Риски SEO Скорость Документы Цены Блог Атлас Проверить сайт
Утечка персональных данных: 24 часа на уведомление Роскомнадзора
Актуально на: май 2026 11 мин чтения

Утечка персональных данных: что делать в первые 24 часа

Коротко
Содержание
  1. Что считается утечкой по 152-ФЗ
  2. 24 и 72 часа: точные сроки
  3. Штрафы за неуведомление и за саму утечку
  4. Как подать уведомление через портал РКН
  5. Оборотные штрафы при повторной утечке
  6. Уголовная ответственность по ст. 272.1 УК РФ
  7. Пошаговый алгоритм действий
  8. Чего нельзя делать при утечке
  9. Чек-лист подготовки
  10. Частые вопросы

1. Что считается утечкой персональных данных

По определению Роскомнадзора, утечка — это «неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлёкшая нарушение прав субъектов». То есть инцидентом считается не только взлом, но и:

Под действие 152-ФЗ попадает любой оператор персональных данных — от ИП с одним сайтом до федеральной сети. Важен не объём бизнеса, а сам факт обработки ПД.

2. 24 и 72 часа: точные сроки уведомления

Порядок взаимодействия с РКН при утечке установлен Приказом Роскомнадзора №187 от 14.11.2022 (вступил в силу 1 марта 2023). С 30 мая 2025 года несоблюдение этого порядка влечёт значительные штрафы.

СрокЧто делатьСодержание
24 часа Первичное уведомление Информация об инциденте, предположительные причины, вред субъектам, контакты ответственного лица
72 часа Дополнительное уведомление Результаты внутреннего расследования: установленные причины, виновные лица, принятые и планируемые меры

Отсчёт начинается с момента обнаружения инцидента — не с момента самой утечки. Это значит, если утечка произошла месяц назад, но вы узнали о ней сегодня, у вас 24 часа с этого момента.

Уведомить нужно даже если вы не уверены в факте утечки — лучше сообщить о подозрении и потом дать дополнения, чем пропустить срок.

3. Штрафы за неуведомление и за саму утечку

С 30 мая 2025 года штрафы по ст. 13.11 КоАП РФ разделены на две категории — за саму утечку и отдельно за неуведомление о ней.

За неуведомление РКН (ч. 11 ст. 13.11 КоАП)

ЛицоШтраф
Физические лица50–100 тыс. ₽
Должностные лица400–800 тыс. ₽
Юридические лица и ИП1–3 млн ₽

За саму утечку (ч. 12–14 ст. 13.11 КоАП)

Масштаб утечкиЧастьЮрлица / ИП
1–10 тыс. субъектов / 10–100 тыс. идентификаторовч. 123–5 млн ₽
10–100 тыс. субъектов / 100 тыс.–1 млн идентификаторовч. 135–10 млн ₽
Более 100 тыс. субъектов / более 1 млн идентификаторовч. 1410–15 млн ₽
Утечка специальных категорий ПДч. 1610–20 млн ₽
Утечка биометрических данныхч. 1715–20 млн ₽

Скидка 50% при быстрой уплате штрафа отменена по всем составам ст. 13.11 КоАП. ИП несут ту же ответственность, что и юридические лица.

Подробнее о всех штрафах за нарушения 152-ФЗ — в отдельной статье «Штрафы за персональные данные с 30 мая 2025: полная таблица».

4. Как подать уведомление через портал РКН

Уведомление подаётся в электронном виде через портал персональных данных Роскомнадзора. Бумажная копия не требуется.

  1. Подготовьте подтверждённую учётную запись на Госуслугах для лица, уполномоченного представлять оператора
  2. Перейдите на форму: pd.rkn.gov.ru/incidents/form/
  3. Авторизуйтесь через ЕСИА (Госуслуги)
  4. Заполните поля:
    • Сведения об операторе (ИНН, наименование)
    • Дата и время обнаружения инцидента
    • Описание инцидента (свободная форма)
    • Предположительные причины
    • Состав скомпрометированных ПД
    • Количество субъектов
    • Контакты ответственного лица
  5. Отправьте форму — система зафиксирует время подачи
  6. Получите квитанцию о приёме — сохраните как доказательство соблюдения срока
  7. В течение 72 часов подайте дополнительное уведомление с результатами расследования через ту же форму

Если у вас нет учётной записи на Госуслугах с правом подавать заявления от имени организации — этот вопрос нужно решить заранее, не в момент инцидента.

5. Оборотные штрафы при повторной утечке

Если в течение года после первой утечки происходит повторная — применяется оборотный штраф по ч. 15 ст. 13.11 КоАП.

Тип ПДЧастьРазмер
Обычные ПД (повторная утечка)ч. 151–3% выручки, мин. 20 млн ₽, макс. 500 млн ₽
Спецкатегории / биометрия (повторная)ч. 181–3% выручки, мин. 25 млн ₽, макс. 500 млн ₽

Пример. Компания с годовой выручкой 800 млн ₽ при повторной утечке заплатит от 8 до 24 млн ₽ (1–3% выручки). Поскольку результат укладывается в диапазон от минимума (20 млн) до максимума (500 млн), штраф будет именно расчётным — например, 16 млн.

Для банков процент берётся не от выручки, а от размера собственных средств на дату нарушения.

Снижение штрафа возможно — но требует одновременного выполнения четырёх условий: расходы на ИБ ≥ 0,1% выручки за 3 года, наличие лицензии на шифрование/защиту, документальное подтверждение мер защиты, отсутствие отягчающих обстоятельств. Минимум при снижении — 15 млн ₽.

6. Уголовная ответственность по ст. 272.1 УК РФ

Помимо административных штрафов, с 30 ноября 2024 года Уголовный кодекс дополнен ст. 272.1 УК РФ. Уголовное наказание грозит при незаконных операциях с ПД — за сбор, передачу, использование, хранение.

СоставНаказание
Незаконный сбор / передача / хранение ПДШтраф до 300 тыс. ₽ или лишение свободы до 4 лет
То же со спецкатегориями, биометрией, данными несовершеннолетнихШтраф до 700 тыс. ₽ или лишение свободы до 5 лет
Трансграничная передача незаконно полученных ПДДо 8 лет лишения свободы + штраф до 2 млн ₽
Деяние, повлёкшее тяжкие последствияДо 10 лет лишения свободы

Утечка как таковая — это административное правонарушение. Уголовка наступает тогда, когда есть умысел: сотрудник скачал базу клиентов и продал, директор сознательно не уведомил о массовой утечке, передача данных за рубеж в обход локализации.

7. Пошаговый алгоритм действий при утечке

Алгоритм построен с привязкой к временной шкале — что делать в каждый интервал.

Час 0 — обнаружение

  1. Зафиксируйте факт: что именно увидели, во сколько, какие признаки утечки
  2. Сохраните логи, скриншоты, журналы — это пригодится для расследования
  3. Изолируйте источник: отключите скомпрометированный аккаунт, заблокируйте порт, отозвите токены
  4. Соберите команду: ИБ-специалист, юрист, ответственный за обработку ПД

Часы 1–12 — оценка

  1. Определите масштаб: сколько субъектов затронуто, какие категории ПД
  2. Составьте предварительный список причин (явная атака, ошибка сотрудника, уязвимость и т. д.)
  3. Зафиксируйте состав утёкших данных — ФИО, контакты, паспортные данные, платёжные данные

Часы 12–24 — первичное уведомление

  1. Подготовьте текст первичного уведомления
  2. Отправьте через pd.rkn.gov.ru/incidents/form/
  3. Сохраните квитанцию о приёме
  4. При необходимости уведомьте субъектов ПД (если предусмотрено вашей политикой)

Часы 24–72 — расследование

  1. Технический анализ: как именно произошла утечка (cпециалист по ИБ или внешний подрядчик)
  2. Идентификация виновных лиц, если применимо
  3. Внедрение временных мер защиты — патчи, смена паролей, отзыв доступов
  4. Документирование всех шагов в журнале инцидентов

Часы 48–72 — дополнительное уведомление

  1. Подготовьте уведомление с результатами: причины, виновные, принятые меры
  2. Отправьте через тот же портал
  3. Сохраните квитанцию

Дальше — устранение последствий

  1. Полное устранение уязвимости (не временный обход)
  2. Внутренний разбор: что не сработало, кому нужно обучение
  3. Обновление политики реагирования на инциденты
  4. Если был ущерб субъектам ПД — компенсация и работа с обращениями

Хронология законодательства

14 ноября 2022
Подписан Приказ РКН №187 — порядок взаимодействия с операторами при утечках
1 марта 2023
Вступление в силу Приказа №187 (24 ч + 72 ч уведомление)
30 ноября 2024
Подписаны 420-ФЗ (штрафы) и 421-ФЗ (уголовная ответственность)
30 мая 2025
Вступили в силу новые штрафы по ст. 13.11 КоАП и оборотные штрафы за повторные утечки

8. Чего нельзя делать при утечке

9. Чек-лист: как подготовиться к возможной утечке

Уязвимости находят до утечки
Сканер Reova проверяет сайт на трекеры, открытые формы и нарушения 152-ФЗ — то, что чаще всего становится причиной утечек. 30 секунд, и вы знаете риски.
Проверить сайт — 490 ₽ →

10. Частые вопросы

В течение 24 часов с момента обнаружения инцидента — первичное уведомление. В течение 72 часов — дополнительное уведомление с результатами внутреннего расследования. Срок установлен Приказом РКН №187 от 14.11.2022.

От 1 до 3 миллионов рублей для юридических лиц, от 400 до 800 тысяч для должностных лиц, от 50 до 100 тысяч для физлиц. Это часть 11 статьи 13.11 КоАП РФ. Штраф за неуведомление применяется отдельно от штрафа за саму утечку — то есть платить можно по обеим статьям одновременно.

Это штраф 1–3% от совокупной годовой выручки компании за повторную утечку в течение года. Минимум — 20 млн рублей (для биометрии и спецкатегорий — 25 млн), максимум — 500 млн. Применяется к юрлицам и ИП по части 15 статьи 13.11 КоАП. Для банков процент берётся от размера собственных средств.

Через портал персональных данных РКН — pd.rkn.gov.ru/incidents/form/. Аутентификация через подтверждённую учётную запись на Госуслугах. Форма электронная, бумажная копия не нужна. Сохраните квитанцию о приёме как доказательство соблюдения срока.

Любая неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным, повлёкшие нарушение прав субъектов. Это и взлом, и потерянный ноутбук, и отправленное по ошибке письмо с базой клиентов, и доступ бывшего сотрудника после увольнения.

Большинство утечек — следствие банальных нарушений 152-ФЗ: формы без согласия, открытые трекеры, отсутствие политики. Полный отчёт включает все три категории проверок.
Полный отчёт — 990 ₽ →
Без приказа об ответственном за ПД и плана реагирования — вы заведомо нарушаете порядок. Подготовьте 8 обязательных документов по 152-ФЗ за 5 минут.
Создать документы →