Актуально на 3 августа 2026 года | Юрист Курнев А.Е.
Обнаружена утечка персональных данных? Оператору недостаточно закрыть уязвимость или сменить пароль. Нужно зафиксировать момент выявления, локализовать инцидент, сохранить цифровые доказательства, уведомить Роскомнадзор в течение 24 часов и направить результаты внутреннего расследования в течение 72 часов.
Для бизнеса особенно важно, чтобы антикризисные действия соответствовали внутренним документам и реальной схеме обработки данных. Комплексное сопровождение таких ситуаций относится к юридическим услугам для бизнеса. До инцидента необходимо проверить, насколько фактические процессы совпадают с Политикой обработки персональных данных и Согласием на обработку персональных данных.
Помогу зафиксировать инцидент, подготовить уведомления Роскомнадзору, организовать внутреннее расследование, оценить взаимодействие с ГосСОПКА, подрядчиками и пострадавшими субъектами, а также снизить риск дополнительных штрафов.
Часть 3.1 статьи 21 Федерального закона № 152-ФЗ использует более точную формулировку, чем бытовое слово «утечка»: неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным, повлекшие нарушение прав субъектов.
Поэтому значение имеет не способ компрометации, а результат — персональные данные оказались доступны лицам, которые не должны были иметь к ним доступ.
Если оператор уже достоверно установил несанкционированный доступ, отсчет уведомительных сроков нельзя откладывать до момента, когда база появится в открытом доступе или будет окончательно посчитано количество записей.
Обязанность возникает с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом, если установлен факт неправомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов.
Это означает, что компания не может искусственно переносить начало срока, называя уже подтвержденный инцидент «предварительной проверкой».
При этом не каждое предупреждение антивируса автоматически является утечкой. Сначала нужно установить факты: какая система затронута, был ли доступ к данным, какие данные могли быть получены и могло ли это нарушить права граждан.
Пункт 1 части 3.1 статьи 21 Закона № 152-ФЗ требует сообщить об инциденте в Роскомнадзор в течение 24 часов с момента его выявления.
Роскомнадзор ведет реестр учета инцидентов. Для подачи уведомлений доступна специальная электронная форма, а порядок взаимодействия установлен приказом Роскомнадзора от 14.11.2022 № 187.
Первичное сообщение допускает предварительную оценку причин и вреда. Закон специально разделяет первичное уведомление и итог внутреннего расследования, поэтому отсутствие полной технической картины не оправдывает пропуск 24-часового срока.
На практике полезно также зафиксировать время обнаружения, затронутую информационную систему, предварительный перечень категорий данных, примерный объем субъектов, способ обнаружения и уже выполненные технические действия.
Пункт 2 части 3.1 статьи 21 Закона № 152-ФЗ требует в течение 72 часов сообщить Роскомнадзору результаты внутреннего расследования.
В дополнительном уведомлении необходимо раскрыть установленную причину инцидента и, если это возможно, сведения о лицах, действия которых стали причиной утечки.
К этому моменту оператор должен существенно уточнить первоначальную картину: объем данных, категории субъектов, временной интервал компрометации, затронутые учетные записи, подрядчиков и технические причины.
Внутреннее расследование должно быть оформлено документально, а не существовать только в переписке IT-отдела.
С 30 мая 2025 года объем утечки напрямую влияет на административную ответственность. Поэтому оператору важно уметь доказать количество субъектов и количество идентификаторов, а не использовать приблизительную цифру без методики.
Следует исключить дубли, тестовые записи, обезличенные данные и записи, которые технически не могли попасть в скомпрометированный массив. Одновременно нельзя искусственно занижать объем, если логирование подтверждает доступ ко всей таблице.
В отличие от ряда зарубежных режимов, часть 3.1 статьи 21 Закона № 152-ФЗ устанавливает общее обязательное уведомление именно Роскомнадзора, а не автоматическую обязанность массово направлять индивидуальные сообщения каждому субъекту при любой утечке.
Однако это не означает, что информирование граждан никогда не требуется. Оно может следовать из конкретной ситуации, иных норм, предписания регулятора, договорных обязательств или необходимости снизить реальный вред — например, предупредить о компрометации учетных данных.
Если неправомерная обработка была выявлена по обращению субъекта либо запросу, статья 21 также предусматривает уведомление о принятых мерах в предусмотренных ею случаях.
Часть 12 статьи 19 Закона № 152-ФЗ обязывает операторов обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации — ГосСОПКА.
Порядок установлен приказом ФСБ России от 13.02.2023 № 77. Взаимодействие осуществляется через Национальный координационный центр по компьютерным инцидентам (НКЦКИ), включая информирование о компьютерных инцидентах, повлекших неправомерную передачу персональных данных.
Уведомление Роскомнадзора по статье 21 не заменяет обязанности по взаимодействию с ГосСОПКА в случаях компьютерного инцидента. В процедуре реагирования оператора должны быть предусмотрены оба направления.
Передача обработки CRM-провайдеру, хостингу, колл-центру, бухгалтерской компании или IT-подрядчику не снимает с оператора общую ответственность за организацию обработки. Поручение обработки и порядок уведомления подрядчиком целесообразно проверять в рамках юридического сопровождения бизнеса.
Если лицо, действующее по поручению оператора, допустило утечку, оператор должен немедленно получить от него техническую информацию, локализовать последствия и выполнить собственные уведомительные обязанности.
В договоре поручения обработки полезно заранее установить обязанность подрядчика сообщать об инциденте не «в разумный срок», а немедленно, например в течение нескольких часов, иначе оператор физически рискует не уложиться в 24 часа.
Закон прямо учитывает ситуацию, когда инцидент выявил Роскомнадзор или иное заинтересованное лицо.
Если в компанию поступило сообщение исследователя, клиента, банка, партнера или регулятора о доступной базе, нельзя игнорировать его до завершения формальной проверки. Нужно немедленно подтвердить или опровергнуть факт, зафиксировать время получения информации и при подтверждении запустить процедуру уведомления.
Если в ходе расследования выясняется не просто утечка, а неправомерная обработка, действует часть 3 статьи 21 Закона № 152-ФЗ.
Оператор должен прекратить неправомерную обработку в срок не более трех рабочих дней с даты выявления. Если сделать обработку правомерной невозможно, такие персональные данные должны быть уничтожены в срок не более десяти рабочих дней.
Это отдельная обязанность от уведомления об инциденте: нельзя считать, что отправка формы в Роскомнадзор автоматически устранила нарушение.
Сначала нужно сохранить доказательства, затем восстанавливать инфраструктуру.
Мгновенная переустановка сервера, очистка логов или удаление учетной записи без фиксации ее действий может лишить оператора возможности доказать истинный объем утечки, установить виновника и подготовить содержательное 72-часовое уведомление.
Техническая локализация и процессуальная фиксация должны идти одновременно.
После направления первичного и дополнительного уведомлений оператор должен быть готов представить подтверждающие материалы по запросу Роскомнадзора.
Статья 20 Закона № 152-ФЗ требует сообщать уполномоченному органу необходимую информацию по его запросу в течение десяти рабочих дней; при мотивированном уведомлении срок может быть продлен не более чем на пять рабочих дней.
Поэтому расследование должно завершаться не только техническим отчетом, но и юридически понятным пакетом документов.
С 30 мая 2025 года часть 11 статьи 13.11 КоАП РФ предусматривает отдельную административную ответственность за невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор об утечке.
Этот состав самостоятельный: штраф за пропуск уведомления не исключает ответственность за сам факт неправомерной передачи персональных данных.
Для коммерческих организаций размер ответственности зависит от количества субъектов персональных данных и идентификаторов.
Для утечек специальных категорий персональных данных установлены отдельные повышенные штрафы.
К специальным категориям относятся, в частности, сведения о состоянии здоровья. Поэтому для медицинских организаций утечка базы пациентов может попадать не только под общий состав по количеству записей, но и под специальный состав, связанный с характером данных.
Повторное правонарушение по частям 12–14 статьи 13.11 КоАП РФ может повлечь для юридического лица штраф от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей.
Для повторных утечек специальных категорий или биометрии предусмотрен оборотный штраф от 1 до 3% выручки, но не менее 25 млн и не более 500 млн рублей.
Попытка скрыть инцидент создает отдельный риск штрафа 1–3 млн рублей за неуведомление и не устраняет ответственность за саму утечку. Если инцидент позднее обнаружит регулятор или третье лицо, отсутствие своевременного уведомления станет самостоятельной проблемой.
С 2024 года в УК РФ действует статья 272.1 о незаконном использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа или иным незаконным путем.
Сам факт утечки из компании не означает автоматической уголовной ответственности руководителя или оператора. Но если база была умышленно похищена, продана или передана сотрудником, подрядчиком либо иным лицом, необходимо отдельно оценивать признаки уголовно наказуемого деяния.
Поэтому внутреннее расследование должно отделять техническую ошибку от умышленных действий инсайдера.
Лучший момент для подготовки к утечке — до ее возникновения. До инцидента нужно убедиться, что фактические процессы соответствуют опубликованной Политике обработки персональных данных.
Размер базы сам по себе не определяет наличие обязанности по статье 21. Нужно оценить, была ли неправомерная или случайная передача персональных данных и повлекла ли она нарушение прав субъектов. Если критерии выполнены, закон не устанавливает минимальный порог в тысячу человек для самого уведомления.
С момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Поэтому внутреннее документирование времени обнаружения критически важно.
Нет. Первичное уведомление подается в течение 24 часов. Результаты внутреннего расследования направляются отдельным дополнительным уведомлением в течение 72 часов.
Нет автоматически. Если клиника, интернет-магазин или иная компания является оператором и поручила обработку подрядчику, она должна оценить и выполнить собственные обязанности оператора.
Общая норма статьи 21 об инциденте прямо устанавливает обязательное уведомление Роскомнадзора. Массовая индивидуальная рассылка всем субъектам не предусмотрена этой нормой как универсальная обязанность для каждой утечки, но может потребоваться по конкретным обстоятельствам или быть разумной мерой по снижению вреда.
Это не освобождает от первичного уведомления. В нем указывается доступная на момент подачи информация, а результаты расследования и уточненные данные подаются в 72-часовом уведомлении.
Нет. Обязанность связана с фактом неправомерной или случайной передачи, предоставления, распространения или доступа, а не только с публичной публикацией базы.
Да. Для юридического лица часть 11 статьи 13.11 КоАП РФ предусматривает штраф от 1 до 3 млн рублей.
Утечка медицинских сведений, поскольку данные о состоянии здоровья относятся к специальным категориям персональных данных. Для юридических лиц отдельный штраф за такую неправомерную передачу составляет 10–15 млн рублей, а повторное нарушение может привести к оборотному штрафу.
Не при каждой технической ошибке. Но если имеются признаки взлома, хищения базы, вымогательства, продажи данных или умышленных действий инсайдера, нужно отдельно оценить основания для обращения в правоохранительные органы и признаки составов УК РФ.
Направьте краткую хронологию, описание систем, предполагаемый объем утечки, сведения о подрядчиках, логи и уже принятые меры. Подготовлю правовой алгоритм и документы под 24- и 72-часовые сроки.
Федеральный закон № 152-ФЗ, статья 21 — обязанности оператора при инциденте, сроки 24 и 72 часа
Федеральный закон № 152-ФЗ, статья 19 — безопасность персональных данных и взаимодействие с ГосСОПКА
Федеральный закон № 152-ФЗ, статья 20 — ответы субъектам и Роскомнадзору
Приказ Роскомнадзора от 14.11.2022 № 187 — реестр учета инцидентов и уведомления
Роскомнадзор — электронная форма уведомления об инциденте
Приказ ФСБ России от 13.02.2023 № 77 — взаимодействие операторов с ГосСОПКА
КоАП РФ, статья 13.11 — ответственность за утечки и неуведомление Роскомнадзора
Федеральный закон от 30.11.2024 № 420-ФЗ — новые штрафы, действующие с 30 мая 2025 года
При утечке не выбирайте между «сначала IT» и «сначала юрист». Эти процессы должны идти параллельно. IT-команда локализует инцидент и сохраняет цифровые следы, юрист фиксирует время выявления, определяет уведомительные обязанности, контролирует 24- и 72-часовые сроки и формирует доказательства того, какие меры оператор реально принял.
Материал носит информационный характер. Обязанности оператора зависят от обстоятельств инцидента, категорий и объема данных, роли подрядчиков, характера компьютерной атаки, статуса информационной системы и фактически принятых мер реагирования.