Повторная утечка — юридически не «то же самое ещё раз», а другой состав. Части 15 и 18 статьи 13.11 КоАП применяются к оператору, уже подвергнутому административному наказанию за утечку, и предусматривают оборотный штраф — процент от годовой выручки вместо фиксированной вилки. Ни одного такого дела пока нет именно потому, что для него нужен второй инцидент. Поэтому профилактика повторной утечки — это не отдельная дисциплина, а нормальное завершение первой: устранить причину, сократить объём хранимых данных, закрыть доступы и наладить журналы, по которым следующий инцидент заметят вовремя.
Проверить бесплатно, что видно на сайте снаружи: политика, формы, согласия, счётчики ←
Почему вторая утечка дороже первой?
Разница не в объёме данных, а в статусе оператора.
| Первый инцидент | Повторный инцидент | |
|---|---|---|
| Состав | части 12–14 статьи 13.11 КоАП; специальные категории и биометрия — части 16 и 17 | части 15 и 18 статьи 13.11 КоАП |
| Что определяет размер | объём утечки | годовая выручка оператора |
| Условие применения | сам факт неправомерной или случайной передачи данных | лицо считается подвергнутым наказанию за такое правонарушение — а этот статус по КоАП длится год со дня окончания исполнения постановления |
Отсюда практический вывод, который расходится с маркетингом рынка: бояться нужно не самой большой цифры из закона, а первого инцидента, потому что он один и открывает дорогу ко второму составу. Как выглядит реальное правоприменение и сколько раз оборотный штраф назначали на самом деле, разобрано в статье «Оборотный штраф за утечку: сколько раз его назначили».
Второй юридический эффект повторности незаметнее, но важнее для небольшой компании: после первого инцидента оператор попадает в поле зрения регулятора вместе со всем остальным — политикой, формами, реестром операторов, сроками хранения. Второй разговор начинается не с чистого листа.
Почему инциденты повторяются?
Потому что закрывают канал, а не причину. Типичная последовательность выглядит так: нашли открытую папку с резервной копией — удалили файл — вернулись к работе. Открытая папка была следствием, а причина — в том, что резервные копии складываются в каталог, доступный из интернета, и никто не проверяет, что там лежит.
Пять причин, которые после первого инцидента остаются чаще всего:
- Общие учётные записи. Пока вход в админку у отдела один на всех, ответить на вопрос «кто выгрузил» невозможно ни в первый раз, ни во второй.
- Доступы, которые никто не отзывает. Подрядчик, стажёр, бывший сотрудник, сервис, которым перестали пользоваться год назад.
- Данные вне систем. Выгрузки в почте, таблицы в мессенджерах, «база на рабочем столе» — эти копии не попадают ни в какие меры защиты.
- Нет журналов. Второй инцидент снова заметят не по журналу, а по звонку клиента.
- Хранится всё и навсегда. Объём повторной утечки — это объём того, что осталось.
Что закрыть в первую очередь после инцидента?
Порядок задаёт результат расследования: сначала устраняется установленная причина, потом типовые условия. Как провести само расследование в отведённые законом семьдесят два часа — в статье «Расследование утечки персональных данных».
| Что было причиной | Что закрыть | На что опереться |
|---|---|---|
| Открытый каталог, резервная копия, выгрузка в публичном доступе | убрать из публичного доступа, запретить листинг каталогов, перенести копии в закрытое хранилище | приказ ФСТЭК №21 — защита машинных носителей |
| Скомпрометированный или общий пароль | персональные учётные записи, смена паролей, второй фактор | приказ ФСТЭК №21 — идентификация и аутентификация |
| Доступ бывшего сотрудника или подрядчика | ревизия и отзыв прав, регламент отзыва при расставании | постановление Правительства №1119, пункт 13 — перечень лиц, доступ которых к данным необходим по служебным обязанностям |
| Утёкший ключ API или токен интеграции | отзыв и перевыпуск ключей, хранение вне репозитория | приказ ФСТЭК №21 — управление доступом |
| Выгрузка сотрудником | ограничение права экспорта, журнал выгрузок, уведомления | приказ ФСТЭК №21 — регистрация событий безопасности |
| Уязвимость CMS или плагина | обновления, удаление неиспользуемых модулей, регулярная проверка | приказ ФСТЭК №21 — контроль защищённости |
| Данные у подрядчика | пересмотр договора поручения, срок уведомления об инциденте | статья 6 152-ФЗ |
Отдельным пунктом — назначение ответственного за организацию обработки персональных данных, если его не было. Для оператора-юридического лица это прямая обязанность по статье 22.1 152-ФЗ; у индивидуального предпринимателя такой обязанности нет, но роль всё равно нужно кому-то отдать: без неё меры остаются списком, за который никто не отвечает.
