РКН Аудит РКН Аудит

утечки инцидент коммуникация 152-ФЗ

Утечка персональных данных и публичная коммуникация: как отвечать клиентам, журналистам и Роскомнадзору

· 10 мин чтения · Редакция РКН Аудит

Публично сообщать об утечке закон не обязывает: он требует уведомить регулятора. Роскомнадзор — в течение двадцати четырёх часов о самом инциденте и в течение семидесяти двух часов о результатах внутреннего расследования (часть 3.1 статьи 21 152-ФЗ). Параллельно часть 12 статьи 19 152-ФЗ требует информировать ГосСОПКА о компьютерном инциденте, повлёкшем неправомерную передачу данных, в порядке, установленном ФСБ России. Обязанности сообщать пострадавшим о самом факте утечки или комментировать публикации в 152-ФЗ нет. Но вопросы всё равно приходят — от клиентов, партнёров и журналистов, — и то, как на них отвечают, влияет на последствия не меньше, чем сам инцидент.

Проверить бесплатно, что видно на вашем сайте снаружи


Какие обязанности по коммуникации у оператора действительно есть?

Разделим четыре вещи, которые в панике первого дня сливаются в одну.

Обязательное — уведомление регулятора. Часть 3.1 статьи 21 152-ФЗ: 24 часа на сообщение об инциденте, 72 часа на сообщение о результатах внутреннего расследования. Отсчёт идёт от момента выявления, и запустить его может не только сам оператор — подробнее об этом в статье «Утечка персональных данных: как обнаружить».

Обязательное — информирование ГосСОПКА. Часть 12 статьи 19 152-ФЗ обязывает оператора взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных. Порядок задан приказом ФСБ России №77 от 13.02.2023 и различает два случая: операторы, у которых взаимодействие с НКЦКИ уже организовано, информируют его по своим каналам, остальные — через портал персональных данных Роскомнадзора, в те же 24 и 72 часа.

Обязательное по запросу — ответ субъекту. Если человек запросил сведения об обработке своих данных, действует статья 20 152-ФЗ: десять рабочих дней на ответ, продление не более чем на пять рабочих дней с мотивированным уведомлением. Отдельно работает часть 3 статьи 21 152-ФЗ: если выявлена неправомерная обработка, допущенная вами или подрядчиком, субъекта нужно уведомить об устранении нарушения или об уничтожении данных — независимо от того, обращался он или нет.

Необязательное — всё остальное. Публичное заявление, письмо клиентам, комментарий журналисту, пост в соцсетях. Закон это не требует и не запрещает. Решение принимает оператор, и принимать его лучше заранее, а не в момент, когда телефон уже звонит.

Адресат Обязанность Срок Норма
Роскомнадзор — о факте инцидента Да 24 часа с момента выявления часть 3.1 статьи 21 152-ФЗ
Роскомнадзор — о результатах расследования Да 72 часа часть 3.1 статьи 21 152-ФЗ
ГосСОПКА — о компьютерном инциденте Да 24 часа с момента обнаружения часть 12 статьи 19 152-ФЗ, приказ ФСБ России №77 от 13.02.2023
Субъект, запросивший сведения об обработке своих данных Да 10 рабочих дней, продление до 5 статья 20 152-ФЗ
Субъекты, которые не обращались О факте утечки — нет; об устранении нарушения или уничтожении данных при выявленной неправомерной обработке — да часть 3 статьи 21 152-ФЗ
СМИ и публичное поле Нет

Что нужно успеть до первого комментария?

Порядок важнее скорости. Комментарий, данный раньше, чем выполнены первые обязательные действия, почти всегда приходится потом уточнять.

