После обнаружения инцидента с персональными данными у компании есть два срока. В первые 24 часа подаётся уведомление о самом факте: что произошло, какие данные затронуты, предполагаемая причина, что уже сделано. В течение 72 часов подаются сведения о результатах внутреннего расследования: состав и объём данных, круг лиц, причина, принятые меры. Основание — часть 3.1 статьи 21 152-ФЗ; редакцию перед применением нужно открыть действующую, потому что порядок уведомления уточнялся.

Первый срок выполним почти всегда: там не требуется полная картина, там требуется сообщить. Второй срок — настоящий экзамен, и сдают его не в момент инцидента, а за полгода до него. Если журналы доступа не велись, за 72 часа невозможно установить, какие именно записи ушли и сколько людей затронуто, — вместо сведений вы отправляете предположения.

Мы инженерное бюро, а не юридическая фирма. Формулировки уведомления и правовую квалификацию события оставляем юристу — список вопросов к нему в конце. Наша часть здесь техническая и, к счастью, решающая: журналы, регламент, схема мест обработки и способность за час ответить на вопрос «что именно ушло».

Что считается инцидентом, а что нет

Компании одинаково часто ошибаются в обе стороны: паникуют там, где ничего не произошло, и не замечают событие там, где отсчёт уже пошёл. Разница проходит не по слову «взлом», а по одному признаку — стали ли персональные данные доступны тому, кому они не предназначались.

СитуацияИнцидент?Почему
Рассылка ушла со списком адресов в открытых копияхДаКаждый получатель увидел адреса всех остальных. Событие массовое, состав определяется точно — по списку рассылки
Ноутбук менеджера потерян или украденЗависит от шифрования дискаЗашифрованный диск без доступа к ключу — обычно нет. Незашифрованный с выгрузкой базы — да, и объём считается по этой выгрузке
Менеджер перед увольнением скачал базу клиентовДаДанные вышли из контура к лицу, которому они уже не предназначаются. Плюс это потенциально уголовный сюжет для самого сотрудника
Взломали сайт, но формы шли сразу в CRM и на сайте ничего не хранилосьПроверяетсяСмотреть надо не на сайт, а на то, что через него проходило: логи веб-сервера, кэш, черновики форм, резервные копии
Сотрудник открыл карточку клиента, к которой не должен иметь доступаОбычно нетДанные не покинули организацию. Это нарушение внутреннего разграничения прав, а не утечка — но это сигнал, что матрица доступов не работает
Подрядчику отдали боевую выгрузку для настройки без поручения обработкиПроверяетсяФормально данные переданы без надлежащего основания. Квалификация — к юристу, но техническая часть тут ваша: кто, что и когда выгрузил
Отсчёт идёт от обнаружения, а не от события

Ошибочная рассылка, отправленная в марте и замеченная в сентябре, запускает 24 часа в сентябре. Это единственная хорошая новость в сюжете, и у неё есть обратная сторона: момент обнаружения желательно уметь подтвердить. Поэтому первое действие в регламенте — не «сообщить руководителю», а «зафиксировать»: время, кто обнаружил, как выглядит событие, снимки экранов. Пять минут работы, которые потом отвечают на вопрос о начале отсчёта.

Трое суток по часам

Последовательность ниже — рабочая, а не идеальная. Она построена так, чтобы первые действия не мешали расследованию: самая частая ошибка первого часа — броситься «чинить», удалив ровно те данные, по которым потом устанавливается объём.

  1. 1
    Часы 0–1. Фиксация, а не тушение

    Записать время обнаружения, кто обнаружил, что именно видно. Сделать снимки экранов и сохранить копии журналов за период — до любых изменений в системах. Собрать группу по списку из регламента: ответственный за обработку, инженер с доступом к журналам, руководитель, юрист.

  2. 2
    Часы 1–4. Локализация

    Закрыть канал: отозвать учётную запись, сменить ключи, остановить рассылку, отключить скомпрометированный доступ. Важное правило — не удалять: журналы, письма, выгрузки и временные файлы нужны для определения объёма. Всё, что удалено в первые часы, потом восстанавливается втридорога или не восстанавливается вовсе.

  3. 3
    Часы 4–24. Первое уведомление

    Готовится и подаётся уведомление о факте инцидента. Полная картина на этом этапе не требуется: нужны характер события, предполагаемые категории данных, предполагаемое число затронутых субъектов, принятые меры и контакт ответственного. Подаётся по действующему порядку — его и форму сверяет юрист, потому что порядок уточнялся.

