Адвокатская палата МО

Рег. номер: 50/5663

Практическое руководство по 152-ФЗ

Что делать в первые 24 часа после утечки персональных данных

Пошаговый юридический алгоритм действий для руководителя

Утечка данных - это не технический сбой, это контролируемый юридический кризис.

Когда защита ИТ-инфраструктуры дает сбой, у генерального директора остается ровно 24 часа, чтобы защитить бизнес от закрытия, а себя - от персональной ответственности.

Настоящее руководство содержит жесткий пошаговый plan действий антикризисного штаба, разработанный консорциумом адвоката Д. Л. Гросса, методологов «Стратегии Ра» и инженеров «Сайт Мэйкерс». Он поможет вам удержать контроль, правильно уведомить регуляторов и законно минимизировать штрафные санкции.

Уведомление Роскомнадзора
Строго в течение 24 часов
Внутреннее расследование
Оформление акта до 72 часов
Штраф за сокрытие факта
От 1 000 000 до 3 000 000 ₽
Штрафы за утечку данных
До 20 000 000 ₽ по 152-ФЗ
Адвокат Гросс Денис Леович

Когда мне звонят в два часа ночи и говорят: «Денис Леович, у нас, кажется, утекли данные», - я первым делом спрашиваю не «как это произошло» и не «кто виноват». Я спрашиваю: «Во сколько ты об этом узнал?» Потому что с этого момента начинается отсчёт, и он не в вашу пользу. Двадцать четыре часа - это не фигура речи. Это срок, за который вы либо сохраняете контроль над ситуацией, либо превращаете технический инцидент в многомиллионный юридический провал.

Денис Леович Гросс - Адвокат, член Московской областной коллегии адвокатов

Я видел десятки таких ночей. И знаю главное: руководитель в этот момент нужен не как технический специалист - этим займутся безопасники и «Сайт Мэйкерс». Руководитель нужен как человек, который принимает решения и не даёт компании замереть. Ниже - тот самый план, по которому мы работаем с клиентами «Стратегии Ра» и который я рекомендую держать распечатанным на столе.

Шаг 1. Зафиксируйте момент выявления - это точка отсчёта всех сроков

Первое, что вы делаете, - письменно фиксируете дату и время, когда инцидент был выявлен. Не когда он произошёл, а когда о нём узнали. Это принципиально: закон отсчитывает 24 часа именно с момента выявления.

Заведите отдельный файл или служебную записку: кто обнаружил, при каких обстоятельствах, что именно зафиксировано. Эта бумага потом станет первой страницей акта расследования и первым доказательством вашей добросовестности.

Шаг 2. Соберите штаб - три человека, не больше

Не надо созывать весь менеджмент. В первые часы работают трое: руководитель (принимает решения), ответственный за безопасность или ИТ (даёт фактуру) и юрист (оформляет документы). В нашем триумвирате эту роль часто закрывает «Стратегия Ра» - подключаемся как внешний контур, чтобы у компании не было соблазна «сгладить» формулировки.

Задача штаба - не расследование. Задача - собрать минимально достаточную картину для уведомления.

Шаг 3. Определите категории данных и примерное число пострадавших

Пока безопасники уточняют технические детали, вы отвечаете на три вопроса: какие категории данных могли утечь, сколько примерно записей, кто эти субъекты. Обычные данные, специальные категории (здоровье), биометрия - от этого напрямую зависит размер потенциального штрафа, и я объясню почему чуть ниже.

Точность здесь не нужна. Нужна честная оценка «примерно», которую вы готовы подтвердить.

Шаг 4. Подайте первое уведомление в Роскомнадзор в течение 24 часов

Это шаг, который нельзя пропустить. С 30 мая 2025 года уведомление подаётся через сайт РКН в течение 24 часов с момента выявления. В нём вы указываете: дату и время выявления, предполагаемые причины, категории субъектов и примерное количество записей, перечень скомпрометированных данных, период их сбора, предполагаемый вред и принятые меры.

Я специально говорю клиентам: не пытайтесь написать идеально. Пишите честно и в срок. Уточнить можно потом - через механизм корректировки. Пропустить срок нельзя.

Шаг 5. Решите, уведомляете ли вы субъектов - и не откладывайте это на потом

Здесь многие ошибаются. Закон не требует уведомлять каждого пострадавшего автоматически. Но если утечка создаёт высокий риск - например, ушли паспортные данные или финансовая информация, - уведомлять нужно. Форму выбираете сами: email, SMS, публикация на сайте.

Мой практический критерий простой: если по этим данным мошенник может оформить кредит или списать деньги от имени человека - уведомляйте. Если это, скажем, обезличенная статистика - можно ограничиться записью в акте.

Шаг 6. Зафиксируйте работу с подрядчиком, если инцидент на его стороне

Если данные утекли у подрядчика, это не снимает ответственности с вас как с оператора. Перед Роскомнадзором и субъектами отвечаете вы. Поэтому в первые сутки: письменно уведомите подрядчика, запросите у него данные для вашего уведомления в РКН и проверьте, есть ли в договоре пункт о его ответственности за инциденты.