  1. Зафиксировать состояние. Сохранить журналы, снять копии, ограничить доступ. Всё, что не сохранено в первые часы, дальше ротируется и исчезает.
  2. Отправить первое уведомление. Закон прямо допускает, что причины и вред на этом этапе указываются как предполагаемые, — ждать полной картины не нужно и нельзя.
  3. Назначить одного ответственного за внешние ответы. Не отдел, а человека с именем и контактом.
  4. Согласовать, что именно подтверждено. Один список фактов на всех: поддержка, продажи, руководство говорят одно и то же.
  5. Подготовить точку входа для клиентов — адрес почты или страницу, куда вы отправляете всех, кто пришёл с вопросом.

Порядок внутреннего расследования и содержание второго уведомления подробно разобраны в статье «Расследование утечки персональных данных: что сделать за 72 часа».


Что можно утверждать, а что нельзя?

Основное правило простое: говорите о том, что проверили, а не о том, во что верите.

Формулировка Стоит ли говорить Почему
«Утечки не было» Нет Отсутствие подтверждения не равно отсутствию события
«Данные клиентов в безопасности» Нет Это обещание, которое вы не можете обеспечить в моменте
«Мы выявили инцидент и уведомили Роскомнадзор» Да Проверяемый факт, показывающий выполнение обязанности
«По состоянию на такое-то время признаков доступа не выявлено, проверка продолжается» Да Описывает знание, а не реальность целиком
«Виноват подрядчик» Нет Перед субъектом отвечает оператор, а не подрядчик
«Затронуты такие-то категории данных» Да, когда подтверждено Даёт людям возможность защититься
«Мы приняли исчерпывающие меры» Нет Оценочная фраза, которую потом трудно объяснить
«Вопросы — на такой-то адрес, отвечаем в такой-то срок» Да Снимает нагрузку с публичного поля

Одна формулировка из левого столбца заслуживает отдельного слова — и ещё одна, которой в таблице нет, но которая чаще всего звучит вслух.

«Виноват подрядчик». По статье 6 152-ФЗ ответственность перед субъектом за действия лица, обрабатывающего данные по поручению, несёт оператор; подрядчик отвечает уже перед оператором. Публичное перекладывание вины не меняет квалификации, зато выглядит как попытка уйти от ответа.

Называние конкретного сотрудника. Уголовная ответственность по статье 272.1 УК РФ, введённой Федеральным законом №421-ФЗ, наступает для физического лица. Публично назвать человека виновным до выводов расследования — значит создать ему риск, к которому вы не готовы, и подставить компанию под спор о защите деловой репутации.


Как отвечать журналисту?

Журналист, который написал вам, уже готовит материал. Отказ от комментария не отменяет публикацию — он только убирает из неё вашу позицию.

Отвечайте в их срок. У материала есть дедлайн: если вы просите три дня, текст выйдет без вас.

Давайте письменный ответ. Он точнее устного и исключает разночтения. Три-четыре абзаца: что произошло по вашим данным, что сделано, что рекомендуете клиентам, куда обращаться.

Не требуйте согласования текста. Это не ваше право, и требование портит отношения с изданием на будущее.

Не спорьте с цифрами, которых у вас нет. Если публикация называет объём утечки, а вы его пока не знаете, скажите именно это, а не «данные преувеличены».

Не обещайте того, чего не можете подтвердить. Особенно фразы про «полное устранение» и «невозможность повторения».

Полезно понимать фон, на котором пишется такой материал. Официальная статистика Роскомнадзора, приведённая заместителем руководителя ведомства Милошем Вагнером в августе 2026 года, выглядит так: по утечкам за полтора года проведено 52 административных расследования, составлено 40 протоколов, общая сумма назначенных штрафов — 2,6 миллиона рублей. Публикации при этом обычно упоминают максимальные суммы из кодекса. Разница между тем и другим разобрана в статье «Оборотный штраф: сколько раз его назначили на самом деле» — и знание этой разницы помогает не отвечать на вопрос, заданный в неверной рамке.


Что и когда сообщать клиентам?

Закон не обязывает, но есть ситуации, когда сообщить стоит по существу дела.

