Перейти к содержимому

Практика

Утечка данных клиентов: что делать

Утечка данных клиентов: что делать в первые часы, как оценить масштаб, кого уведомлять по закону 99-З (НЦЗПД, клиенты) и какие документы подготовить к проверке.

15 июл. 2026 г./9 мин. чтения/Виталий Анисимов

Коротко. Утечка данных — что делать в первые часы: остановить канал утечки (закрыть доступ, отозвать ссылку, сменить пароли), зафиксировать, что и когда произошло, не удалять логи и файлы, определить, чьи данные и какие именно затронуты. Если это персональные данные клиентов или сотрудников, компания как оператор обязана по Закону № 99-З уведомить Национальный центр защиты персональных данных о нарушении защиты и подготовить документы о принятых мерах; в ряде случаев — сообщить самим людям. За непринятие мер защиты — штраф до 50 базовых величин, за умышленную утечку — до 200 (ст. 23.7 КоАП,). Ниже — план по шагам, таблица оценки масштаба, что писать регулятору и клиентам и какие документы понадобятся при проверке.

Для руководителей, ИТ-специалистов и ответственных за защиту персональных данных в компаниях, где хранятся данные клиентов: заявки с сайта, CRM, интернет-магазин, база рассылки, клиника, учебный центр.

Что считается утечкой персональных данных

Утечка персональных данных — это любое событие, при котором данные о людях стали доступны тем, кто не имел на это права, либо были утеряны, изменены или уничтожены без ведома оператора. Взлом сайта — лишь один сценарий. На практике чаще встречаются другие:

  • сотрудник отправил таблицу с клиентами не тому адресату или на личную почту;
  • Google-таблица или папка в облаке открыты «всем, у кого есть ссылка», и ссылка ушла наружу;
  • резервная копия базы лежит на сервере в открытой директории;
  • подрядчик (CRM, рассылка, колл-центр) сообщил о своём инциденте;
  • уволенный сотрудник забрал базу клиентов;
  • ошибка в личном кабинете: пользователь видит чужие заказы;
  • утерян ноутбук или телефон с незашифрованными данными.

Во всех этих случаях действует одна логика: понять масштаб, остановить, уведомить, задокументировать. Если утечка произошла через взлом сайта, техническую часть — изоляцию, сохранение улик, восстановление — мы разобрали в плане на первые 24 часа после взлома. Здесь — про данные и обязанности оператора.

Утечка данных: что делать в первые часы

Порядок важнее скорости отдельных шагов. Если начать с «удалить всё и переустановить», потом невозможно ни оценить масштаб, ни доказать регулятору, что меры были приняты.

Шаг 1. Остановить канал утечки

Закрыть общий доступ к файлу, отозвать ссылку, заблокировать учётную запись, отключить уязвимый модуль, сменить пароли и ключи API с чистого устройства. Не удалять сам файл или базу — только закрыть доступ.

Шаг 2. Зафиксировать факты

Кто и когда обнаружил, что именно видно снаружи, скриншоты, выгрузка логов доступа, список затронутых систем. Отдельный документ с временными отметками — он потом станет основой уведомления и внутреннего акта.

Шаг 3. Собрать ответственных

Руководитель, ответственное лицо за защиту персональных данных (для юрлиц оно должно быть назначено), ИТ, юрист, при необходимости — внешняя команда реагирования. Один человек ведёт хронологию, один принимает решения, один общается с внешним миром.

Шаг 4. Оценить масштаб

Какие категории данных, сколько людей, за какой период, есть ли признаки, что данными уже воспользовались: звонки клиентам «от банка», публикация в Telegram-каналах, требование выкупа.

Шаг 5. Определить обязанности

Кого уведомлять и в какой срок — регулятора, клиентов, партнёров по договорам, в отдельных случаях правоохранительные органы. Об этом ниже.

Как оценить масштаб и риск для людей

Регулятора и клиентов интересует не количество гигабайт, а что может случиться с человеком, чьи данные утекли. От этого зависит и приоритет уведомления.

