Что делать при утечке персональных данных: пошаговый план действий
Утечка уже случилась — и первый вопрос, который возникает у оператора: что делать при утечке персональных данных прямо сейчас и в каком порядке. Ниже — сжатый пошаговый план действий: что сделать в первые минуты, как в течение 24 часов уведомить Роскомнадзор, что подать за 72 часа и как устранить причину. Весь цикл укладывается в 2–5 дней, но внутри него — жёсткие сроки, которые нельзя пропустить.
Что считается утечкой персональных данных
Прежде чем действовать, важно понять, что перед вами именно утечка. Утечкой персональных данных считается любой инцидент, при котором данные субъектов стали доступны посторонним: слитая база клиентов, взлом сайта или CRM, украденный ноутбук с базой, ошибочная рассылка со всеми адресами в открытой копии, открытый доступ к файлу или бэкапу. Не важно, был это внешний взлом или ошибка сотрудника — обязанность действовать возникает одинаково.
Ключевой момент для всего плана действий: отсчёт сроков идёт с момента, когда оператор обнаружил утечку, а не с момента самого инцидента. Поэтому первое, что нужно зафиксировать, — точную дату и время обнаружения. Подробный разбор того, какие сроки установлены законом, — в гайде о сроках уведомления об утечке.
Пошаговый план действий при утечке: 5 шагов
Вот что делать при утечке персональных данных по шагам. Каждый шаг привязан к сроку — держите последовательность, и вы уложитесь в требования 152-ФЗ.
- Шаг 1. Зафиксируйте факт и время (первые минуты). Запишите, что именно произошло, какие данные и сколько субъектов затронуто, дату и время обнаружения. С этого момента идёт отсчёт 24 и 72 часов. Соберите мини-команду реагирования: кто отвечает за уведомление, кто — за техническую часть.
- Шаг 2. Локализуйте инцидент и сохраните доказательства (первый час).Остановите утечку: закройте доступ, смените скомпрометированные пароли и ключи, отключите уязвимый сервис. Ничего не удаляйте — сохраните логи, скриншоты, копии писем: это доказательства вашей добросовестности и материал для расследования.
- Шаг 3. Уведомьте Роскомнадзор в течение 24 часов. Подайте первичное уведомление об утечке через электронную форму на портале персональных данных: что произошло, какие данные и сколько субъектов затронуто, предполагаемые причины и уже принятые меры. Это самый жёсткий срок плана — 24 часа с момента обнаружения.
- Шаг 4. Расследуйте и подайте второе уведомление за 72 часа. Проведите внутреннее расследование: установите причину, виновных, реальный объём утечки. По его результатам подайте второе уведомление в Роскомнадзор — не позднее 72 часов с момента обнаружения. Здесь описываются итоги расследования и меры по устранению.
- Шаг 5. Устраните причину и закройте инцидент (следующие дни). Ликвидируйте уязвимость, из-за которой произошла утечка, обновите меры защиты, при необходимости оповестите пострадавших субъектов и обновите внутренние документы. Зафиксируйте выводы, чтобы утечка не повторилась, — это и есть основа Incident Response Plan.
Сроки 24 и 72 часа установлены частью 3.1 статьи 21 152-ФЗ и считаются в календарных часах — выходные и ночь их не приостанавливают. Именно поэтому шаги 1–3 нужно проходить, не откладывая.
Чего нельзя делать при утечке
Ошибки в первые часы обходятся дороже самой утечки. Вот чего делать нельзя:
- Скрывать инцидент и надеяться, что «никто не заметит», — несообщение отягчает ответственность.
- Удалять логи и переписку «чтобы замести следы» — вы уничтожаете доказательства собственной добросовестности.
- Тянуть с первичным уведомлением дольше 24 часов в ожидании «полной картины» — первое уведомление подаётся по предварительным данным.
- Публично отрицать утечку до завершения расследования — заявления придётся отзывать.
- Действовать без ответственного — если никто не назначен, срок в 24 часа проходит впустую.
Чеклист по часам: что делать при утечке
Короткая версия плана действий — держите под рукой в момент инцидента:
- 0–1 час: зафиксировать факт и время обнаружения, собрать команду реагирования.
- 1–3 часа: локализовать утечку, сменить доступы, сохранить логи и доказательства.
- до 24 часов: подать первое уведомление в Роскомнадзор о факте утечки.
- до 72 часов: провести расследование и подать второе уведомление о результатах.
- после: устранить причину, обновить меры защиты, при необходимости оповестить субъектов.
Как избежать утечки в будущем
Лучший план действий — тот, который не пришлось применять. После закрытия инцидента сделайте так, чтобы следующая утечка стала маловероятной, а реакция на неё — отработанной:
- Опишите Incident Response Plan с назначенными ответственными и готовыми шаблонами уведомлений.
- Минимизируйте данные: не собирайте и не храните лишнего — то, чего нет, не утечёт.
- Разграничьте доступы и включите двухфакторную аутентификацию к CRM, почте, хостингу.
- Шифруйте бэкапы и базы, регулярно обновляйте CMS и зависимости сайта.
- Проверьте, что вы вообще стоите на учёте как оператор и подали уведомление об обработке.
Последний пункт — база: если вы ещё не в реестре, начните с уведомления в Роскомнадзор об обработке персональных данных. А кто вообще обязан это делать — разобрано в гайде о том, кто подаёт уведомление.
Читайте также
- Сроки уведомления об утечке персональных данных: 24 и 72 часа — точные сроки и штрафы за их нарушение.
- Уведомление в Роскомнадзор об обработке персональных данных: как подать в 2026 — пошаговая инструкция по постановке на учёт.
- Кто должен подавать уведомление в Роскомнадзор и кто освобождён — проверьте, оператор ли вы.
- Штрафы за персональные данные в 2026 году: сколько и за что — цена бездействия и молчания об утечке.
- Уголовная ответственность за утечку персональных данных: ст. 272.1 УК РФ — когда инцидент выходит за рамки административного штрафа.
- План реагирования на утечку персональных данных: что включить и как составить — чтобы в следующий раз не импровизировать.
- Как подать уведомление об утечке персональных данных в Роскомнадзор — что указать в уведомлении за 24 и 72 часа, куда и кто подаёт.
- Политика обработки персональных данных — документ, который должен быть у каждого оператора.
Частые вопросы
01Что делать в первую очередь, если произошла утечка персональных данных?
02Какой пошаговый план действий при утечке ПДн в 2026 году?
03За сколько дней нужно всё сделать — 2–5 дней или строже?
04Нужно ли уведомлять клиентов (субъектов), чьи данные утекли?
05Что будет, если ничего не делать или скрыть утечку?
06Как подготовиться к утечке заранее?
Материал носит информационный характер и не является юридической консультацией. Перед уведомлением сверяйтесь с актуальной редакцией 152-ФЗ и КоАП РФ.