Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.
Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.
Пункт 7 части 2 статьи 19 152-ФЗ требует восстанавливать данные, модифицированные или уничтоженные вследствие несанкционированного доступа, — то есть иметь резервные копии. Разбираем, где бэкап превращается в источник утечки, что делать с копиями при удалении данных по статье 21 152-ФЗ, как подтверждается уничтожение по приказу Роскомнадзора №179 и почему копия в зарубежном облаке — зона риска, а не безопасная схема.
CSRF позволяет чужому сайту выполнить действие от имени вашего вошедшего пользователя: сменить почту в личном кабинете, перепривязать телефон, выгрузить заказы. Разбираем, как атака превращается в доступ к персональным данным, какие нормы 152-ФЗ и приказа ФСТЭК №21 к этому относятся, какие защиты работают и как проверить свой сайт без пентеста.
152-ФЗ обязывает оператора уведомить об утечке регулятора — Роскомнадзор в 24 и 72 часа, плюс ГосСОПКА по статье 19. Публично сообщать об инциденте и комментировать публикации закон не требует, но молчание и поспешные заявления создают отдельные риски. Разбираем порядок действий, что можно утверждать до окончания расследования и какие фразы вредят больше самой утечки.
CSP — заголовок ответа сервера, который говорит браузеру, откуда можно грузить скрипты и куда можно отправлять данные. Разбираем, почему для 152-ФЗ это важнее, чем кажется, как данные утекают прямо со страницы формы, с каких директив начинать и как включить политику, не сломав сайт.
Повторная утечка у оператора, уже привлечённого к ответственности, — отдельный состав частей 15 и 18 статьи 13.11 КоАП с оборотным штрафом. Разбираем, почему инциденты повторяются, что закрывать после первого, как сократить объём хранимых данных и как проверить, что меры работают.
По каким признакам владелец сайта или небольшой компании узнаёт об утечке персональных данных, где искать сигналы, как проверить подозрение без паники и почему с момента выявления у оператора есть только 24 часа на уведомление Роскомнадзора по статье 21 152-ФЗ.
Оборотный штраф 1–3% выручки за утечку ПДн введён 420-ФЗ и действует с 30 мая 2025 года. Но за всё время его не назначили ни разу. Разбираем, почему: условие повторности, официальная статистика Роскомнадзора (2,6 млн ₽ за полтора года) и где санкции действительно применяются массово.
Что вводит 420-ФЗ от 30.11.2024: оборотные штрафы до 3% выручки или 500 млн ₽ за утечки ПДн (новые части 12–18 ст.13.11 КоАП); параллельно 421-ФЗ ввёл уголовную ответственность по ст.272.1 УК (до 10 лет). Что делать оператору в 2026.
Сайт rkn-ok.ru (оператор: ООО «Лания», ИНН 7736338634) использует cookies для веб-аналитики (Яндекс.Метрика).
Подробнее — в Политике обработки персональных данных.