Как сократить объём возможной утечки?
Это самая недооценённая мера: она уменьшает объём любого будущего инцидента — чего в системе нет, то не утечёт.
Статья 5 152-ФЗ требует, чтобы содержание и объём обрабатываемых данных соответствовали заявленным целям обработки и не были избыточными, а хранение в форме, позволяющей определить субъекта, велось не дольше, чем этого требует цель. Статья 21 152-ФЗ обязывает уничтожить данные по достижении цели в срок, не превышающий тридцати дней, если иное не предусмотрено договором с субъектом или другим законом: бухгалтерские, налоговые и кадровые сроки хранения имеют приоритет, и удаление по расписанию нужно настраивать под них. Приказ Роскомнадзора №179 определяет, чем уничтожение подтверждается: актом об уничтожении, а при автоматизированной обработке — актом и выгрузкой из журнала регистрации событий; оба документа хранятся три года.
Практическая ревизия занимает один рабочий день:
- Выпишите формы сайта и поля в них. Отчество, дата рождения, адрес, паспорт — под каждое поле должна быть названа цель. Нет цели — поле убирается.
- Проверьте срок хранения по каждой цели. Заявки, не ставшие заказами; корзины; резюме; данные отменённых заказов.
- Найдите копии. Выгрузки для рассылок, файлы у подрядчиков, старые резервные копии, тестовые базы с реальными данными.
- Настройте удаление по расписанию, а не по заявлению — тогда оно происходит само. Расписание строится по сроку хранения из пункта 2, а не по тридцати дням «для всего подряд».
- Оформите уничтожение так, как требует приказ Роскомнадзора №179.
Порядок работы с требованиями субъектов об удалении и сроки по каждому основанию разобраны в статье «Право на удаление персональных данных».
Что сделать с подрядчиками?
По статье 6 152-ФЗ обработку можно поручить другому лицу, но ответственность перед субъектом остаётся на операторе. После инцидента договор поручения стоит перечитать и добавить в него то, чего там почти никогда нет:
- срок, в который обработчик обязан сообщить оператору об инциденте;
- обязанность передать журналы и сведения, необходимые для расследования;
- перечень данных, которые передаются, и запрет обрабатывать сверх поручения;
- срок и порядок возврата или уничтожения данных по окончании работ;
- требование не передавать данные дальше без согласия оператора.
Параллельно — техническая часть: отдельный доступ вместо общего, минимальные права, отзыв по завершении работ, адрес-ловушка в каждой переданной выгрузке.
Как понять, что меры работают?
Проверка эффективности — не формальность, а единственный способ отличить сделанное от записанного.
| Способ | Что показывает | Как часто |
|---|---|---|
| Повтор пути утечки с внешнего устройства | закрыт ли конкретный канал | сразу после устранения |
| Ревизия учётных записей и ключей | нет ли лишних доступов | ежеквартально |
| Адреса-ловушки в базе и выгрузках | покидали ли данные периметр | постоянно |
| Проверка публичных каталогов и файлов сайта | не появились ли новые открытые копии | ежемесячно |
| Контроль выполнения требований к защите | соответствие уровню защищённости | не реже одного раза в три года, постановление Правительства №1119 |
| Оценка эффективности мер | до ввода системы в эксплуатацию | статья 19 152-ФЗ |
| Внутренний контроль соответствия обработки | расхождение документов и практики | в режиме, установленном оператором, статья 18.1 152-ФЗ |
Полный список того, что проверяется изнутри, — в чек-листе аудита ИСПДн.
Что записать в регламент реагирования?
Приказ ФСТЭК №21 называет среди мер выявление инцидентов и реагирование на них, но содержание регламента оператор определяет сам. После первого инцидента писать его проще всего: все вопросы уже известны на собственном опыте.
Минимальный работающий документ умещается на две страницы и отвечает на шесть вопросов:
- Кто получает сигнал. Один адрес и один телефон, которые указаны в политике обработки и которые кто-то действительно читает.
- Кто принимает решение. Ответственный за организацию обработки персональных данных по статье 22.1 152-ФЗ и тот, кто его замещает в отпуске.
- Что делается в первый час. Зафиксировать сигнал, снять копии журналов, не чистить систему, закрыть очевидный канал.
- Кто и как отправляет уведомления. У кого есть подтверждённая учётная запись для входа на портал персональных данных Роскомнадзора, кто готовит текст, кто проверяет срок.
- Кого привлекаем извне. Заранее записанные контакты хостера, разработчика, специалиста по реагированию — искать их в день инцидента поздно.
- Что делаем после. Кто отвечает за устранение причины, в какой срок, кто проверяет результат.
Регламент, который ни разу не проверяли, обычно не работает. Достаточно одного получасового разбора на встрече: «пришло письмо, что наша база лежит в открытом доступе» — кто что делает в ближайшие два часа. Такой разбор обычно упирается в бытовые вещи: доступ к порталу остался только у уволившегося сотрудника, журналы хостинга хранятся неделю.
План на первые 90 дней после инцидента
| Срок | Что сделать |
|---|---|
| Первая неделя | устранить установленную причину; отозвать лишние доступы и ключи; включить журналирование входов и выгрузок |
| Первый месяц | ревизия полей форм и сроков хранения; уничтожение данных с истёкшей целью и оформление актов; пересмотр договоров поручения |
| Второй месяц | персональные учётные записи и второй фактор; резервные копии в закрытое хранилище с проверкой восстановлением; адреса-ловушки |
| Третий месяц | внутренний контроль соответствия, обновление модели угроз и перечня мер; проверка внешнего слоя сайта; план следующего контроля |
Чего делать не надо
Скрывать инцидент. Невыполнение или несвоевременное выполнение обязанности уведомить уполномоченный орган о неправомерной или случайной передаче данных — самостоятельный состав части 11 статьи 13.11 КоАП, отдельный от ответственности за саму утечку.
Покупать «соответствие» вместо мер. Аттестация информационной системы для коммерческого оператора законом не требуется, а сертификат не закрывает открытый каталог с резервной копией. Что из этого действительно обязательно, разобрано в статье «Саморегулирование и добровольная сертификация в сфере ПДн».
Чистить систему до того, как сняты копии журналов. Без них во втором уведомлении нечем подтвердить ни причину, ни объём, а устранённой причина считаться не может.
Заниматься только техникой. После инцидента регулятор смотрит и на то, что видно снаружи: политика обработки, согласия в формах, сторонние счётчики, присутствие в реестре операторов. Эта часть проверяется автоматически и без предупреждения.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Расследование утечки персональных данных: 72 часа — как установить причину, которую предстоит устранять
- Утечка персональных данных: как обнаружить — признаки инцидента и первые 24 часа
- Оборотный штраф: сколько раз его назначили на самом деле — официальная статистика правоприменения
- Чек-лист аудита ИСПДн — 12 пунктов самопроверки после инцидента и до него
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 18.1, 19, 21, 22.1; статья 13.11 КоАП РФ; постановление Правительства №1119 от 01.11.2012; приказ ФСТЭК России №21 от 18.02.2013; приказ Роскомнадзора №179 от 28.10.2022.