Утечка персональных данных: пошаговый алгоритм действий

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 10.08.2026

Что делать оператору при утечке персональных данных: как зафиксировать инцидент, уведомить Роскомнадзор в течение 24 часов и о результатах расследования за 72 часа (статья 21 152-ФЗ), провести внутреннее расследование, устранить последствия и зафиксировать всё в журнале. Пошаговый план, чтобы не получить отдельный штраф за молчание.

Утечка персональных данных — это не только репутационный удар, но и жёсткие сроки реагирования. С 2022 года статья 21 152-ФЗ обязывает оператора уведомить Роскомнадзор об инциденте очень быстро, а с 2025 года за молчание про утечку — отдельный штраф 1–3 млн рублей. Поэтому действовать нужно по заранее отработанному плану, а не в панике.

Что считается утечкой

Инцидент — это неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлёкшая нарушение прав субъектов: взлом базы, ошибочная рассылка с чужими данными, потеря носителя, доступ уволенного сотрудника, публикация данных в открытом доступе.

Шаг 1. Зафиксировать и локализовать

Зафиксируйте факт и время обнаружения, определите, какие данные и сколько субъектов затронуто, и немедленно перекройте канал утечки (сменить пароли и ключи, отозвать доступы, изолировать систему). Сохраните доказательства (логи) — они понадобятся для расследования.

Шаг 2. Уведомить Роскомнадзор в течение 24 часов

В течение 24 часов с момента выявления подайте предварительное уведомление: сведения о произошедшем инциденте, предполагаемые причины, предполагаемый вред правам субъектов, принятые меры по устранению последствий и контактное лицо для взаимодействия с уполномоченным органом. Уведомление подаётся через сервис Роскомнадзора.

Шаг 3. Внутреннее расследование и уведомление за 72 часа

В течение 72 часов с момента выявления направьте результаты внутреннего расследования и сведения о лицах, чьи действия стали причиной инцидента (при наличии). Расследование должно установить причину, масштаб и достаточность принятых мер.

Шаг 4. Взаимодействие с ГосСОПКА

Если оператор является субъектом критической информационной инфраструктуры или подключён к ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ., об инциденте дополнительно информируется НКЦКИНациональный координационный центр по компьютерным инцидентам — Структура ФСБ, координирующая обнаружение и реагирование на компьютерные инциденты в рамках ГосСОПКА. в установленном порядке. Для большинства обычных операторов достаточно уведомления Роскомнадзора.

Шаг 5. Устранить последствия

Закройте уязвимость, через которую произошла утечка, усильте меры защиты, при необходимости уведомите затронутых субъектов. Цель — не допустить повторения, потому что повторная утечка наказывается оборотным штрафом.

Шаг 6. Зафиксировать в журнале инцидентов

Внесите инцидент, принятые меры и переписку с регулятором в журнал регистрации инцидентов. Это подтверждает, что оператор отреагировал по закону — то, что в первую очередь смотрит проверяющий (см. какие журналы проверяет РКН).

Чего НЕ делать

  • скрывать утечку или тянуть с уведомлением — молчание это отдельный штраф;
  • удалять логи до фиксации доказательств;
  • занижать масштаб — размер штрафа всё равно считается по числу субъектов.

Главное

Сроки 24 и 72 часа очень короткие, поэтому план реагирования нужно подготовить заранее: кто фиксирует, кто подаёт уведомление, где журнал.

Образцы документов по теме

Образец уведомления в Роскомнадзор об инциденте с персональными данными (24 часа) ✦ соберём
Что должно быть в уведомлении Роскомнадзора о факте утечки персональных данных: инцидент, предполагаемые причины, предполагаемый вред, принятые меры, уполномоченное лицо. Срок — 24 часа по части 3.1 статьи 21 152-ФЗ. Комплект из 10 документов под вашу организацию — 1 000 ₽
Образец акта внутреннего расследования инцидента безопасности персональных данных ✦ соберём
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец журнала регистрации инцидентов безопасности персональных данных ✦ соберём
Журнал регистрации инцидентов безопасности персональных данных: какие графы нужны, что считать инцидентом и как журнал связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов. Комплект из 3 документа под вашу организацию — 1 000 ₽
Образец инструкции по реагированию на инциденты ИБ ✦ соберём
Инструкция по реагированию на инциденты информационной безопасности: что относится к инцидентам, порядок сообщения, действия оператора при утечке ПДн (уведомление Роскомнадзора 24/72 часа). Основа — приказ ФСТЭК России № 21 и статья 21 152-ФЗ. Комплект из 10 документов под вашу организацию — 1 000 ₽
Образец приказа об утверждении инструкции по реагированию на инциденты с ПДн ✦ соберём
Что должно быть в приказе об утверждении инструкции по реагированию на инциденты и порядка уведомления Роскомнадзора об утечках: сроки 24 и 72 часа, ответственные, порядок расследования и хранение доказательств. Комплект из 2 документа под вашу организацию — 1 000 ₽
Образец уведомления в Роскомнадзор о результатах расследования инцидента (72 часа) ✦ соберём
Что направляется в Роскомнадзор в течение 72 часов после инцидента с персональными данными: результаты внутреннего расследования, установленные причины, выявленные виновные лица и принятые меры по устранению последствий. Комплект из 10 документов под вашу организацию — 1 000 ₽

Частые вопросы

В какой срок нужно уведомить Роскомнадзор об утечке?

Предварительное уведомление об инциденте — в течение 24 часов с момента выявления, а результаты внутреннего расследования — в течение 72 часов (статья 21 152-ФЗ). Уведомление подаётся через сервис Роскомнадзора.

Что считается утечкой персональных данных?

Неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлёкшая нарушение прав субъектов: взлом базы, ошибочная рассылка с чужими данными, потеря носителя, доступ уволенного сотрудника, публикация данных в открытом доступе.

Что грозит за несвоевременное уведомление об утечке?

С 2025 года за несвоевременное или непереданное уведомление об инциденте для юридических лиц предусмотрен отдельный штраф 1–3 млн рублей — то есть молчание про утечку наказывается отдельно.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.