В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

План действий при обнаружении утечки персональных данных

Пошаговый сценарий на случай, когда данные уже утекли. Не описание процесса, а чек-лист с часами и фамилиями: что делается в первые минуты, что к концу первых суток и что к исходу третьих.

Ценность плана измеряется одним: можно ли по нему действовать в три часа ночи, не звоня никому за разъяснениями. Всё остальное — оформление.
Статусрекомендуемый, критичный на практике Основаниеч. 3.1 ст. 21, ст. 19 152-ФЗ Периодсценарий на 24 и 72 часа Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

У утечки есть особенность, которая отличает её от всех остальных проблем с персональными данными: правильные действия нужны немедленно, а способность думать в этот момент минимальна. Люди в первые часы делают предсказуемые ошибки — перезаливают сервер, стирая следы вместе с уязвимостью; начинают с поиска виновного вместо остановки утечки; уходят в тишину, чтобы «не поднимать шум».

План существует, чтобы эти решения были приняты заранее, в спокойном состоянии. Он отвечает не на вопрос «как у нас устроено реагирование» — это задача регламента, — а на вопрос «что конкретно делает вот этот человек в ближайшие пятнадцать минут». Поэтому в нём фамилии, телефоны и часы, а не формулировки про ответственные подразделения.

Второе назначение — календарь внешних сроков. Двадцать четыре часа на первое уведомление и семьдесят два на результаты расследования идут от одного и того же момента выявления. План раскладывает эти сроки по внутренним контрольным точкам, чтобы к моменту подачи документы были готовы, а не писались в последний час.

План удобно держать приложением к регламенту реагирования: регламент задаёт роли и правила, план — последовательность действий по конкретному сценарию утечки.
02 Ответственность

Чем грозит отсутствие

За отсутствие плана не наказывают. Наказывают за последствия его отсутствия: пропущенные сроки уведомления и сама утечка, размер которой прямо зависит от того, как быстро её остановили.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
Это только один порог из шкалы. Утечка данных до ста тысяч субъектов — 5–10 млн ₽ для организаций, свыше ста тысяч — 10–15 млн ₽, специальные категории — 10–15 млн ₽, биометрия — 15–20 млн ₽, повторная утечка — 1–3 % годовой выручки, но не менее 20 млн ₽. Отдельно и независимо стоит просрочка уведомления по ч. 11 ст. 13.11: для организаций 1–3 млн ₽. План работает и там, и там: он и сокращает объём утечки, и обеспечивает соблюдение сроков.
Каждый час без сдерживания увеличивает сумму. Пороги санкций привязаны к числу пострадавших субъектов. Утечка, остановленная за час, и утечка, работавшая сутки, попадают в разные части статьи.
Потерянные следы обесценивают расследование. Перезалитый сервер означает «причины не установлены» в отчёте за 72 часа — с соответствующим выводом регулятора о зрелости процессов.
Для госсектора и НКО суммы иные. По примечаниям к ст. 13.11 в частях 10–18 под юридическим лицом понимается оператор, не являющийся государственным или муниципальным органом либо некоммерческой организацией: для них по этим частям отвечает должностное лицо.
03 Синонимы и поисковые названия

Как ещё называют этот документ

План действий при утечке персональных данных
Чек-лист действий при утечке данных
Порядок действий при обнаружении утечки ПДн
План мероприятий при инциденте с персональными данными
Что делать при утечке персональных данных: план
План реагирования на утечку базы данных
Пошаговая инструкция при утечке ПДн
План действий оператора при нарушении прав субъектов ПДн
В поиске этот документ часто ищут вместе с формулировкой «что делать, если утекла база». Практический ответ на неё — три действия в первые минуты: зафиксировать время обнаружения, остановить утечку, не трогать следы. Всё остальное можно решить позже, эти три — нет.
04 Обязательное содержание

Что должно быть в документе

План строится по времени, а не по разделам. Ниже — контрольные точки, которые в нём должны быть; часы указаны от момента обнаружения.

T+0, первые минуты: фиксация. Дата, точное время, кто обнаружил, из какого источника, что именно видно. Запись делается сразу и письменно — от этой отметки считаются оба внешних срока.
T+0: остановить утечку. Закрыть публичный доступ, отключить скомпрометированную учётную запись, изолировать сервис. Первым делом прекращается утекание данных, а не выясняется, кто виноват.
T+0: сохранить следы. Снять образы и выгрузить журналы до любых восстановительных работ. Пункт, который чаще всего нарушают: систему перезаливают, и причина утечки исчезает вместе с уязвимостью.
T+1 час: оповестить своих. Ответственный за безопасность, руководитель, уполномоченный на взаимодействие с регулятором. С заранее указанными телефонами и заместителями на случай ночи и отпуска.
До T+4 часов: первичная оценка масштаба. Какие системы затронуты, какие категории данных, сколько примерно субъектов. Оценка предварительная — она нужна не для точности, а для решения об уведомлении.
До T+12 часов: решение и подготовка уведомления. Решение об уведомлении регулятора и заполнение заготовки: обстоятельства, предполагаемые причины, предполагаемый вред, принятые меры, уполномоченное лицо.
До T+24 часов: подать первое уведомление. Через портал персональных данных Роскомнадзора. С запасом, а не в последние минуты: технический сбой при подаче сроков не сдвигает.
T+24…T+48 часов: внутреннее расследование. Установить причину, уточнить масштаб, оценить вред, зафиксировать меры. Внутренний дедлайн ставится на сорок восемь часов, чтобы остался запас на согласование.
До T+72 часов: подать второе уведомление. Результаты расследования и сведения о лицах, чьи действия стали причиной, если они установлены. Срок идёт от того же момента обнаружения, а не от первого уведомления.
После: информирование субъектов и разбор. Решение об оповещении людей, правка настроек и документов, пересмотр модели угроз, обновление самого плана по итогам.
05 Правовая база

Требования законодательства

ч. 3.1 ст. 21 152-ФЗсроки 24 и 72 часа — календарь, вокруг которого строится план
ст. 19 152-ФЗмеры защиты, включая обнаружение фактов доступа к данным
приказ ФСТЭК № 21выявление инцидентов и реагирование как состав мер
приказ РКН № 187 от 14.11.2022порядок подачи уведомлений об инцидентах
ч. 11 ст. 13.11 КоАПпросрочка уведомления: ЮЛ 1–3 млн ₽
ч. 12–14 ст. 13.11 КоАПутечка: 3–5, 5–10, 10–15 млн ₽ по числу субъектов
ч. 15 ст. 13.11 КоАПповторная утечка: 1–3 % выручки, не менее 20 млн ₽
Отдельного требования «иметь план действий» в законе нет — план обслуживает исполнение чужих требований. Отсюда критерий его качества: если по плану невозможно уложиться в двадцать четыре часа, план неверен, каким бы подробным он ни был.
06 Связи в комплекте

Как связан с другими документами

План — прикладная часть инцидентного кластера. Он опирается на роли из регламента и заканчивается двумя уведомлениями.

Регламент реагирования — рамка. Регламент определяет, кто ведёт инцидент и кто уполномочен на взаимодействие с регулятором. План использует эти роли, не переопределяя их.
Два уведомления — выходные точки. Первое уведомление и второе — те самые контрольные точки, к которым план ведёт с первой минуты.
Журнал инцидентов — начало отсчёта. Первый шаг плана и есть запись в журнале. Без неё момент обнаружения определит регулятор по внешним признакам.
Перечень ПДн — быстрая оценка масштаба. Перечень данных по каждой системе позволяет за минуты сказать, какие категории и сколько субъектов затронуты. Без него оценка масштаба занимает часы.
07 Актуализация

Когда обновлять документ

План стареет через контакты и системы: в нём больше конкретики, чем в любом другом документе комплекта, а значит и устаревает он быстрее.

Изменились люди и телефоны
Любая кадровая перестановка среди участников — правка в тот же день. Устаревший телефон в плане обесценивает весь документ.
После инцидента или прогона
Реальный случай и учебный прогон показывают, какие шаги не сработали и где часы потерялись. Правки вносятся сразу, по горячим следам.
Новые системы и сервисы
Новая ИСПДн, облачный сервис, подрядчик с доступом к данным — добавляются в шаги сдерживания и в схему оценки масштаба.
Изменилось журналирование
Сроки хранения логов и состав фиксируемых событий определяют, реально ли установить причину за двое суток. План сверяется с фактическим состоянием.
Изменился порядок подачи
Формы и порядок взаимодействия с регулятором меняются подзаконными актами — проверяется шаг подачи уведомлений.
Раз в год планово
Даже без событий: сверка контактов, ролей, заместителей и внутренних сроков в рамках внутреннего контроля.
08 Проверка

Что спросит проверяющий

План проверяют по последнему реальному случаю: сравнивают, что написано, с тем, что происходило на самом деле.

