РКН Аудит РКН Аудит

утечки инцидент расследование 152-ФЗ

Расследование утечки персональных данных: что нужно успеть за 72 часа и что писать во втором уведомлении

· 10 мин чтения · Редакция РКН Аудит

Внутреннее расследование утечки — не факультативный этап, а прямое требование статьи 21 152-ФЗ: не позднее двадцати четырёх часов с момента выявления инцидента оператор сообщает Роскомнадзору о самом факте, предполагаемых причинах и вреде, о принятых мерах и о своём контактном лице, а не позднее семидесяти двух часов — о результатах расследования и о лицах, действия которых стали причиной. За эти трое суток нужно сохранить следы, определить объём, период и категории затронутых данных, установить путь, которым данные ушли, и принять меры. Как распознать утечку и что сделать в первые 24 часа, разобрано отдельно — здесь о том, что делать, когда инцидент уже подтверждён.

Проверить бесплатно, что видно на вашем сайте снаружи прямо сейчас


Что закон называет расследованием?

Формального определения и утверждённой формы у внутреннего расследования нет. Есть требование к результату: статья 21 152-ФЗ говорит об уведомлении о результатах внутреннего расследования выявленных фактов неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкших нарушение прав субъектов, а также о лицах, действия которых стали причиной инцидента, если такие лица установлены.

Из этой формулировки выводится и содержание работы:

Что требует закон Что это значит на практике
Факт неправомерной или случайной передачи подтвердить, что данные действительно покинули периметр, а не просто «кто-то что-то написал»
Нарушение прав субъектов определить, чьи данные и какие категории затронуты
Результаты расследования установить путь утечки, объём, период и причину
Лица, действия которых стали причиной назвать их, если установлены, и честно сказать, если не установлены

Параллельно действует ещё одна обязанность: статья 19 152-ФЗ требует взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак в порядке, установленном ФСБ России, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных. Это отдельный канал, а не замена уведомлению Роскомнадзора.

Что сделать в первый час?

Первый час определяет, будет ли расследование возможно вообще. Порядок действий, в котором первые два шага нельзя отложить ни ради чего другого; остальное идёт параллельно.

  1. Зафиксируйте точку отсчёта. Сохраните сообщение, скриншот публикации, ссылку, время получения, имя отправителя. От этого момента считаются и двадцать четыре, и семьдесят два часа.
  2. Не трогайте журналы. Самая дорогая ошибка — «почистить» сервер, переустановить систему или обнулить логи до того, как их сняли. Сделайте копии журналов веб-сервера, базы, CRM, почты, панели хостинга и выгрузок — и только потом что-то меняйте.
  3. Снимите образ, если есть подозрение на компрометацию сервера. Восстановление из резервной копии поверх скомпрометированной системы уничтожает следы.
  4. Назначьте одного ответственного — по статье 22.1 152-ФЗ это лицо, отвечающее за организацию обработки персональных данных. Решения по инциденту не принимаются в общем чате.
  5. Закройте очевидный канал, зафиксировав, что именно было закрыто и когда: открытая папка, публичная ссылка на таблицу, активный ключ API, учётная запись уволенного сотрудника.
  6. Начните черновик первого уведомления сразу. Оно подаётся с тем, что известно на этот час: закон говорит о предполагаемых причинах и предполагаемом вреде.

Как определить объём и период утечки?

Это ядро расследования и главный вопрос второго уведомления. Работать удобно по списку вопросов, у каждого из которых есть конкретный источник ответа.

Вопрос Где искать ответ
Какие поля данных затронуты структура утёкшего фрагмента, сверенная со структурой ваших таблиц
Какая система была источником какая из систем содержит именно такой набор полей в таком порядке
Сколько записей объём выгрузки, счётчики экспорта, размер файла
За какой период собраны данные самая ранняя и самая поздняя запись во фрагменте
Когда произошла выгрузка журналы доступа и экспорта, время создания файла
Кто её сделал учётная запись, адрес подключения, ключ API в журнале
Как получили доступ подбор пароля, утёкший ключ, открытый каталог, доступ подрядчика, действия сотрудника
Сохраняется ли доступ сейчас активные сессии, действующие ключи, учётные записи с правом экспорта

Последняя строка важнее всех предыдущих. Инцидент считается закрытым не тогда, когда выяснили, как данные ушли, а тогда, когда путь закрыт и проверено, что он закрыт.

Если журналов нет — а у небольшой компании их часто нет, — расследование сводится к сверке структуры данных и опросу людей. Такой результат допустим: во втором уведомлении так и пишется, что установить точную дату и способ не удалось из-за отсутствия журналирования. Но это не нейтральный факт: само отсутствие журналов регулятор увидит как пробел в мерах защиты — регистрация событий безопасности стоит отдельным пунктом в чек-листе аудита ИСПДн.

Всякий ли инцидент требует уведомления?

