Утечка персональных данных: план действий и уведомление Роскомнадзора в первые 72 часа

Утечка персональных данных: что делать компании в первые 72 часа

Разбор ScanBase, сентябрь 2026 г.

🎯 Коротко. При утечке персональных данных у оператора есть жёсткие сроки: первичное уведомление в Роскомнадзор нужно подать в течение 24 часов с момента обнаружения, а результаты внутреннего расследования в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ). Ниже пошаговый план на эти три дня, механизм подачи уведомления и суммы штрафов, за которые компания отвечает.

Утечки перестали быть редкостью. На этой неделе о кибератаке сообщила «Додо Пицца». По данным СМИ, могли пострадать имена, адреса, телефоны, email, даты рождения и составы заказов части клиентов. Платёжные данные компания, по её словам, не хранит.

Важная деталь: компания заявила, что уведомила Роскомнадзор. Это ровно тот первый шаг, который закон требует от любого оператора, и именно на нём многие теряют время и деньги.

Разберём, что делать, если утечка случилась у вас, и почему первые часы решают, чем всё закончится.

Что произошло и почему это важно каждому

История «Додо Пиццы» пока это только инцидент: штрафа и протокола нет, идёт внутреннее расследование. Хакерская группировка заявила о похищении нескольких терабайт данных, но этот объём независимо не подтверждён, и подавать его стоит только как заявление злоумышленников. Поэтому здесь важен не сам масштаб, а модель поведения: компания зафиксировала атаку и уведомила регулятора.

Для любого бизнеса вывод один: утечка это не вопрос «случится или нет», а вопрос готовности. И готовность это не только защита, но и чёткий план на первые 72 часа, потому что именно за нарушение сроков и порядка уведомления штрафуют отдельно от самой утечки.

Первые 72 часа: план действий

1
Остановить утечку и зафиксировать время

Первым делом перекройте канал: отключите скомпрометированный сервис, смените доступы, изолируйте затронутые системы. Сразу же запишите точное время обнаружения инцидента, от него отсчитываются все сроки уведомления.

2
Собрать команду реагирования

Подключите тех, кто будет принимать решения: специалиста по информационной безопасности, юриста и ответственного за обработку ПДн. Один человек в одиночку не закроет и техническую, и юридическую сторону в срок.

3
Оценить объём и категории данных

Определите, чьи данные и какие именно затронуты: обычные ПДн, специальные категории (здоровье), биометрия. От объёма и категории напрямую зависит и размер возможного штрафа, и содержание уведомления.

4
Уведомить Роскомнадзор в течение 24 часов

Первичное уведомление об инциденте подаётся в течение 24 часов с момента обнаружения (ч. 3.1 ст. 21 152-ФЗ) через портал pd.rkn.gov.ru. Не ждите окончания расследования: срок идёт от обнаружения, а не от того, когда вы во всём разобрались.

5
Расследовать и подать итоги в течение 72 часов

В течение 72 часов подаётся дополнительное уведомление с результатами внутреннего расследования: причина, последствия, принятые меры. Фиксируйте ход расследования документально, это ваша защита при проверке.

6
Предупредить клиентов и закрыть причину

Закон прямо этого не требует, но предупредить пострадавших о риске фишинга и мошеннических звонков стоит: это снижает реальный вред и репутационные потери. Параллельно устраните техническую причину утечки и задокументируйте все действия.

Как и куда уведомлять Роскомнадзор

Обязанность уведомлять об инцидентах закреплена в ч. 3.1 ст. 21 152-ФЗ. Сроки жёсткие и отсчитываются от момента обнаружения утечки.

УведомлениеСрокЧто указать
Первичное (об инциденте)24 часафакт и предполагаемая причина утечки, категории и объём данных, предполагаемый вред, принятые меры
Дополнительное (по итогам)72 часарезультаты внутреннего расследования: причина, виновные, что сделано для устранения

Подаются уведомления через портал pd.rkn.gov.ru. Параллельно оператор взаимодействует с государственной системой обнаружения и предупреждения компьютерных атак (ГосСОПКА).

✅ Раннее и добровольное уведомление работает в плюс. Своевременно сообщённая утечка и сотрудничество с регулятором учитываются как смягчающее обстоятельство. На практике есть случаи, когда за оперативно раскрытый инцидент компания получала предупреждение вместо штрафа.

Чем грозит утечка: штрафы

Важно разделять две вещи: штраф за саму утечку и отдельный штраф за то, что оператор не уведомил регулятора. Суммы после реформы 2025 года (ФЗ № 420-ФЗ) выглядят так (для юрлица).

