Что делать при утечке персональных данных: регламент 24 и 72 часов
Утечка обнаруживается обычно не вовремя: в пятницу вечером, во время отпуска ответственного за ИБ или когда о ней уже написали в Telegram-канале. С 30 мая 2025 года на реакцию у оператора есть жёстко ограниченное окно — 24 часа на первое уведомление и 72 часа на отчёт о расследовании. Опоздание — это отдельный штраф, независимо от штрафа за саму утечку персональных данных.
Разберём, что делать по часам, что писать в уведомлениях и как избежать типичных ошибок, которые превращают утечку данных в оборотный штраф.
Что считается утечкой по закону
Утечка персональных данных — это неправомерный или случайный доступ, распространение, предоставление или иное раскрытие персональных данных третьим лицам без законных оснований. Формы бывают разные:
- взлом базы данных или CRM;
- незащищённый сервер или облачное хранилище, доступное по прямой ссылке;
- слив данных сотрудником (умышленный или по ошибке);
- утеря или кража устройства с базой клиентов;
- ошибочная рассылка с чужими персональными данными в копии или во вложении;
- утечка через подрядчика, которому передавали данные для обработки.
Важно: неважно, скачал ли кто-то данные фактически или просто получил техническую возможность доступа. Формально факт утечки фиксируется по самому событию нарушения защиты, а не по подтверждённому ущербу.
Регламент 24 и 72 часов: что это и откуда
Порядок уведомления Роскомнадзора закреплён Приказом РКН №187 от 14.11.2022 и обязателен для всех операторов персональных данных с момента вступления в силу оборотных штрафов — с 30 мая 2025 года это правило стало по-настоящему рискованным для бизнеса.
Схема простая, но жёсткая по срокам:
| Этап | Срок | Что делается |
|---|---|---|
| Первичное уведомление | 24 часа с момента обнаружения | Оператор сообщает в РКН о самом факте утечки, даже если детали ещё не выяснены |
| Уведомление о результатах расследования | 72 часа с момента обнаружения | Оператор направляет итоги внутреннего расследования: причины, число пострадавших, принятые меры |
Отсчёт идёт не с момента фактической утечки, а с момента, когда оператор узнал о ней — это может быть жалоба клиента, алерт системы мониторинга, публикация в СМИ или требование от контрагента. Если компания узнала об утечке за полгода до публичной огласки, но скрывала это — при проверке РКН отсчёт всё равно будут вести с реальной даты обнаружения, которую регулятор постарается установить по косвенным признакам (логам, перепискам, датам исправлений).
Пошаговый план: первые 24 часа
Час 0–2. Зафиксировать инцидент. Как только стало известно об утечке — зафиксировать время обнаружения письменно (внутренний акт, служебная записка, тикет в системе). Эта дата станет точкой отсчёта для обоих сроков.
Час 2–6. Локализовать проблему. Отключить скомпрометированный доступ, сменить пароли и ключи, изолировать уязвимый сервис. Задача — остановить продолжающуюся утечку, а не разобраться в причинах до конца.
Час 6–12. Собрать минимальный набор фактов. Для первичного уведомления не нужно полное расследование — достаточно предварительных данных: что произошло, когда, какие категории данных затронуты, примерная оценка числа субъектов.
Час 12–24. Направить первичное уведомление в РКН. Подаётся через личный кабинет оператора на портале Роскомнадзора (тот же кабинет, где подавалось уведомление об обработке ПДн) или иным способом, установленным регулятором.
Что обязательно указать в первичном уведомлении
- наименование и реквизиты оператора, ИНН, контакты ответственного лица;
- дата и время обнаружения инцидента;
- обстоятельства и предполагаемые причины утечки (в объёме, известном на этот момент);
- предположительное количество субъектов персональных данных, чьи данные затронуты;
- категории персональных данных, ставших доступными третьим лицам;
- предпринятые и планируемые меры по устранению последствий.
Если каких-то сведений на момент подачи ещё нет — это нормально. Регулятор ожидает добросовестную попытку сообщить максимум известного за 24 часа, а не исчерпывающий отчёт.
Пошаговый план: 72 часа на отчёт о расследовании
Второе уведомление — результат внутреннего расследования. За оставшиеся часы после первичного уведомления нужно:
- Установить точную причину — техническую (уязвимость, ошибка конфигурации) или человеческую (действия сотрудника, подрядчика).
- Определить точное число пострадавших субъектов и перечень утёкших данных — вместо предварительной оценки из первого уведомления.
- Зафиксировать принятые меры: что уже сделано для устранения уязвимости и минимизации ущерба.
- Составить план дальнейших действий: технических и организационных — от аудита доступов до обучения персонала.
