Утечка персональных данных: что делать компании в первые 72 часа
Разбор ScanBase, сентябрь 2026 г.
Утечки перестали быть редкостью. На этой неделе о кибератаке сообщила «Додо Пицца». По данным СМИ, могли пострадать имена, адреса, телефоны, email, даты рождения и составы заказов части клиентов. Платёжные данные компания, по её словам, не хранит.
Важная деталь: компания заявила, что уведомила Роскомнадзор. Это ровно тот первый шаг, который закон требует от любого оператора, и именно на нём многие теряют время и деньги.
Разберём, что делать, если утечка случилась у вас, и почему первые часы решают, чем всё закончится.
Что произошло и почему это важно каждому
История «Додо Пиццы» пока это только инцидент: штрафа и протокола нет, идёт внутреннее расследование. Хакерская группировка заявила о похищении нескольких терабайт данных, но этот объём независимо не подтверждён, и подавать его стоит только как заявление злоумышленников. Поэтому здесь важен не сам масштаб, а модель поведения: компания зафиксировала атаку и уведомила регулятора.
Для любого бизнеса вывод один: утечка это не вопрос «случится или нет», а вопрос готовности. И готовность это не только защита, но и чёткий план на первые 72 часа, потому что именно за нарушение сроков и порядка уведомления штрафуют отдельно от самой утечки.
Первые 72 часа: план действий
Первым делом перекройте канал: отключите скомпрометированный сервис, смените доступы, изолируйте затронутые системы. Сразу же запишите точное время обнаружения инцидента, от него отсчитываются все сроки уведомления.
Подключите тех, кто будет принимать решения: специалиста по информационной безопасности, юриста и ответственного за обработку ПДн. Один человек в одиночку не закроет и техническую, и юридическую сторону в срок.
Определите, чьи данные и какие именно затронуты: обычные ПДн, специальные категории (здоровье), биометрия. От объёма и категории напрямую зависит и размер возможного штрафа, и содержание уведомления.
Первичное уведомление об инциденте подаётся в течение 24 часов с момента обнаружения (ч. 3.1 ст. 21 152-ФЗ) через портал pd.rkn.gov.ru. Не ждите окончания расследования: срок идёт от обнаружения, а не от того, когда вы во всём разобрались.
В течение 72 часов подаётся дополнительное уведомление с результатами внутреннего расследования: причина, последствия, принятые меры. Фиксируйте ход расследования документально, это ваша защита при проверке.
Закон прямо этого не требует, но предупредить пострадавших о риске фишинга и мошеннических звонков стоит: это снижает реальный вред и репутационные потери. Параллельно устраните техническую причину утечки и задокументируйте все действия.
Как и куда уведомлять Роскомнадзор
Обязанность уведомлять об инцидентах закреплена в ч. 3.1 ст. 21 152-ФЗ. Сроки жёсткие и отсчитываются от момента обнаружения утечки.
| Уведомление | Срок | Что указать |
|---|---|---|
| Первичное (об инциденте) | 24 часа | факт и предполагаемая причина утечки, категории и объём данных, предполагаемый вред, принятые меры |
| Дополнительное (по итогам) | 72 часа | результаты внутреннего расследования: причина, виновные, что сделано для устранения |
Подаются уведомления через портал pd.rkn.gov.ru. Параллельно оператор взаимодействует с государственной системой обнаружения и предупреждения компьютерных атак (ГосСОПКА).
Чем грозит утечка: штрафы
Важно разделять две вещи: штраф за саму утечку и отдельный штраф за то, что оператор не уведомил регулятора. Суммы после реформы 2025 года (ФЗ № 420-ФЗ) выглядят так (для юрлица).
