</>Ангел Земсков.dev← На главную
главная / план реагирования на утечку ПДн
// гайд · персональные данные

План реагирования на утечку персональных данных: что включить и как составить

Материал обновляется · последняя редакция: 2026

На уведомление Роскомнадзора об утечке у оператора есть 24 часа, на отчёт о расследовании — 72 часа. Компания, которая начинает думать о порядке действий уже после инцидента, эти сроки не выдерживает: люди спорят, кто главный, ищут контакты и пишут документы с нуля. План реагирования (Incident Response Plan) переводит панику в готовый чек-лист. Ниже — что должно быть в таком плане, как разложить роли и часы и как этот документ уменьшает итоговый штраф.

›

Быстрый ответ. Рабочий план реагирования — это пять вещей на нескольких страницах: определение инцидента, роли с дублёрами и контактами, таймлайн с привязкой к 24 и 72 часам, шаблоны документов (акт, журнал, уведомление в РКН) и порядок сохранения доказательств — логов, копий, переписки. Плюс ежегодные учения, чтобы план не устарел.

// перед тем как писать план
Проверьте, что базовые обязанности оператора закрыты. По ИНН, за минуту

Бот проверит по ИНН, числитесь ли вы оператором персональных данных, подано ли уведомление в Роскомнадзор и не заблокирован ли сайт. План реагирования пишут поверх этой базы — а не вместо неё.

Проверить в @rknhelper_bot →
// содержание
  1. Что такое план реагирования (IRP)
  2. Зачем он нужен и что даёт по закону
  3. Роли: кто что делает при утечке
  4. Таймлайн: 24 и 72 часа по часам
  5. Что включить в план: состав документа
  6. Как составить план: шаги
  7. Частые ошибки
  8. Частые вопросы (FAQ)

Что такое план реагирования на утечку

План реагирования на инцидент (в англоязычной практике — Incident Response Plan, IRP) — это внутренний документ оператора, который заранее, «в мирное время», описывает порядок действий при утечке персональных данных: что считать инцидентом, кто его фиксирует, кто принимает решения, кто и в какие сроки уведомляет Роскомнадзор, как проводится расследование и чем всё это документируется.

Ключевое слово — заранее. Именно этим план отличается от пошагового плана действий при уже случившейся утечке: тот отвечает на вопрос «что делать прямо сейчас», а IRP — документ, который вы пишете, когда ничего не горит, чтобы в момент инцидента ни у кого не возникло вопроса «а что делать сейчас».

Зачем он нужен и что даёт по закону

Статьи с названием «план реагирования» в 152-ФЗ нет — и на этом основании план часто не пишут вовсе. Логика ошибочная: закон требует от оператора принимать организационные и технические меры защиты персональных данных и обязывает уведомлять Роскомнадзор об утечке в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Выдержать эти сроки без заранее выстроенного регламента почти невозможно.

  • Даёт скорость. Сутки — это мало. Половину времени обычно съедает выяснение, кто вообще принимает решение и куда подавать уведомление.
  • Снимает риск штрафа за молчание. Несообщение об утечке — самостоятельное нарушение, помимо штрафа за саму утечку.
  • Создаёт доказательства. Сам план, журнал действий и протоколы учений — это задокументированные меры и добросовестность оператора, которые учитываются при назначении наказания.

Размер штрафа за утечку установлен не одной цифрой, а вилкой — подробный разбор сумм есть в гайде о штрафах за персональные данные, а про особый режим повторных инцидентов — в материале об оборотном штрафе. То, как компания вела себя в первые сутки, напрямую двигает итоговую сумму внутри этой вилки: как снизить штраф за утечку.

Роли: кто что делает при утечке

Главная причина срыва 24-часового срока — не техника, а отсутствие ответственных. Пропишите роли поимённо, с телефонами и дублёрами: инцидент не спрашивает, кто в отпуске.

РольЧто делаетКогда включается
ОбнаружившийФиксирует факт и сообщает координатору, ничего не удаляяПервые минуты
Координатор инцидентаСобирает команду, принимает решения, ведёт журналСразу после сигнала
Ответственный за обработку ПДнГотовит и подаёт уведомление в РоскомнадзорВ пределах 24 часов
Технический специалистИзолирует систему, меняет доступы, сохраняет логиПервые часы
КоммуникацииОбщается с субъектами данных, партнёрами, СМИПо решению координатора

Роль ответственного за обработку персональных данных — не формальность: именно этот человек по документам отвечает за организацию обработки и логично закрывает контакт с регулятором. Кого назначать и каким приказом — в гайде об ответственном за обработку ПДн, а кто именно подаёт уведомление, если данные обрабатывает подрядчик, — в материале о том, кто подаёт уведомление.

Таймлайн: 24 и 72 часа по часам

Сроки отсчитываются от момента обнаружения инцидента, а не от момента, когда компания «во всём разобралась». Разложите их в плане по часам — так, чтобы у каждого блока был исполнитель и документ на выходе.

