Утечка персональных данных: 24 часа на уведомление и 72 часа на расследование
Коротко
- Об утечке персданных нужно уведомить Роскомнадзор в течение 24 часов, а итоги внутреннего расследования направить в течение 72 часов.
- Касается всех операторов персональных данных, в том числе юридических лиц; сроки считаются от момента обнаружения утечки.
- Изменение сумм штрафов после реформы 2025 года (ФЗ № 420-ФЗ) отражено в ст. 13.11 КоАП, суммы актуальны на 2026 год.

Оператор персональных данных обязан сообщить в Роскомнадзор об инциденте в течение 24 часов, а затем в течение 72 часов направить результаты внутреннего расследования. Обязанность закреплена в ч. 3.1 ст. 21 152-ФЗ и касается всех операторов, включая юридические лица. Изменение сумм штрафов после реформы 2025 года (ФЗ № 420-ФЗ) отражено в ст. 13.11 КоАП; они актуальны на 2026 год.
От какого момента считаются сроки
Отсчёт идёт не с того дня, когда компания разобралась в причинах инцидента, а с момента обнаружения утечки. Поэтому время обнаружения фиксируют сразу и документально: от него считаются и 24 часа, и 72 часа.

В первичное уведомление входят факт и предполагаемая причина утечки, категории и примерный объём затронутых данных, предполагаемый вред и уже принятые меры. Дополнительное уведомление в течение 72 часов с момента обнаружения утечки содержит установленную причину, последствия и то, что сделано для устранения. Уведомления подаются через портал pd.rkn.gov.ru. Параллельно оператор взаимодействует с государственной системой обнаружения и предупреждения компьютерных атак (ГосСОПКА).
Пропуск 24-часового срока — самостоятельное нарушение, и он легко случается, если порядок реагирования не описан заранее.
Два независимых основания ответственности
Оператор отвечает отдельно за саму утечку и отдельно за то, что не уведомил регулятора. Суммы для юридического лица по ст. 13.11 КоАП:
- неуведомление РКН об утечке (ч. 11) — 1–3 млн ₽;
- утечка данных до 10 тыс. субъектов (ч. 12) — 3–5 млн ₽;
- утечка данных 10–100 тыс. субъектов (ч. 13) — 5–10 млн ₽;
- утечка данных свыше 100 тыс. субъектов (ч. 14) — 10–15 млн ₽;
- утечка специальных категорий данных или биометрии (ч. 16–17) — 10–20 млн ₽;
- повторная крупная утечка (ч. 15, 18) — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.
То есть молчание добавляет к штрафу за утечку ещё от одного до трёх миллионов рублей. Если данные утекут при сборе без корректного согласия, добавляется отдельная ответственность за обработку без основания.
Смягчающие обстоятельства
Своевременное добровольное уведомление и сотрудничество с регулятором учитываются как смягчающее обстоятельство. На практике есть случаи, когда за оперативно раскрытый инцидент и корректную реакцию оператор получал предупреждение вместо штрафа.
Как это выглядит в работе компании
Первые сутки после обнаружения утечки сводятся к двум параллельным задачам: технической — остановить доступ к данным, и документальной — подготовить и отправить уведомление, не дожидаясь, пока станут ясны все детали. В одиночку закрыть обе части в срок не получится, поэтому состав команды реагирования — специалист по информационной безопасности, юрист и ответственный за обработку персональных данных — определяют до инцидента, а не в момент его обнаружения.
Категория затронутых данных влияет и на содержание уведомления, и на размер штрафа: обычные персональные данные, специальные категории и биометрия разведены по разным частям ст. 13.11 КоАП. Значит, на этапе оценки объёма нужно понимать, что именно хранится в затронутой системе и чьи это данные — сотрудников, клиентов, контрагентов.
Прямой обязанности уведомлять каждого субъекта нет, но предупредить клиентов о риске фишинга и мошеннических звонков разумно: это снижает реальный вред от инцидента.
Что делать
- Остановить утечку: отключить скомпрометированный сервис, сменить доступы, изолировать затронутые системы.
- Зафиксировать точное время обнаружения утечки — от него идут оба срока.
- Собрать команду реагирования: специалист по информационной безопасности, юрист, ответственный за обработку персональных данных.
- Оценить объём и категории затронутых данных: обычные, специальные категории, биометрия.
- Подать первичное уведомление в Роскомнадзор в течение 24 часов через портал pd.rkn.gov.ru, не дожидаясь окончания расследования.
- Провести внутреннее расследование и направить его итоги в течение 72 часов: причина, последствия, принятые меры.
- Фиксировать ход расследования документально — это аргумент при проверке.
- Предупредить клиентов о риске фишинга и мошеннических звонков.
- Устранить техническую причину и задокументировать все выполненные действия.
Что помогает снизить риск заранее
Чем меньше мест, где персональные данные лежат в незащищённом виде, тем короче список систем, которые придётся изолировать и описывать в уведомлении. Переписку с контрагентами и кадровые документы разумно держать в контуре с разграничением прав доступа и журналом действий пользователей — такую задачу закрывает электронный документооборот, где видно, кто и когда открывал документ.
Отдельный блок — данные сотрудников: трудовые договоры, сканы паспортов, сведения о заработной плате относятся к персональным данным и требуют контролируемого хранения. Систематизировать их и ограничить доступ по ролям помогает кадровый учёт. Для размещения учётных систем и баз с персональными данными подойдут защищённые серверы.
План действий на первые сутки лучше иметь готовым на бумаге: кто фиксирует время обнаружения, кто готовит уведомление, у кого есть доступ к порталу Роскомнадзора. При коротких сроках именно эта подготовка определяет, уложится компания в 24 часа или получит отдельное нарушение за молчание.
Защищённые серверы
Хранение персональных данных на территории России и защищённый доступ к учётным системам.
Ещё по теме «Персданные и проверки»
-
Новые штрафы за нарушения при работе с персональными данными
Федеральный закон от 30.11.2024 № 420-ФЗ внес существенные изменения в статью 13.11 КоАП РФ. С 30 мая 2025 года вступают в силу новые штрафные санкции за отсутствие...
-
С мая действуют новые штрафы за нарушения работы с персональными данными
С 30 мая 2025 года вступают в силу новые требования к операторам персональных данных в рамках Федерального закона от 30.11.2024 № 420-ФЗ. Эти изменения ужесточают...
-
Новый сбор с доходов от рекламы: что важно знать
С 1 апреля 2025 года операторы рекламных систем и компании, размещающие рекламу в интернете, обязаны платить новый сбор в размере 3% от доходов, связанных с рекламной...


