При утечке персональных данных у оператора есть 24 часа, чтобы уведомить Роскомнадзор о факте инцидента, и 72 часа, чтобы направить результаты внутреннего расследования. Срок отсчитывается с момента выявления инцидента. Нарушение срока — самостоятельный состав по части 11 статьи 13.11 КоАП: 1–3 млн ₽ для юридического лица, и он складывается со штрафом за саму утечку.
Часы: что делать в первые сутки
| Когда | Что сделать | Кто отвечает |
|---|---|---|
| 0–1 час | Зафиксировать момент обнаружения (дата, время, источник информации). Сохранить логи и образы систем — не чистить и не переустанавливать | Технический руководитель |
| 1–4 часа | Локализовать: какие системы затронуты, какие данные и в каком объёме, продолжается ли доступ. Перекрыть точку входа | Технический руководитель + разработка |
| 4–12 часов | Оценить категории данных (обычные, специальные, биометрия) и число субъектов — от этого зависит и состав, и объём уведомления | Ответственный за обработку ПДн |
| до 24 часов | Направить уведомление в Роскомнадзор: факт, предполагаемая причина, предполагаемый вред, принятые меры | Ответственный за обработку ПДн |
| до 72 часов | Направить результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента | Ответственный + юрист |
«Почистить и переустановить». После уничтожения логов и образов невозможно ни установить причину, ни определить объём утечки, ни показать регулятору расследование. Объясняться всё равно придётся — но уже без доказательств в свою пользу. Первое действие после обнаружения — сохранить состояние, второе — закрыть доступ.
Что писать в уведомлении
Уведомление в первые сутки не требует полной картины — на неё даётся ещё 48 часов. От вас ждут честной фиксации того, что известно на момент подачи:
- что произошло и когда выявлено;
- какие категории персональных данных затронуты;
- предполагаемое число субъектов;
- предполагаемая причина;
- предполагаемый вред для субъектов;
- какие меры уже приняты для устранения последствий.
Формулировки типа «объём уточняется, расследование продолжается» допустимы и честнее, чем занижение. Если через 72 часа цифры окажутся кратно больше заявленных без объяснения, это ухудшит позицию.
Внутреннее расследование
- Восстановить хронологию. Когда появилась точка входа, когда была впервые использована, какие запросы прошли. Здесь и выясняется, что уязвимость эксплуатировалась задолго до обнаружения.
- Определить объём. Какие таблицы и поля были доступны, какие данные реально выгружены. Оценка «по максимуму доступного» безопаснее, чем оптимистичная.
- Установить причину. Техническая уязвимость, компрометация учётной записи, действия сотрудника или подрядчика.
- Зафиксировать устранение. Что исправлено, когда, кем, как проверено.
Сообщать ли клиентам
Обязанность уведомить регулятора установлена прямо. Информирование субъектов оценивайте отдельно и вместе с юристом: публичное сообщение становится доказательством по делу, но молчание при данных, уже лежащих в открытом доступе, обычно обходится дороже — и репутационно, и при оценке добросовестности оператора.
Если решили сообщать: пишите, какие именно данные затронуты, что уже сделано и что рекомендуется предпринять субъекту (сменить пароль, быть внимательнее к звонкам от «банка»). Без обтекаемых формулировок вроде «возможен инцидент у одного из партнёров».
Сколько это стоит в сумме
Полная таблица составов и расчёт оборотного штрафа при повторном инциденте — в разборе оборотных штрафов за утечку персональных данных.
Что подготовить заранее
В первые 24 часа времени на организацию процессов нет — работает только то, что настроено до инцидента:
- Назначенный ответственный и его заместитель на случай отпуска.
- Шаблон уведомления с заранее собранными реквизитами оператора.
- Журналирование с хранением логов, достаточным для ретроспективы.
- Список систем и данных — что где лежит, кто имеет доступ.
- Регулярный технический контроль, чтобы инциденту было труднее случиться, а при расследовании было с чем сравнивать текущее состояние.