| Нарушение | Норма (ст. 13.11 КоАП) | Штраф для юрлица |
|---|---|---|
| Не уведомить РКН об утечке | ч. 11 | 1-3 млн ₽ |
| Утечка до 10 тыс. субъектов | ч. 12 | 3-5 млн ₽ |
| Утечка 10-100 тыс. субъектов | ч. 13 | 5-10 млн ₽ |
| Утечка свыше 100 тыс. субъектов | ч. 14 | 10-15 млн ₽ |
| Утечка спецкатегорий или биометрии | ч. 16-17 | 10-20 млн ₽ |
| Повторная крупная утечка | ч. 15, 18 | оборотный штраф 1-3% выручки (от 20 до 500 млн ₽) |
То есть молчание обходится в отдельные миллионы поверх штрафа за сам инцидент. Полный разбор составов есть в материале про штрафы по 152-ФЗ в 2026 году, а как заполнить основное уведомление об обработке, мы разбирали в инструкции по уведомлению в Роскомнадзор.
Где чаще всего утекает: начните с сайта
Крупные утечки нередко начинаются не с изощрённого взлома, а с того, что видно снаружи: открытые формы, доступные без авторизации файлы, сторонние скрипты, которые выгружают данные посетителей. Сайт это первая и самая доступная точка, и проверить её можно заранее, а не после инцидента.
По нашей базе сканов внешний периметр сайтов чаще всего сыплется не на «защите от хакеров», а на базовых вещах, которые открыты каждому посетителю.
Отдельная беда это трекеры: у сайтов, где они стоят, аналитика и пиксели почти всегда срабатывают ещё до согласия и передают данные во внешние сервисы, в том числе за рубеж. То есть данные посетителей утекают штатно, без всякого взлома.
Что советуем сделать заранее
- Закрыть открытые формы и файлы, доступные без авторизации, и убрать лишние поля, где собираются данные.
- Проверить сторонние скрипты и трекеры: какие стоят на сайте и куда отправляют данные, отключить лишние и настроить их запуск только после согласия.
- Разграничить доступ к клиентской базе внутри компании, чтобы утечка одного сотрудника не открывала всю базу (ст. 18.1, 19 152-ФЗ).
- Подготовить план реагирования заранее: кто и в какие сроки уведомляет РКН. Собирать команду в панике за 24 часа это верный способ пропустить срок.
Сканер показывает, какие сторонние сервисы получают данные ваших посетителей, куда они уходят и на каком этапе. Это не защита от целевого взлома, но это способ закрыть самые очевидные и массовые каналы утечки до того, как ими воспользуются.
Проверьте, что уходит с вашего сайта третьим лицам
Сканер за минуту покажет открытые формы, сторонние скрипты и передачу данных за рубеж. А если нужно выстроить процесс реагирования и документы, приведём всё в соответствие под ключ.
Запустить проверку → Юридическое сопровождение по 152-ФЗ →Коротко про действия при утечке
Первичное уведомление об инциденте подаётся в течение 24 часов с момента обнаружения, дополнительное с результатами расследования в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ). Срок считается от обнаружения, а не от завершения разбирательства.
Неуведомление это самостоятельное нарушение по ч. 11 ст. 13.11 КоАП со штрафом 1-3 млн рублей для юрлица. Оно добавляется к штрафу за саму утечку, а не заменяет его. Скрыть инцидент почти всегда дороже, чем сообщить.
Да. Своевременное уведомление и сотрудничество с регулятором учитываются как смягчающее обстоятельство. Есть практика, когда за оперативно раскрытый инцидент оператор получал предупреждение вместо штрафа.
Прямой обязанности уведомлять каждого субъекта у оператора нет, но предупредить о риске фишинга и мошеннических звонков разумно: это снижает реальный вред для людей и репутационные потери для компании.
Частые точки это открытые формы и файлы, доступные без авторизации, а также сторонние скрипты и трекеры, которые выгружают данные посетителей во внешние сервисы. Такие каналы видно снаружи, и их можно закрыть заранее.
Дата публикации: сентябрь 2026 г. Кейс приведён по сообщениям СМИ на 28-29.09.2026, это инцидент без вынесенных санкций. Сроки уведомления даны по ч. 3.1 ст. 21 152-ФЗ, суммы штрафов по ст. 13.11 КоАП с учётом поправок ФЗ № 420-ФЗ.
