаниям, которые могут суммироваться.

НарушениеШтраф для юрлиц
Утечка ПДн 1 000–10 000 субъектов3–5 млн ₽
Утечка ПДн 10 000–100 000 субъектов5–10 млн ₽
Утечка ПДн свыше 100 000 субъектов или биометрических/специальных данных15–20 млн ₽
Повторная утечка (оборотный штраф)1–3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽
Неуведомление или нарушение сроков уведомления РКН об утечке1–3 млн ₽

Ключевой момент: штраф за неуведомление или нарушение регламента 24/72 часов начисляется отдельно от штрафа за саму утечку. Компания может выполнить требования по защите данных на совесть, но если пропустит срок подачи уведомления — заплатит по этому основанию всё равно. Полную разбивку сумм и условия применения оборотного штрафа смотрите в статье «Штрафы за утечку персональных данных в 2026: таблица и оборотные штрафы».

Как снизить риск и последствия

  • Заранее назначить ответственного за реагирование на инциденты и прописать регламент — в момент утечки нет времени придумывать процедуру с нуля.
  • Вести журнал доступа и логирование — без него невозможно быстро определить масштаб утечки и уложиться в 72 часа.
  • Не затягивать с фиксацией даты обнаружения — попытка «подвинуть» точку отсчёта задним числом легко вскрывается при проверке и квалифицируется хуже, чем сама утечка.
  • Проверить публичную доступность форм и хранилищ данных на сайте заранее, а не постфактум — многие утечки начинаются с открытой напрямую административной панели или незащищённой формы сбора данных.
  • Держать в порядке базовые документы по 152-ФЗуведомление в РКН, политику обработки персональных данных, согласия — их отсутствие или неактуальность отягощает ситуацию при проверке после утечки.

Частые ошибки при реагировании на утечку

  • Ждать полного расследования перед первым уведомлением — так пропускается срок 24 часа; первичное уведомление подаётся с предварительными данными.
  • Не фиксировать письменно момент обнаружения — без даты невозможно доказать, что сроки соблюдены.
  • Скрывать инцидент в надежде, что не заметят — при обнаружении сокрытия штраф и репутационные последствия будут больше, чем при своевременном уведомлении.
  • Не устранять техническую причину, ограничиваясь только уведомлением РКН — повторная утечка попадает под оборотный штраф.
  • Путать уведомление об утечке с уведомлением об обработке ПДн — это два разных документа с разными сроками и назначением.

Быстро проверить, есть ли на сайте очевидные точки риска — открытые формы, отсутствие защищённой передачи данных, слабая политика согласий — можно бесплатным автоматическим сканером на 152-ФЗ. Это не заменяет аудит безопасности, но помогает увидеть проблему раньше, чем это сделает утечка.

Частые вопросы

В какой срок нужно уведомлять Роскомнадзор об утечке? +

Первичное уведомление — не позднее 24 часов с момента, когда оператор узнал об утечке. Второе уведомление с результатами внутреннего расследования — не позднее 72 часов с того же момента. Оба срока считаются календарными часами, а не рабочими днями.

Что обязательно писать в уведомлении об утечке ПДн? +

В первичном уведомлении — сведения об операторе, дату и обстоятельства инцидента, предполагаемые причины, примерное число пострадавших субъектов и категории данных, контакты ответственного лица. Во втором — результаты расследования, точное число пострадавших, принятые и планируемые меры.

Можно ли снизить штраф, если сообщить об утечке добровольно? +

Добровольное и своевременное уведомление РКН само по себе штраф не отменяет, но добросовестное поведение — оперативное реагирование, полное раскрытие фактов, устранение причины — учитывается как смягчающее обстоятельство при определении размера штрафа и снижает риск более тяжёлой квалификации по повторности.

Что считается утечкой персональных данных по закону? +

Утечка — это любое неправомерное или случайное предоставление, распространение, доступ третьих лиц к персональным данным в нарушение требований их защиты: взлом базы, слив через сотрудника, незащищённый сервер в открытом доступе, потеря носителя с данными, ошибочная рассылка чужих данных.

Нужно ли уведомлять субъектов персональных данных, а не только РКН? +

Прямой обязанности уведомлять каждого субъекта закон не вводит, но обязывает оператора минимизировать вред. На практике при утечке чувствительных данных (пароли, финансы, документы) публичное или персональное уведомление снижает репутационные потери и учитывается регулятором как элемент добросовестности.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#утечка персональных данных#уведомление РКН#152-ФЗ#штрафы#Роскомнадзор