Я видел десятки таких ночей. И знаю главное: руководитель в этот момент нужен не как технический специалист - этим займутся безопасники и «Сайт Мэйкерс». Руководитель нужен как человек, который принимает решения и не даёт компании замереть. Ниже - тот самый план, по которому мы работаем с клиентами «Стратегии Ра» и который я рекомендую держать распечатанным на столе.
Шаг 1. Зафиксируйте момент выявления - это точка отсчёта всех сроков
Первое, что вы делаете, - письменно фиксируете дату и время, когда инцидент был выявлен. Не когда он произошёл, а когда о нём узнали. Это принципиально: закон отсчитывает 24 часа именно с момента выявления.
Заведите отдельный файл или служебную записку: кто обнаружил, при каких обстоятельствах, что именно зафиксировано. Эта бумага потом станет первой страницей акта расследования и первым доказательством вашей добросовестности.
Шаг 2. Соберите штаб - три человека, не больше
Не надо созывать весь менеджмент. В первые часы работают трое: руководитель (принимает решения), ответственный за безопасность или ИТ (даёт фактуру) и юрист (оформляет документы). В нашем триумвирате эту роль часто закрывает «Стратегия Ра» - подключаемся как внешний контур, чтобы у компании не было соблазна «сгладить» формулировки.
Задача штаба - не расследование. Задача - собрать минимально достаточную картину для уведомления.
Шаг 3. Определите категории данных и примерное число пострадавших
Пока безопасники уточняют технические детали, вы отвечаете на три вопроса: какие категории данных могли утечь, сколько примерно записей, кто эти субъекты. Обычные данные, специальные категории (здоровье), биометрия - от этого напрямую зависит размер потенциального штрафа, и я объясню почему чуть ниже.
Точность здесь не нужна. Нужна честная оценка «примерно», которую вы готовы подтвердить.
Шаг 4. Подайте первое уведомление в Роскомнадзор в течение 24 часов
Это шаг, который нельзя пропустить. С 30 мая 2025 года уведомление подаётся через сайт РКН в течение 24 часов с момента выявления. В нём вы указываете: дату и время выявления, предполагаемые причины, категории субъектов и примерное количество записей, перечень скомпрометированных данных, период их сбора, предполагаемый вред и принятые меры.
Я специально говорю клиентам: не пытайтесь написать идеально. Пишите честно и в срок. Уточнить можно потом - через механизм корректировки. Пропустить срок нельзя.
Шаг 5. Решите, уведомляете ли вы субъектов - и не откладывайте это на потом
Здесь многие ошибаются. Закон не требует уведомлять каждого пострадавшего автоматически. Но если утечка создаёт высокий риск - например, ушли паспортные данные или финансовая информация, - уведомлять нужно. Форму выбираете сами: email, SMS, публикация на сайте.
Мой практический критерий простой: если по этим данным мошенник может оформить кредит или списать деньги от имени человека - уведомляйте. Если это, скажем, обезличенная статистика - можно ограничиться записью в акте.
Шаг 6. Зафиксируйте работу с подрядчиком, если инцидент на его стороне
Если данные утекли у подрядчика, это не снимает ответственности с вас как с оператора. Перед Роскомнадзором и субъектами отвечаете вы. Поэтому в первые сутки: письменно уведомите подрядчика, запросите у него данные для вашего уведомления в РКН и проверьте, есть ли в договоре пункт о его ответственности за инциденты.
Я не раз видел, как компании теряли дни на переписку с подрядчиком и в итоге опаздывали с уведомлением. Не повторите этого.
Шаг 7. Подготовьте акт внутреннего расследования к 72 часам
Второе уведомление в РКН - о результатах расследования - подаётся в течение 72 часов. К нему нужен акт: состав комиссии, даты, результаты, причастные лица, предполагаемый вред, принятые меры.
Именно этот акт - ваш главный аргумент, если придётся доказывать, что утечка не привела к нарушению прав субъектов. Чем конкретнее вы обоснуете, что данные не позволяют идентифицировать людей или не создают риска мошенничества, тем ниже шанс получить повышенный штраф.