  • Данные позволяют обратиться к человеку от вашего имени. Утёкшие телефоны и состав заказов — готовый сценарий для звонка «из службы доставки». Предупреждение прямо снижает вред.
  • Утекли данные для входа. Тогда сообщение должно сопровождаться действием: принудительным сбросом паролей.
  • Информация уже публична. Клиент всё равно узнает; вопрос только в том, от вас или из чужого пересказа.

Содержание письма клиенту: что произошло, какие категории данных затронуты, что вы уже сделали, что рекомендуете сделать ему, куда написать с вопросами. Без юридических оборотов и без попыток смягчить формулировки до потери смысла.

Чего в таком письме быть не должно — это оценок вероятности и обещаний. И ещё одного: просьбы «никому не пересылать». Она всё равно не выполняется, зато сама превращается в новость — её цитируют как попытку скрыть инцидент.


Что делать, если база уже выложена публично?

Отдельный и самый частый сценарий: выгрузка появилась в открытом канале, а к вам пришли одновременно клиенты, журналисты и, возможно, сам регулятор.

Не начинайте с опровержения. Первый шаг — проверить, ваши ли это данные. Совпадение структуры полей, наличие тестовых записей, которые есть только у вас, диапазон дат — этого обычно достаточно, чтобы ответить себе за час-два.

Не платите и не переписывайтесь с тем, кто предлагает «удалить за вознаграждение». Файл уже скопирован, а переписка станет частью материалов.

Не требуйте удаления публикации до выяснения фактов. Требование, отправленное до того, как вы разобрались, почти всегда возвращается к вам же в виде отдельной новости.

Считайте, что отсчёт уже пошёл. Сроки по части 3.1 статьи 21 152-ФЗ считаются от момента выявления инцидента, а выявить его может кто угодно: сам оператор, регулятор или иное заинтересованное лицо. Сообщение исследователя безопасности или журналиста — это выявление.

Сохраните саму публикацию. Скриншоты, ссылки, время. Это часть материалов внутреннего расследования, и во второе уведомление они пойдут вместе со всем остальным.


Что подготовить заранее?

Коммуникация при инциденте — единственная часть реагирования, которую можно полностью сделать в спокойный день.

  1. Список ролей: кто уведомляет Роскомнадзор, кто говорит с прессой, кто отвечает клиентам.
  2. Доступ к порталу персональных данных. Проверьте заранее, у кого в компании он есть: выяснять это ночью поздно.
  3. Заготовки текстов: первое публичное сообщение, письмо клиенту, ответ на обращение субъекта — с пропусками под факты.
  4. Договорённость с подрядчиками о сроке, в который они обязаны сообщить вам об инциденте. Их молчание ваши 24 часа не продлевает.
  5. Журнал того, что вы делали до инцидента. Даты проверок сайта и устранения найденных нарушений нужны вам самим — чтобы во внутреннем расследовании быстро ответить, когда и что менялось, а не восстанавливать хронологию по памяти.

Техническую сторону профилактики — как данные уходят прямо со страницы формы и чем это закрывается, — разбирает статья «Content Security Policy: как заголовок защищает данные на сайте». А что делать после инцидента, чтобы не наступила вторая утечка, разобрано в статье «Как не допустить вторую утечку» — она важна ещё и потому, что оборотный штраф включается только при повторной утечке у оператора, уже привлечённого за первую.


Короткий чек-лист первого дня

  1. Уведомление в Роскомнадзор ушло в первые 24 часа — не дожидаясь полной картины.
  2. Проверено, нужно ли отдельно информировать ГосСОПКА и кто это делает.
  3. Наружу говорит один человек, и его контакт известен всем внутри.
  4. Журналисту ответили письменно и в его срок, а не после дедлайна.
  5. Ни «утечки не было», ни имён виновных не прозвучало.
  6. Скриншоты публикации и ссылки сохранены — они пойдут во второе уведомление.

