РКН Аудит РКН Аудит

утечки профилактика 152-ФЗ безопасность данных

Повторная утечка персональных данных: почему второй инцидент юридически дороже первого и что закрыть после него

· 10 мин чтения · Редакция РКН Аудит

Повторная утечка — юридически не «то же самое ещё раз», а другой состав. Части 15 и 18 статьи 13.11 КоАП применяются к оператору, уже подвергнутому административному наказанию за утечку, и предусматривают оборотный штраф — процент от годовой выручки вместо фиксированной вилки. Ни одного такого дела пока нет именно потому, что для него нужен второй инцидент. Поэтому профилактика повторной утечки — это не отдельная дисциплина, а нормальное завершение первой: устранить причину, сократить объём хранимых данных, закрыть доступы и наладить журналы, по которым следующий инцидент заметят вовремя.

Проверить бесплатно, что видно на сайте снаружи: политика, формы, согласия, счётчики


Почему вторая утечка дороже первой?

Разница не в объёме данных, а в статусе оператора.

Первый инцидент Повторный инцидент
Состав части 12–14 статьи 13.11 КоАП; специальные категории и биометрия — части 16 и 17 части 15 и 18 статьи 13.11 КоАП
Что определяет размер объём утечки годовая выручка оператора
Условие применения сам факт неправомерной или случайной передачи данных лицо считается подвергнутым наказанию за такое правонарушение — а этот статус по КоАП длится год со дня окончания исполнения постановления

Отсюда практический вывод, который расходится с маркетингом рынка: бояться нужно не самой большой цифры из закона, а первого инцидента, потому что он один и открывает дорогу ко второму составу. Как выглядит реальное правоприменение и сколько раз оборотный штраф назначали на самом деле, разобрано в статье «Оборотный штраф за утечку: сколько раз его назначили».

Второй юридический эффект повторности незаметнее, но важнее для небольшой компании: после первого инцидента оператор попадает в поле зрения регулятора вместе со всем остальным — политикой, формами, реестром операторов, сроками хранения. Второй разговор начинается не с чистого листа.

Почему инциденты повторяются?

Потому что закрывают канал, а не причину. Типичная последовательность выглядит так: нашли открытую папку с резервной копией — удалили файл — вернулись к работе. Открытая папка была следствием, а причина — в том, что резервные копии складываются в каталог, доступный из интернета, и никто не проверяет, что там лежит.

Пять причин, которые после первого инцидента остаются чаще всего:

  • Общие учётные записи. Пока вход в админку у отдела один на всех, ответить на вопрос «кто выгрузил» невозможно ни в первый раз, ни во второй.
  • Доступы, которые никто не отзывает. Подрядчик, стажёр, бывший сотрудник, сервис, которым перестали пользоваться год назад.
  • Данные вне систем. Выгрузки в почте, таблицы в мессенджерах, «база на рабочем столе» — эти копии не попадают ни в какие меры защиты.
  • Нет журналов. Второй инцидент снова заметят не по журналу, а по звонку клиента.
  • Хранится всё и навсегда. Объём повторной утечки — это объём того, что осталось.

Что закрыть в первую очередь после инцидента?

Порядок задаёт результат расследования: сначала устраняется установленная причина, потом типовые условия. Как провести само расследование в отведённые законом семьдесят два часа — в статье «Расследование утечки персональных данных».

Что было причиной Что закрыть На что опереться
Открытый каталог, резервная копия, выгрузка в публичном доступе убрать из публичного доступа, запретить листинг каталогов, перенести копии в закрытое хранилище приказ ФСТЭК №21 — защита машинных носителей
Скомпрометированный или общий пароль персональные учётные записи, смена паролей, второй фактор приказ ФСТЭК №21 — идентификация и аутентификация
Доступ бывшего сотрудника или подрядчика ревизия и отзыв прав, регламент отзыва при расставании постановление Правительства №1119, пункт 13 — перечень лиц, доступ которых к данным необходим по служебным обязанностям
Утёкший ключ API или токен интеграции отзыв и перевыпуск ключей, хранение вне репозитория приказ ФСТЭК №21 — управление доступом
Выгрузка сотрудником ограничение права экспорта, журнал выгрузок, уведомления приказ ФСТЭК №21 — регистрация событий безопасности
Уязвимость CMS или плагина обновления, удаление неиспользуемых модулей, регулярная проверка приказ ФСТЭК №21 — контроль защищённости
Данные у подрядчика пересмотр договора поручения, срок уведомления об инциденте статья 6 152-ФЗ

Отдельным пунктом — назначение ответственного за организацию обработки персональных данных, если его не было. Для оператора-юридического лица это прямая обязанность по статье 22.1 152-ФЗ; у индивидуального предпринимателя такой обязанности нет, но роль всё равно нужно кому-то отдать: без неё меры остаются списком, за который никто не отвечает.

