Внутреннее расследование утечки — не факультативный этап, а прямое требование статьи 21 152-ФЗ: не позднее двадцати четырёх часов с момента выявления инцидента оператор сообщает Роскомнадзору о самом факте, предполагаемых причинах и вреде, о принятых мерах и о своём контактном лице, а не позднее семидесяти двух часов — о результатах расследования и о лицах, действия которых стали причиной. За эти трое суток нужно сохранить следы, определить объём, период и категории затронутых данных, установить путь, которым данные ушли, и принять меры. Как распознать утечку и что сделать в первые 24 часа, разобрано отдельно — здесь о том, что делать, когда инцидент уже подтверждён.
Проверить бесплатно, что видно на вашем сайте снаружи прямо сейчас ←
Что закон называет расследованием?
Формального определения и утверждённой формы у внутреннего расследования нет. Есть требование к результату: статья 21 152-ФЗ говорит об уведомлении о результатах внутреннего расследования выявленных фактов неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкших нарушение прав субъектов, а также о лицах, действия которых стали причиной инцидента, если такие лица установлены.
Из этой формулировки выводится и содержание работы:
| Что требует закон | Что это значит на практике |
|---|---|
| Факт неправомерной или случайной передачи | подтвердить, что данные действительно покинули периметр, а не просто «кто-то что-то написал» |
| Нарушение прав субъектов | определить, чьи данные и какие категории затронуты |
| Результаты расследования | установить путь утечки, объём, период и причину |
| Лица, действия которых стали причиной | назвать их, если установлены, и честно сказать, если не установлены |
Параллельно действует ещё одна обязанность: статья 19 152-ФЗ требует взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак в порядке, установленном ФСБ России, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных. Это отдельный канал, а не замена уведомлению Роскомнадзора.
Что сделать в первый час?
Первый час определяет, будет ли расследование возможно вообще. Порядок действий, в котором первые два шага нельзя отложить ни ради чего другого; остальное идёт параллельно.
- Зафиксируйте точку отсчёта. Сохраните сообщение, скриншот публикации, ссылку, время получения, имя отправителя. От этого момента считаются и двадцать четыре, и семьдесят два часа.
- Не трогайте журналы. Самая дорогая ошибка — «почистить» сервер, переустановить систему или обнулить логи до того, как их сняли. Сделайте копии журналов веб-сервера, базы, CRM, почты, панели хостинга и выгрузок — и только потом что-то меняйте.
- Снимите образ, если есть подозрение на компрометацию сервера. Восстановление из резервной копии поверх скомпрометированной системы уничтожает следы.
- Назначьте одного ответственного — по статье 22.1 152-ФЗ это лицо, отвечающее за организацию обработки персональных данных. Решения по инциденту не принимаются в общем чате.
- Закройте очевидный канал, зафиксировав, что именно было закрыто и когда: открытая папка, публичная ссылка на таблицу, активный ключ API, учётная запись уволенного сотрудника.
- Начните черновик первого уведомления сразу. Оно подаётся с тем, что известно на этот час: закон говорит о предполагаемых причинах и предполагаемом вреде.
Как определить объём и период утечки?
Это ядро расследования и главный вопрос второго уведомления. Работать удобно по списку вопросов, у каждого из которых есть конкретный источник ответа.
| Вопрос | Где искать ответ |
|---|---|
| Какие поля данных затронуты | структура утёкшего фрагмента, сверенная со структурой ваших таблиц |
| Какая система была источником | какая из систем содержит именно такой набор полей в таком порядке |
| Сколько записей | объём выгрузки, счётчики экспорта, размер файла |
| За какой период собраны данные | самая ранняя и самая поздняя запись во фрагменте |
| Когда произошла выгрузка | журналы доступа и экспорта, время создания файла |
| Кто её сделал | учётная запись, адрес подключения, ключ API в журнале |
| Как получили доступ | подбор пароля, утёкший ключ, открытый каталог, доступ подрядчика, действия сотрудника |
| Сохраняется ли доступ сейчас | активные сессии, действующие ключи, учётные записи с правом экспорта |
Последняя строка важнее всех предыдущих. Инцидент считается закрытым не тогда, когда выяснили, как данные ушли, а тогда, когда путь закрыт и проверено, что он закрыт.
Если журналов нет — а у небольшой компании их часто нет, — расследование сводится к сверке структуры данных и опросу людей. Такой результат допустим: во втором уведомлении так и пишется, что установить точную дату и способ не удалось из-за отсутствия журналирования. Но это не нейтральный факт: само отсутствие журналов регулятор увидит как пробел в мерах защиты — регистрация событий безопасности стоит отдельным пунктом в чек-листе аудита ИСПДн.
Всякий ли инцидент требует уведомления?
Вопрос возникает на второй час и стоит того, чтобы разобрать его заранее, а не в панике. Статья 21 152-ФЗ связывает обязанность уведомить с конкретным событием: неправомерной или случайной передачей, предоставлением, распространением или доступом к персональным данным, повлёкшими нарушение прав субъектов.
| Событие | Что это значит для уведомления |
|---|---|
| База выгружена и опубликована или продана | классический случай, уведомление обязательно |
| Файл с данными лежал в открытом доступе и его скачивали | доступ третьих лиц состоялся — уведомление обязательно |
| Письмо с персональными данными ушло не тому адресату | передача состоялась, объём мал, но событие то же |
| Сотрудник посмотрел данные, к которым не имел права, и никуда их не передал | вопрос спорный: разбирается, был ли доступ неправомерным и затронуты ли права субъектов |
| Сайт взломали, но данных в нём нет | обязанности уведомить по этой норме не возникает |
| Резервная копия была открыта, следов скачивания нет | оценивается риск: отсутствие следов не равно отсутствию доступа |
Два практических правила. Первое: спорную ситуацию лучше отработать как инцидент — фиксация, хронология, устранение канала — даже если вы решите, что уведомление не требуется; тогда решение будет обоснованным, а не молчаливым. Второе: аргументацию, почему уведомление не направлялось, стоит записать в тот же день и приложить к материалам. Через полгода восстановить её по памяти не получится.
Кто проводит расследование?
Состав закон не устанавливает, но три правила проверены практикой.
- Один ответственный, а не «все вместе». Кто-то должен держать хронологию и отвечать за отправку уведомлений в срок.
- Тот, кто мог быть причиной, не расследует сам себя. Если под вопросом действия администратора или подрядчика, их привлекают как источник данных, а выводы делает кто-то другой.
- Внешний специалист — по необходимости, а не по умолчанию. При подозрении на взлом инфраструктуры имеет смысл привлечь специалиста по реагированию; при «выгрузил и унёс» достаточно журналов и здравого смысла.
Практически полезно вести один документ — хронологию: время, событие, источник сведений, кто зафиксировал. Форма законом не установлена, но именно из этой хронологии потом собирается второе уведомление, и она же защищает от переписывания истории задним числом.
Что писать во втором уведомлении?
В течение семидесяти двух часов с момента выявления инцидента отправляется уведомление о результатах расследования — через тот же портал персональных данных Роскомнадзора, форма на pd.rkn.gov.ru/incidents/form/, вход по подтверждённой учётной записи Госуслуг.
| Блок | Что в нём |
|---|---|
| Что произошло | подтверждённый факт и способ передачи данных |
| Объём | количество субъектов и записей, категории данных, период |
| Причина | установленная причина или честное «не установлена, потому что…» |
| Лица | сведения о лицах, действия которых стали причиной, если установлены |
| Меры | что закрыто, что изменено, что запланировано |
Три правила формулирования, которые снимают большинство последующих вопросов:
- Не преуменьшать. Если объём уточняется, так и написать, а не назвать заниженное число, которое придётся исправлять.