Вопрос возникает на второй час и стоит того, чтобы разобрать его заранее, а не в панике. Статья 21 152-ФЗ связывает обязанность уведомить с конкретным событием: неправомерной или случайной передачей, предоставлением, распространением или доступом к персональным данным, повлёкшими нарушение прав субъектов.

Событие Что это значит для уведомления
База выгружена и опубликована или продана классический случай, уведомление обязательно
Файл с данными лежал в открытом доступе и его скачивали доступ третьих лиц состоялся — уведомление обязательно
Письмо с персональными данными ушло не тому адресату передача состоялась, объём мал, но событие то же
Сотрудник посмотрел данные, к которым не имел права, и никуда их не передал вопрос спорный: разбирается, был ли доступ неправомерным и затронуты ли права субъектов
Сайт взломали, но данных в нём нет обязанности уведомить по этой норме не возникает
Резервная копия была открыта, следов скачивания нет оценивается риск: отсутствие следов не равно отсутствию доступа

Два практических правила. Первое: спорную ситуацию лучше отработать как инцидент — фиксация, хронология, устранение канала — даже если вы решите, что уведомление не требуется; тогда решение будет обоснованным, а не молчаливым. Второе: аргументацию, почему уведомление не направлялось, стоит записать в тот же день и приложить к материалам. Через полгода восстановить её по памяти не получится.

Кто проводит расследование?

Состав закон не устанавливает, но три правила проверены практикой.

  • Один ответственный, а не «все вместе». Кто-то должен держать хронологию и отвечать за отправку уведомлений в срок.
  • Тот, кто мог быть причиной, не расследует сам себя. Если под вопросом действия администратора или подрядчика, их привлекают как источник данных, а выводы делает кто-то другой.
  • Внешний специалист — по необходимости, а не по умолчанию. При подозрении на взлом инфраструктуры имеет смысл привлечь специалиста по реагированию; при «выгрузил и унёс» достаточно журналов и здравого смысла.

Практически полезно вести один документ — хронологию: время, событие, источник сведений, кто зафиксировал. Форма законом не установлена, но именно из этой хронологии потом собирается второе уведомление, и она же защищает от переписывания истории задним числом.

Что писать во втором уведомлении?

В течение семидесяти двух часов с момента выявления инцидента отправляется уведомление о результатах расследования — через тот же портал персональных данных Роскомнадзора, форма на pd.rkn.gov.ru/incidents/form/, вход по подтверждённой учётной записи Госуслуг.

Блок Что в нём
Что произошло подтверждённый факт и способ передачи данных
Объём количество субъектов и записей, категории данных, период
Причина установленная причина или честное «не установлена, потому что…»
Лица сведения о лицах, действия которых стали причиной, если установлены
Меры что закрыто, что изменено, что запланировано

Три правила формулирования, которые снимают большинство последующих вопросов:

  • Не преуменьшать. Если объём уточняется, так и написать, а не назвать заниженное число, которое придётся исправлять.
  • Не утверждать того, что не проверено. «Данные третьим лицам не передавались» без подтверждения — утверждение, за которое придётся отвечать.
  • Разделять факт и предположение. Предположения уместны, если названы предположениями.

Ответственность за сам инцидент и за неуведомление — разные составы: утечка квалифицируется по частям 12–18 статьи 13.11 КоАП, а невыполнение или несвоевременное выполнение обязанности уведомить уполномоченный орган — по части 11 той же статьи, отдельно. Сводная таблица санкций — в статье «Штрафы Роскомнадзора за персональные данные в 2026», а о том, как эти нормы применяются в действительности, — в статье «Оборотный штраф: сколько раз его назначили на самом деле».

Что делать, если данные утекли через подрядчика?

Ситуация типовая: база в облачной CRM, рассылки через внешний сервис, сайт поддерживает студия. По статье 6 152-ФЗ обработку можно поручить другому лицу — с согласия субъекта, если иное не предусмотрено федеральным законом, и на основании договора поручения. Но перед субъектом за действия обработчика отвечает оператор, а обработчик отвечает перед оператором.

Отсюда практический порядок:

  1. Запросить у подрядчика журналы и объяснение письменно, с указанием срока.
  2. Не ждать его выводов, чтобы отправить первое уведомление: сроки идут у вас.
  3. Зафиксировать в хронологии, когда именно подрядчик сообщил об инциденте — это важно для оценки его ответственности перед вами.
  4. После инцидента пересмотреть договор: срок уведомления об инциденте, обязанность передать журналы, запрет хранить данные дольше поручения.

Какие ошибки лишают расследование смысла?

Сначала «почистили», потом стали разбираться. Без журналов и образа системы установить объём и причину нечем.

Ждали полной картины и пропустили срок первого уведомления. Закон прямо разрешает предположения в первом уведомлении именно для этого.

Отправили первое уведомление и забыли про второе. Отдельная обязанность с отдельным сроком.

Расследование провёл тот, кого оно касается. Выводы обесцениваются.

Инцидент закрыли, причину не устранили. Через месяц то же самое повторяется — и вот это уже меняет квалификацию: повторная утечка у оператора, ранее привлечённого к ответственности, попадает под другой состав. Что делать между инцидентом и «этого больше не повторится», разобрано в статье «Как не допустить вторую утечку персональных данных».

После инцидента не занялись данными, которые вообще не нужно было хранить. Объём утечки — это объём того, что лежало в системе. Сроки и порядок уничтожения разобраны в статье «Право на удаление персональных данных».

Что остаётся после расследования?

Комплект, который стоит держать в одном месте: хронология инцидента, копии журналов, оба уведомления с отметками об отправке, переписка с подрядчиком, перечень принятых мер с датами и план устранения причин. Это и есть доказательство того, что оператор действовал, а не бездействовал.

И отдельный вывод, который обычно делают уже после: то, что регулятор проверяет в первую очередь, лежит не в журналах, а на поверхности сайта — политика, которая не описывает реальные данные, формы без согласия, сторонние сервисы, о которых посетителя не предупредили, отсутствие организации в реестре операторов. В нашей выборке из 313 случайных сайтов Рунета хотя бы одно такое нарушение нашлось у каждого — подробности в исследовании соблюдения 152-ФЗ в Рунете. Это видно снаружи и проверяется за полминуты.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 19, 21, 22.1; статья 13.11 КоАП РФ; форма уведомления об инциденте — портал персональных данных Роскомнадзора.

Частые вопросы

Сколько времени закон даёт на расследование утечки персональных данных?

Статья 21 152-ФЗ устанавливает два предельных срока с момента выявления инцидента: двадцать четыре часа на первое уведомление Роскомнадзора — о самом факте неправомерной или случайной передачи данных, предполагаемых причинах и вреде, о принятых мерах по устранению последствий и о лице, уполномоченном оператором на взаимодействие с регулятором по этому инциденту, — и семьдесят два часа на уведомление о результатах внутреннего расследования. Оба срока считаются от выявления инцидента, а выявить его может не только оператор, но и Роскомнадзор либо иное заинтересованное лицо. Это значит, что письмо клиента или исследователя безопасности запускает отсчёт так же, как и собственная находка в журналах.

Что должно быть в уведомлении о результатах внутреннего расследования?

Результаты внутреннего расследования выявленных фактов неправомерной или случайной передачи персональных данных и, при наличии, сведения о лицах, действия которых стали причиной инцидента. Практически это означает: что именно произошло, какой объём и какие категории данных затронуты, за какой период, каким путём данные покинули периметр, что уже сделано для устранения последствий и какие меры приняты, чтобы это не повторилось. Первое уведомление такой конкретики не требует — там закон прямо говорит о предполагаемых причинах и предполагаемом вреде.

Кто должен проводить внутреннее расследование?

Закон состав комиссии не предписывает. На практике расследование ведёт лицо, ответственное за организацию обработки персональных данных по статье 22.1 152-ФЗ, вместе с теми, кто отвечает за системы — администратором, разработчиком, подрядчиком по инфраструктуре. Важнее формального состава одно правило: расследование не может вести в одиночку человек, чьи действия или бездействие могли стать причиной инцидента. Иначе выводы второго уведомления не выдержат первой же проверки.

Обязан ли оператор сообщать об утечке самим людям, чьи данные утекли?

Статья 21 152-ФЗ адресует уведомление уполномоченному органу — Роскомнадзору — и отдельной обязанности сообщить каждому субъекту не устанавливает. Но сообщить полезно по другой причине: утёкшие данные почти сразу используются для звонков и писем от имени компании, и предупреждённый клиент на такую схему не попадается. Если решили сообщать, стоит написать, какие именно поля затронуты и чего опасаться, без обещаний вроде «данные не пострадали», которые расследование ещё не подтвердило.

Данные утекли у подрядчика — расследует он или мы?

Уведомляет Роскомнадзор и отвечает перед субъектом оператор, то есть вы: по статье 6 152-ФЗ ответственность перед субъектом за действия лица, обрабатывающего данные по поручению, несёт оператор, а обработчик отвечает перед оператором. Расследование при этом фактически совместное: журналы и технические детали у подрядчика, а сводит их и отправляет уведомление оператор. Поэтому в договоре поручения стоит заранее закрепить срок, в который подрядчик обязан сообщить об инциденте и передать данные для расследования.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Cookie-баннер: дизайн и UX — как оформить, чтобы согласие было действительным

Дизайн cookie-баннера — это юридический вопрос: от расположения кнопок, формулировок и поведения при отказе зависит, считается ли согласие сознательным и однозначным по статье 9 152-ФЗ. Разбираем макет первого экрана, поведение после отказа, десять частых ошибок настройки и способ проверить свой баннер за пять минут.