Как сократить объём возможной утечки?

Это самая недооценённая мера: она уменьшает объём любого будущего инцидента — чего в системе нет, то не утечёт.

Статья 5 152-ФЗ требует, чтобы содержание и объём обрабатываемых данных соответствовали заявленным целям обработки и не были избыточными, а хранение в форме, позволяющей определить субъекта, велось не дольше, чем этого требует цель. Статья 21 152-ФЗ обязывает уничтожить данные по достижении цели в срок, не превышающий тридцати дней, если иное не предусмотрено договором с субъектом или другим законом: бухгалтерские, налоговые и кадровые сроки хранения имеют приоритет, и удаление по расписанию нужно настраивать под них. Приказ Роскомнадзора №179 определяет, чем уничтожение подтверждается: актом об уничтожении, а при автоматизированной обработке — актом и выгрузкой из журнала регистрации событий; оба документа хранятся три года.

Практическая ревизия занимает один рабочий день:

  1. Выпишите формы сайта и поля в них. Отчество, дата рождения, адрес, паспорт — под каждое поле должна быть названа цель. Нет цели — поле убирается.
  2. Проверьте срок хранения по каждой цели. Заявки, не ставшие заказами; корзины; резюме; данные отменённых заказов.
  3. Найдите копии. Выгрузки для рассылок, файлы у подрядчиков, старые резервные копии, тестовые базы с реальными данными.
  4. Настройте удаление по расписанию, а не по заявлению — тогда оно происходит само. Расписание строится по сроку хранения из пункта 2, а не по тридцати дням «для всего подряд».
  5. Оформите уничтожение так, как требует приказ Роскомнадзора №179.

Порядок работы с требованиями субъектов об удалении и сроки по каждому основанию разобраны в статье «Право на удаление персональных данных».

Что сделать с подрядчиками?

По статье 6 152-ФЗ обработку можно поручить другому лицу, но ответственность перед субъектом остаётся на операторе. После инцидента договор поручения стоит перечитать и добавить в него то, чего там почти никогда нет:

  • срок, в который обработчик обязан сообщить оператору об инциденте;
  • обязанность передать журналы и сведения, необходимые для расследования;
  • перечень данных, которые передаются, и запрет обрабатывать сверх поручения;
  • срок и порядок возврата или уничтожения данных по окончании работ;
  • требование не передавать данные дальше без согласия оператора.

Параллельно — техническая часть: отдельный доступ вместо общего, минимальные права, отзыв по завершении работ, адрес-ловушка в каждой переданной выгрузке.

Как понять, что меры работают?

Проверка эффективности — не формальность, а единственный способ отличить сделанное от записанного.

Способ Что показывает Как часто
Повтор пути утечки с внешнего устройства закрыт ли конкретный канал сразу после устранения
Ревизия учётных записей и ключей нет ли лишних доступов ежеквартально
Адреса-ловушки в базе и выгрузках покидали ли данные периметр постоянно
Проверка публичных каталогов и файлов сайта не появились ли новые открытые копии ежемесячно
Контроль выполнения требований к защите соответствие уровню защищённости не реже одного раза в три года, постановление Правительства №1119
Оценка эффективности мер до ввода системы в эксплуатацию статья 19 152-ФЗ
Внутренний контроль соответствия обработки расхождение документов и практики в режиме, установленном оператором, статья 18.1 152-ФЗ

Полный список того, что проверяется изнутри, — в чек-листе аудита ИСПДн.

Что записать в регламент реагирования?

Приказ ФСТЭК №21 называет среди мер выявление инцидентов и реагирование на них, но содержание регламента оператор определяет сам. После первого инцидента писать его проще всего: все вопросы уже известны на собственном опыте.

Минимальный работающий документ умещается на две страницы и отвечает на шесть вопросов:

  • Кто получает сигнал. Один адрес и один телефон, которые указаны в политике обработки и которые кто-то действительно читает.
  • Кто принимает решение. Ответственный за организацию обработки персональных данных по статье 22.1 152-ФЗ и тот, кто его замещает в отпуске.
  • Что делается в первый час. Зафиксировать сигнал, снять копии журналов, не чистить систему, закрыть очевидный канал.
  • Кто и как отправляет уведомления. У кого есть подтверждённая учётная запись для входа на портал персональных данных Роскомнадзора, кто готовит текст, кто проверяет срок.
  • Кого привлекаем извне. Заранее записанные контакты хостера, разработчика, специалиста по реагированию — искать их в день инцидента поздно.
  • Что делаем после. Кто отвечает за устранение причины, в какой срок, кто проверяет результат.

Регламент, который ни разу не проверяли, обычно не работает. Достаточно одного получасового разбора на встрече: «пришло письмо, что наша база лежит в открытом доступе» — кто что делает в ближайшие два часа. Такой разбор обычно упирается в бытовые вещи: доступ к порталу остался только у уволившегося сотрудника, журналы хостинга хранятся неделю.