- Не утверждать того, что не проверено. «Данные третьим лицам не передавались» без подтверждения — утверждение, за которое придётся отвечать.
- Разделять факт и предположение. Предположения уместны, если названы предположениями.
Ответственность за сам инцидент и за неуведомление — разные составы: утечка квалифицируется по частям 12–18 статьи 13.11 КоАП, а невыполнение или несвоевременное выполнение обязанности уведомить уполномоченный орган — по части 11 той же статьи, отдельно. Сводная таблица санкций — в статье «Штрафы Роскомнадзора за персональные данные в 2026», а о том, как эти нормы применяются в действительности, — в статье «Оборотный штраф: сколько раз его назначили на самом деле».
Что делать, если данные утекли через подрядчика?
Ситуация типовая: база в облачной CRM, рассылки через внешний сервис, сайт поддерживает студия. По статье 6 152-ФЗ обработку можно поручить другому лицу — с согласия субъекта, если иное не предусмотрено федеральным законом, и на основании договора поручения. Но перед субъектом за действия обработчика отвечает оператор, а обработчик отвечает перед оператором.
Отсюда практический порядок:
- Запросить у подрядчика журналы и объяснение письменно, с указанием срока.
- Не ждать его выводов, чтобы отправить первое уведомление: сроки идут у вас.
- Зафиксировать в хронологии, когда именно подрядчик сообщил об инциденте — это важно для оценки его ответственности перед вами.
- После инцидента пересмотреть договор: срок уведомления об инциденте, обязанность передать журналы, запрет хранить данные дольше поручения.
Какие ошибки лишают расследование смысла?
Сначала «почистили», потом стали разбираться. Без журналов и образа системы установить объём и причину нечем.
Ждали полной картины и пропустили срок первого уведомления. Закон прямо разрешает предположения в первом уведомлении именно для этого.
Отправили первое уведомление и забыли про второе. Отдельная обязанность с отдельным сроком.
Расследование провёл тот, кого оно касается. Выводы обесцениваются.
Инцидент закрыли, причину не устранили. Через месяц то же самое повторяется — и вот это уже меняет квалификацию: повторная утечка у оператора, ранее привлечённого к ответственности, попадает под другой состав. Что делать между инцидентом и «этого больше не повторится», разобрано в статье «Как не допустить вторую утечку персональных данных».
После инцидента не занялись данными, которые вообще не нужно было хранить. Объём утечки — это объём того, что лежало в системе. Сроки и порядок уничтожения разобраны в статье «Право на удаление персональных данных».
Что остаётся после расследования?
Комплект, который стоит держать в одном месте: хронология инцидента, копии журналов, оба уведомления с отметками об отправке, переписка с подрядчиком, перечень принятых мер с датами и план устранения причин. Это и есть доказательство того, что оператор действовал, а не бездействовал.
И отдельный вывод, который обычно делают уже после: то, что регулятор проверяет в первую очередь, лежит не в журналах, а на поверхности сайта — политика, которая не описывает реальные данные, формы без согласия, сторонние сервисы, о которых посетителя не предупредили, отсутствие организации в реестре операторов. В нашей выборке из 313 случайных сайтов Рунета хотя бы одно такое нарушение нашлось у каждого — подробности в исследовании соблюдения 152-ФЗ в Рунете. Это видно снаружи и проверяется за полминуты.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Утечка персональных данных: как обнаружить и что делать в первые 24 часа — признаки инцидента и первое уведомление
- Как не допустить вторую утечку — что делать после того, как инцидент закрыт
- Чек-лист аудита ИСПДн — журналы, доступы и перечень систем до инцидента, а не после
- Штрафы Роскомнадзора за персональные данные в 2026 — составы и санкции статьи 13.11 КоАП
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 19, 21, 22.1; статья 13.11 КоАП РФ; форма уведомления об инциденте — портал персональных данных Роскомнадзора.