---
title: "Что делать при утечке персональных данных: регламент 24 и 72 часов"
description: "Утечка персональных данных: пошаговый план на 24 и 72 часа по Приказу РКН №187. Что писать в уведомлении и как снизить штраф. Проверьте сайт бесплатно."
created_at: 2026-07-17
updated_at: 2026-07-17
category: "Утечки персональных данных"
tags:
  - "утечка персональных данных"
  - "уведомление РКН"
  - "152-ФЗ"
  - "штрафы"
  - "Роскомнадзор"
source_url: "https://152fztest.ru/blog/chto-delat-pri-utechke-personalnyh-dannyh-24-72-chasa/"
source: "152fztest.ru"
---

Утечка обнаруживается обычно не вовремя: в пятницу вечером, во время отпуска ответственного за ИБ или когда о ней уже написали в Telegram-канале. С 30 мая 2025 года на реакцию у оператора есть жёстко ограниченное окно — 24 часа на первое уведомление и 72 часа на отчёт о расследовании. Опоздание — это отдельный штраф, независимо от штрафа за саму утечку [персональных данных](/glosarij/personalnye-dannye/).

Разберём, что делать по часам, что писать в уведомлениях и как избежать типичных ошибок, которые превращают утечку данных в оборотный штраф.

## Что считается утечкой по закону

Утечка персональных данных — это неправомерный или случайный доступ, распространение, предоставление или иное раскрытие персональных данных третьим лицам без законных оснований. Формы бывают разные:

- взлом базы данных или CRM;
- незащищённый сервер или облачное хранилище, доступное по прямой ссылке;
- слив данных сотрудником (умышленный или по ошибке);
- утеря или кража устройства с базой клиентов;
- ошибочная рассылка с чужими персональными данными в копии или во вложении;
- утечка через подрядчика, которому передавали данные для обработки.

Важно: неважно, скачал ли кто-то данные фактически или просто получил техническую возможность доступа. Формально факт утечки фиксируется по самому событию нарушения защиты, а не по подтверждённому ущербу.

## Регламент 24 и 72 часов: что это и откуда

Порядок уведомления Роскомнадзора закреплён Приказом РКН №187 от 14.11.2022 и обязателен для всех [операторов персональных данных](/glosarij/operator-personalnyh-dannyh/) с момента вступления в силу оборотных штрафов — с 30 мая 2025 года это правило стало по-настоящему рискованным для бизнеса.

Схема простая, но жёсткая по срокам:

| Этап | Срок | Что делается |
|---|---|---|
| Первичное уведомление | 24 часа с момента обнаружения | Оператор сообщает в РКН о самом факте утечки, даже если детали ещё не выяснены |
| Уведомление о результатах расследования | 72 часа с момента обнаружения | Оператор направляет итоги внутреннего расследования: причины, число пострадавших, принятые меры |

Отсчёт идёт не с момента фактической утечки, а с момента, когда оператор **узнал** о ней — это может быть жалоба клиента, алерт системы мониторинга, публикация в СМИ или требование от контрагента. Если компания узнала об утечке за полгода до публичной огласки, но скрывала это — при проверке РКН отсчёт всё равно будут вести с реальной даты обнаружения, которую регулятор постарается установить по косвенным признакам (логам, перепискам, датам исправлений).

## Пошаговый план: первые 24 часа

**Час 0–2. Зафиксировать инцидент.** Как только стало известно об утечке — зафиксировать время обнаружения письменно (внутренний акт, служебная записка, тикет в системе). Эта дата станет точкой отсчёта для обоих сроков.

**Час 2–6. Локализовать проблему.** Отключить скомпрометированный доступ, сменить пароли и ключи, изолировать уязвимый сервис. Задача — остановить продолжающуюся утечку, а не разобраться в причинах до конца.

**Час 6–12. Собрать минимальный набор фактов.** Для первичного уведомления не нужно полное расследование — достаточно предварительных данных: что произошло, когда, какие категории данных затронуты, примерная оценка числа субъектов.

**Час 12–24. Направить первичное уведомление в РКН.** Подаётся через личный кабинет оператора на портале Роскомнадзора (тот же кабинет, где подавалось [уведомление об обработке ПДн](/blog/kak-podat-uvedomlenie-v-roskomnadzor/)) или иным способом, установленным регулятором.

### Что обязательно указать в первичном уведомлении

- наименование и реквизиты оператора, ИНН, контакты ответственного лица;
- дата и время обнаружения инцидента;
- обстоятельства и предполагаемые причины утечки (в объёме, известном на этот момент);
- предположительное количество [субъектов персональных данных](/glosarij/subekt-personalnyh-dannyh/), чьи данные затронуты;
- категории персональных данных, ставших доступными третьим лицам;
- предпринятые и планируемые меры по устранению последствий.

Если каких-то сведений на момент подачи ещё нет — это нормально. Регулятор ожидает добросовестную попытку сообщить максимум известного за 24 часа, а не исчерпывающий отчёт.

## Пошаговый план: 72 часа на отчёт о расследовании

Второе уведомление — результат внутреннего расследования. За оставшиеся часы после первичного уведомления нужно:

1. **Установить точную причину** — техническую (уязвимость, ошибка конфигурации) или человеческую (действия сотрудника, подрядчика).
2. **Определить точное число пострадавших субъектов** и перечень утёкших данных — вместо предварительной оценки из первого уведомления.
3. **Зафиксировать принятые меры**: что уже сделано для устранения уязвимости и минимизации ущерба.
4. **Составить план дальнейших действий**: технических и организационных — от аудита доступов до обучения персонала.
5. **Направить второе уведомление в РКН** с этими данными не позднее 72 часов с момента обнаружения инцидента.

Если расследование объективно требует больше времени — это не освобождает от подачи отчёта в срок. В таком случае указывают промежуточные результаты и статус расследования, а не переносят срок самовольно.

## Штрафы: за что именно накажут

С 30 мая 2025 года ответственность за утечки резко выросла — и штрафуют по нескольким самостоятельным основаниям, которые могут суммироваться.

| Нарушение | Штраф для юрлиц |
|---|---|
| Утечка ПДн 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка ПДн 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка ПДн свыше 100 000 субъектов или биометрических/специальных данных | 15–20 млн ₽ |
| Повторная утечка (оборотный штраф) | 1–3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽ |
| Неуведомление или нарушение сроков уведомления РКН об утечке | 1–3 млн ₽ |

Ключевой момент: штраф за неуведомление или нарушение регламента 24/72 часов начисляется **отдельно** от штрафа за саму утечку. Компания может выполнить требования по защите данных на совесть, но если пропустит срок подачи уведомления — заплатит по этому основанию всё равно. Полную разбивку сумм и условия применения оборотного штрафа смотрите в статье [«Штрафы за утечку персональных данных в 2026: таблица и оборотные штрафы»](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/).

## Как снизить риск и последствия

- **Заранее назначить ответственного** за реагирование на инциденты и прописать регламент — в момент утечки нет времени придумывать процедуру с нуля.
- **Вести журнал доступа и логирование** — без него невозможно быстро определить масштаб утечки и уложиться в 72 часа.
- **Не затягивать с фиксацией даты обнаружения** — попытка «подвинуть» точку отсчёта задним числом легко вскрывается при проверке и квалифицируется хуже, чем сама утечка.
- **Проверить публичную доступность форм и хранилищ данных на сайте заранее**, а не постфактум — многие утечки начинаются с открытой напрямую административной панели или незащищённой формы сбора данных.
- **Держать в порядке базовые документы по 152-ФЗ** — [уведомление в РКН](/blog/kak-podat-uvedomlenie-v-roskomnadzor/), политику [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/), согласия — их отсутствие или неактуальность отягощает ситуацию при проверке после утечки.

## Частые ошибки при реагировании на утечку

- **Ждать полного расследования перед первым уведомлением** — так пропускается срок 24 часа; первичное уведомление подаётся с предварительными данными.
- **Не фиксировать письменно момент обнаружения** — без даты невозможно доказать, что сроки соблюдены.
- **Скрывать инцидент в надежде, что не заметят** — при обнаружении сокрытия штраф и репутационные последствия будут больше, чем при своевременном уведомлении.
- **Не устранять техническую причину**, ограничиваясь только уведомлением РКН — повторная утечка попадает под оборотный штраф.
- **Путать уведомление об утечке с уведомлением об обработке ПДн** — это два разных документа с разными сроками и назначением.

Быстро проверить, есть ли на сайте очевидные точки риска — открытые формы, отсутствие защищённой передачи данных, слабая политика согласий — можно бесплатным автоматическим сканером на 152-ФЗ. Это не заменяет аудит безопасности, но помогает увидеть проблему раньше, чем это сделает утечка.

## Частые вопросы

### В какой срок нужно уведомлять Роскомнадзор об утечке?

Первичное уведомление — не позднее 24 часов с момента, когда оператор узнал об утечке. Второе уведомление с результатами внутреннего расследования — не позднее 72 часов с того же момента. Оба срока считаются календарными часами, а не рабочими днями.

### Что обязательно писать в уведомлении об утечке ПДн?

В первичном уведомлении — сведения об операторе, дату и обстоятельства инцидента, предполагаемые причины, примерное число пострадавших субъектов и категории данных, контакты ответственного лица. Во втором — результаты расследования, точное число пострадавших, принятые и планируемые меры.

### Можно ли снизить штраф, если сообщить об утечке добровольно?

Добровольное и своевременное уведомление РКН само по себе штраф не отменяет, но добросовестное поведение — оперативное реагирование, полное раскрытие фактов, устранение причины — учитывается как смягчающее обстоятельство при определении размера штрафа и снижает риск более тяжёлой квалификации по повторности.

### Что считается утечкой персональных данных по закону?

Утечка — это любое неправомерное или случайное предоставление, распространение, доступ третьих лиц к персональным данным в нарушение требований их защиты: взлом базы, слив через сотрудника, незащищённый сервер в открытом доступе, потеря носителя с данными, ошибочная рассылка чужих данных.

### Нужно ли уведомлять субъектов персональных данных, а не только РКН?

Прямой обязанности уведомлять каждого субъекта закон не вводит, но обязывает оператора минимизировать вред. На практике при утечке чувствительных данных (пароли, финансы, документы) публичное или персональное уведомление снижает репутационные потери и учитывается регулятором как элемент добросовестности.