КогдаЧто происходитДокумент на выходе
Час 0Обнаружение, сигнал координатору, старт журналаАкт об обнаружении инцидента
Часы 0–4Сдерживание: изоляция системы, смена доступов, снятие логовЗаписи в журнале действий
Часы 4–20Сбор фактуры: объём, категории данных, число субъектовЧерновик уведомления
До 24 часовПервичное уведомление Роскомнадзора о факте утечкиУведомление с отметкой о приёме
До 72 часовВнутреннее расследование: причины, виновные, мерыИтоговый отчёт в Роскомнадзор
›

Самая частая техническая потеря — логи. Их ротация может затереть следы раньше, чем начнётся расследование, поэтому «снять и сохранить копии логов» стоит в плане в первые часы, а не на третий день. Детальный разбор самих сроков — в гайде о сроках уведомления об утечке (24 и 72 часа).

// фундамент под план
План реагирования не спасёт, если вы даже не числитесь оператором. Проверьте по ИНН

Отправьте боту ИНН — он покажет, есть ли вы в реестре операторов персональных данных, подано ли уведомление в Роскомнадзор и не заблокирован ли сайт. Если уведомление не подано, бот заполнит его за 5 минут — это база, на которую опирается вся ваша добросовестность при инциденте.

Проверить в @rknhelper_bot →

Что включить в план: состав документа

Рабочий план короткий. Пятьдесят страниц регламента, который никто не открывал, хуже, чем три страницы, которые команда помнит. Минимальный состав:

  • Определение инцидента. Перечень событий, которые считаются утечкой: неправомерный доступ, публикация, передача третьим лицам, потеря носителя, выгрузка базы уволившимся сотрудником.
  • Матрица ролей. Кто, за что и с каким дублёром отвечает — с актуальными телефонами, а не «см. штатное расписание».
  • Таймлайн 24/72. Блоки действий с привязкой к часам от обнаружения и с документом на выходе каждого блока.
  • Шаблоны документов. Акт об обнаружении, журнал инцидента, черновик уведомления в РКН, сообщение субъектам данных.
  • Порядок сохранения доказательств. Какие логи и копии снимаем, куда складываем, кто отвечает за неизменность.
  • Порядок сдерживания и восстановления. Изоляция, смена паролей и ключей, отзыв токенов, закрытие уязвимости, возврат сервиса в строй.
  • Правило пересмотра. Раз в год и после каждого реального инцидента или смены ответственного.

Профилактическая часть — технические и организационные меры, которые уменьшают шанс инцидента вообще, — вынесена в отдельный чек-лист мер защиты от утечки. План реагирования её не заменяет: он про то, что делать, когда меры не сработали.

Как составить план реагирования: пошагово

Собираем документ по шагам. На каждый шаг — один короткий раздел плана; всё вместе укладывается в несколько страниц.

  • Определите, что считается инцидентом. Зафиксируйте в плане, какие события признаются инцидентом с персональными данными: неправомерный доступ, копирование, публикация, передача данных третьим лицам, потеря носителя или выгрузка базы уволившимся сотрудником. Без внятного определения сотрудники не понимают, о чём вообще нужно сообщать, и 24-часовой срок уходит на споры о терминах.
  • Назначьте роли и запасных исполнителей. Пропишите поимённо, кто в компании отвечает за фиксацию инцидента, кто принимает решения, кто общается с Роскомнадзором и кто с субъектами. У каждой роли должен быть дублёр: утечка может произойти в отпуск, в выходной или ночью, а сроки уведомления не останавливаются.
  • Постройте таймлайн 24 и 72 часа. Разложите обязательные сроки по часам от момента обнаружения: в первые часы — фиксация факта и сбор фактуры, в течение 24 часов — первичное уведомление Роскомнадзора, дальше внутреннее расследование и в течение 72 часов — итоговый отчёт о результатах. Каждый пункт таймлайна должен иметь ответственного и форму, в которой оформляется результат.
  • Подготовьте шаблоны документов заранее. Приложите к плану заготовки: форму акта об обнаружении инцидента, журнал действий, черновик уведомления в Роскомнадзор, шаблон сообщения пострадавшим субъектам. В момент утечки люди не пишут документы с нуля — они заполняют готовые формы, и это единственный способ уложиться в сутки.
  • Опишите порядок сдерживания и восстановления. Зафиксируйте технические действия: изоляция скомпрометированной системы, смена паролей и ключей доступа, отзыв токенов, снятие копий логов до их ротации, закрытие уязвимости. Логи — главное доказательство в расследовании, а их автоматическое затирание через несколько суток уничтожает доказательную базу.
  • Проведите учения и обновляйте план. Раз в год прогоняйте план в формате учебной тревоги: объявите условную утечку и засеките, за сколько команда собирает пакет для уведомления. Учения выявляют мёртвые роли и устаревшие контакты, а протокол учений сам по себе становится доказательством добросовестности оператора.

Готовый план положите туда, где его найдут в момент инцидента, а не в архив: он должен быть доступен координатору и дублёрам, в том числе если недоступна корпоративная почта.

