Персданные и проверки Роскомнадзор

Утечка персональных данных: 24 часа на уведомление и 72 часа на расследование

Читать 4 мин

Коротко

  • Об утечке персданных нужно уведомить Роскомнадзор в течение 24 часов, а итоги внутреннего расследования направить в течение 72 часов.
  • Касается всех операторов персональных данных, в том числе юридических лиц; сроки считаются от момента обнаружения утечки.
  • Изменение сумм штрафов после реформы 2025 года (ФЗ № 420-ФЗ) отражено в ст. 13.11 КоАП, суммы актуальны на 2026 год.
Утечка персональных данных: 24 часа на уведомление и 72 часа на расследование

Оператор персональных данных обязан сообщить в Роскомнадзор об инциденте в течение 24 часов, а затем в течение 72 часов направить результаты внутреннего расследования. Обязанность закреплена в ч. 3.1 ст. 21 152-ФЗ и касается всех операторов, включая юридические лица. Изменение сумм штрафов после реформы 2025 года (ФЗ № 420-ФЗ) отражено в ст. 13.11 КоАП; они актуальны на 2026 год.

От какого момента считаются сроки

Отсчёт идёт не с того дня, когда компания разобралась в причинах инцидента, а с момента обнаружения утечки. Поэтому время обнаружения фиксируют сразу и документально: от него считаются и 24 часа, и 72 часа.

Сломанный замок на серверной стойке, бланк уведомления с печатью и часы

В первичное уведомление входят факт и предполагаемая причина утечки, категории и примерный объём затронутых данных, предполагаемый вред и уже принятые меры. Дополнительное уведомление в течение 72 часов с момента обнаружения утечки содержит установленную причину, последствия и то, что сделано для устранения. Уведомления подаются через портал pd.rkn.gov.ru. Параллельно оператор взаимодействует с государственной системой обнаружения и предупреждения компьютерных атак (ГосСОПКА).

Пропуск 24-часового срока — самостоятельное нарушение, и он легко случается, если порядок реагирования не описан заранее.

Два независимых основания ответственности

Оператор отвечает отдельно за саму утечку и отдельно за то, что не уведомил регулятора. Суммы для юридического лица по ст. 13.11 КоАП:

  • неуведомление РКН об утечке (ч. 11) — 1–3 млн ₽;
  • утечка данных до 10 тыс. субъектов (ч. 12) — 3–5 млн ₽;
  • утечка данных 10–100 тыс. субъектов (ч. 13) — 5–10 млн ₽;
  • утечка данных свыше 100 тыс. субъектов (ч. 14) — 10–15 млн ₽;
  • утечка специальных категорий данных или биометрии (ч. 16–17) — 10–20 млн ₽;
  • повторная крупная утечка (ч. 15, 18) — оборотный штраф 1–3% годовой выручки, от 20 до 500 млн ₽.

То есть молчание добавляет к штрафу за утечку ещё от одного до трёх миллионов рублей. Если данные утекут при сборе без корректного согласия, добавляется отдельная ответственность за обработку без основания.

Смягчающие обстоятельства

Своевременное добровольное уведомление и сотрудничество с регулятором учитываются как смягчающее обстоятельство. На практике есть случаи, когда за оперативно раскрытый инцидент и корректную реакцию оператор получал предупреждение вместо штрафа.

Как это выглядит в работе компании

Первые сутки после обнаружения утечки сводятся к двум параллельным задачам: технической — остановить доступ к данным, и документальной — подготовить и отправить уведомление, не дожидаясь, пока станут ясны все детали. В одиночку закрыть обе части в срок не получится, поэтому состав команды реагирования — специалист по информационной безопасности, юрист и ответственный за обработку персональных данных — определяют до инцидента, а не в момент его обнаружения.

Категория затронутых данных влияет и на содержание уведомления, и на размер штрафа: обычные персональные данные, специальные категории и биометрия разведены по разным частям ст. 13.11 КоАП. Значит, на этапе оценки объёма нужно понимать, что именно хранится в затронутой системе и чьи это данные — сотрудников, клиентов, контрагентов.

Прямой обязанности уведомлять каждого субъекта нет, но предупредить клиентов о риске фишинга и мошеннических звонков разумно: это снижает реальный вред от инцидента.

Что делать

  1. Остановить утечку: отключить скомпрометированный сервис, сменить доступы, изолировать затронутые системы.
  2. Зафиксировать точное время обнаружения утечки — от него идут оба срока.
  3. Собрать команду реагирования: специалист по информационной безопасности, юрист, ответственный за обработку персональных данных.
  4. Оценить объём и категории затронутых данных: обычные, специальные категории, биометрия.
  5. Подать первичное уведомление в Роскомнадзор в течение 24 часов через портал pd.rkn.gov.ru, не дожидаясь окончания расследования.
  6. Провести внутреннее расследование и направить его итоги в течение 72 часов: причина, последствия, принятые меры.
  7. Фиксировать ход расследования документально — это аргумент при проверке.
  8. Предупредить клиентов о риске фишинга и мошеннических звонков.
  9. Устранить техническую причину и задокументировать все выполненные действия.

Что помогает снизить риск заранее

Чем меньше мест, где персональные данные лежат в незащищённом виде, тем короче список систем, которые придётся изолировать и описывать в уведомлении. Переписку с контрагентами и кадровые документы разумно держать в контуре с разграничением прав доступа и журналом действий пользователей — такую задачу закрывает электронный документооборот, где видно, кто и когда открывал документ.

Отдельный блок — данные сотрудников: трудовые договоры, сканы паспортов, сведения о заработной плате относятся к персональным данным и требуют контролируемого хранения. Систематизировать их и ограничить доступ по ролям помогает кадровый учёт. Для размещения учётных систем и баз с персональными данными подойдут защищённые серверы.

План действий на первые сутки лучше иметь готовым на бумаге: кто фиксирует время обнаружения, кто готовит уведомление, у кого есть доступ к порталу Роскомнадзора. При коротких сроках именно эта подготовка определяет, уложится компания в 24 часа или получит отдельное нарушение за молчание.

Защищённые серверы

Хранение персональных данных на территории России и защищённый доступ к учётным системам.

Подробнее о продукте
АСЗ Материал подготовила редакция АйТи Северо-Запад по сообщениям Роскомнадзор. Если ведомство изменит сроки, мы обновим новость.

Ещё по теме «Персданные и проверки»

Остались вопросы?

Заполните форму и наш специалист свяжется с Вами

Девушка в наушниках смотрит в ноутбук и улыбается, на фоне скрин приложения СБИС