Законодательные требования по 152-ФЗ

С сентября 2022 года российские компании работают по новым правилам обработки персональных данных. Закон 152-ФЗ обязывает операторов сообщать о любом факте незаконной передачи сведений в контролирующие органы. Государство установило жесткие временные рамки для реагирования. Игнорирование этих правил приводит к административным штрафам и внеплановым проверкам Роскомнадзора. Бизнес должен заранее подготовить внутренние регламенты, чтобы сотрудники знали свои роли при обнаружении взлома или случайного слива базы.

Пропуск срока уведомления Роскомнадзора считается самостоятельным нарушением закона. Оператор несет ответственность даже в том случае, если утечка произошла по вине подрядчика или внешнего злоумышленника.

Этап 1: Обнаружение инцидента и первичная фиксация

Алгоритм действий начинается в момент получения сигнала от DLP-системы, системного администратора или из внешних источников. Ответственный сотрудник немедленно созывает комиссию по расследованию инцидента. В состав группы входят руководитель IT-отдела, юрист, специалист по информационной безопасности и кадровик. Комиссия фиксирует точное время обнаружения инцидента в специальном журнале учета. Этот момент становится точкой отсчета для соблюдения законных сроков.

Технические специалисты изолируют скомпрометированные сегменты сети. Они отключают серверы от интернета, блокируют учетные записи администраторов и копируют логи систем для дальнейшего анализа. Сохранение доказательств позволяет установить вектор атаки и объем похищенных данных. Вы не должны удалять поврежденные файлы или переустанавливать системы до полного копирования образов дисков.

Этап 2: Первичное уведомление Роскомнадзора (24 часа)

Оператор направляет первое сообщение в Роскомнадзор в течение суток после обнаружения проблемы. Вы используете специальную форму на портале персональных данных. Это сообщение носит информационный характер и подтверждает факт инцидента.

Обязательные данные для первичного отчета:

  • Описание инцидента: характер утечки и обстоятельства обнаружения.
  • Контактные сведения: ФИО и номер телефона лица, ответственного за взаимодействие с регулятором.
  • Предполагаемые причины: технический сбой, хакерская атака или действия сотрудника.
  • Объем данных: примерное количество пострадавших субъектов.
  • Меры защиты: действия, которые компания уже предприняла для остановки утечки.

Если вы не обладаете полной информацией, указывайте предварительные сведения. Закон разрешает уточнять данные в последующих отчетах. Главная цель этого этапа заключается в демонстрации прозрачности действий компании перед государством.

Этап 3: Внутреннее расследование и работа с ГосСОПКА

Компания обязана уведомить о случившемся Национальный координационный центр по компьютерным инцидентам (НКЦКИ). Взаимодействие происходит через систему ГосСОПКА. Субъекты критической информационной инфраструктуры делают это в обязательном порядке. Остальные операторы передают данные для пополнения базы знаний о киберугрозах. Информация из ГосСОПКА помогает другим организациям предотвратить похожие атаки.

VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса в России и за рубежом
Консультация
+7 (495) 118 24 84

Параллельно комиссия устанавливает круг лиц, которые имели доступ к утекшим сведениям. Вы проверяете журналы доступа к базам данных, историю подключений к VPN и почтовые архивы. Юристы оценивают риск причинения вреда правам граждан. Если злоумышленники получили доступ к биометрии или паспортным данным, уровень угрозы считается критическим.

Этап 4: Итоговое уведомление о результатах расследования (72 часа)

Второе уведомление вы подаете не позднее 72 часов с момента обнаружения инцидента. Этот документ содержит окончательные выводы комиссии. Вы описываете реальные причины произошедшего и подтверждаете закрытие уязвимости.

Результаты внутреннего расследования должны содержать информацию о принятых мерах по минимизации последствий. Роскомнадзор оценивает, насколько добросовестно оператор защищал данные до и после инцидента.

Структура финального отчета:

  1. Точный перечень данных: какие категории персональных данных попали в открытый доступ.
  2. Виновные лица: информация о внутренних нарушителях или деталях внешней атаки.
  3. Техническое заключение: подтверждение устранения дыры в безопасности.
  4. Рекомендации для субъектов: какие советы компания дала своим клиентам для защиты их интересов.

Этап 5: Коммуникация с пострадавшими пользователями

Хотя закон не всегда требует персонального оповещения каждого клиента, открытая позиция снижает риск коллективных исков. Вы публикуете официальное заявление на сайте компании или делаете рассылку по электронной почте. Сообщение должно содержать конкретные факты без лишних эмоций. Вы сообщаете пользователям, какая информация оказалась под угрозой. Предложите пострадавшим сменить пароли, выпустить новые виртуальные карты или усилить настройки двухфакторной аутентификации.

Честное информирование помогает сохранить лояльность аудитории. Клиенты ценят осведомленность о рисках больше, чем попытки скрыть факт взлома. Регулятор также учитывает добровольное информирование граждан как смягчающее обстоятельство при определении меры ответственности.

Профилактика и подготовка документации

Вы должны оформить алгоритм действий при утечке данных как локальный нормативный акт. Этот документ регламентирует порядок сбора комиссии, шаблоны уведомлений и способы связи с ГосСОПКА. Регулярный инструктаж сотрудников снижает время реакции на инцидент. Проводите киберучения, чтобы каждый специалист знал свою зону ответственности. Наличие четкой инструкции превращает хаос в структурированный процесс, который минимизирует юридические и репутационные потери бизнеса.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Кейсы из практики

cs

Взыскание оплаты за SEO при отсутствии позиций в ТОП-3

Заказчик отказался оплачивать 6 месяцев работы SEO-агентства, так как сайт не вышел в ТОП-3 по высокочастотным запросам. Мы представляли интересы агентства. В договоре предмет был сформулирован как «комплекс работ по оптимизации», а не «достижение позиций». Мы предоставили суду ежемесячные отчеты, согласованные заказчиком, подтверждающие выполнение технических работ (правка кода, закупка ссылок, контент).

Результат

Суд удовлетворил иск агентства. Обязательства признаны выполненными, долг взыскан полностью.

cs

Защита от ответственности за фильтр поисковой системы

Сайт клиента попал под фильтр Яндекса за «накрутку поведенческих факторов». Клиент обвинил SEO-подрядчика и потребовал компенсацию убытков в 10 млн руб. Наша защита базировалась на пункте договора, где клиент подтверждал риски использования агрессивных методов продвижения, на которых он сам и настаивал в переписке (требовал «быстрых результатов любой ценой»). Также доказано, что клиент параллельно привлекал других подрядчиков.

Результат

В иске клиенту отказано. Причинно-следственная связь действий агентства и бана не доказана.

Часто задаваемые вопросы

Ответы на вопросы о процедуре реагирования на инциденты.

Нужно ли уведомлять ГосСОПКА об утечке персональных данных?
Да, если компания является субъектом КИИ (Критической информационной инфраструктуры) или подключена к системе ГосСОПКА. Операторы обязаны информировать НКЦКИ о компьютерных инцидентах параллельно с уведомлением Роскомнадзора.
Что будет, если мы не уложимся в 24 часа с уведомлением?
Нарушение сроков уведомления является административным правонарушением (ст. 19.7 КоАП РФ — непредставление сведений, либо ч. 1 ст. 13.11 КоАП). Кроме того, это может рассматриваться как сокрытие инцидента, что станет отягчающим обстоятельством при назначении основного штрафа.
Кто должен подписывать уведомление об утечке?
Уведомление подписывается лицом, имеющим право действовать от имени организации без доверенности (Генеральный директор), или уполномоченным лицом по доверенности. Лучше всего использовать КЭП организации через форму на сайте РКН.

Наши эксперты

Generated Image April 14, 2026 - 2_54PM

Алексей Денкин

Управляющий партнер

Эксперт в области защиты данных, GDPR и кибербезопасности. Опыт работы — 12 лет.

Generated Image April 14, 2026 - 3_13PM

Алина Примакова

Юрист, разработка ПО

Эксперт по лицензированию, авторскому праву и договорам разработки. Опыт — 9 лет.

Generated Image April 14, 2026 - 3_18PM

Данил Стренин

Старший юрист, блокчейн

Специализируется на регулировании криптовалют, смарт-контрактах и DeFi. Опыт — 8 лет.

Алексей Минбалеев

Руководитель IT-практики

Доктор юридических наук, профессор. Специализируется на правовом регулировании цифровых технологий, защите данных и кибербезопасности. Автор более 150 научных публикаций.

Виктория Данилова

Руководитель IP-практики

Патентный поверенный РФ с 12-летним стажем. Специализируется на защите товарных знаков, патентов и авторских прав в России и за рубежом.

Евгений Карпов

Руководитель практики Due Diligence

Более 200 завершённых проектов по комплексной правовой проверке. Специализируется на M&A-транзакциях в промышленности и технологическом секторе.

Максим Орехов

Руководитель крипто-направления

Эксперт по ЦФА и правовому режиму цифровых валют. Участвовал в разработке законопроектов о регулировании криптовалют в РФ.

Роман Янковский

Руководитель консалтинговой практики

Кандидат юридических наук, признанный эксперт в области международного коммерческого права. Более 15 лет опыта консультирования транснациональных корпораций.

Станислав Громов

Руководитель B2B-практики

Более 20 лет опыта в корпоративном праве. Специализируется на структурировании B2B-отношений, дистрибуции и франчайзинге.

Алина Васильева

Старший юрист

Специалист по правовому сопровождению криптобирж и обменников. Разрабатывает AML-программы и внутренние политики.

Дмитрий Савельев

Старший юрист

Эксперт в области информационного права и регулирования интернет-платформ. Консультирует крупнейшие технологические компании по вопросам комплаенса.

Игорь Смирнов

Старший юрист

Эксперт по патентным спорам и судебной защите интеллектуальной собственности. Выиграл более 80 судебных дел.

Ксения Давыдова

Старший юрист

Эксперт по договорному праву, сопровождению крупных поставок и урегулированию коммерческих споров.

Ольга Морозова

Старший консультант

Эксперт по структурированию международных сделок и корпоративному управлению. Сопровождала сделки общим объёмом более $2 млрд.

Светлана Егорова

Старший юрист

Эксперт по финансовому и правовому due diligence. Проводит проверки компаний для инвестиционных фондов и банков.

Антон Белов

Юрист

Занимается проверкой корпоративной структуры, уставных документов и сделок с заинтересованностью.

Артур Казанцев

Юрист

Специализируется на антимонопольном регулировании дистрибуции, вертикальных соглашениях и ценовой политике.

Григорий Панов

Юрист

Занимается налогообложением операций с криптовалютами, декларированием и правовым оформлением доходов от крипто.

Екатерина Волкова

Юрист

Специализируется на защите интеллектуальной собственности в IT-сфере, разработке пользовательских соглашений и политик конфиденциальности.

Наталья Крылова

Юрист

Специализируется на лицензировании интеллектуальной собственности и франчайзинге. Разрабатывает лицензионные соглашения для технологических компаний.

Николай Воронов

Юрист-консультант

Специализируется на антимонопольном праве и защите конкуренции. Представляет интересы клиентов в ФАС России.

Диана Кравченко

Юрист

Занимается правовым сопровождением тендеров и государственных закупок, подготовкой конкурсной документации.

Елена Тихонова

Юрист

Практикует в области коммерческого права, сопровождает крупные контракты и ведёт переговоры с контрагентами.

Константин Егоров

Патентный поверенный

Проводит патентные исследования и подготавливает заявки на изобретения и полезные модели в области инженерии и IT.

Михаил Орлов

Юрист-консультант

Практикующий юрист в сфере электронной коммерции и цифровых платежей. Опыт сопровождения стартапов от идеи до масштабирования.

Юлия Зайцева

Юрист

Специализируется на проверке трудовых отношений, экологического комплаенса и лицензий при проведении due diligence.

Яна Воробьёва

Юрист

Специализируется на правовом режиме стейблкоинов, CBDC и цифрового рубля.

Алиса Романова

Юрист

Занимается регистрацией товарных знаков, промышленных образцов и защитой брендов от контрафакта.

Анна Петрова

Аналитик

Занимается мониторингом законодательства в сфере IT, подготовкой правовых заключений и аналитических обзоров для клиентов.

Владимир Попов

Аналитик

Проводит анализ судебных рисков и проверку контрагентов. Работает с базами данных СПАРК, Контур.Фокус, Casebook.

Леонид Самойлов

Аналитик

Проводит правовой анализ контрагентов, проверку цепочек поставок и оценку санкционных рисков.

Никита Павлов

Аналитик

Мониторит регуляторные изменения в крипто-сфере по всему миру, готовит сравнительно-правовые обзоры.

Павел Григорьев

Аналитик

Занимается подготовкой правовых заключений, анализом рисков и due diligence при инвестиционных сделках.

Вероника Князева

Младший юрист

Работает над проектами по правовому оформлению NFT, токенизации реальных активов и метавселенных.

Денис Макаров

Младший юрист

Специализируется на авторском праве в цифровой среде, защите контента и борьбе с пиратством.

Кристина Медведева

Младший юрист

Участвует в подготовке отчётов по due diligence, сборе и систематизации правовой документации.

Маргарита Орлова

Младший юрист

Участвует в подготовке рамочных договоров, SLA и правовом оформлении партнёрских программ.

Сергей Козлов

Младший юрист

Выпускник МГЮА, специализация — цифровое право. Участвует в проектах по правовому аудиту IT-компаний и подготовке регуляторных документов.

Татьяна Жукова

Младший юрист

Выпускница НИУ ВШЭ, специализация — международное частное право. Участвует в подготовке документации для трансграничных сделок.

Задать вопрос юристу

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации


    — или —
    Задайте вопрос в Telegram vfsconsulting