Публично сообщать об утечке закон не обязывает: он требует уведомить регулятора. Роскомнадзор — в течение двадцати четырёх часов о самом инциденте и в течение семидесяти двух часов о результатах внутреннего расследования (часть 3.1 статьи 21 152-ФЗ). Параллельно часть 12 статьи 19 152-ФЗ требует информировать ГосСОПКА о компьютерном инциденте, повлёкшем неправомерную передачу данных, в порядке, установленном ФСБ России. Обязанности сообщать пострадавшим о самом факте утечки или комментировать публикации в 152-ФЗ нет. Но вопросы всё равно приходят — от клиентов, партнёров и журналистов, — и то, как на них отвечают, влияет на последствия не меньше, чем сам инцидент.
Проверить бесплатно, что видно на вашем сайте снаружи ←
Какие обязанности по коммуникации у оператора действительно есть?
Разделим четыре вещи, которые в панике первого дня сливаются в одну.
Обязательное — уведомление регулятора. Часть 3.1 статьи 21 152-ФЗ: 24 часа на сообщение об инциденте, 72 часа на сообщение о результатах внутреннего расследования. Отсчёт идёт от момента выявления, и запустить его может не только сам оператор — подробнее об этом в статье «Утечка персональных данных: как обнаружить».
Обязательное — информирование ГосСОПКА. Часть 12 статьи 19 152-ФЗ обязывает оператора взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных. Порядок задан приказом ФСБ России №77 от 13.02.2023 и различает два случая: операторы, у которых взаимодействие с НКЦКИ уже организовано, информируют его по своим каналам, остальные — через портал персональных данных Роскомнадзора, в те же 24 и 72 часа.
Обязательное по запросу — ответ субъекту. Если человек запросил сведения об обработке своих данных, действует статья 20 152-ФЗ: десять рабочих дней на ответ, продление не более чем на пять рабочих дней с мотивированным уведомлением. Отдельно работает часть 3 статьи 21 152-ФЗ: если выявлена неправомерная обработка, допущенная вами или подрядчиком, субъекта нужно уведомить об устранении нарушения или об уничтожении данных — независимо от того, обращался он или нет.
Необязательное — всё остальное. Публичное заявление, письмо клиентам, комментарий журналисту, пост в соцсетях. Закон это не требует и не запрещает. Решение принимает оператор, и принимать его лучше заранее, а не в момент, когда телефон уже звонит.
| Адресат | Обязанность | Срок | Норма |
|---|---|---|---|
| Роскомнадзор — о факте инцидента | Да | 24 часа с момента выявления | часть 3.1 статьи 21 152-ФЗ |
| Роскомнадзор — о результатах расследования | Да | 72 часа | часть 3.1 статьи 21 152-ФЗ |
| ГосСОПКА — о компьютерном инциденте | Да | 24 часа с момента обнаружения | часть 12 статьи 19 152-ФЗ, приказ ФСБ России №77 от 13.02.2023 |
| Субъект, запросивший сведения об обработке своих данных | Да | 10 рабочих дней, продление до 5 | статья 20 152-ФЗ |
| Субъекты, которые не обращались | О факте утечки — нет; об устранении нарушения или уничтожении данных при выявленной неправомерной обработке — да | — | часть 3 статьи 21 152-ФЗ |
| СМИ и публичное поле | Нет | — | — |
Что нужно успеть до первого комментария?
Порядок важнее скорости. Комментарий, данный раньше, чем выполнены первые обязательные действия, почти всегда приходится потом уточнять.
- Зафиксировать состояние. Сохранить журналы, снять копии, ограничить доступ. Всё, что не сохранено в первые часы, дальше ротируется и исчезает.
- Отправить первое уведомление. Закон прямо допускает, что причины и вред на этом этапе указываются как предполагаемые, — ждать полной картины не нужно и нельзя.
- Назначить одного ответственного за внешние ответы. Не отдел, а человека с именем и контактом.
- Согласовать, что именно подтверждено. Один список фактов на всех: поддержка, продажи, руководство говорят одно и то же.
- Подготовить точку входа для клиентов — адрес почты или страницу, куда вы отправляете всех, кто пришёл с вопросом.