Был ли инцидент и что делали. Просят историю последнего случая по часам. Расхождение с планом — либо план нерабочий, либо им не пользуются.
Зафиксировано ли время обнаружения. Первый шаг плана должен подтверждаться записью в журнале. Отсутствие записи означает, что срок будет считаться не с вашей отметки.
Кто и как принимал решение об уведомлении. Спрашивают конкретных людей и время. Здесь видно, работает ли внутренний дедлайн или решение принималось на двадцать третьем часу.
Актуальны ли контакты. Иногда прямо при проверке звонят по указанному номеру уполномоченного лица. Неработающий телефон — показательный ответ.
Проводились ли учебные прогоны. Отметки о тренировках отличают живой план от файла в папке. Их наличие заметно меняет оценку зрелости процессов.
09 Разбор эксперта

Разбор эксперта

Порядок первых действий важнее их полноты. За годы разборов мы видели одну и ту же последовательность ошибок: сначала пытаются понять, кто виноват, потом спорят, «утечка ли это вообще», потом на всякий случай перезаливают сервер — и только к вечеру вспоминают про регулятора. К этому моменту потеряны и следы, и половина срока. Правильный порядок противоположный: зафиксировать время, остановить утечку, сохранить следы. Виновных найдёте потом, у вас на это есть двое суток.

Про перезаливку стоит сказать отдельно, потому что это самая дорогая техническая ошибка. Инстинкт администратора — быстро вернуть систему в рабочее состояние из резервной копии. После этого установить причину невозможно: журналы затёрты, следы доступа исчезли, уязвимость, скорее всего, вернулась вместе с копией. В отчёте за семьдесят два часа появляется «причины не установлены», а в глазах регулятора — организация, которая не управляет своей безопасностью.

И то, что почти всегда упускают: план должен работать в неудобное время. Утечки обнаруживаются вечером в пятницу и в новогодние праздники, потому что именно тогда за системами меньше следят. Если в плане один ответственный без заместителя и единственный способ принять решение — дозвониться руководителю, план не сработает. Проверяется это одним учебным прогоном в субботу — и почти всегда обнаруживает разрыв.

Что мы советуем при подготовке комплекта

Сделайте план одностраничным чек-листом с часами, фамилиями и телефонами — его должно быть возможно прочитать целиком за минуту. Первыми тремя пунктами поставьте фиксацию времени, остановку утечки и сохранение следов, и явно запретите восстановление систем до снятия журналов. Укажите заместителей для каждой роли и один раз прогоните сценарий в нерабочее время: это единственная проверка, которая показывает реальную готовность.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Что делать в первую очередь при обнаружении утечки?

Три действия подряд: письменно зафиксировать дату и точное время обнаружения, остановить утечку — закрыть доступ или изолировать сервис, сохранить следы, то есть выгрузить журналы и снять образы до любых восстановительных работ. Выяснение причин и поиск виновных идут после этого.

Можно ли восстановить систему из резервной копии сразу?

До снятия журналов — нельзя. Перезаливка затирает следы доступа, и установить причину к отчёту за 72 часа становится невозможно. Кроме того, копия часто возвращает ту же уязвимость, из-за которой всё случилось.

Обязателен ли план действий по закону?

Отдельного требования иметь такой план в 152-ФЗ нет. Обязательны сроки уведомления регулятора и меры защиты, а план — способ их выполнить. Без него организации, как правило, не укладываются в 24 часа.

Чем план отличается от регламента реагирования?

Регламент описывает постоянный процесс: роли, классификацию инцидентов, эскалацию. План — конкретный сценарий с таймлайном и фамилиями. На практике план прикладывают к регламенту приложением.

Нужно ли сообщать об утечке самим пострадавшим?

Прямой обязанности уведомлять субъектов при каждой утечке в 152-ФЗ нет, но в комплекте есть типовая форма такого уведомления. Информирование снижает вред людям и заметно улучшает позицию организации при разборе.

Как быстро оценить, сколько субъектов затронуто?

По перечню персональных данных: он показывает, какие категории и примерно сколько субъектов обрабатывается в каждой системе. Если перечня нет, оценка масштаба превращается в многочасовое расследование, которого в сутках попросту нет.

Что если утечку обнаружили не мы, а нашли в открытом канале?

Срок уже идёт: закон считает инцидент выявленным, если его обнаружил оператор, регулятор или иное заинтересованное лицо. В этом случае план запускается с той же первой минуты, но времени остаётся меньше, поэтому мониторинг внешних источников имеет практический смысл.

Связанные документы

Все документы комплекта

План действий при утечке — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.