152-ФЗ
Утечка персональных данных: что делать оператору
Утечка персональных данных — это неправомерная или случайная передача (доступ, распространение) данных, повлёкшая их раскрытие. Из утечки для оператора следуют жёсткие обязанности с коротким сроком: с 2022 года о факте инцидента нужно уведомить Роскомнадзор в течение 24 часов, а с 2025 года за утечки введена значительно более строгая ответственность — крупный штраф за сам факт утечки и оборотный штраф за повторные нарушения.
Раньше утечка чаще всего оборачивалась репутационными потерями и сравнительно небольшим штрафом. С 30 мая 2025 года ситуация изменилась: за сам факт утечки введён крупный фиксированный штраф, размер которого растёт с масштабом инцидента, а за повторную утечку — оборотный штраф, привязанный к выручке. Цена одного инцидента выросла настолько, что защита данных стала вопросом финансового риска компании, а не только задачей ИБ-отдела.
При этом обязанности возникают сразу и в сжатый срок. По части 3.1 статьи 21 152-ФЗ оператор, установивший факт утечки, обязан уведомить Роскомнадзор о случившемся в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Действовать нужно по заранее готовому порядку: в момент инцидента разбираться, кого и как уведомлять, уже поздно.
Мы помогаем снизить и вероятность, и цену утечки: проводим аудит обработки, выстраиваем меры защиты и порядок реагирования на инцидент, готовим шаблоны уведомлений в Роскомнадзор. Если утечка уже произошла, помогаем корректно и в срок отработать обязанности оператора.
Неправомерный доступ или раскрытие ПДнЧто это
24 часа — факт, 72 часа — итогиУведомить РКН
ч. 3.1 ст. 21 152-ФЗОснование
Ужесточена в 2025, оборотные за повторОтветственность
Меры и порядок реагирования заранееКлюч к защите
Почему 24 часа — критичный срок
Ключевая особенность режима утечек — короткий срок. Оператор, установивший факт неправомерной передачи или доступа к персональным данным, обязан уведомить Роскомнадзор в течение 24 часов о самом факте, а затем в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21 152-ФЗ). Это очень мало для компании, которая начинает разбираться с процессом только в момент инцидента.
Поэтому решающее значение имеет подготовка. Если заранее определён порядок реагирования: кто фиксирует инцидент, кто принимает решение, по какому шаблону и через какой канал уходит уведомление в Роскомнадзор, — компания укладывается в срок и корректно исполняет обязанность. Если же порядка нет, время уходит на организационную суету, срок нарушается, и к ущербу от самой утечки добавляется отдельное нарушение по срокам уведомления.
- 24 часа на уведомление о факте, 72 часа на итоги расследования
- Срок слишком короткий, чтобы готовиться в момент инцидента
- Заранее нужен порядок: кто, что и по какому шаблону делает
- Нарушение срока уведомления — отдельный риск
Утечка как финансовый риск, а не только ИБ-задача
До 2025 года защита персональных данных нередко воспринималась как техническая задача ИБ-отдела: настроить средства защиты и разграничить доступ. С введением оборотных штрафов за повторные утечки картина изменилась. Теперь один крупный инцидент оборачивается высоким штрафом, размер которого зависит от масштаба утечки, а повторная утечка — уже оборотным штрафом, привязанным к выручке компании.
Это переводит вопрос на уровень бизнес-риска. Защита данных перестаёт быть только технической мерой и становится частью управления рисками: нужны и организационные документы (модель угроз, порядок реагирования, назначенный ответственный), и технические меры, и обученные люди. 1ОПД помогает собрать это в единую систему, а не закрывать отдельные требования по частям.
- Крупные и оборотные штрафы переводят утечку в бизнес-риск
- Одного технического контура недостаточно
- Нужны организационные документы и обученные люди
- Защиту выстраивают системно, а не по частям
Частые вопросы
Что считается утечкой персональных данных?
Утечка — это неправомерная или случайная передача персональных данных, доступ к ним или их распространение, повлёкшие раскрытие данных лицам, которые не должны были их получить. Это может быть взлом, ошибка сотрудника, некорректная настройка доступа, потеря носителя. Значение имеет сам факт того, что данные стали доступны посторонним, независимо от того, умышленно это произошло или случайно.
В какой срок нужно уведомить Роскомнадзор об утечке?
По части 3.1 статьи 21 152-ФЗ оператор, установивший факт утечки, обязан уведомить Роскомнадзор в течение 24 часов о самом факте инцидента и в течение 72 часов — о результатах внутреннего расследования. Сроки очень короткие, поэтому порядок реагирования и шаблоны уведомлений имеет смысл подготовить заранее, а не в момент инцидента.
Какая ответственность за утечку персональных данных в 2025 году?
С 30 мая 2025 года за утечки персональных данных введены отдельные, значительно более строгие санкции: за сам факт утечки — крупный фиксированный штраф, размер которого зависит от объёма затронутых данных, а за повторную утечку — оборотный штраф, привязанный к выручке компании. Конкретные размеры определяются по актуальной редакции КоАП. Отдельно учитывается соблюдение сроков уведомления Роскомнадзора.
Что делать сразу после обнаружения утечки?
Зафиксировать факт и время обнаружения, ограничить дальнейшее распространение данных, запустить внутреннее расследование и подготовить уведомление в Роскомнадзор в течение 24 часов. Параллельно оцениваются последствия и меры по их устранению. Действовать нужно по заранее подготовленному порядку реагирования: он позволяет уложиться в срок и не упустить обязательные шаги. Мы помогаем отработать инцидент корректно.
Как снизить риск утечки персональных данных?
Начать с аудита: понять, какие данные, где и как обрабатываются и защищаются. Затем выстроить организационные и технические меры под реальные процессы: модель угроз, порядок доступа, порядок реагирования на инцидент, назначенного ответственного, обучение сотрудников. Полностью исключить риск нельзя, но системная защита снижает и вероятность утечки, и её последствия, включая размер возможной санкции.