Порядок внутреннего расследования и содержание второго уведомления подробно разобраны в статье «Расследование утечки персональных данных: что сделать за 72 часа».
Что можно утверждать, а что нельзя?
Основное правило простое: говорите о том, что проверили, а не о том, во что верите.
| Формулировка | Стоит ли говорить | Почему |
|---|---|---|
| «Утечки не было» | Нет | Отсутствие подтверждения не равно отсутствию события |
| «Данные клиентов в безопасности» | Нет | Это обещание, которое вы не можете обеспечить в моменте |
| «Мы выявили инцидент и уведомили Роскомнадзор» | Да | Проверяемый факт, показывающий выполнение обязанности |
| «По состоянию на такое-то время признаков доступа не выявлено, проверка продолжается» | Да | Описывает знание, а не реальность целиком |
| «Виноват подрядчик» | Нет | Перед субъектом отвечает оператор, а не подрядчик |
| «Затронуты такие-то категории данных» | Да, когда подтверждено | Даёт людям возможность защититься |
| «Мы приняли исчерпывающие меры» | Нет | Оценочная фраза, которую потом трудно объяснить |
| «Вопросы — на такой-то адрес, отвечаем в такой-то срок» | Да | Снимает нагрузку с публичного поля |
Одна формулировка из левого столбца заслуживает отдельного слова — и ещё одна, которой в таблице нет, но которая чаще всего звучит вслух.
«Виноват подрядчик». По статье 6 152-ФЗ ответственность перед субъектом за действия лица, обрабатывающего данные по поручению, несёт оператор; подрядчик отвечает уже перед оператором. Публичное перекладывание вины не меняет квалификации, зато выглядит как попытка уйти от ответа.
Называние конкретного сотрудника. Уголовная ответственность по статье 272.1 УК РФ, введённой Федеральным законом №421-ФЗ, наступает для физического лица. Публично назвать человека виновным до выводов расследования — значит создать ему риск, к которому вы не готовы, и подставить компанию под спор о защите деловой репутации.
Как отвечать журналисту?
Журналист, который написал вам, уже готовит материал. Отказ от комментария не отменяет публикацию — он только убирает из неё вашу позицию.
Отвечайте в их срок. У материала есть дедлайн: если вы просите три дня, текст выйдет без вас.
Давайте письменный ответ. Он точнее устного и исключает разночтения. Три-четыре абзаца: что произошло по вашим данным, что сделано, что рекомендуете клиентам, куда обращаться.
Не требуйте согласования текста. Это не ваше право, и требование портит отношения с изданием на будущее.
Не спорьте с цифрами, которых у вас нет. Если публикация называет объём утечки, а вы его пока не знаете, скажите именно это, а не «данные преувеличены».
Не обещайте того, чего не можете подтвердить. Особенно фразы про «полное устранение» и «невозможность повторения».
Полезно понимать фон, на котором пишется такой материал. Официальная статистика Роскомнадзора, приведённая заместителем руководителя ведомства Милошем Вагнером в августе 2026 года, выглядит так: по утечкам за полтора года проведено 52 административных расследования, составлено 40 протоколов, общая сумма назначенных штрафов — 2,6 миллиона рублей. Публикации при этом обычно упоминают максимальные суммы из кодекса. Разница между тем и другим разобрана в статье «Оборотный штраф: сколько раз его назначили на самом деле» — и знание этой разницы помогает не отвечать на вопрос, заданный в неверной рамке.
Что и когда сообщать клиентам?
Закон не обязывает, но есть ситуации, когда сообщить стоит по существу дела.
- Данные позволяют обратиться к человеку от вашего имени. Утёкшие телефоны и состав заказов — готовый сценарий для звонка «из службы доставки». Предупреждение прямо снижает вред.
- Утекли данные для входа. Тогда сообщение должно сопровождаться действием: принудительным сбросом паролей.
- Информация уже публична. Клиент всё равно узнает; вопрос только в том, от вас или из чужого пересказа.
Содержание письма клиенту: что произошло, какие категории данных затронуты, что вы уже сделали, что рекомендуете сделать ему, куда написать с вопросами. Без юридических оборотов и без попыток смягчить формулировки до потери смысла.
Чего в таком письме быть не должно — это оценок вероятности и обещаний. И ещё одного: просьбы «никому не пересылать». Она всё равно не выполняется, зато сама превращается в новость — её цитируют как попытку скрыть инцидент.
Что делать, если база уже выложена публично?
Отдельный и самый частый сценарий: выгрузка появилась в открытом канале, а к вам пришли одновременно клиенты, журналисты и, возможно, сам регулятор.
Не начинайте с опровержения. Первый шаг — проверить, ваши ли это данные. Совпадение структуры полей, наличие тестовых записей, которые есть только у вас, диапазон дат — этого обычно достаточно, чтобы ответить себе за час-два.
Не платите и не переписывайтесь с тем, кто предлагает «удалить за вознаграждение». Файл уже скопирован, а переписка станет частью материалов.
Не требуйте удаления публикации до выяснения фактов. Требование, отправленное до того, как вы разобрались, почти всегда возвращается к вам же в виде отдельной новости.
Считайте, что отсчёт уже пошёл. Сроки по части 3.1 статьи 21 152-ФЗ считаются от момента выявления инцидента, а выявить его может кто угодно: сам оператор, регулятор или иное заинтересованное лицо. Сообщение исследователя безопасности или журналиста — это выявление.
Сохраните саму публикацию. Скриншоты, ссылки, время. Это часть материалов внутреннего расследования, и во второе уведомление они пойдут вместе со всем остальным.
Что подготовить заранее?
Коммуникация при инциденте — единственная часть реагирования, которую можно полностью сделать в спокойный день.
- Список ролей: кто уведомляет Роскомнадзор, кто говорит с прессой, кто отвечает клиентам.
- Доступ к порталу персональных данных. Проверьте заранее, у кого в компании он есть: выяснять это ночью поздно.
- Заготовки текстов: первое публичное сообщение, письмо клиенту, ответ на обращение субъекта — с пропусками под факты.
- Договорённость с подрядчиками о сроке, в который они обязаны сообщить вам об инциденте. Их молчание ваши 24 часа не продлевает.
- Журнал того, что вы делали до инцидента. Даты проверок сайта и устранения найденных нарушений нужны вам самим — чтобы во внутреннем расследовании быстро ответить, когда и что менялось, а не восстанавливать хронологию по памяти.
Техническую сторону профилактики — как данные уходят прямо со страницы формы и чем это закрывается, — разбирает статья «Content Security Policy: как заголовок защищает данные на сайте». А что делать после инцидента, чтобы не наступила вторая утечка, разобрано в статье «Как не допустить вторую утечку» — она важна ещё и потому, что оборотный штраф включается только при повторной утечке у оператора, уже привлечённого за первую.
Короткий чек-лист первого дня
- Уведомление в Роскомнадзор ушло в первые 24 часа — не дожидаясь полной картины.
- Проверено, нужно ли отдельно информировать ГосСОПКА и кто это делает.
- Наружу говорит один человек, и его контакт известен всем внутри.
- Журналисту ответили письменно и в его срок, а не после дедлайна.
- Ни «утечки не было», ни имён виновных не прозвучало.
- Скриншоты публикации и ссылки сохранены — они пойдут во второе уведомление.
Отдельно стоит посмотреть, что ваш сайт показывает снаружи прямо сейчас: политику, формы, согласия и трекеры. Это то, на что в первую очередь смотрит и регулятор, и журналист, который готовит материал.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Утечка персональных данных: как обнаружить и что делать в первые 24 часа — с чего начинается отсчёт сроков
- Расследование утечки: что сделать за 72 часа — содержание второго уведомления
- Как не допустить вторую утечку — почему повторность меняет размер санкции
- Оборотный штраф: сколько раз его назначили на самом деле — официальная статистика вместо страшных цифр
Источники: статьи 19, 20 и 21 Федерального закона №152-ФЗ «О персональных данных», статья 13.11 КоАП РФ, статья 272.1 УК РФ. Статистика правоприменения — выступление заместителя руководителя Роскомнадзора Милоша Вагнера на «Дне открытых дверей» (август 2026).