  4. 4
    Часы 24–60. Внутреннее расследование

    Основная работа: по журналам устанавливается, какие записи и в каком объёме затронуты, кто имел доступ, когда произошло событие и как. Параллельно готовится ответ на вопрос «почему это стало возможно» — не для отчётности, а потому что он определяет меры.

  5. 5
    Часы 60–72. Второе уведомление и меры

    Подаются сведения о результатах расследования: состав и объём, причина, круг лиц, принятые и планируемые меры. Одновременно принимается решение об оповещении клиентов и готовится текст обращения.

Отдельно стоит проверить с юристом, есть ли у вас обязанность взаимодействовать с государственной системой обнаружения компьютерных атак: для части операторов существует отдельный контур уведомлений со своими сроками и адресатом. Это тот вопрос, где угадывать нельзя, а ответ занимает у юриста несколько минут, если задать его заранее, а не в ночь инцидента.

этапыuvedomlenie-ob-utechke-dannyh--01
Лента времени на 72 часа: фиксация, локализация, уведомление в 24 часа, расследование, второе уведомление

Горизонтальная лента времени от 0 до 72 часов с пятью отрезками: «0–1 ч — фиксация: время, снимки экранов, копии журналов», «1–4 ч — локализация: закрыть канал, ничего не удалять», «4–24 ч — уведомление о факте инцидента», «24–60 ч — внутреннее расследование по журналам», «60–72 ч — сведения о результатах и решение об оповещении клиентов». Две вертикальные отсечки-флажка на 24 и 72 часах, подписанные «ч. 3.1 ст. 21 152-ФЗ». В начале ленты отдельная выноска: «отсчёт от обнаружения, а не от события». Чертёжный стиль, подписи по-русски.

Первые 24 часа — про факт, следующие 48 — про состав и объём

Что готовится заранее и не создаётся в момент инцидента

Список короткий, и в нём нет ничего дорогого. Ценность его в том, что каждый пункт невозможно сделать в ночь события: телефоны надо знать до, журналы надо было включить до, схему систем надо было составить до.

  • Список ответственных с личными телефонами. Четыре-пять человек: ответственный за обработку, инженер с доступом к журналам, руководитель, юрист, представитель подрядчика по инфраструктуре. Рабочая почта в 23:40 не работает.
  • Включённое журналирование. Доступ к клиентским данным, массовые выгрузки, отправка писем, действия администраторов. Без этого второй срок не выполняется в принципе — подробнее ниже.
  • Шаблон уведомления. Заполненная наполовину заготовка: реквизиты оператора, сведения об ответственном, структура описания события. В момент инцидента остаётся дописать фактуру, а не искать ИНН.
  • Схема мест обработки. Где какие категории данных лежат, в каких системах, у каких подрядчиков и в каких резервных копиях. Она отвечает на вопрос «а где ещё эти же данные» — вопрос, который в панике задают последним.
  • Контакт юриста, который уже видел вашу схему. Не «найдём юриста», а человек, которому можно позвонить ночью и который не будет тратить первые три часа на знакомство с вашей компанией.
  • Одна учебная тревога. Разбор вымышленного инцидента по регламенту за пару часов. Она всегда обнаруживает две-три поломки: телефон устарел, доступ к журналам только у уволившегося администратора, резервные копии никто не проверял.

Состав и объём: почему всё упирается в журналы

Второе уведомление требует сведений, а не догадок: какие категории данных затронуты и сколько субъектов. Установить это можно тремя способами, и только один из них работает быстро.

  1. 1По журналу выгрузок. Идеальный случай: видно, кто, когда и какой объём выгрузил, с какими полями. Ответ на вопрос об объёме получается за час, и он проверяемый.
  2. 2По журналу доступа к записям. Хуже, но работает: видно, какие карточки открывались в интересующий период и под какой учётной записью. Объём считается по пересечению периода и учётной записи.
  3. 3Опросом сотрудников и разбором почты. То, чем приходится заниматься при отсутствии первых двух. Даёт версии, а не сведения, съедает 30 часов инженера и почти никогда не укладывается в срок.

Отсюда практический вывод, который стоит дороже всей остальной статьи: журналирование — это не про безопасность, это про способность объясниться. Оно же закрывает две соседние задачи — разбор внутренних конфликтов о том, кто удалил сделку, и доказательство того, что база не покидала контур. Как это устроено на уровне прав и ролей, мы разбирали в материале про права доступа и защиту базы CRM; там же — почему общая учётная запись на отдел делает любое расследование бессмысленным.

сравнениеuvedomlenie-ob-utechke-dannyh--02
Сравнение трёх способов установить объём утечки: журнал выгрузок, журнал доступа, опрос сотрудников

Сравнение в три колонки. Колонка 1 «Журнал выгрузок»: что видно — кто, когда, объём, поля; время на ответ — около часа; результат — проверяемые сведения. Колонка 2 «Журнал доступа к записям»: что видно — какие карточки открывались и под какой учёткой; время — часы; результат — оценка по пересечению периода. Колонка 3 «Опрос сотрудников и разбор почты»: что видно — воспоминания и остатки писем; время — около 30 часов инженера; результат — версии. Третья колонка помечена как «не укладывается в 72 часа». Внизу подпись: «журналирование — это про способность объясниться». Чертёжный стиль, подписи по-русски.

Третий способ не укладывается в 72 часа и даёт версии вместо сведений

Сколько стоит быть готовым и сколько — не быть

Модельная компания: 40 человек, услуги с интернет-магазином, база 15 000 клиентских карточек. Системы — CRM в российском облаке, IP-телефония с записью разговоров, почта, сайт с формой заявки, сервис рассылок. Ставки — 2 200 ₽/час за инженера и 4 500 ₽/час за юриста, середина рынка на сентябрь 2026 года.

Готовность: разовые работы до всякого инцидента
Регламент реагирования: роли, телефоны, порядок эскалации, форма фиксации — 6 часов инженера13 200 ₽
Включение и настройка журналов: доступ, выгрузки, почта, действия администраторов — 10 часов инженера22 000 ₽
Шаблон уведомления и схема мест обработки с резервными копиями — 4 часа инженера8 800 ₽
Проверка регламента и шаблона юристом, определение адресатов уведомления — 2 часа юриста9 000 ₽
Учебная тревога: разбор вымышленного инцидента по регламенту — 4 часа инженера8 800 ₽
Итого61 800 ₽ за 26 часов работы: 24 часа инженера и 2 часа юриста
Неготовность: те же трое суток, но без журналов и регламента
Реконструкция состава и объёма опросом и разбором почты — 30 часов инженера66 000 ₽
Срочная правовая позиция и подготовка обоих уведомлений с колёс — 10 часов юриста45 000 ₽
Экстренное включение журналирования и закрытие канала во время инцидента — 12 часов инженера26 400 ₽
Обращение к клиентам и разбор входящей волны вопросов — 16 часов инженера35 200 ₽
Итого172 600 ₽ за трое суток — и это ещё до штрафа за просроченное уведомление

Разница — в 2,8 раза, и она считается только по работе. Сверху ложатся две вещи, которые в смету не входят. Первая — ответственность за несообщение об инциденте в срок: это отдельный состав, и для юридического лица он измеряется сотнями тысяч рублей; структуру ответственности мы разбирали отдельно, точные диапазоны нужно сверять с действующей редакцией. Вторая — то, что при отсутствии журналов часть картины не восстанавливается никогда, и вместо сведений об объёме вы отправляете оценку «предположительно до 15 000 субъектов», то есть по верхней границе всей базы.

графикuvedomlenie-ob-utechke-dannyh--03
Столбики 61 800 рублей на готовность против 172 600 рублей на трое суток без журналов

Столбиковая диаграмма из двух столбцов. Левый «Готовность заранее — 61 800 ₽, 26 часов» с сегментами: регламент 13 200 ₽, журналы 22 000 ₽, шаблон и схема 8 800 ₽, юрист 9 000 ₽, учебная тревога 8 800 ₽. Правый «Трое суток без подготовки — 172 600 ₽» с сегментами: реконструкция 66 000 ₽, юрист 45 000 ₽, экстренные настройки 26 400 ₽, работа с клиентами 35 200 ₽. Над правым столбцом заштрихованная надстройка «штраф за несообщение в срок — сотни тысяч ₽, точная величина не показана». Между столбцами стрелка «в 2,8 раза». Ось — рубли. Чертёжный стиль, подписи по-русски.

Разница в 2,8 раза — и это без штрафа и без разницы в качестве ответа

Инцидент у подрядчика — всё равно ваш инцидент

Оператором остаётесь вы, даже когда данные физически лежат у обработчика: перед клиентом отвечает тот, кто принимает решения о данных, а не тот, кто владеет сервером. Практический вывод простой и неприятный: уведомлять будете вы, а сведения для расследования — просить у подрядчика. Успеете ли вы за 72 часа, зависит от того, что записано в поручении обработки заранее.

