С 30 мая 2025 года за неуведомление Роскомнадзора об утечке персональных данных компанию могут оштрафовать на сумму от 1 до 3 млн ₽. Новые санкции внесены Федеральным законом от 30 ноября 2024 года № 420-ФЗ в ст. 13.11 КоАП РФ.
Срок на уведомление может начаться с жалобы клиента. Например, клиент сообщает, что мошенник знает номер договора и состав заказа. Данные могли покинуть системы компании неделями раньше, но признаки инцидента появились только сейчас.
По ст. 21 Федерального закона от 27 июля 2006 года № 152-ФЗ оператор должен сообщить об инциденте в Роскомнадзор в течение 24 часов с момента его выявления. Результаты внутреннего расследования направляют в течение 72 часов.
Задача руководителя — обнаружить потерю контроля до звонка клиента. Для этого стоит проверить путь одного массива данных: от формы на сайте до сотрудника, подрядчика и архива. Пять признаков покажут, где этот путь перестал быть управляемым.
Компания не знает, какие данные хранит и зачем
Первый признак — компания собирает сведения без понятной цели. В заявке остаются имя, телефон, адрес, паспортные данные и комментарии клиента, хотя для обработки заказа нужна только часть этой информации.
Второй признак — никто не может назвать, где лежит массив, кто им пользуется и когда его удалят. Одна копия находится в рабочей системе, другая — в таблице отдела продаж, третья — в архиве бывшего подрядчика.
Ст. 19 закона № 152-ФЗ обязывает оператора принимать правовые, организационные и технические меры для защиты персональных данных. В их числе — обнаружение неправомерного доступа и реагирование на инциденты.
Практическую проверку лучше начать не с покупки новой системы защиты. Выберите один массив — например, базу заявок — и письменно зафиксируйте:
- для какой цели компания собирает сведения;
- на каком основании их обрабатывает;
- в каких системах и копиях они хранятся;
- кто имеет доступ;
- когда данные нужно удалить.
Если на один из вопросов нет ответа, компания уже не контролирует весь путь данных. Избыточные поля и забытые копии увеличивают объём возможной утечки.
Рабочие файлы уходят в личные сервисы
Следующий признак — сотрудники пересылают клиентские таблицы на личную почту, загружают договоры в свои облачные хранилища или обсуждают заказы в стороннем мессенджере. Компания не управляет такими аккаунтами и не может проверить, кто получил файл дальше.
Отдельно проверьте учётные записи уволившихся работников. Если доступ сохранился после увольнения, бывший сотрудник по-прежнему может открыть сведения, которые ему больше не нужны.
Слишком широкие права создают ту же проблему. Менеджеру одного направления не требуется вся клиентская база, а бухгалтеру — переписка отдела продаж. Доступ стоит выдавать под конкретную работу и отзывать сразу после её окончания.
Правила работы с данными нужно закрепить во внутренних документах: куда разрешено загружать файлы, какими сервисами пользоваться и кто согласует передачу сведений. После этого выгрузите список действующих доступов и сравните его с должностями и задачами работников.
Подрядчик хранит копию, которую компания не контролирует
Даже после настройки внутренних доступов данные могут остаться у внешнего бухгалтера, разработчика сайта, оператора рассылки или интегратора. Признак риска — подрядчик получил базу, но компания не проверила его порядок защиты.
Просмотрите договоры со всеми партнёрами, у которых есть доступ к персональным данным. В договоре должны быть понятны требования к защите, порядок сообщения об инциденте, участие сторон во внутреннем расследовании и последствия нарушения обязанностей.
Эти условия не исключают утечку. Они помогают быстрее получить сведения о происшедшем, ограничить распространение данных и восстановить последовательность событий.
Одновременно установите, какие копии подрядчик создаёт и что происходит с ними после окончания договора. Фраза «доступ отключён» не подтверждает, что выгруженная ранее база удалена.
Подозрительные события никто не разбирает
Попытка входа с нетипичного адреса, письмо от имени директора с просьбой выгрузить базу или запрос контрагента на новый доступ требуют проверки. Если такие события остаются без разбора, первым подтверждением утечки становятся жалобы клиентов, требование выкупа или публикация базы.
Ст. 19 закона № 152-ФЗ требует не только установить средства защиты, но и обнаруживать несанкционированный доступ, устранять его последствия и восстанавливать данные. Покупка антивируса сама по себе эту обязанность не закрывает.
Назначьте сотрудника, который получает сообщения о подозрительной активности и вправе запустить план реагирования. Он должен знать, кого подключить из ИТ-службы, кадров, юридического отдела и руководства. Без такого порядка первые часы уйдут на поиск ответственного.
Роскомнадзор оценивает не только сам факт неправомерной передачи, но и действия оператора: когда компания обнаружила происшествие, сообщила ли о нём и ограничила ли последствия. Неуведомление влечёт для юридического лица штраф от 1 до 3 млн ₽ по ст. 13.11 КоАП РФ. Это отдельное нарушение; размер ответственности за саму утечку зависит от её обстоятельств.
Пять действий для первой проверки
Начните с одного массива клиентских или кадровых данных. Так проверка даст конкретный результат, а не перечень общих недостатков.
- Назовите цель обработки и срок хранения массива.
- Найдите все рабочие системы, архивы и копии, где он находится.
- Выгрузите список действующих доступов и закройте лишние.
- Установите всех подрядчиков, которые получали эти сведения, и проверьте договоры с ними.
- Назначьте человека, который разбирает сигналы и запускает план реагирования.
Если проверка выявила только слабые процессы, удалите ненужные копии, ограничьте права и закрепите порядок работы с данными.
Если появились признаки неправомерной или случайной передачи, зафиксируйте момент выявления инцидента и начните внутреннее расследование. С этого момента считайте 24 часа на первое уведомление Роскомнадзора и 72 часа на передачу результатов расследования по ст. 21 закона № 152-ФЗ.
Это общий порядок. Конкретные действия зависят от состава данных, способа передачи и документов, которыми компания сможет подтвердить свою реакцию.
Источники
Все источники проверены 15 сентября 2026 года
- Как понять, что данные компании под угрозой: пять основных признаковИной источник
- Штраф до 500 млн рублей за утечку с сайта: что грозит бизнесу за ...Иной источник
- Приказ Федеральной службы по техническому и экспортному контролю от 11. ...Нормативный акт
- КоАП РФ Статья 13.11. Нарушение законодательства Российской Федерации в ...Нормативный акт
- Закон О Персональных Данных От 27.07.2006 N 152-фз (Последняя Редакция ...Нормативный акт
Материал носит общий информационный характер и не заменяет оценку документов и обстоятельств конкретной ситуации.