Отдельно стоит посмотреть, что ваш сайт показывает снаружи прямо сейчас: политику, формы, согласия и трекеры. Это то, на что в первую очередь смотрит и регулятор, и журналист, который готовит материал.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: статьи 19, 20 и 21 Федерального закона №152-ФЗ «О персональных данных», статья 13.11 КоАП РФ, статья 272.1 УК РФ. Статистика правоприменения — выступление заместителя руководителя Роскомнадзора Милоша Вагнера на «Дне открытых дверей» (август 2026).

Частые вопросы

Обязан ли оператор сообщать субъектам об утечке их персональных данных?

В 152-ФЗ такой обязанности нет: часть 3.1 статьи 21 адресует уведомление уполномоченному органу — Роскомнадзору, в течение двадцати четырёх часов о самом инциденте и в течение семидесяти двух часов о результатах внутреннего расследования. В европейском регламенте обязанность сообщить субъектам возникает, если нарушение влечёт высокий риск для их прав и свобод; в 152-ФЗ аналогичной нормы нет. Есть смежная: часть 3 статьи 21 152-ФЗ требует уведомить субъекта об устранении нарушения или об уничтожении данных, если выявлена неправомерная обработка. Отраслевое регулирование может добавлять свои правила информирования — их нужно проверять отдельно. И это не значит, что сообщать не нужно: если данные могут быть использованы против клиента — например, для звонков от имени вашей компании, — предупреждение снижает вред и для него, и для вас.

Что отвечать журналисту, если расследование ещё идёт?

Отвечать можно и стоит, но только фактами, которые уже подтверждены: что вы знаете об инциденте, что уже сделали, куда обратиться клиенту, кто отвечает на вопросы. Оценки объёма, причин и виновных до окончания внутреннего расследования не даются — не из скрытности, а потому что первая версия почти всегда неточна, а опровергать собственное заявление хуже, чем не делать его. Формулировка «мы проверяем информацию и сообщим результаты» — это ответ, а не отказ от комментария.

Можно ли говорить «утечки не было», если факт не подтверждён?

Это худшая из возможных формулировок. Отсутствие подтверждения — не то же самое, что отсутствие события: часто оператор просто не имеет журналов, по которым мог бы проверить. Если через несколько дней факт подтвердится, к инциденту добавится публично зафиксированное отрицание. Корректная формулировка описывает состояние знания: «по состоянию на такое-то время признаков неправомерного доступа мы не выявили, проверка продолжается».

Что грозит за молчание перед Роскомнадзором?

Неуведомление об инциденте — самостоятельный состав по части 11 статьи 13.11 КоАП РФ: для юридических лиц от 1 000 000 до 3 000 000 ₽. Он квалифицируется отдельно от ответственности за саму утечку, то есть оператора, скрывшего инцидент, могут привлечь по двум составам сразу, а не по одному. Публичные заявления на эту квалификацию не влияют — сроки в 24 и 72 часа считаются от момента выявления инцидента, а не от момента появления публикации.

Нужно ли отвечать каждому клиенту, который написал после публикации в СМИ?

Да. Если человек просит сведения об обработке своих данных, включается срок статьи 20 152-ФЗ — десять рабочих дней с даты получения обращения, с возможностью продлить не более чем на пять рабочих дней, направив мотивированное уведомление с указанием причин. Если он просто спрашивает, что произошло, законного срока нет, но отвечать всё равно стоит быстро и одинаково всем. Практически удобнее подготовить один точный ответ и рассылать его, дополняя индивидуальной частью: какие именно данные этого человека затронуты, если это известно.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Приказ ФСТЭК №21: что из него реально касается владельца сайта

Приказ ФСТЭК №21 устанавливает состав мер защиты персональных данных в информационных системах. Разбираем, когда сайт с формой становится ИСПДн, как определить уровень защищённости по постановлению Правительства №1119, какие из 15 групп мер относятся к сайту, нужны ли сертифицированные средства защиты и обязательна ли аттестация.

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.