  • Срок сообщения вам. Обработчик обязан сообщить об инциденте не «незамедлительно», а в конкретный срок в часах. Иначе первым источником информации об утечке станут новости.
  • Обязанность предоставить журналы. С указанием, какие именно журналы ведутся, за какой период хранятся и в каком виде передаются. Формулировка «предоставить необходимую информацию» на практике не исполняется.
  • Контактное лицо и телефон. Персональный, а не адрес технической поддержки с очередью на сутки.
  • Порядок уничтожения данных по окончании работ и подтверждение факта уничтожения. Половина инцидентов у подрядчиков — про тестовые копии, которые никто не удалил после запуска.
  • Разграничение ответственности — формулировка, которую можно предъявить. Это уже юридическая часть, и она пишется до выдачи первого доступа, а не после события.

Всё перечисленное — часть обычного поручения обработки персональных данных, которое подписывается до выдачи доступов. Второй слой защиты чисто инженерный: подрядчику незачем работать с боевой базой на этапе настройки — для этого существует обезличенный тестовый контур. Инцидент в тестовой базе, где вместо фамилий сгенерированные значения, инцидентом с персональными данными не является.

Клиенты: когда сообщать и что писать

Обязанность сообщать субъектам появляется не в каждом случае, и это тот вопрос, который решает юрист по конкретной ситуации. Но есть отдельная логика, которая от юридической обязанности не зависит: если данные ушли и это может обернуться для человека звонком мошенника, он должен узнать об этом от вас, а не из чужой публикации.

Молчание обходится дороже по двум причинам. Первая — вопрос всё равно всплывёт, но уже вместе с вопросом «а почему вы молчали два месяца». Вторая — практическая: предупреждённый клиент не поверит звонку «из службы безопасности вашего банка», а непредупреждённый поверит и придёт с этим к вам. Текст обращения строится на четырёх вещах и укладывается в пять предложений: что произошло, какие данные затронуты, что уже сделано, что конкретно стоит сделать человеку. Без оправданий, без юридических формул и без слова «незначительный».

Чего в письме клиентам быть не должно

Не должно быть попытки преуменьшить: «незначительное количество записей» читается как «нас поймали, но мы отрицаем». Не должно быть просьбы сменить пароль, если пароли не утекали, — это создаёт ложную картину события. И не должно быть ссылки на форму, где просят подтвердить личные данные: сразу после сообщения об утечке ровно такие письма начинают рассылать мошенники от вашего имени, и ваше собственное письмо не должно быть от них неотличимо.

Что несём юристу

Эти три вопроса задаются заранее, до всякого инцидента, и ответ хранится в той же папке, что и регламент. В ночь события выяснять их поздно.

  1. 1Кому именно и в какой форме мы подаём оба уведомления по действующему порядку, и есть ли у нас дополнительная обязанность взаимодействия с государственной системой обнаружения компьютерных атак? Приложите перечень мест обработки и описание систем.
  2. 2В каких случаях мы обязаны сообщать самим субъектам, и как должен выглядеть текст обращения? Ответ нужен в виде готового шаблона, а не критерия.
  3. 3Как разграничена ответственность с подрядчиком при инциденте на его стороне и что мы вправе от него требовать? Формулировка должна попасть в поручение обработки до выдачи первого доступа.

Когда бежать никуда не надо

Регламент реагирования полезен ещё и тем, что защищает от ложных тревог: они дороже, чем кажется, потому что каждая съедает день работы руководителя. Три ситуации, в которых 24 часа не запускаются.

  • Сотрудник открыл карточку клиента, к которой не должен иметь доступа. Данные не покинули организацию: это нарушение внутреннего разграничения прав, повод поправить матрицу доступов, а не подавать уведомление. Но если такой доступ используется системно и с выгрузками — картина меняется, и тут уже нужны журналы.
  • Потерян зашифрованный носитель, к которому нет доступа к ключу. Само по себе это не делает данные доступными посторонним. Оговорка существенная: шифрование должно быть настоящим и подтверждаемым, а не «ноутбук же под паролем от Windows».
  • Данные оказались доступны внутри компании шире, чем следовало: общая папка, доступная всему отделу, вместо трёх человек. Это внутренний беспорядок, который надо исправить, но не событие с выходом данных наружу.

И общее замечание. Всё описанное — по состоянию на сентябрь 2026 года: порядок уведомления уточнялся, форма и адресат могут измениться, размеры ответственности правились дважды за два года. Устойчивая часть здесь не сроки, а способность за час ответить на вопрос «что именно ушло». Компания, у которой включены журналы и есть схема мест обработки, укладывается в любые сроки, какими бы они ни стали. Компания без них не уложится и в неделю.

К инциденту нельзя подготовиться в момент инцидента. Всё, что вы успеете сделать за 72 часа, вы сделали заранее.