План на первые 90 дней после инцидента

Срок Что сделать
Первая неделя устранить установленную причину; отозвать лишние доступы и ключи; включить журналирование входов и выгрузок
Первый месяц ревизия полей форм и сроков хранения; уничтожение данных с истёкшей целью и оформление актов; пересмотр договоров поручения
Второй месяц персональные учётные записи и второй фактор; резервные копии в закрытое хранилище с проверкой восстановлением; адреса-ловушки
Третий месяц внутренний контроль соответствия, обновление модели угроз и перечня мер; проверка внешнего слоя сайта; план следующего контроля

Чего делать не надо

Скрывать инцидент. Невыполнение или несвоевременное выполнение обязанности уведомить уполномоченный орган о неправомерной или случайной передаче данных — самостоятельный состав части 11 статьи 13.11 КоАП, отдельный от ответственности за саму утечку.

Покупать «соответствие» вместо мер. Аттестация информационной системы для коммерческого оператора законом не требуется, а сертификат не закрывает открытый каталог с резервной копией. Что из этого действительно обязательно, разобрано в статье «Саморегулирование и добровольная сертификация в сфере ПДн».

Чистить систему до того, как сняты копии журналов. Без них во втором уведомлении нечем подтвердить ни причину, ни объём, а устранённой причина считаться не может.

Заниматься только техникой. После инцидента регулятор смотрит и на то, что видно снаружи: политика обработки, согласия в формах, сторонние счётчики, присутствие в реестре операторов. Эта часть проверяется автоматически и без предупреждения.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 18.1, 19, 21, 22.1; статья 13.11 КоАП РФ; постановление Правительства №1119 от 01.11.2012; приказ ФСТЭК России №21 от 18.02.2013; приказ Роскомнадзора №179 от 28.10.2022.

Частые вопросы

Чем повторная утечка отличается от первой юридически?

Это разные составы. Первая утечка квалифицируется по частям 12–14 статьи 13.11 КоАП (и по частям 16 и 17 для специальных категорий данных и биометрии) с фиксированными вилками штрафа. Части 15 и 18 применяются к лицу, уже подвергнутому административному наказанию за такие правонарушения, и предусматривают оборотный штраф — процент от годовой выручки с установленными нижней и верхней границами. Статус «подвергнутого наказанию» ограничен во времени: по КоАП он длится год со дня окончания исполнения постановления. Проще говоря, путь к оборотному штрафу открывает не размер утечки, а то, что она вторая и случилась в этот период.

Оборотный штраф за повторную утечку уже кому-то назначали?

Нет. По состоянию на сентябрь 2026 года нет ни одного дела, в котором был бы назначен оборотный штраф по частям 15 или 18 статьи 13.11 КоАП: для него нужен второй инцидент у оператора, уже привлечённого за первый, а таких случаев регулятор не фиксировал. Это не повод расслабиться, а повод правильно расставить приоритеты: работать надо с риском первой утечки, потому что именно она открывает дорогу ко второй.

Что чаще всего становится причиной повторного инцидента?

Неустранённая причина первого. Типовой сценарий: канал утечки закрыли, а условия, которые его создали, остались — те же общие учётные записи, те же ключи доступа у бывших подрядчиков, те же выгрузки базы в почте и мессенджерах, то же отсутствие журналирования, из-за которого вторую утечку снова заметят не сразу. Второй по частоте сценарий — данные, которые вообще не следовало хранить: объём повторного инцидента определяется тем, что осталось в системах.

Как сократить объём возможной утечки?

Хранить меньше. Статья 5 152-ФЗ требует, чтобы содержание и объём обрабатываемых данных соответствовали заявленным целям и не были избыточными, а хранение велось не дольше, чем этого требует цель. Статья 21 152-ФЗ обязывает уничтожить данные по достижении цели обработки в срок, не превышающий тридцати дней, если иное не предусмотрено договором или законом — бухгалтерские, налоговые и кадровые сроки хранения имеют приоритет. Уничтожение подтверждается по приказу Роскомнадзора №179: актом об уничтожении, а при автоматизированной обработке ещё и выгрузкой из журнала регистрации событий.

Как проверить, что принятые меры действительно работают?

Тремя способами, которые не требуют бюджета. Первый — попробовать повторить путь утечки: если данные ушли через открытый каталог или действующий ключ, проверьте, что он закрыт, с устройства вне вашей сети. Второй — адреса-ловушки: уникальные фиктивные записи в базе и в каждой выгрузке для подрядчика, письмо на которые означает, что данные снова покинули периметр. Третий — плановый контроль: постановление Правительства №1119 требует проверять выполнение требований к защите не реже одного раза в три года, а статья 19 152-ФЗ — оценивать эффективность мер до ввода системы в эксплуатацию.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Расследование утечки персональных данных: что сделать за 72 часа

Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.