РКН Аудит РКН Аудит

утечки инцидент 152-ФЗ безопасность сайта

Как обнаружить утечку персональных данных: признаки, источники сигналов и первые 24 часа

· 10 мин чтения · Редакция РКН Аудит

Утечку персональных данных чаще всего обнаруживает не сам оператор, а кто-то снаружи: клиенты жалуются на звонки мошенников, знающих детали их заказов, в Telegram-канале появляется выгрузка базы, приходит письмо от исследователя безопасности или запрос Роскомнадзора. Внутренние признаки — массовая выгрузка из CRM, необычный трафик к базе, новые учётные записи в админке — видны только тем, кто ведёт журналы и в них смотрит. Главное правило: с момента выявления инцидента у оператора 24 часа на уведомление Роскомнадзора по статье 21 152-ФЗ, и отсчёт может запустить не он сам.

Проверить сайт бесплатно: открытые формы, сторонние сервисы и политика обработки


Почему об утечке обычно узнают последними?

Небольшая компания редко видит утечку в момент, когда она происходит. У неё нет отдела безопасности, журналы хостинга никто не читает, а доступ к CRM и таблицам с заявками раздан подрядчикам «на время» и не отозван. Данные уходят тихо: выгрузка занимает секунды, следов в интерфейсе не остаётся.

Поэтому первым сигналом становится последствие, а не сам факт. Цепочка выглядит так: база попадает к третьим лицам → её используют или продают → это замечают клиенты, СМИ или регулятор → информация доходит до оператора. Между первым и последним звеном могут пройти недели.

Отсюда практический вывод. Способ «обнаружить утечку» для малого бизнеса — это не одна система, а два контура:

  • внешний — каналы, по которым о проблеме могут сообщить другие, и готовность эти сообщения услышать;
  • внутренний — минимальные журналы и оповещения, которые позволяют заметить аномалию раньше, чем она превратится в выгрузку в открытом доступе.

Какие признаки говорят, что данные уже утекли?

Ни один признак по отдельности утечку не доказывает. Но каждый из них — повод начать проверку сегодня, а не «когда будет время».

Сигнал Откуда приходит Что проверить в первую очередь
Клиентам звонят мошенники и называют детали заказа Жалобы в поддержку, отзывы Какие поля знают звонящие — это сужает источник до конкретной системы
Выгрузка «вашей базы» в Telegram или на форуме Клиенты, СМИ, мониторинг упоминаний Совпадает ли структура полей с вашей CRM, формой или бэкапом
Письмо от исследователя безопасности Почта, форма обратной связи Указанный адрес: открытая папка, база без пароля, резервная копия
Запрос или требование Роскомнадзора Официальная почта, личный кабинет Срок ответа и что именно регулятор уже знает
Массовая выгрузка из CRM или админки Журнал действий пользователей Кто, когда, с какого IP, какой объём записей
Новые учётные записи или смена паролей без вашего ведома Уведомления CMS, хостинга, почты Кто создал, есть ли права на экспорт
Рассылка «от вас», которую вы не отправляли Жалобы получателей Доступы к сервису рассылок и API-ключи
Письма на адреса-ловушки Специально созданные записи в базе Какая система содержала эту запись

Последняя строка — самый дешёвый и недооценённый приём. В базу клиентов, таблицу заявок и выгрузку для подрядчика добавляется по одной фиктивной записи с уникальным адресом почты или номером телефона, которые больше нигде не используются. Если на этот адрес пришло письмо, данные покинули периметр, и по тому, в какой копии была запись, понятно, откуда именно.

Где у сайта малого бизнеса обычно открыта дверь?

Большинство утечек у небольших сайтов — не взлом в кино-смысле, а забытая настройка. Типовые места, которые стоит проверить до того, как их найдут другие:

  1. Резервные копии в публичной папке. Архив сайта или дамп базы, оставленный в корне после переезда, скачивается по прямой ссылке.
  2. Служебные каталоги. Открытая папка системы контроля версий, файлы конфигурации с паролями к базе, журналы отладки с содержимым форм.
  3. Базы и хранилища без пароля. Облачное хранилище файлов или база данных, доступная из интернета с настройками по умолчанию.
  4. Таблицы «по ссылке». Заявки с сайта уходят в онлайн-таблицу, доступ к которой открыт всем, у кого есть ссылка, — а ссылка когда-то была переслана подрядчику.
  5. Устаревшие плагины CMS. Уязвимость в модуле формы или корзины даёт доступ к данным, которые через него прошли.
  6. Доступы бывших подрядчиков. Учётная запись разработчика в админке, ключ API у агентства, с которым давно не работаете.
  7. Сторонние скрипты на страницах с формами. Виджеты, чаты и счётчики, которые видят содержимое полей, — формально это не утечка, но это передача данных, которую вы не контролируете.

