Инциденты

Утечка персональных данных клиентов: что делать в первые 24 и 72 часа

За саму утечку штрафуют по одной части статьи 13.11, за молчание о ней — по другой, и они складываются. Пошаговый порядок действий: что сделать в первые сутки, что в течение трёх, и чего категорически нельзя делать с логами.

При утечке персональных данных у оператора есть 24 часа, чтобы уведомить Роскомнадзор о факте инцидента, и 72 часа, чтобы направить результаты внутреннего расследования. Срок отсчитывается с момента выявления инцидента. Нарушение срока — самостоятельный состав по части 11 статьи 13.11 КоАП: 1–3 млн ₽ для юридического лица, и он складывается со штрафом за саму утечку.

Часы: что делать в первые сутки

Когда Что сделать Кто отвечает
0–1 час Зафиксировать момент обнаружения (дата, время, источник информации). Сохранить логи и образы систем — не чистить и не переустанавливать Технический руководитель
1–4 часа Локализовать: какие системы затронуты, какие данные и в каком объёме, продолжается ли доступ. Перекрыть точку входа Технический руководитель + разработка
4–12 часов Оценить категории данных (обычные, специальные, биометрия) и число субъектов — от этого зависит и состав, и объём уведомления Ответственный за обработку ПДн
до 24 часов Направить уведомление в Роскомнадзор: факт, предполагаемая причина, предполагаемый вред, принятые меры Ответственный за обработку ПДн
до 72 часов Направить результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента Ответственный + юрист
Главная ошибка первого часа

«Почистить и переустановить». После уничтожения логов и образов невозможно ни установить причину, ни определить объём утечки, ни показать регулятору расследование. Объясняться всё равно придётся — но уже без доказательств в свою пользу. Первое действие после обнаружения — сохранить состояние, второе — закрыть доступ.

Что писать в уведомлении

Уведомление в первые сутки не требует полной картины — на неё даётся ещё 48 часов. От вас ждут честной фиксации того, что известно на момент подачи:

  • что произошло и когда выявлено;
  • какие категории персональных данных затронуты;
  • предполагаемое число субъектов;
  • предполагаемая причина;
  • предполагаемый вред для субъектов;
  • какие меры уже приняты для устранения последствий.

Формулировки типа «объём уточняется, расследование продолжается» допустимы и честнее, чем занижение. Если через 72 часа цифры окажутся кратно больше заявленных без объяснения, это ухудшит позицию.

Внутреннее расследование

  1. Восстановить хронологию. Когда появилась точка входа, когда была впервые использована, какие запросы прошли. Здесь и выясняется, что уязвимость эксплуатировалась задолго до обнаружения.
  2. Определить объём. Какие таблицы и поля были доступны, какие данные реально выгружены. Оценка «по максимуму доступного» безопаснее, чем оптимистичная.
  3. Установить причину. Техническая уязвимость, компрометация учётной записи, действия сотрудника или подрядчика.
  4. Зафиксировать устранение. Что исправлено, когда, кем, как проверено.

Сообщать ли клиентам

Обязанность уведомить регулятора установлена прямо. Информирование субъектов оценивайте отдельно и вместе с юристом: публичное сообщение становится доказательством по делу, но молчание при данных, уже лежащих в открытом доступе, обычно обходится дороже — и репутационно, и при оценке добросовестности оператора.

Если решили сообщать: пишите, какие именно данные затронуты, что уже сделано и что рекомендуется предпринять субъекту (сменить пароль, быть внимательнее к звонкам от «банка»). Без обтекаемых формулировок вроде «возможен инцидент у одного из партнёров».

Сколько это стоит в сумме

Сама утечка
Число пострадавших определяет часть статьи
Норма
ч. 12–14 ст. 13.11 КоАП
Юрлицу
3–15 млн ₽
Не уведомили вовремя
Пропустили 24 или 72 часа
Норма
ч. 11 ст. 13.11 КоАП
Юрлицу
+1–3 млн ₽
Утекли спецкатегории
Здоровье, биометрия
Норма
ч. 16–17 ст. 13.11 КоАП
Юрлицу
10–20 млн ₽ независимо от объёма

Полная таблица составов и расчёт оборотного штрафа при повторном инциденте — в разборе оборотных штрафов за утечку персональных данных.

Что подготовить заранее

В первые 24 часа времени на организацию процессов нет — работает только то, что настроено до инцидента:

  • Назначенный ответственный и его заместитель на случай отпуска.
  • Шаблон уведомления с заранее собранными реквизитами оператора.
  • Журналирование с хранением логов, достаточным для ретроспективы.
  • Список систем и данных — что где лежит, кто имеет доступ.
  • Регулярный технический контроль, чтобы инциденту было труднее случиться, а при расследовании было с чем сравнивать текущее состояние.

Sources

  1. Федеральный закон № 152-ФЗ, статья 21
  2. КоАП РФ, статья 13.11 — КонсультантПлюс
  3. Роскомнадзор — форма уведомления об инциденте

FAQ

В какой срок нужно уведомить Роскомнадзор об утечке?
В течение 24 часов с момента выявления инцидента направляется уведомление о факте, предполагаемой причине и предполагаемом вреде, а в течение 72 часов — результаты внутреннего расследования и сведения о лицах, чьи действия стали причиной инцидента. Нарушение срока — самостоятельный состав: 1–3 млн ₽ для юридического лица.
Нужно ли уведомлять самих клиентов?
Обязанность уведомить регулятора установлена законом прямо. Информирование субъектов оценивайте отдельно: оно снижает вред и репутационные последствия, но формулировки лучше согласовать с юристом — публичное сообщение становится доказательством по делу. Молчать «на всякий случай», когда данные уже в открытом доступе, обычно хуже всего.
Что делать, если непонятно, была утечка или нет?
Исходить из наихудшего сценария и фиксировать: снять образы систем, сохранить логи, зафиксировать время обнаружения. Срок отсчитывается от момента выявления инцидента, поэтому важно документировать, когда именно вы узнали. Установление точного объёма — задача расследования, а не повод откладывать уведомление.
Какая самая частая ошибка после обнаружения утечки?
Уничтожение следов: администратор «на всякий случай» переустанавливает сервер, чистит логи или откатывает бэкап. После этого невозможно ни установить причину, ни доказать объём, ни показать регулятору внутреннее расследование — а объяснять придётся всё равно.
Что снижает последствия инцидента?
Заранее назначенный ответственный и шаблон уведомления, включённое журналирование с хранением логов, сегментация доступа к данным и подтверждённая история контроля защищённости. Всё это готовится до инцидента: в первые 24 часа времени на организацию процессов уже нет.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

Read next

Штрафы и ответственность
Оборотные штрафы за утечку персональных данных: когда 1–3% выручки и как этого не допустить
С 30 мая 2025 года повторная утечка стоит 1–3% годовой выручки — минимум 20 млн ₽, максимум 500 млн ₽. Разбираем, как считается сумма, за что штрафуют отдельно и почему «мы поставили галочку в политике» больше не работает.
27.07.2026 11 мин чтения
Уязвимости
SQL-инъекция, утечка персональных данных и ответственность оператора
Самая дешёвая для атакующего дорога к базе клиентов — уязвимый параметр в адресной строке. Разбираем, как инъекция превращается в утечку, во сколько это обходится по новым составам КоАП и как проверить, есть ли она у вас.
27.07.2026 10 мин чтения