Утечку персональных данных чаще всего обнаруживает не сам оператор, а кто-то снаружи: клиенты жалуются на звонки мошенников, знающих детали их заказов, в Telegram-канале появляется выгрузка базы, приходит письмо от исследователя безопасности или запрос Роскомнадзора. Внутренние признаки — массовая выгрузка из CRM, необычный трафик к базе, новые учётные записи в админке — видны только тем, кто ведёт журналы и в них смотрит. Главное правило: с момента выявления инцидента у оператора 24 часа на уведомление Роскомнадзора по статье 21 152-ФЗ, и отсчёт может запустить не он сам.
Проверить сайт бесплатно: открытые формы, сторонние сервисы и политика обработки ←
Почему об утечке обычно узнают последними?
Небольшая компания редко видит утечку в момент, когда она происходит. У неё нет отдела безопасности, журналы хостинга никто не читает, а доступ к CRM и таблицам с заявками раздан подрядчикам «на время» и не отозван. Данные уходят тихо: выгрузка занимает секунды, следов в интерфейсе не остаётся.
Поэтому первым сигналом становится последствие, а не сам факт. Цепочка выглядит так: база попадает к третьим лицам → её используют или продают → это замечают клиенты, СМИ или регулятор → информация доходит до оператора. Между первым и последним звеном могут пройти недели.
Отсюда практический вывод. Способ «обнаружить утечку» для малого бизнеса — это не одна система, а два контура:
- внешний — каналы, по которым о проблеме могут сообщить другие, и готовность эти сообщения услышать;
- внутренний — минимальные журналы и оповещения, которые позволяют заметить аномалию раньше, чем она превратится в выгрузку в открытом доступе.
Какие признаки говорят, что данные уже утекли?
Ни один признак по отдельности утечку не доказывает. Но каждый из них — повод начать проверку сегодня, а не «когда будет время».
| Сигнал | Откуда приходит | Что проверить в первую очередь |
|---|---|---|
| Клиентам звонят мошенники и называют детали заказа | Жалобы в поддержку, отзывы | Какие поля знают звонящие — это сужает источник до конкретной системы |
| Выгрузка «вашей базы» в Telegram или на форуме | Клиенты, СМИ, мониторинг упоминаний | Совпадает ли структура полей с вашей CRM, формой или бэкапом |
| Письмо от исследователя безопасности | Почта, форма обратной связи | Указанный адрес: открытая папка, база без пароля, резервная копия |
| Запрос или требование Роскомнадзора | Официальная почта, личный кабинет | Срок ответа и что именно регулятор уже знает |
| Массовая выгрузка из CRM или админки | Журнал действий пользователей | Кто, когда, с какого IP, какой объём записей |
| Новые учётные записи или смена паролей без вашего ведома | Уведомления CMS, хостинга, почты | Кто создал, есть ли права на экспорт |
| Рассылка «от вас», которую вы не отправляли | Жалобы получателей | Доступы к сервису рассылок и API-ключи |
| Письма на адреса-ловушки | Специально созданные записи в базе | Какая система содержала эту запись |
Последняя строка — самый дешёвый и недооценённый приём. В базу клиентов, таблицу заявок и выгрузку для подрядчика добавляется по одной фиктивной записи с уникальным адресом почты или номером телефона, которые больше нигде не используются. Если на этот адрес пришло письмо, данные покинули периметр, и по тому, в какой копии была запись, понятно, откуда именно.
Где у сайта малого бизнеса обычно открыта дверь?
Большинство утечек у небольших сайтов — не взлом в кино-смысле, а забытая настройка. Типовые места, которые стоит проверить до того, как их найдут другие:
- Резервные копии в публичной папке. Архив сайта или дамп базы, оставленный в корне после переезда, скачивается по прямой ссылке.
- Служебные каталоги. Открытая папка системы контроля версий, файлы конфигурации с паролями к базе, журналы отладки с содержимым форм.
- Базы и хранилища без пароля. Облачное хранилище файлов или база данных, доступная из интернета с настройками по умолчанию.
- Таблицы «по ссылке». Заявки с сайта уходят в онлайн-таблицу, доступ к которой открыт всем, у кого есть ссылка, — а ссылка когда-то была переслана подрядчику.
- Устаревшие плагины CMS. Уязвимость в модуле формы или корзины даёт доступ к данным, которые через него прошли.
- Доступы бывших подрядчиков. Учётная запись разработчика в админке, ключ API у агентства, с которым давно не работаете.
- Сторонние скрипты на страницах с формами. Виджеты, чаты и счётчики, которые видят содержимое полей, — формально это не утечка, но это передача данных, которую вы не контролируете.
Часть этих мест видна снаружи без доступа к серверу. Внешняя проверка не установит факт утечки, но покажет, какие данные сайт собирает, куда отправляет и описано ли это в политике. Как рассогласование между формами и политикой становится самостоятельным нарушением, разобрано в статье «Формы собирают больше данных, чем описано в политике».
Какие журналы нужны, чтобы заметить утечку самому?
Внутренний контур не требует дорогих систем. Для небольшой компании достаточно, чтобы четыре вещи существовали и кто-то получал по ним оповещения:
- Журнал действий в CRM и админке сайта — входы, экспорт, массовое изменение и удаление записей. Большинство CRM это умеют, но функция бывает выключена.
- Оповещения о входе в почту, хостинг, панель регистратора домена и сервис рассылок — с нового устройства или из новой страны.
- Журналы веб-сервера с разумным сроком хранения: без них после инцидента невозможно установить, когда и откуда был доступ.
- Реестр доступов — простой список: кто имеет доступ к каким системам с персональными данными и с какими правами. Он нужен не для красоты: без него во время инцидента нельзя быстро понять, кого отключать.
Крупные операторы используют для этого DLP-системы, SIEM и внешний мониторинг утечек. Для сайта-визитки и небольшого магазина это избыточно, а вот журнал экспорта и реестр доступов — нет. Кроме того, это часть обязанностей, которые статья 18.1 152-ФЗ возлагает на любого оператора: применять правовые, организационные и технические меры защиты и вести внутренний контроль обработки.
Что обязан сделать оператор после выявления утечки?
Здесь закон конкретен. Статья 21 152-ФЗ требует уведомить Роскомнадзор в два этапа, если произошла неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным, повлёкшие нарушение прав субъектов.
| Этап | Срок с момента выявления | Что сообщить |
|---|---|---|
| Первое уведомление | 24 часа | Сам инцидент, предполагаемые причины, предполагаемый вред правам субъектов, принятые меры, контакты уполномоченного лица |
| Второе уведомление | 72 часа | Результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента (при наличии) |
Три детали, на которых чаще всего ошибаются:
- Отсчёт идёт с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Письмо журналиста или клиента с конкретным адресом открытой базы — это уже выявление. «Мы ещё проверяем» сроки не останавливает.
- Первое уведомление не требует готовых выводов. Закон прямо говорит о предполагаемых причинах и предполагаемом вреде. Уточнения идут вторым уведомлением.
- Подаётся уведомление через портал персональных данных Роскомнадзора — форма на pd.rkn.gov.ru/incidents/form/, вход через подтверждённую учётную запись Госуслуг.
Отдельно статья 19 152-ФЗ обязывает оператора взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) в порядке, установленном ФСБ России, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных.
Ответственность за сам факт утечки и за неуведомление — разные составы. Утечка квалифицируется по частям 12–18 статьи 13.11 КоАП, а неуведомление об инциденте — по части 11 той же статьи, отдельно. Размеры санкций собраны в таблице в статье «Штрафы Роскомнадзора за персональные данные в 2026».
Как проверить подозрение, не потеряв сутки?
Самая дорогая ошибка — сначала долго выяснять, «точно ли это наша база», и только потом думать об уведомлении. Работа идёт параллельно. Рабочий порядок для первых часов:
- Зафиксируйте сигнал. Сохраните письмо, скриншот публикации, ссылку, время получения. Это точка отсчёта и первое доказательство для расследования.
- Назначьте одного ответственного. Тот, кто по статье 22.1 152-ФЗ отвечает за организацию обработки персональных данных, или руководитель, если такой роли нет. Решения по инциденту не должны приниматься в общем чате.
- Сверьте структуру данных. Какие поля в утёкшем фрагменте? Какая из ваших систем хранит именно такой набор и в таком порядке? Адреса-ловушки, если они были, дают ответ сразу.
- Закройте очевидный канал. Уберите файл из публичной папки, закройте доступ к таблице, отзовите ключи и пароли, отключите учётные записи бывших подрядчиков. Перед удалением сохраните журналы — без них расследование не проведёте.
- Подготовьте первое уведомление с тем, что известно на этот час, и отправьте его в срок.
- Проведите внутреннее расследование в течение 72 часов: объём, период, категории данных, причина, виновные лица, принятые меры.
- Решите вопрос с субъектами. Людям, чьи данные утекли, полезно сообщить, что именно произошло и чего опасаться: звонков от имени компании, фишинговых писем.
Что меняется, когда о проблеме узнаёт регулятор?
Роскомнадзор публично говорит о приоритете приведения операторов в соответствие, а не о количестве штрафов. По данным, которые заместитель руководителя ведомства М. Ю. Вагнер привёл на «Дне открытых дверей» в августе 2026 года, за полтора года по утечкам проведено 52 административных расследования и составлено 40 протоколов — на фоне 159 111 проверок сайтов, нарушения на которых нашлись в 86% случаев. Подробный разбор реальных сумм — в статье «Оборотный штраф: сколько раз его назначили на самом деле».
Из этих цифр не следует, что утечку можно пережить молча. Следует другое: у небольшого оператора основной риск — не многомиллионная санкция из заголовков, а сочетание инцидента с базовыми нарушениями, которые видны на сайте с первого взгляда. Форма без согласия, политика, которая не описывает реальные данные, отсутствие в реестре операторов — всё это всплывает, когда регулятор начинает разбираться с утечкой.
С чего начать, если утечки пока не было?
Если сегодня сигналов нет, это хороший момент сделать то, что во время инцидента сделать уже не получится:
- составить реестр систем, где лежат персональные данные, и реестр доступов к ним;
- включить журнал экспорта в CRM и оповещения о входах;
- заложить адреса-ловушки в базу клиентов и выгрузки для подрядчиков;
- прописать в договорах с подрядчиками срок, в который они сообщают вам об инциденте;
- проверить, кто может войти на портал персональных данных Роскомнадзора;
- убрать из публичных папок резервные копии и служебные файлы.
Внешнюю часть — какие формы собирают данные, какие сторонние сервисы их получают, открывается ли политика и совпадает ли она с формами — можно посмотреть бесплатным сканом на rkn-ok.ru. Он не заменит журналы и расследование, но показывает, что видит на вашем сайте любой посторонний, включая регулятора.
Что читать дальше
- Оборотный штраф за утечку: сколько раз его назначили — официальная статистика и условие повторности
- Штрафы Роскомнадзора в 2026 году — таблица санкций по статье 13.11 КоАП
- Персональные данные покупателей интернет-магазина — поручение обработки подрядчикам и сроки хранения
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 18.1, 19, 21, 22.1; статья 13.11 КоАП РФ; форма уведомления об инциденте на портале персональных данных Роскомнадзора. Статистика правоприменения — выступление М. Ю. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.