Часть этих мест видна снаружи без доступа к серверу. Внешняя проверка не установит факт утечки, но покажет, какие данные сайт собирает, куда отправляет и описано ли это в политике. Как рассогласование между формами и политикой становится самостоятельным нарушением, разобрано в статье «Формы собирают больше данных, чем описано в политике».

Какие журналы нужны, чтобы заметить утечку самому?

Внутренний контур не требует дорогих систем. Для небольшой компании достаточно, чтобы четыре вещи существовали и кто-то получал по ним оповещения:

  • Журнал действий в CRM и админке сайта — входы, экспорт, массовое изменение и удаление записей. Большинство CRM это умеют, но функция бывает выключена.
  • Оповещения о входе в почту, хостинг, панель регистратора домена и сервис рассылок — с нового устройства или из новой страны.
  • Журналы веб-сервера с разумным сроком хранения: без них после инцидента невозможно установить, когда и откуда был доступ.
  • Реестр доступов — простой список: кто имеет доступ к каким системам с персональными данными и с какими правами. Он нужен не для красоты: без него во время инцидента нельзя быстро понять, кого отключать.

Крупные операторы используют для этого DLP-системы, SIEM и внешний мониторинг утечек. Для сайта-визитки и небольшого магазина это избыточно, а вот журнал экспорта и реестр доступов — нет. Кроме того, это часть обязанностей, которые статья 18.1 152-ФЗ возлагает на любого оператора: применять правовые, организационные и технические меры защиты и вести внутренний контроль обработки.

Что обязан сделать оператор после выявления утечки?

Здесь закон конкретен. Статья 21 152-ФЗ требует уведомить Роскомнадзор в два этапа, если произошла неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным, повлёкшие нарушение прав субъектов.

Этап Срок с момента выявления Что сообщить
Первое уведомление 24 часа Сам инцидент, предполагаемые причины, предполагаемый вред правам субъектов, принятые меры, контакты уполномоченного лица
Второе уведомление 72 часа Результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента (при наличии)

Три детали, на которых чаще всего ошибаются:

  • Отсчёт идёт с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Письмо журналиста или клиента с конкретным адресом открытой базы — это уже выявление. «Мы ещё проверяем» сроки не останавливает.
  • Первое уведомление не требует готовых выводов. Закон прямо говорит о предполагаемых причинах и предполагаемом вреде. Уточнения идут вторым уведомлением.
  • Подаётся уведомление через портал персональных данных Роскомнадзора — форма на pd.rkn.gov.ru/incidents/form/, вход через подтверждённую учётную запись Госуслуг.

Отдельно статья 19 152-ФЗ обязывает оператора взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) в порядке, установленном ФСБ России, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных.

Ответственность за сам факт утечки и за неуведомление — разные составы. Утечка квалифицируется по частям 12–18 статьи 13.11 КоАП, а неуведомление об инциденте — по части 11 той же статьи, отдельно. Размеры санкций собраны в таблице в статье «Штрафы Роскомнадзора за персональные данные в 2026».

Как проверить подозрение, не потеряв сутки?

Самая дорогая ошибка — сначала долго выяснять, «точно ли это наша база», и только потом думать об уведомлении. Работа идёт параллельно. Рабочий порядок для первых часов:

  1. Зафиксируйте сигнал. Сохраните письмо, скриншот публикации, ссылку, время получения. Это точка отсчёта и первое доказательство для расследования.
  2. Назначьте одного ответственного. Тот, кто по статье 22.1 152-ФЗ отвечает за организацию обработки персональных данных, или руководитель, если такой роли нет. Решения по инциденту не должны приниматься в общем чате.
  3. Сверьте структуру данных. Какие поля в утёкшем фрагменте? Какая из ваших систем хранит именно такой набор и в таком порядке? Адреса-ловушки, если они были, дают ответ сразу.
  4. Закройте очевидный канал. Уберите файл из публичной папки, закройте доступ к таблице, отзовите ключи и пароли, отключите учётные записи бывших подрядчиков. Перед удалением сохраните журналы — без них расследование не проведёте.
  5. Подготовьте первое уведомление с тем, что известно на этот час, и отправьте его в срок.
  6. Проведите внутреннее расследование в течение 72 часов: объём, период, категории данных, причина, виновные лица, принятые меры.
  7. Решите вопрос с субъектами. Людям, чьи данные утекли, полезно сообщить, что именно произошло и чего опасаться: звонков от имени компании, фишинговых писем.

Что меняется, когда о проблеме узнаёт регулятор?

Роскомнадзор публично говорит о приоритете приведения операторов в соответствие, а не о количестве штрафов. По данным, которые заместитель руководителя ведомства М. Ю. Вагнер привёл на «Дне открытых дверей» в августе 2026 года, за полтора года по утечкам проведено 52 административных расследования и составлено 40 протоколов — на фоне 159 111 проверок сайтов, нарушения на которых нашлись в 86% случаев. Подробный разбор реальных сумм — в статье «Оборотный штраф: сколько раз его назначили на самом деле».

Из этих цифр не следует, что утечку можно пережить молча. Следует другое: у небольшого оператора основной риск — не многомиллионная санкция из заголовков, а сочетание инцидента с базовыми нарушениями, которые видны на сайте с первого взгляда. Форма без согласия, политика, которая не описывает реальные данные, отсутствие в реестре операторов — всё это всплывает, когда регулятор начинает разбираться с утечкой.

С чего начать, если утечки пока не было?

Если сегодня сигналов нет, это хороший момент сделать то, что во время инцидента сделать уже не получится:

  • составить реестр систем, где лежат персональные данные, и реестр доступов к ним;
  • включить журнал экспорта в CRM и оповещения о входах;
  • заложить адреса-ловушки в базу клиентов и выгрузки для подрядчиков;
  • прописать в договорах с подрядчиками срок, в который они сообщают вам об инциденте;
  • проверить, кто может войти на портал персональных данных Роскомнадзора;
  • убрать из публичных папок резервные копии и служебные файлы.

Внешнюю часть — какие формы собирают данные, какие сторонние сервисы их получают, открывается ли политика и совпадает ли она с формами — можно посмотреть бесплатным сканом на rkn-ok.ru. Он не заменит журналы и расследование, но показывает, что видит на вашем сайте любой посторонний, включая регулятора.


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 18.1, 19, 21, 22.1; статья 13.11 КоАП РФ; форма уведомления об инциденте на портале персональных данных Роскомнадзора. Статистика правоприменения — выступление М. Ю. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.

Частые вопросы

С какого момента считаются 24 часа на уведомление Роскомнадзора об утечке?

С момента выявления инцидента — и не только самим оператором. Статья 21 152-ФЗ называет три источника: оператор, Роскомнадзор или иное заинтересованное лицо. Если о выгрузке вашей базы вам написал журналист, клиент или исследователь безопасности, отсчёт может начаться с этого сообщения, а не с того дня, когда вы закончили разбираться. Поэтому проверку подозрения нужно вести параллельно с подготовкой уведомления, а не последовательно.

Что указывать в первом уведомлении, если причины ещё неизвестны?

Закон это предусматривает: в первом уведомлении указываются предполагаемые причины и предполагаемый вред, принятые меры по устранению последствий и контакты лица, уполномоченного взаимодействовать с Роскомнадзором по этому инциденту. Точные выводы и сведения о лицах, чьи действия привели к инциденту, передаются вторым уведомлением — о результатах внутреннего расследования, в течение 72 часов. Ждать полной картины, чтобы отправить первое уведомление, не нужно и нельзя.

Куда подавать уведомление об утечке?

Через портал персональных данных Роскомнадзора, форма «Уведомление о факте неправомерной или случайной передачи персональных данных» на pd.rkn.gov.ru/incidents/form/. Для отправки нужна подтверждённая учётная запись на Госуслугах. Имеет смысл заранее проверить, у кого в компании есть доступ, — ночью в день инцидента выяснять это поздно.

Если данные «утекли» через подрядчика — CRM, сервис рассылок, разработчика, — кто уведомляет?

Оператор, то есть вы. По статье 6 152-ФЗ ответственность перед субъектом за действия лица, обрабатывающего данные по поручению, несёт оператор, а подрядчик отвечает перед оператором. Обязанность уведомить Роскомнадзор по статье 21 152-ФЗ тоже лежит на операторе. Поэтому в договоре с подрядчиком стоит закрепить срок, в который он обязан сообщить вам об инциденте: если он узнает о нём через неделю, ваши 24 часа это не продлит.

Можно ли проверить, не утекли ли данные с моего сайта, не нанимая специалиста?

Частично — да. Базовую гигиену видно снаружи: нет ли открытых для скачивания резервных копий и служебных папок, не отдаёт ли сайт персональные данные в открытых страницах и выгрузках, какие сторонние сервисы получают данные из форм. Внутренние признаки — логи доступа, массовые выгрузки, аномалии в админке — снаружи не видно, их нужно смотреть в хостинге, CMS и CRM. Факт уже состоявшейся утечки внешняя проверка не установит; она показывает, где дверь открыта.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-15 · 8 мин

Проверка Роскомнадзора: какие документы запрашивают и что проверяют

Какие документы оператор персональных данных должен показать Роскомнадзору по запросу, на какую норму опирается каждый, в какой срок отвечать и что регулятор смотрит на сайте ещё до всякого запроса. Таблица документов со ссылками на 152-ФЗ.

2026-09-15 · 8 мин

Cookies в мобильных приложениях: что требует 152-ФЗ

В нативном приложении почти нет классических cookie, но их роль играют рекламные идентификаторы, ID установки и SDK аналитики. Разбираем, что из этого персональные данные, где нужно согласие, почему системное разрешение ОС его не заменяет, что с зарубежными SDK и входом через Google и Apple.