- Направить второе уведомление в РКН с этими данными не позднее 72 часов с момента обнаружения инцидента.
Если расследование объективно требует больше времени — это не освобождает от подачи отчёта в срок. В таком случае указывают промежуточные результаты и статус расследования, а не переносят срок самовольно.
Штрафы: за что именно накажут
С 30 мая 2025 года ответственность за утечки резко выросла — и штрафуют по нескольким самостоятельным основаниям, которые могут суммироваться.
| Нарушение | Штраф для юрлиц |
|---|---|
| Утечка ПДн 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка ПДн 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка ПДн свыше 100 000 субъектов или биометрических/специальных данных | 15–20 млн ₽ |
| Повторная утечка (оборотный штраф) | 1–3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽ |
| Неуведомление или нарушение сроков уведомления РКН об утечке | 1–3 млн ₽ |
Ключевой момент: штраф за неуведомление или нарушение регламента 24/72 часов начисляется отдельно от штрафа за саму утечку. Компания может выполнить требования по защите данных на совесть, но если пропустит срок подачи уведомления — заплатит по этому основанию всё равно. Полную разбивку сумм и условия применения оборотного штрафа смотрите в статье «Штрафы за утечку персональных данных в 2026: таблица и оборотные штрафы».
Как снизить риск и последствия
- Заранее назначить ответственного за реагирование на инциденты и прописать регламент — в момент утечки нет времени придумывать процедуру с нуля.
- Вести журнал доступа и логирование — без него невозможно быстро определить масштаб утечки и уложиться в 72 часа.
- Не затягивать с фиксацией даты обнаружения — попытка «подвинуть» точку отсчёта задним числом легко вскрывается при проверке и квалифицируется хуже, чем сама утечка.
- Проверить публичную доступность форм и хранилищ данных на сайте заранее, а не постфактум — многие утечки начинаются с открытой напрямую административной панели или незащищённой формы сбора данных.
- Держать в порядке базовые документы по 152-ФЗ — уведомление в РКН, политику обработки персональных данных, согласия — их отсутствие или неактуальность отягощает ситуацию при проверке после утечки.
Частые ошибки при реагировании на утечку
- Ждать полного расследования перед первым уведомлением — так пропускается срок 24 часа; первичное уведомление подаётся с предварительными данными.
- Не фиксировать письменно момент обнаружения — без даты невозможно доказать, что сроки соблюдены.
- Скрывать инцидент в надежде, что не заметят — при обнаружении сокрытия штраф и репутационные последствия будут больше, чем при своевременном уведомлении.
- Не устранять техническую причину, ограничиваясь только уведомлением РКН — повторная утечка попадает под оборотный штраф.
- Путать уведомление об утечке с уведомлением об обработке ПДн — это два разных документа с разными сроками и назначением.
Быстро проверить, есть ли на сайте очевидные точки риска — открытые формы, отсутствие защищённой передачи данных, слабая политика согласий — можно бесплатным автоматическим сканером на 152-ФЗ. Это не заменяет аудит безопасности, но помогает увидеть проблему раньше, чем это сделает утечка.
Частые вопросы
В какой срок нужно уведомлять Роскомнадзор об утечке? +
Первичное уведомление — не позднее 24 часов с момента, когда оператор узнал об утечке. Второе уведомление с результатами внутреннего расследования — не позднее 72 часов с того же момента. Оба срока считаются календарными часами, а не рабочими днями.
Что обязательно писать в уведомлении об утечке ПДн? +
В первичном уведомлении — сведения об операторе, дату и обстоятельства инцидента, предполагаемые причины, примерное число пострадавших субъектов и категории данных, контакты ответственного лица. Во втором — результаты расследования, точное число пострадавших, принятые и планируемые меры.
Можно ли снизить штраф, если сообщить об утечке добровольно? +
Добровольное и своевременное уведомление РКН само по себе штраф не отменяет, но добросовестное поведение — оперативное реагирование, полное раскрытие фактов, устранение причины — учитывается как смягчающее обстоятельство при определении размера штрафа и снижает риск более тяжёлой квалификации по повторности.
Что считается утечкой персональных данных по закону? +
Утечка — это любое неправомерное или случайное предоставление, распространение, доступ третьих лиц к персональным данным в нарушение требований их защиты: взлом базы, слив через сотрудника, незащищённый сервер в открытом доступе, потеря носителя с данными, ошибочная рассылка чужих данных.
Нужно ли уведомлять субъектов персональных данных, а не только РКН? +
Прямой обязанности уведомлять каждого субъекта закон не вводит, но обязывает оператора минимизировать вред. На практике при утечке чувствительных данных (пароли, финансы, документы) публичное или персональное уведомление снижает репутационные потери и учитывается регулятором как элемент добросовестности.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →