Инцидент информационной безопасности — это любое событие, которое нарушило или могло нарушить конфиденциальность, целостность или доступность защищаемой информации: взлом, утечка, шифровальщик, атака на отказ в обслуживании, действия сотрудника, потерянный ноутбук. Юридически значимым событие становится в момент обнаружения: именно с него начинают течь сроки, которые исчисляются часами.
Компании обычно проигрывают не в технической части, а в юридической. Атаку отражают, систему восстанавливают, а потом выясняется, что уведомление регулятору ушло на третьи сутки вместо суток, доказательства затёрты при восстановлении из резервной копии, а внутренний акт написан задним числом и потому бесполезен. Каждая из этих ошибок стоит отдельно и добавляется к ущербу от самого инцидента.
Это зонтичный материал: общая логика реагирования, все параллельные сроки уведомлений в одном месте и разбор ответственности. По каждому направлению дальше есть отдельная подробная страница.
Что вы получаете:
- порядок действий с первого часа, разложенный по ответственным и срокам;
- карту обязанностей: кого, в какой срок и в каком объёме уведомлять;
- юридически пригодную фиксацию доказательств до восстановления систем;
- подготовку уведомлений регуляторам в установленные сроки;
- взыскание убытков и работу с подрядчиками и страховщиком;
- разбор персональных рисков руководителя и защиту при проверке.
Кому это нужно
- компаниям в моменте инцидента — взлом, шифровальщик, утечка, атака на сервисы;
- операторам персональных данных — сроки уведомления Роскомнадзора исчисляются часами;
- субъектам КИИ — обязанность информировать НКЦКИ не зависит от наличия значимых объектов;
- руководителям, ИТ- и ИБ-директорам, чья ответственность за реагирование персональная;
- компаниям, которые готовятся заранее и разрабатывают регламент реагирования;
- тем, у кого инцидент уже позади, но не закрыты уведомления, убытки и отношения с подрядчиком.
Нормативная рамка
- Федеральный закон от 27.07.2006 № 152-ФЗ, часть 3.1 статьи 21 — уведомление Роскомнадзора об инциденте, повлёкшем неправомерную передачу персональных данных: первичное в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов;
- Федеральный закон от 26.07.2017 № 187-ФЗ — обязанность субъектов КИИ информировать о компьютерных инцидентах и реагировать на них;
- действующий Порядок информирования ФСБ России о компьютерных атаках и компьютерных инцидентах (приказ ФСБ России № 547, вступил в силу 30 января 2026 года, заменил приказ № 282) — сроки 3 часа для значимых объектов КИИ, 24 часа для иных объектов и для компьютерных атак, 48 часов на результаты реагирования;
- приказ ФСТЭК России № 239 — требования по обеспечению безопасности значимых объектов КИИ, включая реагирование на инциденты;
- Кодекс РФ об административных правонарушениях — ответственность за нарушение требований к обработке персональных данных, в том числе за неуведомление об утечке, и за нарушение требований в области безопасности КИИ;
- статьи 272, 273, 274.1 Уголовного кодекса РФ — неправомерный доступ, вредоносные программы, неправомерное воздействие на КИИ и нарушение правил эксплуатации;
- статья 272.1 УК РФ — незаконные использование и передача персональных данных, действует с 11 декабря 2024 года;
- статьи 15 и 1064 Гражданского кодекса РФ — возмещение убытков.
Первые сутки: порядок действий
Час 0. Зафиксировать момент обнаружения. Дата, время, кто обнаружил, каким образом. Это точка отсчёта всех сроков, и она должна быть записана, а не восстановлена по памяти через неделю.
Час 0–1. Собрать команду и разграничить роли. Кто принимает решения, кто работает с техникой, кто отвечает за уведомления, кто говорит с сотрудниками и контрагентами. Один человек, делающий всё сразу, — гарантия пропущенного срока.
Час 0–2. Локализовать, не уничтожая доказательства. Изоляция сегмента, отзыв учётных данных, блокировка доступа. Чего нельзя делать до фиксации: переустанавливать системы, очищать журналы, восстанавливать из резервной копии поверх скомпрометированных данных, «чистить» почтовые ящики. Восстановление до снятия образов уничтожает то, чем потом доказывают ущерб и виновность.
Час 1–4. Оценить состав затронутых данных. Персональные данные, коммерческая тайна, данные объектов КИИ, платёжная информация. От этого зависит, какие обязанности включились и с какими сроками.
Час 2–24. Направить обязательные уведомления. Порядок разобран ниже. Если вы субъект КИИ со значимым объектом, самый жёсткий срок — 3 часа, и он наступает раньше, чем закончится техническое разбирательство.
Сутки 1–3. Внутреннее расследование и фиксация. Внутренний акт, снятие образов, при необходимости — нотариальный осмотр и экспертиза. Для персональных данных срок на сведения о результатах внутреннего расследования — 72 часа.
Дальше. Восстановление и последствия. Возобновление работы, уведомление субъектов и контрагентов там, где это требуется, взыскание убытков, разбор с подрядчиками, устранение причины.
Готовый регламент, расписанный по ролям и каналам связи, экономит в этом сценарии часы: регламент реагирования на инциденты информационной безопасности и пошаговый разбор для утечек — Утечка базы клиентов: что делать в первые сутки, пошаговый план.
Карта уведомлений: кого и в какой срок
Сроки идут параллельно и не заменяют друг друга. При одном событии их может течь сразу несколько.
Роскомнадзор — при утечке персональных данных. Первичное уведомление в течение 24 часов с момента выявления инцидента, сведения о результатах внутреннего расследования — в течение 72 часов. Порядок и содержание — уведомление Роскомнадзора об утечке.
НКЦКИ — при компьютерном инциденте у субъекта КИИ. Не позднее 3 часов для значимого объекта, не позднее 24 часов для иного объекта КИИ; о компьютерной атаке — не позднее 24 часов; о результатах реагирования — не позднее 48 часов. Разбор — уведомление ГосСОПКА об инциденте.
Банк России — для поднадзорных организаций действует собственный порядок информирования об инцидентах, со своими сроками и формами.
Правоохранительные органы. Заявление о преступлении не имеет жёсткого нормативного срока, но подавать его нужно быстро: данные у провайдеров, операторов связи и банков хранятся ограниченное время, а истребовать их вправе только следствие.
Страховщик. При наличии полиса от киберрисков у страховщика свой срок уведомления о событии; его пропуск — типовое основание для отказа в выплате.
Отдельная логика — при взломе почты, где сроки уведомлений накладываются на попытку вернуть ушедшие деньги: взлом сайта компании: порядок действий и кибератака на бизнес: порядок действий и взыскание убытков.
Фиксация доказательств
Доказательства в инциденте недолговечны и легко оспоримы. Работают три инструмента.
Внутренний акт. Комиссия фиксирует момент обнаружения, обстоятельства, состав затронутых данных, принятые меры и их время. Документ несложный, но именно он подтверждает, что вы действовали разумно и в срок, — и он же нужен для сведений о результатах внутреннего расследования.
Образы и журналы. Снятие образов носителей и выгрузка журналов до восстановления систем. Запросы к внешним провайдерам о сохранении логов направляются в первые дни: сроки хранения у них ограничены.
Нотариальный осмотр и экспертиза. Нотариальный осмотр фиксирует состояние сайта, почтового ящика, переписки — и возможен только до возбуждения дела в суде: нотариальный осмотр сайта. Установление способа доступа, следов вредоносного ПО и причастности конкретных устройств — предмет компьютерно-технической экспертизы, а внутренние расследования в отношении сотрудников — предмет Расследование киберпреступления: форензик и возврат активов.
Ответственность: три уровня
Административная. За неуведомление Роскомнадзора об утечке и за нарушение требований к обработке персональных данных, а также за нарушение требований в области безопасности КИИ. Ключевая мысль: неуведомление — самостоятельное нарушение, отдельное от самой утечки. Компания, скрывшая инцидент, получает две претензии вместо одной.
Уголовная. Для нападавшего — статьи 272 и 273 УК РФ, при выносе персональных данных — статья 272.1 УК РФ. Для должностных лиц пострадавшей организации — статья 274.1 УК РФ, если нарушение правил эксплуатации средств, входящих в КИИ, повлекло вред. Это и есть источник персонального риска руководителей: аудит уголовных рисков по статье 274.1 УК РФ.
Гражданская. Требования субъектов персональных данных о компенсации морального вреда, требования контрагентов об убытках, требования к вам как к подрядчику, если пострадали данные заказчика. Обратное направление — ваши требования к ИТ-подрядчику, если он нарушил обязательства по защите: здесь всё решает договор, и в первую очередь наличие в нём метрик безопасности и ответственности, см. SLA по безопасности: метрики и ответственность провайдера.
Отдельно стоит помнить: в оценке ответственности организации почти всегда исследуется, какие меры защиты были приняты до инцидента. Отсутствие модели угроз, политики безопасности, инструкций для персонала и регламента реагирования работает против компании независимо от того, насколько изощрённой была атака. Базовый документ для персонала — инструкция по информационной безопасности для сотрудников.
Что входит в работу
- Экстренное сопровождение: чек-лист первых часов, распределение ролей, контроль всех параллельных сроков.
- Определение обязанностей по уведомлению — какие включились в вашем случае и в каком объёме.
- Подготовка уведомлений Роскомнадзору, НКЦКИ и иным адресатам в установленные сроки.
- Фиксация доказательств: внутренний акт, организация нотариального осмотра и экспертизы, запросы провайдерам.
- Заявление в правоохранительные органы с квалификацией, расчётом ущерба и ходатайствами об истребовании данных.
- Работа с последствиями: взыскание убытков, претензии подрядчикам, взаимодействие со страховщиком, ответы субъектам данных.
- Защита при проверке регулятора и при разборе персональной ответственности должностных лиц.
- Профилактика: регламент реагирования, распределение ролей, шаблоны уведомлений, обучение персонала.
Сроки и стоимость
Сроки в инциденте задаёт не смета, а событие: 3 часа для значимого объекта КИИ, 24 часа для иных объектов КИИ и для уведомления Роскомнадзора об утечке, 48 часов на результаты реагирования по линии НКЦКИ, 72 часа на сведения о результатах внутреннего расследования для персональных данных. Фиксация доказательств — первые дни. Заявление в полицию — недели, пока данные хранятся у провайдеров. Гражданские споры — месяцы.
Стоимость зависит от формата. Экстренная консультация с чек-листом действий — минимальный объём. Полное сопровождение инцидента с уведомлениями, фиксацией доказательств и заявлением в правоохранительные органы — средний. Работа с последствиями — взыскание убытков, споры с подрядчиками, защита должностных лиц — отдельные задачи со своей сметой. Заранее разработанный регламент реагирования стоит кратно меньше, чем сопровождение инцидента без него. Цены не являются публичной офертой.
Вопросы и ответы
С какого момента считаются сроки уведомления?
С момента обнаружения инцидента, а не с момента, когда стали понятны его причины и масштаб. Поэтому первичное уведомление направляется по неполным данным, а детали дополняются позже — ждать «полной картины» означает пропустить срок.
Нужно ли уведомлять, если утечка не подтвердилась?
Оценивать нужно по факту выявления инцидента, а не по итогам расследования. Если событие подпадает под основание уведомления, безопаснее уведомить и затем сообщить результаты внутреннего расследования, чем промолчать и объяснять потом, почему решили, что «ничего не было».
Можно ли сначала восстановить системы, а потом разбираться?
Это самая дорогая ошибка. Восстановление из резервной копии поверх скомпрометированной среды уничтожает следы: пропадает возможность установить способ доступа, объём утечки и виновных. Правильная последовательность — изоляция, снятие образов и журналов, и только потом восстановление.
Отвечает ли руководитель лично?
Может отвечать. По статье 274.1 УК РФ ответственность несёт конкретное лицо, на которое возложены соответствующие обязанности, а не организация. В административной части ответственность несут и юридическое лицо, и должностные лица. Поэтому распределение обязанностей приказами — не формальность, а элемент защиты.
У нас аутсорсинг ИТ. Кто отвечает за инцидент?
Перед регуляторами — вы. Передача работ подрядчику не переносит обязанности оператора и субъекта КИИ. С подрядчиком отношения выясняются отдельно, по договору, и результат целиком зависит от того, что в нём написано про обязанности по защите, метрики и ответственность.
Получить консультацию
Если инцидент происходит прямо сейчас — пишите или звоните: разберём, какие сроки у вас уже идут, что нужно направить в первую очередь и что нельзя трогать до фиксации. Если инцидент позади, посмотрим, какие обязанности остались неисполненными и что ещё можно сделать по убыткам. Если ничего не произошло — самое время собрать регламент, пока он пишется спокойно.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.