Инцидент информационной безопасности может произойти в любой компании, независимо от бюджета на защиту. Когда это случается, счет идет на часы. Хаос, паника и попытки «замести следы» — худшие враги бизнеса в этой ситуации. Четкий, заранее разработанный алгоритм действий при утечке данных позволяет минимизировать ущерб, избежать оборотных штрафов и сохранить лицо перед клиентами. В соответствии с поправками в 152-ФЗ, этот алгоритм теперь жестко регламентирован государством.

С 1 сентября 2022 года операторы персональных данных обязаны действовать в рамках жестких временных рамок: 24 часа на первичное уведомление и 72 часа на расследование. Несоблюдение этих сроков автоматически ставит компанию в позицию нарушителя, даже если сама утечка была незначительной. Наш алгоритм основан на требованиях регулятора и лучшей практике Incident Response.

Шаг 1: Локализация и фиксация (0–4 часа)

Как только стало известно об инциденте (от сотрудников, DLP-системы или из Telegram-каналов), необходимо:

  • Изолировать систему. Отключить скомпрометированные серверы от сети, сменить доступы администраторов, остановить уязвимые сервисы.
  • Зафиксировать время. Составить Акт об обнаружении инцидента. Это время станет точкой отсчета для 24-часового срока уведомления РКН.
  • Собрать кризисный штаб. Юристы, IT-директор, PR-служба и DPO (ответственный за обработку данных) должны работать синхронно.

Шаг 2: Уведомление Роскомнадзора (до 24 часов)

Это императивное требование закона. Оператор обязан направить в Роскомнадзор первичное уведомление.
В документе указываются:

  1. Дата и время инцидента.
  2. Предполагаемые причины (взлом, инсайд, ошибка).
  3. Предполагаемый вред правам субъектов.
  4. Принятые меры по устранению последствий.
  5. Контактное лицо.

Уведомление подается через форму на сайте РКН или через Госуслуги. Важно: лучше подать уведомление с неполными данными и потом уточнить, чем пропустить срок.

Шаг 3: Внутреннее расследование (до 72 часов)

В течение трех суток компания должна провести расследование и направить в РКН дополнительное уведомление с результатами.
Что нужно сделать:

  • Установить точный вектор атаки и закрыть уязвимость.
  • Определить виновных лиц (если это внутренний нарушитель).
  • Определить точный перечень скомпрометированных данных.

Шаг 4: Коммуникация с субъектами

Закон не всегда прямо обязывает уведомлять каждого пострадавшего лично, но это критически важно для защиты от исков. Мы рекомендуем проактивно сообщить клиентам об инциденте, объяснить, что именно утекло (например: «Пароли не утекли, только почты»), и дать рекомендации по безопасности. Честность снижает вероятность подачи жалоб в прокуратуру.

Алгоритм действий при утечке данных должен быть оформлен в виде локального нормативного акта и доведен до сотрудников. В критической ситуации люди должны действовать по инструкции, а не импровизировать.

VFS Consulting Юридические решения нового поколения
Алгоритм действий при утечке данных: пошаговая инструкция
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Получить консультацию

    Кейсы из практики

    cs

    Взыскание оплаты за SEO при отсутствии позиций в ТОП-3

    Заказчик отказался оплачивать 6 месяцев работы SEO-агентства, так как сайт не вышел в ТОП-3 по высокочастотным запросам. Мы представляли интересы агентства. В договоре предмет был сформулирован как «комплекс работ по оптимизации», а не «достижение позиций». Мы предоставили суду ежемесячные отчеты, согласованные заказчиком, подтверждающие выполнение технических работ (правка кода, закупка ссылок, контент).

    Результат

    Суд удовлетворил иск агентства. Обязательства признаны выполненными, долг взыскан полностью.

    cs

    Защита от ответственности за фильтр поисковой системы

    Сайт клиента попал под фильтр Яндекса за «накрутку поведенческих факторов». Клиент обвинил SEO-подрядчика и потребовал компенсацию убытков в 10 млн руб. Наша защита базировалась на пункте договора, где клиент подтверждал риски использования агрессивных методов продвижения, на которых он сам и настаивал в переписке (требовал «быстрых результатов любой ценой»). Также доказано, что клиент параллельно привлекал других подрядчиков.

    Результат

    В иске клиенту отказано. Причинно-следственная связь действий агентства и бана не доказана.

    Часто задаваемые вопросы

    Ответы на вопросы о процедуре реагирования на инциденты.

    Нужно ли уведомлять ГосСОПКА об утечке персональных данных?
    Да, если компания является субъектом КИИ (Критической информационной инфраструктуры) или подключена к системе ГосСОПКА. Операторы обязаны информировать НКЦКИ о компьютерных инцидентах параллельно с уведомлением Роскомнадзора.
    Что будет, если мы не уложимся в 24 часа с уведомлением?
    Нарушение сроков уведомления является административным правонарушением (ст. 19.7 КоАП РФ — непредставление сведений, либо ч. 1 ст. 13.11 КоАП). Кроме того, это может рассматриваться как сокрытие инцидента, что станет отягчающим обстоятельством при назначении основного штрафа.
    Кто должен подписывать уведомление об утечке?
    Уведомление подписывается лицом, имеющим право действовать от имени организации без доверенности (Генеральный директор), или уполномоченным лицом по доверенности. Лучше всего использовать КЭП организации через форму на сайте РКН.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности