План реагирования на утечку персональных данных: что включить и как составить
На уведомление Роскомнадзора об утечке у оператора есть 24 часа, на отчёт о расследовании — 72 часа. Компания, которая начинает думать о порядке действий уже после инцидента, эти сроки не выдерживает: люди спорят, кто главный, ищут контакты и пишут документы с нуля. План реагирования (Incident Response Plan) переводит панику в готовый чек-лист. Ниже — что должно быть в таком плане, как разложить роли и часы и как этот документ уменьшает итоговый штраф.
Быстрый ответ. Рабочий план реагирования — это пять вещей на нескольких страницах: определение инцидента, роли с дублёрами и контактами, таймлайн с привязкой к 24 и 72 часам, шаблоны документов (акт, журнал, уведомление в РКН) и порядок сохранения доказательств — логов, копий, переписки. Плюс ежегодные учения, чтобы план не устарел.
Что такое план реагирования на утечку
План реагирования на инцидент (в англоязычной практике — Incident Response Plan, IRP) — это внутренний документ оператора, который заранее, «в мирное время», описывает порядок действий при утечке персональных данных: что считать инцидентом, кто его фиксирует, кто принимает решения, кто и в какие сроки уведомляет Роскомнадзор, как проводится расследование и чем всё это документируется.
Ключевое слово — заранее. Именно этим план отличается от пошагового плана действий при уже случившейся утечке: тот отвечает на вопрос «что делать прямо сейчас», а IRP — документ, который вы пишете, когда ничего не горит, чтобы в момент инцидента ни у кого не возникло вопроса «а что делать сейчас».
Зачем он нужен и что даёт по закону
Статьи с названием «план реагирования» в 152-ФЗ нет — и на этом основании план часто не пишут вовсе. Логика ошибочная: закон требует от оператора принимать организационные и технические меры защиты персональных данных и обязывает уведомлять Роскомнадзор об утечке в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Выдержать эти сроки без заранее выстроенного регламента почти невозможно.
- Даёт скорость. Сутки — это мало. Половину времени обычно съедает выяснение, кто вообще принимает решение и куда подавать уведомление.
- Снимает риск штрафа за молчание. Несообщение об утечке — самостоятельное нарушение, помимо штрафа за саму утечку.
- Создаёт доказательства. Сам план, журнал действий и протоколы учений — это задокументированные меры и добросовестность оператора, которые учитываются при назначении наказания.
Размер штрафа за утечку установлен не одной цифрой, а вилкой — подробный разбор сумм есть в гайде о штрафах за персональные данные, а про особый режим повторных инцидентов — в материале об оборотном штрафе. То, как компания вела себя в первые сутки, напрямую двигает итоговую сумму внутри этой вилки: как снизить штраф за утечку.
Роли: кто что делает при утечке
Главная причина срыва 24-часового срока — не техника, а отсутствие ответственных. Пропишите роли поимённо, с телефонами и дублёрами: инцидент не спрашивает, кто в отпуске.
| Роль | Что делает | Когда включается |
|---|---|---|
| Обнаруживший | Фиксирует факт и сообщает координатору, ничего не удаляя | Первые минуты |
| Координатор инцидента | Собирает команду, принимает решения, ведёт журнал | Сразу после сигнала |
| Ответственный за обработку ПДн | Готовит и подаёт уведомление в Роскомнадзор | В пределах 24 часов |
| Технический специалист | Изолирует систему, меняет доступы, сохраняет логи | Первые часы |
| Коммуникации | Общается с субъектами данных, партнёрами, СМИ | По решению координатора |
Роль ответственного за обработку персональных данных — не формальность: именно этот человек по документам отвечает за организацию обработки и логично закрывает контакт с регулятором. Кого назначать и каким приказом — в гайде об ответственном за обработку ПДн, а кто именно подаёт уведомление, если данные обрабатывает подрядчик, — в материале о том, кто подаёт уведомление.
Таймлайн: 24 и 72 часа по часам
Сроки отсчитываются от момента обнаружения инцидента, а не от момента, когда компания «во всём разобралась». Разложите их в плане по часам — так, чтобы у каждого блока был исполнитель и документ на выходе.
| Когда | Что происходит | Документ на выходе |
|---|---|---|
| Час 0 | Обнаружение, сигнал координатору, старт журнала | Акт об обнаружении инцидента |
| Часы 0–4 | Сдерживание: изоляция системы, смена доступов, снятие логов | Записи в журнале действий |
| Часы 4–20 | Сбор фактуры: объём, категории данных, число субъектов | Черновик уведомления |
| До 24 часов | Первичное уведомление Роскомнадзора о факте утечки | Уведомление с отметкой о приёме |
| До 72 часов | Внутреннее расследование: причины, виновные, меры | Итоговый отчёт в Роскомнадзор |
Самая частая техническая потеря — логи. Их ротация может затереть следы раньше, чем начнётся расследование, поэтому «снять и сохранить копии логов» стоит в плане в первые часы, а не на третий день. Детальный разбор самих сроков — в гайде о сроках уведомления об утечке (24 и 72 часа).
Что включить в план: состав документа
Рабочий план короткий. Пятьдесят страниц регламента, который никто не открывал, хуже, чем три страницы, которые команда помнит. Минимальный состав:
- Определение инцидента. Перечень событий, которые считаются утечкой: неправомерный доступ, публикация, передача третьим лицам, потеря носителя, выгрузка базы уволившимся сотрудником.
- Матрица ролей. Кто, за что и с каким дублёром отвечает — с актуальными телефонами, а не «см. штатное расписание».
- Таймлайн 24/72. Блоки действий с привязкой к часам от обнаружения и с документом на выходе каждого блока.
- Шаблоны документов. Акт об обнаружении, журнал инцидента, черновик уведомления в РКН, сообщение субъектам данных.
- Порядок сохранения доказательств. Какие логи и копии снимаем, куда складываем, кто отвечает за неизменность.
- Порядок сдерживания и восстановления. Изоляция, смена паролей и ключей, отзыв токенов, закрытие уязвимости, возврат сервиса в строй.
- Правило пересмотра. Раз в год и после каждого реального инцидента или смены ответственного.
Профилактическая часть — технические и организационные меры, которые уменьшают шанс инцидента вообще, — вынесена в отдельный чек-лист мер защиты от утечки. План реагирования её не заменяет: он про то, что делать, когда меры не сработали.
Как составить план реагирования: пошагово
Собираем документ по шагам. На каждый шаг — один короткий раздел плана; всё вместе укладывается в несколько страниц.
- Определите, что считается инцидентом. Зафиксируйте в плане, какие события признаются инцидентом с персональными данными: неправомерный доступ, копирование, публикация, передача данных третьим лицам, потеря носителя или выгрузка базы уволившимся сотрудником. Без внятного определения сотрудники не понимают, о чём вообще нужно сообщать, и 24-часовой срок уходит на споры о терминах.
- Назначьте роли и запасных исполнителей. Пропишите поимённо, кто в компании отвечает за фиксацию инцидента, кто принимает решения, кто общается с Роскомнадзором и кто с субъектами. У каждой роли должен быть дублёр: утечка может произойти в отпуск, в выходной или ночью, а сроки уведомления не останавливаются.
- Постройте таймлайн 24 и 72 часа. Разложите обязательные сроки по часам от момента обнаружения: в первые часы — фиксация факта и сбор фактуры, в течение 24 часов — первичное уведомление Роскомнадзора, дальше внутреннее расследование и в течение 72 часов — итоговый отчёт о результатах. Каждый пункт таймлайна должен иметь ответственного и форму, в которой оформляется результат.
- Подготовьте шаблоны документов заранее. Приложите к плану заготовки: форму акта об обнаружении инцидента, журнал действий, черновик уведомления в Роскомнадзор, шаблон сообщения пострадавшим субъектам. В момент утечки люди не пишут документы с нуля — они заполняют готовые формы, и это единственный способ уложиться в сутки.
- Опишите порядок сдерживания и восстановления. Зафиксируйте технические действия: изоляция скомпрометированной системы, смена паролей и ключей доступа, отзыв токенов, снятие копий логов до их ротации, закрытие уязвимости. Логи — главное доказательство в расследовании, а их автоматическое затирание через несколько суток уничтожает доказательную базу.
- Проведите учения и обновляйте план. Раз в год прогоняйте план в формате учебной тревоги: объявите условную утечку и засеките, за сколько команда собирает пакет для уведомления. Учения выявляют мёртвые роли и устаревшие контакты, а протокол учений сам по себе становится доказательством добросовестности оператора.
Готовый план положите туда, где его найдут в момент инцидента, а не в архив: он должен быть доступен координатору и дублёрам, в том числе если недоступна корпоративная почта.
5 частых ошибок в плане реагирования
- «План есть, но в нём нет фамилий» — обезличенные роли вроде «ответственное подразделение» в момент утечки не работают: никто не считает себя ответственным.
- «Ответственный один, без дублёра» — инцидент в выходной или в отпуск ответственного съедает половину 24-часового срока.
- «Сначала всё чиним, потом фиксируем» — переустановка системы до снятия логов уничтожает доказательства и картину расследования.
- «Уведомим, когда точно поймём масштаб» — 24 часа отсчитываются от обнаружения, а не от полного понимания; первичное уведомление подаётся с тем, что известно.
- «План написали и забыли» — за год меняются люди, подрядчики и системы; неучтённые изменения превращают документ в бумагу с чужими телефонами.
Читайте также
- Что делать при утечке персональных данных: пошаговый план действий — порядок действий, когда инцидент уже случился.
- Сроки уведомления об утечке персональных данных: 24 и 72 часа — как считаются сроки, вокруг которых строится таймлайн.
- Как снизить штраф за утечку персональных данных — почему журнал инцидента работает как смягчающее обстоятельство.
- Как избежать штрафа за утечку персональных данных: чек-лист мер защиты — профилактика до инцидента.
- Ответственный за обработку персональных данных: кого назначить — ключевая роль в плане реагирования.
- Уведомление в Роскомнадзор об обработке персональных данных: как подать в 2026 — базовая обязанность оператора.
- Оценка вреда субъектам персональных данных — присвоенная заранее степень вреда задаёт серьёзность инцидента.
Частые вопросы
01Что такое план реагирования на утечку персональных данных?
02Обязателен ли план реагирования на инциденты по закону?
03Что должно быть в плане реагирования на утечку?
04Кто отвечает за реагирование на утечку в компании?
05Как план реагирования влияет на размер штрафа за утечку?
06Как часто нужно обновлять план реагирования?
Материал носит информационный характер и не является юридической консультацией. Требования к мерам защиты и срокам уведомления приведены по действующей редакции 152-ФЗ и КоАП РФ — перед действиями сверяйтесь с актуальной редакцией закона.