</>Ангел Земсков.dev← На главную
главная / что делать при утечке персональных данных
// гайд · персональные данные

Что делать при утечке персональных данных: пошаговый план действий

Материал обновляется · последняя редакция: 2026

Утечка уже случилась — и первый вопрос, который возникает у оператора: что делать при утечке персональных данных прямо сейчас и в каком порядке. Ниже — сжатый пошаговый план действий: что сделать в первые минуты, как в течение 24 часов уведомить Роскомнадзор, что подать за 72 часа и как устранить причину. Весь цикл укладывается в 2–5 дней, но внутри него — жёсткие сроки, которые нельзя пропустить.

// быстрый старт
Утечка сейчас? Сверьтесь, что вы вообще в реестре операторов

Бот проверит по ИНН, числитесь ли вы оператором персональных данных и не заблокирован ли сайт, — чтобы вы понимали свой статус до диалога с Роскомнадзором.

Проверить в @rknhelper_bot →
// содержание
  1. Что считается утечкой ПДн
  2. Пошаговый план действий: 5 шагов
  3. Чего нельзя делать при утечке
  4. Чеклист по часам
  5. Как избежать утечки в будущем
  6. Частые вопросы (FAQ)

Что считается утечкой персональных данных

Прежде чем действовать, важно понять, что перед вами именно утечка. Утечкой персональных данных считается любой инцидент, при котором данные субъектов стали доступны посторонним: слитая база клиентов, взлом сайта или CRM, украденный ноутбук с базой, ошибочная рассылка со всеми адресами в открытой копии, открытый доступ к файлу или бэкапу. Не важно, был это внешний взлом или ошибка сотрудника — обязанность действовать возникает одинаково.

Ключевой момент для всего плана действий: отсчёт сроков идёт с момента, когда оператор обнаружил утечку, а не с момента самого инцидента. Поэтому первое, что нужно зафиксировать, — точную дату и время обнаружения. Подробный разбор того, какие сроки установлены законом, — в гайде о сроках уведомления об утечке.

Пошаговый план действий при утечке: 5 шагов

Вот что делать при утечке персональных данных по шагам. Каждый шаг привязан к сроку — держите последовательность, и вы уложитесь в требования 152-ФЗ.

  1. Шаг 1. Зафиксируйте факт и время (первые минуты). Запишите, что именно произошло, какие данные и сколько субъектов затронуто, дату и время обнаружения. С этого момента идёт отсчёт 24 и 72 часов. Соберите мини-команду реагирования: кто отвечает за уведомление, кто — за техническую часть.
  2. Шаг 2. Локализуйте инцидент и сохраните доказательства (первый час).Остановите утечку: закройте доступ, смените скомпрометированные пароли и ключи, отключите уязвимый сервис. Ничего не удаляйте — сохраните логи, скриншоты, копии писем: это доказательства вашей добросовестности и материал для расследования.
  3. Шаг 3. Уведомьте Роскомнадзор в течение 24 часов. Подайте первичное уведомление об утечке через электронную форму на портале персональных данных: что произошло, какие данные и сколько субъектов затронуто, предполагаемые причины и уже принятые меры. Это самый жёсткий срок плана — 24 часа с момента обнаружения.
  4. Шаг 4. Расследуйте и подайте второе уведомление за 72 часа. Проведите внутреннее расследование: установите причину, виновных, реальный объём утечки. По его результатам подайте второе уведомление в Роскомнадзор — не позднее 72 часов с момента обнаружения. Здесь описываются итоги расследования и меры по устранению.
  5. Шаг 5. Устраните причину и закройте инцидент (следующие дни). Ликвидируйте уязвимость, из-за которой произошла утечка, обновите меры защиты, при необходимости оповестите пострадавших субъектов и обновите внутренние документы. Зафиксируйте выводы, чтобы утечка не повторилась, — это и есть основа Incident Response Plan.
›

Сроки 24 и 72 часа установлены частью 3.1 статьи 21 152-ФЗ и считаются в календарных часах — выходные и ночь их не приостанавливают. Именно поэтому шаги 1–3 нужно проходить, не откладывая.

Чего нельзя делать при утечке

Ошибки в первые часы обходятся дороже самой утечки. Вот чего делать нельзя:

  • Скрывать инцидент и надеяться, что «никто не заметит», — несообщение отягчает ответственность.
  • Удалять логи и переписку «чтобы замести следы» — вы уничтожаете доказательства собственной добросовестности.
  • Тянуть с первичным уведомлением дольше 24 часов в ожидании «полной картины» — первое уведомление подаётся по предварительным данным.
  • Публично отрицать утечку до завершения расследования — заявления придётся отзывать.
  • Действовать без ответственного — если никто не назначен, срок в 24 часа проходит впустую.
// проверить статус за минуту
Не уверены, что вы в реестре операторов? Проверьте по ИНН

Отправьте боту ИНН — он покажет, числитесь ли вы оператором персональных данных, подано ли уведомление об обработке и не заблокирован ли сайт. Полезно понимать это ещё до общения с Роскомнадзором по инциденту.

Проверить в @rknhelper_bot →

Чеклист по часам: что делать при утечке

Короткая версия плана действий — держите под рукой в момент инцидента:

  • 0–1 час: зафиксировать факт и время обнаружения, собрать команду реагирования.
  • 1–3 часа: локализовать утечку, сменить доступы, сохранить логи и доказательства.
  • до 24 часов: подать первое уведомление в Роскомнадзор о факте утечки.
  • до 72 часов: провести расследование и подать второе уведомление о результатах.
  • после: устранить причину, обновить меры защиты, при необходимости оповестить субъектов.

Как избежать утечки в будущем

Лучший план действий — тот, который не пришлось применять. После закрытия инцидента сделайте так, чтобы следующая утечка стала маловероятной, а реакция на неё — отработанной:

  • Опишите Incident Response Plan с назначенными ответственными и готовыми шаблонами уведомлений.
  • Минимизируйте данные: не собирайте и не храните лишнего — то, чего нет, не утечёт.
  • Разграничьте доступы и включите двухфакторную аутентификацию к CRM, почте, хостингу.
  • Шифруйте бэкапы и базы, регулярно обновляйте CMS и зависимости сайта.
  • Проверьте, что вы вообще стоите на учёте как оператор и подали уведомление об обработке.

Последний пункт — база: если вы ещё не в реестре, начните с уведомления в Роскомнадзор об обработке персональных данных. А кто вообще обязан это делать — разобрано в гайде о том, кто подаёт уведомление.

Читайте также

  • Сроки уведомления об утечке персональных данных: 24 и 72 часа — точные сроки и штрафы за их нарушение.
  • Уведомление в Роскомнадзор об обработке персональных данных: как подать в 2026 — пошаговая инструкция по постановке на учёт.
  • Кто должен подавать уведомление в Роскомнадзор и кто освобождён — проверьте, оператор ли вы.
  • Штрафы за персональные данные в 2026 году: сколько и за что — цена бездействия и молчания об утечке.
  • Уголовная ответственность за утечку персональных данных: ст. 272.1 УК РФ — когда инцидент выходит за рамки административного штрафа.
  • План реагирования на утечку персональных данных: что включить и как составить — чтобы в следующий раз не импровизировать.
  • Как подать уведомление об утечке персональных данных в Роскомнадзор — что указать в уведомлении за 24 и 72 часа, куда и кто подаёт.
  • Политика обработки персональных данных — документ, который должен быть у каждого оператора.

Частые вопросы

01Что делать в первую очередь, если произошла утечка персональных данных?+
Первый шаг — зафиксировать факт и точное время обнаружения утечки: с этого момента идёт отсчёт сроков уведомления. Затем нужно локализовать инцидент (остановить утечку, закрыть доступ, сохранить логи как доказательства) и в течение 24 часов подать первичное уведомление в Роскомнадзор. Паниковать и удалять следы нельзя — это лишает вас доказательств добросовестности.
02Какой пошаговый план действий при утечке ПДн в 2026 году?+
План действий укладывается в пять шагов: (1) зафиксировать факт и время обнаружения; (2) локализовать инцидент и сохранить доказательства; (3) в течение 24 часов подать первое уведомление в Роскомнадзор; (4) в течение 72 часов провести внутреннее расследование и подать второе уведомление о его результатах; (5) устранить причину и обновить меры защиты, чтобы утечка не повторилась.
03За сколько дней нужно всё сделать — 2–5 дней или строже?+
«2–5 дней» — бытовая формулировка: весь цикл действий действительно укладывается в несколько дней, но внутри него жёсткие сроки — 24 часа на первое уведомление и 72 часа на второе. Ориентируйтесь на часы, а не на «дни»: 72 часа истекают на третьи сутки, и просрочка — отдельное нарушение.
04Нужно ли уведомлять клиентов (субъектов), чьи данные утекли?+
Закон 152-ФЗ прямо обязывает оператора уведомлять Роскомнадзор, а не каждого субъекта. Но уведомить пострадавших клиентов часто разумно: это снижает их риски (смена паролей, бдительность к мошенникам) и показывает добросовестность оператора. Решение об оповещении субъектов принимайте вместе с юристом, исходя из характера утёкших данных.
05Что будет, если ничего не делать или скрыть утечку?+
Несообщение об утечке и нарушение сроков уведомления — самостоятельные составы со своими штрафами по статье 13.11 КоАП РФ, а с 2025 года за сами утечки для юрлиц введены крупные фиксированные штрафы, за повторную — оборотные (процент от годовой выручки). Попытка скрыть инцидент трактуется как отягчающее обстоятельство, поэтому «промолчать» — самый дорогой сценарий.
06Как подготовиться к утечке заранее?+
Заранее опишите Incident Response Plan — внутренний план действий при утечке: кто фиксирует инцидент, кто в течение 24 часов готовит и подаёт уведомление в Роскомнадзор, кто ведёт расследование к 72 часам. Без заранее назначенных ответственных и готовых шаблонов уложиться в 24 часа в реальном инциденте почти невозможно.

Материал носит информационный характер и не является юридической консультацией. Перед уведомлением сверяйтесь с актуальной редакцией 152-ФЗ и КоАП РФ.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов