Регламент уведомления Роскомнадзора об утечке персональных данных
Внутренний порядок подачи уведомлений об утечке: кто готовит текст, кто согласует, через какой канал уходит документ и кто дальше разговаривает с регулятором. Процедурная часть, из-за которой чаще всего и теряются часы.
Зачем нужен документ
Сроки уведомления известны, состав уведомлений задан законом — и всё равно организации опаздывают. Причина почти никогда не в незнании нормы. Она процедурная: не нашли, у кого доступ к личному кабинету; ждали согласования юриста; руководитель был в самолёте; подписант оказался в отпуске, а доверенности на другого нет.
Регламент закрывает именно эту зону. Он отвечает не на вопрос «что писать» — это описано в карточках самих уведомлений, — а на вопрос «как документ физически уходит из организации в регулятор за считанные часы». Кто готовит текст, кто вправе согласовать за десять минут, кто подписывает, если первого лица нет, через какой канал подаётся и где хранится подтверждение отправки.
Вторая часть документа — то, что происходит после подачи. Уведомлением история не заканчивается: регулятор задаёт вопросы, запрашивает документы, может назначить проверку. Регламент назначает единое ответственное лицо для этой переписки, чтобы у организации был один голос, а не три разных объяснения от трёх сотрудников.
Чем грозит отсутствие
Регламент обслуживает исполнение чужой обязанности, поэтому и отвечать приходится по составу за неуведомление — независимо от того, была ли причина технической или организационной.
Как ещё называют этот документ
Что должно быть в документе
Состав самих уведомлений здесь не повторяется — он задан законом и разобран отдельно. Регламент описывает процедуру подачи, и проверить его полноту можно одним вопросом: что делает организация в субботу в 22:00.
Требования законодательства
Как связан с другими документами
Регламент стоит на выходе инцидентного кластера: он получает содержание от других документов и отвечает за доставку.
Когда обновлять документ
Регламент держится на доступах и людях — устаревает он именно через них, а не через нормы.
Что спросит проверяющий
Регламент подачи проверяют по последнему инциденту и по живости доступов — текст документа здесь вторичен.
Разбор эксперта
Самая частая причина просрочки, которую мы видим, звучит нелепо: не было доступа к личному кабинету. Учётную запись оформлял сотрудник, который уже уволился, пароль лежал в его почте, восстановление занимает время и требует подтверждений. Сутки уходят не на расследование и не на согласование, а на вход в систему. Проверка доступа раз в квартал занимает пять минут и снимает этот сценарий полностью.
Второе — про согласование. В обычной жизни документ во внешний орган проходит юриста, иногда руководителя направления, иногда службу безопасности. В аварийном режиме эта цепочка не работает: каждый участник хочет прочитать внимательно, а времени нет. Мы советуем прописать в регламенте короткий маршрут с предельным временем — например, юрист даёт замечания в течение двух часов, после чего документ считается согласованным. Формально это выглядит рискованно, практически спасает от штрафа в миллионы.
Третье — про формулировки, и это самая недооценённая часть. В уведомлении и последующей переписке организация невольно даёт правовую оценку собственным действиям: «доступ был открыт по ошибке», «меры защиты оказались недостаточными». Такие фразы потом цитируются в материалах дела. Правильная тактика — сообщать факты и предпринятые действия, воздерживаясь от оценок и признаний до окончания расследования. Типовые блоки формулировок стоит согласовать с юристом заранее, в спокойной обстановке.
Заведите резервный доступ к личному кабинету оператора и проверяйте его ежеквартально. Оформите доверенность на подписание уведомлений заранее — на человека, который физически доступен, а не только на первое лицо. Пропишите короткий маршрут согласования с предельным временем и правило сохранять все подтверждения подачи. И назначьте одного человека на переписку с регулятором: единый голос организации стоит дороже, чем кажется.
Частые вопросы
Регламент реагирования описывает, что организация делает при инциденте: роли, классификацию, эскалацию, сдерживание. Этот документ узкий и посвящён подаче уведомлений регулятору: доступ к порталу, согласование, подписание, хранение подтверждений и дальнейшая переписка.
Через портал персональных данных Роскомнадзора. Порядок и условия взаимодействия с операторами при инцидентах установлены приказом Роскомнадзора от 14.11.2022 № 187, действующим с 1 марта 2023 года.
Фиксировать попытки — скриншотами с отметками времени, обращениями в поддержку — и подавать при первой возможности, приложив доказательства недоступности. Сам по себе сбой срок не продлевает, поэтому подавать нужно с запасом, а не в последний час.
Руководитель организации либо лицо, действующее по доверенности. Доверенность оформляется заранее: отсутствие подписанта в отпуске или в выходной срок не сдвигает.
Обязательно. Квитанция, номер обращения и скриншоты — единственное, чем организация подтверждает своевременность со своей стороны. Дата поступления фиксируется у регулятора, и в спорной ситуации сравнивают именно эти данные.
Одно назначенное лицо — то же, что указано в уведомлении как уполномоченное на взаимодействие. Когда отвечают несколько сотрудников, расхождения в ответах фиксируются и становятся самостоятельным предметом разбирательства.
Если утечка связана с компьютерной атакой, добавляется взаимодействие с государственной системой обнаружения и ликвидации последствий атак. У банков и отдельных отраслей свои получатели и более короткие сроки — полный список адресатов удобно держать в этом же регламенте.