Что утеклоРиск для человекаТипичный сценарий злоупотребленияПриоритет
Имя, email, телефонСпам, фишинг, звонки «из банка» от имени вашей компанииМошенники используют знание о том, что человек — ваш клиентСредний
Логины и пароли (даже в виде хеша)Взлом других аккаунтов, если пароль повторяетсяПодстановка учётных данных на почте, маркетплейсахВысокий
Паспортные данные, адрес, дата рожденияОформление займов, поддельные документыМикрозаймы онлайн на чужое имяВысокий
Данные о здоровье, финансах, детяхШантаж, дискриминация, репутационный ущербПубликация или продажа базыКритический
Платёжные данныеПрямые финансовые потериСписания с картКритический
Внутренние данные без ПД (прайсы, договоры)Ущерб компании, не людямКонкурентная разведкаОтдельный контур, не 99-З

Сохраните эту оценку письменно: она объясняет, почему вы уведомили (или не уведомили) тех или иных людей, и понадобится при проверке.

Уведомление НЦЗПД: что, когда, как

Закон № 99-З обязывает оператора уведомлять Национальный центр защиты персональных данных о нарушениях защиты персональных данных. Точный срок, форму подачи и перечень сведений в уведомлении — они могут уточняться, и опираться на пересказ из интернета здесь опасно.

Что на практике нужно подготовить, чтобы уведомление было содержательным:

  • реквизиты оператора и контакт ответственного лица;
  • описание инцидента: что произошло, когда обнаружено, предполагаемая причина;
  • какие категории данных и примерно сколько субъектов затронуто;
  • какие последствия для людей возможны;
  • какие меры уже приняты для прекращения утечки и снижения вреда;
  • какие меры планируются, чтобы не повторилось;
  • уведомлены ли сами субъекты и как.

Если картина неполная, разумнее уведомить с тем, что известно, и дополнить позже, чем ждать завершения расследования — но и этот подход согласуйте с юристом.

Если организация относится к перечню по Указу № 40 «О кибербезопасности» (банки, операторы связи, страховые и другие), у неё есть параллельная обязанность: уведомить Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Требование хранить записи о киберинцидентах не менее 1 года действует для всех организаций — заведите журнал инцидентов, даже если он пока пустой. Подробности — в разборе Указа № 40.

Уведомление клиентов: нужно ли и как написать

Обязанность и сроки уведомления самих субъектов данных. Но независимо от формальной обязанности, если утечка создаёт для людей реальный риск (пароли, паспортные данные, финансы), сообщить им — единственный способ дать защититься: сменить пароль, насторожиться при звонках, проверить кредитную историю.

Как строить сообщение:

  1. Что произошло — коротко, без технического жаргона и без преуменьшения.
  2. Какие данные затронуты — конкретно по категориям, без «возможно, некоторые».
  3. Что мы уже сделали — остановили, уведомили регулятора, проверяем.
  4. Что стоит сделать вам — сменить пароль, не сообщать коды по телефону, куда обращаться.
  5. Контакт — конкретный адрес или телефон для вопросов, не общий info@.

Чего не писать: «данные надёжно защищены» (уже нет), «утечка не представляет угрозы» (вы не можете это гарантировать), обвинений подрядчика или сотрудника. Канал — тот, по которому вы обычно общаетесь с клиентами: email, SMS, уведомление в личном кабинете. Если утекли и контакты клиентов, предупредите в сообщении, что компания никогда не запрашивает пароли и коды.

Документы, которые понадобятся при проверке

После уведомления НЦЗПД может запросить документы или прийти с проверкой. Смотреть будут не только сам инцидент, но и то, было ли у оператора всё, что требуется по 99-З до него: политика, основания обработки, назначенное ответственное лицо, меры защиты по ст. 17. Полный перечень — в обзоре обязанностей владельца сайта по 99-З. Применительно к инциденту подготовьте:

ДокументЧто содержит
Акт о нарушении защиты персональных данныхХронология, причина, масштаб, оценка риска, принятые меры
Копия уведомления НЦЗПД и подтверждение отправкиДата, состав сведений
Тексты уведомлений клиентам и список адресатовДоказательство, что люди предупреждены
Журнал инцидентовЗапись с датой обнаружения и датой закрытия
Приказ о назначении ответственного лицаДействовал ли на момент инцидента
Документы о мерах защиты до инцидентаПолитика, регламенты доступа, договоры с подрядчиками
План устранения причинЧто и когда будет сделано, кто отвечает

Если чего-то из этого не было — не оформлять задним числом. Честный план исправлений лучше документа, который не выдержит вопросов.

Ответственность и как её снизить

По ст. 23.7 КоАП: непринятие мер по защите персональных данных — до 50 базовых величин для юрлица, обработка без законного основания — до 50, умышленное незаконное распространение — до 200 базовых величин. Отдельно — предписания НЦЗПД, требования пострадавших и репутационные потери, которые обычно дороже штрафа.

Что реально влияет на исход: были ли меры защиты до инцидента, как быстро оператор его остановил, уведомил ли регулятора и людей, что сделал, чтобы не повторилось. Компания, у которой была политика, разграничение доступа, шифрование и журнал инцидентов и которая уведомила в срок, находится в другом положении, чем компания, узнавшая об утечке из жалобы клиента.

Чек-лист: 12 действий при утечке данных

  • Канал утечки закрыт (доступ, ссылка, учётная запись, пароли)
  • Логи и файлы не удалены, сделаны копии
  • Заведён документ с хронологией и временными отметками
  • Определены категории данных и число затронутых людей
  • Оценён риск для людей по категориям
  • Согласованы с юристом срок и содержание уведомления НЦЗПД
  • Уведомление НЦЗПД отправлено, подтверждение сохранено
  • При обязанности по Указу № 40 — НЦКБ уведомлён в течение 1 часа
  • Решено, уведомлять ли клиентов; текст согласован; отправлено
  • Партнёры и подрядчики, чьи данные затронуты, уведомлены по договорам
  • Запись в журнале инцидентов
  • План устранения причин с ответственными и сроками

После инцидента

Утечка — почти всегда симптом: нет разграничения доступа, нет учёта, где лежат данные, подрядчики не проверены, сотрудники не обучены. Минимальный набор для компании на 20–50 человек — привести документы и основания в порядок и просканировать сайт и инфраструктуру на уязвимости: пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если нужно постоянное закрытие уязвимостей, обучение сотрудников и учебный фишинг — «ИБ-Сопровождение» от 5 200 BYN/мес. Само реагирование на инцидент и форензику наша команда кибербезопасности оценивает по объёму после первого разговора — ответ на заявку в течение 2 рабочих дней.

Частые вопросы

Нужно ли уведомлять НЦЗПД, если утечка небольшая — письмо с десятью клиентами ушло не туда?

Закон говорит об обязанности уведомлять о нарушениях защиты персональных данных без явного порога по числу людей. На практике решение зависит от категории данных и риска: имя и email десяти клиентов и паспортные данные десяти клиентов — разные случаи. Зафиксируйте инцидент в журнале в любом случае и согласуйте решение с юристом.

В какой срок нужно уведомить НЦЗПД об утечке?

Срок установлен законом и разъяснениями НЦЗПД. Не ориентируйтесь на сроки из GDPR или российских законов — они другие. Готовьте уведомление сразу, как только подтвердили факт утечки, и уточняйте срок у юриста параллельно, а не после.

Утечка произошла у подрядчика (CRM, рассылка). Кто отвечает?

Оператором остаётесь вы: данные собирали вы, подрядчик обрабатывает их по вашему поручению. Обязанность уведомить регулятора и клиентов лежит на операторе; распределение ответственности и сроки информирования между вами и подрядчиком должны быть в договоре. Если их там нет — это первое, что стоит исправить после инцидента.

Обязательно ли сообщать клиентам об утечке?

Формальную обязанность и сроки. С практической стороны: если утекли пароли, документы или финансовые данные, клиенты должны узнать об этом от вас, а не от мошенников. Уведомление снижает вред и показывает регулятору, что оператор действовал добросовестно.

Можно ли не сообщать об утечке, если о ней никто не узнал?

Нет. Уведомление регулятора — обязанность оператора, а не реакция на огласку. Кроме того, утечки всплывают позже: базы продаются, клиенты жалуются на звонки, сотрудники рассказывают. Компания, скрывшая инцидент, теряет главный аргумент — добросовестность.

Вывод

Утечка данных — что делать, в одной строке: остановить, зафиксировать, оценить, уведомить, задокументировать, исправить причину. Большинство ошибок — не в технике, а в порядке: удалили улики, ждали полной картины, не сообщили регулятору, написали клиентам «всё под контролем». Если инцидент происходит сейчас — опишите ситуацию: поможем с реагированием, оценкой масштаба и подготовкой уведомлений.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения для операторов (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); КоАП Республики Беларусь, ст. 23.7. Срок, форма и состав уведомления НЦЗПД, обязанность уведомления субъектов —.

Об авторе

Виталий Анисимов

Профиль в LinkedIn