НарушениеНорма (ст. 13.11 КоАП)Штраф для юрлица
Не уведомить РКН об утечкеч. 111-3 млн ₽
Утечка до 10 тыс. субъектовч. 123-5 млн ₽
Утечка 10-100 тыс. субъектовч. 135-10 млн ₽
Утечка свыше 100 тыс. субъектовч. 1410-15 млн ₽
Утечка спецкатегорий или биометриич. 16-1710-20 млн ₽
Повторная крупная утечкач. 15, 18оборотный штраф 1-3% выручки (от 20 до 500 млн ₽)

То есть молчание обходится в отдельные миллионы поверх штрафа за сам инцидент. Полный разбор составов есть в материале про штрафы по 152-ФЗ в 2026 году, а как заполнить основное уведомление об обработке, мы разбирали в инструкции по уведомлению в Роскомнадзор.

Где чаще всего утекает: начните с сайта

Крупные утечки нередко начинаются не с изощрённого взлома, а с того, что видно снаружи: открытые формы, доступные без авторизации файлы, сторонние скрипты, которые выгружают данные посетителей. Сайт это первая и самая доступная точка, и проверить её можно заранее, а не после инцидента.

По нашей базе сканов внешний периметр сайтов чаще всего сыплется не на «защите от хакеров», а на базовых вещах, которые открыты каждому посетителю.

Что чаще всего открыто на сайте: доля сайтов, проваливающих проверку
Без корректного согласия 66% Нет кнопки «Отклонить» 56% Нет cookie-баннера 51% Нет реквизитов оператора 36% Сервер за пределами РФ 9% По базе сканов ScanBase, сентябрь 2026

Отдельная беда это трекеры: у сайтов, где они стоят, аналитика и пиксели почти всегда срабатывают ещё до согласия и передают данные во внешние сервисы, в том числе за рубеж. То есть данные посетителей утекают штатно, без всякого взлома.

Что советуем сделать заранее

  • Закрыть открытые формы и файлы, доступные без авторизации, и убрать лишние поля, где собираются данные.
  • Проверить сторонние скрипты и трекеры: какие стоят на сайте и куда отправляют данные, отключить лишние и настроить их запуск только после согласия.
  • Разграничить доступ к клиентской базе внутри компании, чтобы утечка одного сотрудника не открывала всю базу (ст. 18.1, 19 152-ФЗ).
  • Подготовить план реагирования заранее: кто и в какие сроки уведомляет РКН. Собирать команду в панике за 24 часа это верный способ пропустить срок.

Сканер показывает, какие сторонние сервисы получают данные ваших посетителей, куда они уходят и на каком этапе. Это не защита от целевого взлома, но это способ закрыть самые очевидные и массовые каналы утечки до того, как ими воспользуются.

Проверьте, что уходит с вашего сайта третьим лицам

Сканер за минуту покажет открытые формы, сторонние скрипты и передачу данных за рубеж. А если нужно выстроить процесс реагирования и документы, приведём всё в соответствие под ключ.

Запустить проверку → Юридическое сопровождение по 152-ФЗ →

Коротко про действия при утечке

В какой срок нужно уведомить Роскомнадзор об утечке? +

Первичное уведомление об инциденте подаётся в течение 24 часов с момента обнаружения, дополнительное с результатами расследования в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ). Срок считается от обнаружения, а не от завершения разбирательства.

Что будет, если не сообщить об утечке? +

Неуведомление это самостоятельное нарушение по ч. 11 ст. 13.11 КоАП со штрафом 1-3 млн рублей для юрлица. Оно добавляется к штрафу за саму утечку, а не заменяет его. Скрыть инцидент почти всегда дороже, чем сообщить.

Помогает ли добровольное уведомление снизить штраф? +

Да. Своевременное уведомление и сотрудничество с регулятором учитываются как смягчающее обстоятельство. Есть практика, когда за оперативно раскрытый инцидент оператор получал предупреждение вместо штрафа.

Нужно ли предупреждать клиентов об утечке? +

Прямой обязанности уведомлять каждого субъекта у оператора нет, но предупредить о риске фишинга и мошеннических звонков разумно: это снижает реальный вред для людей и репутационные потери для компании.

Где чаще всего происходят утечки с сайта? +

Частые точки это открытые формы и файлы, доступные без авторизации, а также сторонние скрипты и трекеры, которые выгружают данные посетителей во внешние сервисы. Такие каналы видно снаружи, и их можно закрыть заранее.

Дата публикации: сентябрь 2026 г. Кейс приведён по сообщениям СМИ на 28-29.09.2026, это инцидент без вынесенных санкций. Сроки уведомления даны по ч. 3.1 ст. 21 152-ФЗ, суммы штрафов по ст. 13.11 КоАП с учётом поправок ФЗ № 420-ФЗ.