5 частых ошибок в плане реагирования

  • «План есть, но в нём нет фамилий» — обезличенные роли вроде «ответственное подразделение» в момент утечки не работают: никто не считает себя ответственным.
  • «Ответственный один, без дублёра» — инцидент в выходной или в отпуск ответственного съедает половину 24-часового срока.
  • «Сначала всё чиним, потом фиксируем» — переустановка системы до снятия логов уничтожает доказательства и картину расследования.
  • «Уведомим, когда точно поймём масштаб» — 24 часа отсчитываются от обнаружения, а не от полного понимания; первичное уведомление подаётся с тем, что известно.
  • «План написали и забыли» — за год меняются люди, подрядчики и системы; неучтённые изменения превращают документ в бумагу с чужими телефонами.

Читайте также

  • Что делать при утечке персональных данных: пошаговый план действий — порядок действий, когда инцидент уже случился.
  • Сроки уведомления об утечке персональных данных: 24 и 72 часа — как считаются сроки, вокруг которых строится таймлайн.
  • Как снизить штраф за утечку персональных данных — почему журнал инцидента работает как смягчающее обстоятельство.
  • Как избежать штрафа за утечку персональных данных: чек-лист мер защиты — профилактика до инцидента.
  • Ответственный за обработку персональных данных: кого назначить — ключевая роль в плане реагирования.
  • Уведомление в Роскомнадзор об обработке персональных данных: как подать в 2026 — базовая обязанность оператора.
  • Оценка вреда субъектам персональных данных — присвоенная заранее степень вреда задаёт серьёзность инцидента.

Частые вопросы

01Что такое план реагирования на утечку персональных данных?+
План реагирования на утечку персональных данных (Incident Response Plan, IRP) — это внутренний документ оператора, который заранее описывает порядок действий при инциденте: что считается утечкой, кто и в какие сроки её фиксирует, кто уведомляет Роскомнадзор, как проводится внутреннее расследование и как всё это документируется. Смысл плана в том, чтобы в момент инцидента компания не импровизировала, а выполняла заранее отрепетированную последовательность и укладывалась в обязательные сроки — 24 часа на первичное уведомление и 72 часа на итоговый отчёт.
02Обязателен ли план реагирования на инциденты по закону?+
Отдельной статьи, которая называла бы документ именно «планом реагирования», в 152-ФЗ нет. Но закон требует от оператора принимать организационные и технические меры для защиты персональных данных и обязывает уведомлять Роскомнадзор об утечке в течение 24 часов, а о результатах расследования — в течение 72 часов. Выполнить эти обязанности без заранее выстроенного регламента практически невозможно, поэтому план реагирования — это способ исполнить прямые требования закона, а заодно доказательство принятых мер, которое учитывается при назначении штрафа.
03Что должно быть в плане реагирования на утечку?+
Рабочий минимум: определение инцидента, матрица ролей с дублёрами и контактами, таймлайн действий с привязкой к срокам 24 и 72 часа, порядок фиксации и сохранения доказательств (логи, копии, акты), шаблоны документов — акт об обнаружении, журнал инцидента, уведомление в Роскомнадзор, сообщение субъектам, — а также порядок сдерживания и восстановления систем и правило ежегодных учений. План на две страницы, который реально работает, полезнее пятидесятистраничного регламента, который никто не открывал.
04Кто отвечает за реагирование на утечку в компании?+
Ответственность за организацию обработки персональных данных несёт назначенный приказом ответственный, а в целом за инцидент отвечает оператор — юридическое лицо или ИП. В плане реагирования эта ответственность раскладывается на конкретные роли: тот, кто первым обнаружил и зафиксировал инцидент; координатор, который принимает решения; тот, кто готовит и подаёт уведомление в Роскомнадзор; технический специалист, который изолирует систему и сохраняет логи. Каждой роли нужен дублёр, иначе отпуск одного человека срывает срок уведомления.
05Как план реагирования влияет на размер штрафа за утечку?+
Влияет с двух сторон. Во-первых, план помогает уложиться в сроки уведомления и не получить отдельный штраф за несообщение об утечке. Во-вторых, сам план, журнал действий и протоколы учений — это готовые доказательства принятых мер и добросовестности оператора, а такие обстоятельства учитываются при назначении наказания и работают на смягчение. Штраф за утечку установлен вилкой, и то, как компания действовала в первые сутки, напрямую влияет на то, окажется сумма ближе к нижней или к верхней границе.
06Как часто нужно обновлять план реагирования?+
Минимум раз в год, а также при каждом значимом изменении: сменился ответственный за обработку персональных данных, поменялись подрядчики и хостинг, появились новые системы с персональными данными, изменились требования закона. Отдельный триггер для пересмотра — любой реальный инцидент: после него в план вносят выводы расследования. План с устаревшими фамилиями и телефонами хуже, чем его отсутствие, потому что создаёт ложное ощущение готовности.

Материал носит информационный характер и не является юридической консультацией. Требования к мерам защиты и срокам уведомления приведены по действующей редакции 152-ФЗ и КоАП РФ — перед действиями сверяйтесь с актуальной редакцией закона.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов