ГрамотаИБ ГрамотаИБ

Как не допустить утечку персональных данных и коммерческой тайны

Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 27.06.2026

Профилактика утечек персональных данных и коммерческой тайны: почему большинство утечек идёт от своих сотрудников и небрежности, а не от хакеров, и какие организационные и технические меры реально снижают риск. Разграничение доступа, режим коммерческой тайны, NDA, контроль носителей и подрядчиков, обучение людей и порядок при увольнении.

Утечку дешевле предотвратить, чем потом платить оборотный штраф за персональные данные и терять коммерческую тайну. При этом большинство утечек — это не хакеры, а свои сотрудники и обычная небрежность: пересланный не туда файл, флешка, доступ уволенного работника. Поэтому профилактика — это режим из связанных мер, а не один антивирус. Разберём, что реально снижает риск.

Шаг 1. Понять, что именно защищаем

Нельзя защитить то, что не описано. Составьте два перечня: какие персональные данные вы обрабатываете и где они хранятся, и какие сведения составляют коммерческую тайну (статьи 5 и 10 98-ФЗ о коммерческой тайне). Без этих перечней меры будут бить мимо цели.

Шаг 2. Ограничить доступ по принципу минимальных привилегий

Каждый сотрудник должен иметь доступ только к тем данным, которые нужны для его работы, и не больше. Индивидуальные учётные записи вместо общих, разграничение прав в CRM и файловых папках, отдельные роли — это самая дешёвая и самая эффективная мера против внутренних утечек.

Шаг 3. Ввести режим коммерческой тайны и NDA

Для защиты КТКоммерческая тайна — Режим конфиденциальности сведений, позволяющий получить коммерческую выгоду; устанавливается по 98-ФЗ. нужен формальный режим: гриф «Коммерческая тайна» на документах, учёт допущенных лиц, соглашения о неразглашении (NDA) с работниками и контрагентами. Без введённого режима закон не считает информацию охраняемой, и взыскать ущерб за её разглашение не получится.

Шаг 4. Работать с человеческим фактором

Большинство инцидентов — ошибки людей. Регулярный инструктаж, понятные правила (что нельзя пересылать на личную почту, выкладывать в мессенджеры, копировать на личные флешки), культура внимательности дают больший эффект, чем дорогие технические средства. И отдельный критичный момент — порядок при увольнении: доступы отзываются сразу, а не через неделю.

Шаг 5. Технические меры

  • сильные пароли и двухфакторная аутентификация для важных систем;
  • шифрование носителей и каналов связи;
  • регулярное резервное копирование (защита и от утечки, и от шифровальщиков);
  • контроль съёмных носителей и исходящей почты, для тех, кто может — DLPСистема предотвращения утечек данных — Класс решений для контроля и блокировки несанкционированной передачи данных (Data Loss Prevention).;
  • логирование и мониторинг доступа, чтобы видеть, кто и к чему обращался;
  • своевременные обновления и антивирус.

Шаг 6. Контролировать подрядчиков

Передавая данные в CRM, облако или на аутсорс, вы расширяете периметр утечки. Минимизируйте состав передаваемых данных и оформляйте поручение на обработку с условиями о конфиденциальности и безопасности. Утечка у обработчика — это и ваша ответственность тоже.

Не забывайте про бумагу

Утечь может и бумажный документ. Запираемые шкафы, правило чистого стола, уничтожение черновиков и невостребованных копий — это часть режима, см. статью про бумажную безопасность.

Если утечка всё же произошла

Стопроцентной защиты не бывает, поэтому план реагирования должен быть готов заранее: сроки уведомления Роскомнадзора 24 и 72 часа очень короткие. Порядок действий — в статье про алгоритм при утечке.

Главное

Профилактика утечки ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). и коммерческой тайны держится на трёх китах: знать, что защищаешь; ограничить доступ и оформить режим; работать с людьми. Технические средства это усиливают, но не заменяют.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость своих ресурсов без серьёзных вложений — типовые организационные и технические меры, которые можно внедрить силами компании и бесплатными или встроенными инструментами.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.