Шаг 8. Не пытайтесь скрыть инцидент - это дороже ошибки
Скажу прямо, как говорю клиентам на консультациях. Штраф за сокрытие факта утечки для юридического лица - от 1 до 3 млн рублей, и это отдельное нарушение, которое накладывается сверху на штраф за саму утечку. Роскомнадзор узнаёт об инцидентах не только от вас. Есть система обнаружения атак, есть жалобы субъектов, есть уведомления от третьих лиц. Молчание не работает.
| Характер инцидента/Тип нарушения ПДн | Размер финансового штрафа | Дополнительные правовые риски |
|---|---|---|
| Умышленное сокрытие утечки (накладывается поверх основного штрафа) | От 1 000 000 до 3 000 000 ₽ | Назначение немедленной внеплановой выездной проверки ведомства |
| Единичная компрометация (минимальный объем записей) | До 300 000 ₽ | Выдача официального предписания об устранении технических брешей |
| Массовая утечка баз данных (от 1 000 до 10 000 граждан) | От 3 000 000 до 5 000 000 ₽ | Репутационные потери, коллективные гражданские иски о компенсации |
| Специальные категории данных (медицинские сведения, диагнозы) | От 10 000 000 до 15 000 000 ₽ | Личная дисквалификация руководителя компании до трех лет |
| Компрометация биометрии (лицо, голос, отпечатки) | От 15 000 000 до 20 000 000 ₽ | Постановка ИТ-ресурса на особый жесткий контроль Роскомнадзора |
Шаг 9. Обязательно подключите Дениса Гросса и его команду - не тяните до утра
Вот здесь я скажу то, что обычно говорю уже на первой минуте разговора. Как только вы поняли, что инцидент серьёзный, - звоните мне. Не потому, что я волшебник, а потому, что у меня и моей команды это не первая утечка и не десятая. Мы видим ошибки, которые руководитель в стрессе просто не замечает: неверная квалификация категории данных, пропущенный срок по подрядчику, формулировка в уведомлении, которая потом превращается в отдельный штраф.
В нашей работе это выглядит так: я подключаюсь как автор методологии и юридической позиции, «Стратегия Ра» берёт на себя документарную часть и взаимодействие с регулятором, а «Сайт Мэйкерс» - техническую сторону: аудит инфраструктуры, закрытие уязвимостей, настройку логирования и защиты. Именно поэтому владелец ресурса и считает наш триумвират необходимым условием качественной услуги - по отдельности ни юрист, ни айтишник эту задачу до конца не закрывают.
Практический совет: держите мой номер в контактах не на случай катастрофы, а заранее. Консультация в первые часы стоит несопоставимо дешевле, чем штраф, который вы получите, если будете действовать наугад.
Шаг 10. По итогам - соберите полный пакет документов, закройте технику и обучите персонал
Уведомления и акт - это только верхний слой. Настоящая работа начинается после того, как острая фаза прошла. И вот что нужно сделать в обязательном порядке, если вы не хотите повторения:
- Первый блок - документы. Мы собираем полный пакет по 152-ФЗ: более 70 документов, включая политику обработки персональных данных, положения о защите данных сотрудников, согласия, журналы учёта обращений, приказы, регламенты реагирования на инциденты. Если компания работает с критической информационной инфраструктурой или подпадает под требования по защите ИСПДн, добавляется ещё 20–30 документов по 187-ФЗ: модели угроз, технические задания, акты оценки соответствия.
- Второй блок - технические настройки. Здесь работает «Сайт Мэйкерс»: аудит инфраструктуры, настройка разграничения доступа, шифрование, логирование, системы обнаружения вторжений, резервное копирование, контроль утечек. Документы без технической реализации - это папка, которая не защищает никого.
- Третий блок - персонал. Люди - самое слабое звено и одновременно самая эффективная защита. Мы проводим обучение сотрудников: как обращаться с персональными данными, как распознавать фишинг, что делать при подозрении на инцидент, кто и в какой срок уведомляет руководство. Без этого даже идеальный пакет документов останется мёртвым грузом.
Именно этот комплекс - документы, техника, люди - и есть та услуга, которую оказывает наша команда. По отдельности каждая часть решает свою задачу. Вместе они закрывают компанию по-настоящему.
Шаг 11. Сделайте выводы - но не в первые сутки
Разбор причин, пересмотр политик, повторный аудит документов по 152-ФЗ и 187-ФЗ - всё это важно, но не в первые 24 часа. В первые сутки вы спасаете компанию от штрафа и от потери репутации. Системные выводы вы сделаете на следующей неделе - и, честно говоря, лучше с нашей командой, чем внутри, где все уже устали и хотят поскорее закрыть тему.
Что я говорю руководителям в конце такого разговора: первые 24 часа - это не время для выяснения технических деталей и не время для поиска виноватых. Это время для трёх действий: подать уведомление в Роскомнадзор, создать комиссию, зафиксировать факт инцидента и позвонить мне. Всё остальное - расследование, оценка вреда, работа с подрядчиками и субъектами, полный пакет документов, технические настройки и обучение персонала - делается в следующие 48 часов и далее. Тот, кто это понимает, выходит из утечки с минимальными потерями. Тот, кто пытается «разобраться сначала» - платит по полной.
Если вы читаете эту статью не в два часа ночи, а днём - это лучший момент, чтобы подготовиться заранее. Потому что утечка не спрашивает, готовы вы или нет. Она просто происходит.