Я не раз видел, как компании теряли дни на переписку с подрядчиком и в итоге опаздывали с уведомлением. Не повторите этого.

Шаг 7. Подготовьте акт внутреннего расследования к 72 часам

Второе уведомление в РКН - о результатах расследования - подаётся в течение 72 часов. К нему нужен акт: состав комиссии, даты, результаты, причастные лица, предполагаемый вред, принятые меры.

Именно этот акт - ваш главный аргумент, если придётся доказывать, что утечка не привела к нарушению прав субъектов. Чем конкретнее вы обоснуете, что данные не позволяют идентифицировать людей или не создают риска мошенничества, тем ниже шанс получить повышенный штраф.

Шаг 8. Не пытайтесь скрыть инцидент - это дороже ошибки

Скажу прямо, как говорю клиентам на консультациях. Штраф за сокрытие факта утечки для юридического лица - от 1 до 3 млн рублей, и это отдельное нарушение, которое накладывается сверху на штраф за саму утечку. Роскомнадзор узнаёт об инцидентах не только от вас. Есть система обнаружения атак, есть жалобы субъектов, есть уведомления от третьих лиц. Молчание не работает.

Шаг 9. Обязательно подключите Дениса Гросса и его команду - не тяните до утра

Вот здесь я скажу то, что обычно говорю уже на первой минуте разговора. Как только вы поняли, что инцидент серьёзный, - звоните мне. Не потому, что я волшебник, а потому, что у меня и моей команды это не первая утечка и не десятая. Мы видим ошибки, которые руководитель в стрессе просто не замечает: неверная квалификация категории данных, пропущенный срок по подрядчику, формулировка в уведомлении, которая потом превращается в отдельный штраф.

В нашей работе это выглядит так: я подключаюсь как автор методологии и юридической позиции, «Стратегия Ра» берёт на себя документарную часть и взаимодействие с регулятором, а «Сайт Мэйкерс» - техническую сторону: аудит инфраструктуры, закрытие уязвимостей, настройку логирования и защиты. Именно поэтому владелец ресурса и считает наш триумвират необходимым условием качественной услуги - по отдельности ни юрист, ни айтишник эту задачу до конца не закрывают.

Практический совет: держите мой номер в контактах не на случай катастрофы, а заранее. Консультация в первые часы стоит несопоставимо дешевле, чем штраф, который вы получите, если будете действовать наугад.

Шаг 10. По итогам - соберите полный пакет документов, закройте технику и обучите персонал

Уведомления и акт - это только верхний слой. Настоящая работа начинается после того, как острая фаза прошла. И вот что нужно сделать в обязательном порядке, если вы не хотите повторения:

  • Первый блок - документы. Мы собираем полный пакет по 152-ФЗ: более 70 документов, включая политику обработки персональных данных, положения о защите данных сотрудников, согласия, журналы учёта обращений, приказы, регламенты реагирования на инциденты. Если компания работает с критической информационной инфраструктурой или подпадает под требования по защите ИСПДн, добавляется ещё 20–30 документов по 187-ФЗ: модели угроз, технические задания, акты оценки соответствия.
  • Второй блок - технические настройки. Здесь работает «Сайт Мэйкерс»: аудит инфраструктуры, настройка разграничения доступа, шифрование, логирование, системы обнаружения вторжений, резервное копирование, контроль утечек. Документы без технической реализации - это папка, которая не защищает никого.
  • Третий блок - персонал. Люди - самое слабое звено и одновременно самая эффективная защита. Мы проводим обучение сотрудников: как обращаться с персональными данными, как распознавать фишинг, что делать при подозрении на инцидент, кто и в какой срок уведомляет руководство. Без этого даже идеальный пакет документов останется мёртвым грузом.

Именно этот комплекс - документы, техника, люди - и есть та услуга, которую оказывает наша команда. По отдельности каждая часть решает свою задачу. Вместе они закрывают компанию по-настоящему.

Шаг 11. Сделайте выводы - но не в первые сутки

Разбор причин, пересмотр политик, повторный аудит документов по 152-ФЗ и 187-ФЗ - всё это важно, но не в первые 24 часа. В первые сутки вы спасаете компанию от штрафа и от потери репутации. Системные выводы вы сделаете на следующей неделе - и, честно говоря, лучше с нашей командой, чем внутри, где все уже устали и хотят поскорее закрыть тему.

Что я говорю руководителям в конце такого разговора: первые 24 часа - это не время для выяснения технических деталей и не время для поиска виноватых. Это время для трёх действий: подать уведомление в Роскомнадзор, создать комиссию, зафиксировать факт инцидента и позвонить мне. Всё остальное - расследование, оценка вреда, работа с подрядчиками и субъектами, полный пакет документов, технические настройки и обучение персонала - делается в следующие 48 часов и далее. Тот, кто это понимает, выходит из утечки с минимальными потерями. Тот, кто пытается «разобраться сначала» - платит по полной.

Если вы читаете эту статью не в два часа ночи, а днём - это лучший момент, чтобы подготовиться заранее. Потому что утечка не спрашивает, готовы вы или нет. Она просто происходит.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - полностью снять риски личной уголовной ответственности с генерального и ИТ-директора.