Практика
Утечка данных клиентов: что делать
Утечка данных клиентов: что делать в первые часы, как оценить масштаб, кого уведомлять по закону 99-З (НЦЗПД, клиенты) и какие документы подготовить к проверке.
Коротко. Утечка данных — что делать в первые часы: остановить канал утечки (закрыть доступ, отозвать ссылку, сменить пароли), зафиксировать, что и когда произошло, не удалять логи и файлы, определить, чьи данные и какие именно затронуты. Если это персональные данные клиентов или сотрудников, компания как оператор обязана по Закону № 99-З уведомить Национальный центр защиты персональных данных о нарушении защиты и подготовить документы о принятых мерах; в ряде случаев — сообщить самим людям. За непринятие мер защиты — штраф до 50 базовых величин, за умышленную утечку — до 200 (ст. 23.7 КоАП,). Ниже — план по шагам, таблица оценки масштаба, что писать регулятору и клиентам и какие документы понадобятся при проверке.
Для руководителей, ИТ-специалистов и ответственных за защиту персональных данных в компаниях, где хранятся данные клиентов: заявки с сайта, CRM, интернет-магазин, база рассылки, клиника, учебный центр.
Что считается утечкой персональных данных
Утечка персональных данных — это любое событие, при котором данные о людях стали доступны тем, кто не имел на это права, либо были утеряны, изменены или уничтожены без ведома оператора. Взлом сайта — лишь один сценарий. На практике чаще встречаются другие:
- сотрудник отправил таблицу с клиентами не тому адресату или на личную почту;
- Google-таблица или папка в облаке открыты «всем, у кого есть ссылка», и ссылка ушла наружу;
- резервная копия базы лежит на сервере в открытой директории;
- подрядчик (CRM, рассылка, колл-центр) сообщил о своём инциденте;
- уволенный сотрудник забрал базу клиентов;
- ошибка в личном кабинете: пользователь видит чужие заказы;
- утерян ноутбук или телефон с незашифрованными данными.
Во всех этих случаях действует одна логика: понять масштаб, остановить, уведомить, задокументировать. Если утечка произошла через взлом сайта, техническую часть — изоляцию, сохранение улик, восстановление — мы разобрали в плане на первые 24 часа после взлома. Здесь — про данные и обязанности оператора.
Утечка данных: что делать в первые часы
Порядок важнее скорости отдельных шагов. Если начать с «удалить всё и переустановить», потом невозможно ни оценить масштаб, ни доказать регулятору, что меры были приняты.
Шаг 1. Остановить канал утечки
Закрыть общий доступ к файлу, отозвать ссылку, заблокировать учётную запись, отключить уязвимый модуль, сменить пароли и ключи API с чистого устройства. Не удалять сам файл или базу — только закрыть доступ.
Шаг 2. Зафиксировать факты
Кто и когда обнаружил, что именно видно снаружи, скриншоты, выгрузка логов доступа, список затронутых систем. Отдельный документ с временными отметками — он потом станет основой уведомления и внутреннего акта.
Шаг 3. Собрать ответственных
Руководитель, ответственное лицо за защиту персональных данных (для юрлиц оно должно быть назначено), ИТ, юрист, при необходимости — внешняя команда реагирования. Один человек ведёт хронологию, один принимает решения, один общается с внешним миром.
Шаг 4. Оценить масштаб
Какие категории данных, сколько людей, за какой период, есть ли признаки, что данными уже воспользовались: звонки клиентам «от банка», публикация в Telegram-каналах, требование выкупа.
Шаг 5. Определить обязанности
Кого уведомлять и в какой срок — регулятора, клиентов, партнёров по договорам, в отдельных случаях правоохранительные органы. Об этом ниже.
Как оценить масштаб и риск для людей
Регулятора и клиентов интересует не количество гигабайт, а что может случиться с человеком, чьи данные утекли. От этого зависит и приоритет уведомления.
| Что утекло | Риск для человека | Типичный сценарий злоупотребления | Приоритет |
|---|---|---|---|
| Имя, email, телефон | Спам, фишинг, звонки «из банка» от имени вашей компании | Мошенники используют знание о том, что человек — ваш клиент | Средний |
| Логины и пароли (даже в виде хеша) | Взлом других аккаунтов, если пароль повторяется | Подстановка учётных данных на почте, маркетплейсах | Высокий |
| Паспортные данные, адрес, дата рождения | Оформление займов, поддельные документы | Микрозаймы онлайн на чужое имя | Высокий |
| Данные о здоровье, финансах, детях | Шантаж, дискриминация, репутационный ущерб | Публикация или продажа базы | Критический |
| Платёжные данные | Прямые финансовые потери | Списания с карт | Критический |
| Внутренние данные без ПД (прайсы, договоры) | Ущерб компании, не людям | Конкурентная разведка | Отдельный контур, не 99-З |
Сохраните эту оценку письменно: она объясняет, почему вы уведомили (или не уведомили) тех или иных людей, и понадобится при проверке.
Уведомление НЦЗПД: что, когда, как
Закон № 99-З обязывает оператора уведомлять Национальный центр защиты персональных данных о нарушениях защиты персональных данных. Точный срок, форму подачи и перечень сведений в уведомлении — они могут уточняться, и опираться на пересказ из интернета здесь опасно.
Что на практике нужно подготовить, чтобы уведомление было содержательным:
- реквизиты оператора и контакт ответственного лица;
- описание инцидента: что произошло, когда обнаружено, предполагаемая причина;
- какие категории данных и примерно сколько субъектов затронуто;
- какие последствия для людей возможны;
- какие меры уже приняты для прекращения утечки и снижения вреда;
- какие меры планируются, чтобы не повторилось;
- уведомлены ли сами субъекты и как.
Если картина неполная, разумнее уведомить с тем, что известно, и дополнить позже, чем ждать завершения расследования — но и этот подход согласуйте с юристом.
Если организация относится к перечню по Указу № 40 «О кибербезопасности» (банки, операторы связи, страховые и другие), у неё есть параллельная обязанность: уведомить Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Требование хранить записи о киберинцидентах не менее 1 года действует для всех организаций — заведите журнал инцидентов, даже если он пока пустой. Подробности — в разборе Указа № 40.
Уведомление клиентов: нужно ли и как написать
Обязанность и сроки уведомления самих субъектов данных. Но независимо от формальной обязанности, если утечка создаёт для людей реальный риск (пароли, паспортные данные, финансы), сообщить им — единственный способ дать защититься: сменить пароль, насторожиться при звонках, проверить кредитную историю.
Как строить сообщение:
- Что произошло — коротко, без технического жаргона и без преуменьшения.
- Какие данные затронуты — конкретно по категориям, без «возможно, некоторые».
- Что мы уже сделали — остановили, уведомили регулятора, проверяем.
- Что стоит сделать вам — сменить пароль, не сообщать коды по телефону, куда обращаться.
- Контакт — конкретный адрес или телефон для вопросов, не общий info@.
Чего не писать: «данные надёжно защищены» (уже нет), «утечка не представляет угрозы» (вы не можете это гарантировать), обвинений подрядчика или сотрудника. Канал — тот, по которому вы обычно общаетесь с клиентами: email, SMS, уведомление в личном кабинете. Если утекли и контакты клиентов, предупредите в сообщении, что компания никогда не запрашивает пароли и коды.
Документы, которые понадобятся при проверке
После уведомления НЦЗПД может запросить документы или прийти с проверкой. Смотреть будут не только сам инцидент, но и то, было ли у оператора всё, что требуется по 99-З до него: политика, основания обработки, назначенное ответственное лицо, меры защиты по ст. 17. Полный перечень — в обзоре обязанностей владельца сайта по 99-З. Применительно к инциденту подготовьте:
| Документ | Что содержит |
|---|---|
| Акт о нарушении защиты персональных данных | Хронология, причина, масштаб, оценка риска, принятые меры |
| Копия уведомления НЦЗПД и подтверждение отправки | Дата, состав сведений |
| Тексты уведомлений клиентам и список адресатов | Доказательство, что люди предупреждены |
| Журнал инцидентов | Запись с датой обнаружения и датой закрытия |
| Приказ о назначении ответственного лица | Действовал ли на момент инцидента |
| Документы о мерах защиты до инцидента | Политика, регламенты доступа, договоры с подрядчиками |
| План устранения причин | Что и когда будет сделано, кто отвечает |
Если чего-то из этого не было — не оформлять задним числом. Честный план исправлений лучше документа, который не выдержит вопросов.
Ответственность и как её снизить
По ст. 23.7 КоАП: непринятие мер по защите персональных данных — до 50 базовых величин для юрлица, обработка без законного основания — до 50, умышленное незаконное распространение — до 200 базовых величин. Отдельно — предписания НЦЗПД, требования пострадавших и репутационные потери, которые обычно дороже штрафа.
Что реально влияет на исход: были ли меры защиты до инцидента, как быстро оператор его остановил, уведомил ли регулятора и людей, что сделал, чтобы не повторилось. Компания, у которой была политика, разграничение доступа, шифрование и журнал инцидентов и которая уведомила в срок, находится в другом положении, чем компания, узнавшая об утечке из жалобы клиента.
Чек-лист: 12 действий при утечке данных
- Канал утечки закрыт (доступ, ссылка, учётная запись, пароли)
- Логи и файлы не удалены, сделаны копии
- Заведён документ с хронологией и временными отметками
- Определены категории данных и число затронутых людей
- Оценён риск для людей по категориям
- Согласованы с юристом срок и содержание уведомления НЦЗПД
- Уведомление НЦЗПД отправлено, подтверждение сохранено
- При обязанности по Указу № 40 — НЦКБ уведомлён в течение 1 часа
- Решено, уведомлять ли клиентов; текст согласован; отправлено
- Партнёры и подрядчики, чьи данные затронуты, уведомлены по договорам
- Запись в журнале инцидентов
- План устранения причин с ответственными и сроками
После инцидента
Утечка — почти всегда симптом: нет разграничения доступа, нет учёта, где лежат данные, подрядчики не проверены, сотрудники не обучены. Минимальный набор для компании на 20–50 человек — привести документы и основания в порядок и просканировать сайт и инфраструктуру на уязвимости: пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если нужно постоянное закрытие уязвимостей, обучение сотрудников и учебный фишинг — «ИБ-Сопровождение» от 5 200 BYN/мес. Само реагирование на инцидент и форензику наша команда кибербезопасности оценивает по объёму после первого разговора — ответ на заявку в течение 2 рабочих дней.
Частые вопросы
Нужно ли уведомлять НЦЗПД, если утечка небольшая — письмо с десятью клиентами ушло не туда?
Закон говорит об обязанности уведомлять о нарушениях защиты персональных данных без явного порога по числу людей. На практике решение зависит от категории данных и риска: имя и email десяти клиентов и паспортные данные десяти клиентов — разные случаи. Зафиксируйте инцидент в журнале в любом случае и согласуйте решение с юристом.
В какой срок нужно уведомить НЦЗПД об утечке?
Срок установлен законом и разъяснениями НЦЗПД. Не ориентируйтесь на сроки из GDPR или российских законов — они другие. Готовьте уведомление сразу, как только подтвердили факт утечки, и уточняйте срок у юриста параллельно, а не после.
Утечка произошла у подрядчика (CRM, рассылка). Кто отвечает?
Оператором остаётесь вы: данные собирали вы, подрядчик обрабатывает их по вашему поручению. Обязанность уведомить регулятора и клиентов лежит на операторе; распределение ответственности и сроки информирования между вами и подрядчиком должны быть в договоре. Если их там нет — это первое, что стоит исправить после инцидента.
Обязательно ли сообщать клиентам об утечке?
Формальную обязанность и сроки. С практической стороны: если утекли пароли, документы или финансовые данные, клиенты должны узнать об этом от вас, а не от мошенников. Уведомление снижает вред и показывает регулятору, что оператор действовал добросовестно.
Можно ли не сообщать об утечке, если о ней никто не узнал?
Нет. Уведомление регулятора — обязанность оператора, а не реакция на огласку. Кроме того, утечки всплывают позже: базы продаются, клиенты жалуются на звонки, сотрудники рассказывают. Компания, скрывшая инцидент, теряет главный аргумент — добросовестность.
Вывод
Утечка данных — что делать, в одной строке: остановить, зафиксировать, оценить, уведомить, задокументировать, исправить причину. Большинство ошибок — не в технике, а в порядке: удалили улики, ждали полной картины, не сообщили регулятору, написали клиентам «всё под контролем». Если инцидент происходит сейчас — опишите ситуацию: поможем с реагированием, оценкой масштаба и подготовкой уведомлений.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения для операторов (cpd.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); КоАП Республики Беларусь, ст. 23.7. Срок, форма и состав уведомления НЦЗПД, обязанность уведомления субъектов —.