Остановить ущерб, не уничтожив доказательства.
Старт
Что запускает обязательную процедуру
Часть 3.1 статьи 21 применяется при установленном факте неправомерной или случайной передачи, предоставления, распространения либо доступа к персональным данным, повлёкшем нарушение прав субъектов.
Это не только публикация базы. Потерянный ноутбук без надёжного шифрования, письмо не тому адресату, открытый bucket, чужой заказ в личном кабинете, украденная сессия администратора или доступ подрядчика сверх полномочий могут потребовать оценки по той же норме.
Не ждите полной криминалистики, чтобы зарегистрировать событие. Зафиксируйте время первого достоверного сигнала, источник, принявшего решение ответственного и известные факты. Именно от момента выявления строится обязательный срок.
Первые часы
Локализуйте инцидент и сохраните следы
- Назначьте руководителя инцидента и единый защищённый канал связи.
- Изолируйте скомпрометированные учётные записи, ключи, узлы и публичные ссылки.
- Сохраните журналы, снимки, сообщения и хеши файлов; ограничьте доступ к доказательствам.
- Определите системы, категории данных, период и возможный круг субъектов.
- Проверьте активное извлечение и закройте путь, не уничтожая нужные артефакты.
- Привлеките хостинг, обработчиков и ИБ‑специалистов по заранее известным контактам.
Не стирайте сервер «для чистоты», не обсуждайте детали в скомпрометированной почте, не обещайте отсутствие ущерба до расследования и не публикуйте персональные данные повторно в скриншотах.
До 24 часов
Первичное уведомление Роскомнадзора
В течение 24 часов сообщаются известные сведения о произошедшем инциденте, предполагаемых причинах, предполагаемом вреде правам субъектов, принятых мерах и лице, уполномоченном взаимодействовать с Роскомнадзором.
Если часть фактов ещё не подтверждена, отделяйте установленное от предположений и указывайте, что расследование продолжается. Цель первичного сообщения — своевременно передать достоверный минимум, а не выдать финальный отчёт.
- Дата и время выявления и интервал возможного доступа.
- Система и способ обнаружения.
- Предполагаемые категории и объём данных.
- Категории субъектов и вероятный вред.
- Меры сдерживания и контакт ответственного.
- Что ещё проверяется и когда ожидается уточнение.
До 72 часов
Результаты внутреннего расследования
В течение 72 часов с момента выявления предоставляются результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если они установлены.
Отчёт должен связывать временную шкалу, вектор, затронутые активы, данные, действия злоумышленника или ошибку, масштаб, принятые меры и остаточный риск. Не подменяйте первопричину формулой «человеческий фактор»: объясните, какой контроль отсутствовал или не сработал.
Параллельно оцените другие обязательства: договорные уведомления клиентов, требования отраслевых регуляторов, правоохранительные органы и информирование субъектов. Эти решения зависят от контекста и не сводятся к одному универсальному письму.
После
Восстановление, уведомление людей и работа с первопричиной
Смена паролей без закрытия уязвимости лишь откладывает повтор. Восстанавливайте из доверенной точки, меняйте ключи, закрывайте дефект, проверяйте persistence, усиливайте мониторинг и только затем возвращайте сервис.
Сообщение субъектам должно быть понятным и полезным: какие данные затронуты, какие реальные риски, что уже сделано и какие конкретные действия рекомендуются. Не перекладывайте ответственность и не включайте фишинговые ссылки без необходимости.
Проведите разбор без поиска виноватого, назначьте владельцев корректирующих мер и проверьте их исполнение. Обновите карту данных, сроки хранения, резервные копии и сценарий следующего учения.
FAQ
Частые вопросы
С какого момента считаются 24 и 72 часа?
Закон связывает срок с моментом выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Поэтому момент выявления нужно документировать.
Нужно ли ждать точного числа записей?
Нет. Первичное уведомление допускает предполагаемые причины и вред. Передайте известное в срок, отделив факты от оценки, затем уточните по итогам расследования.
Ошибка сотрудника считается инцидентом?
Случайная передача или доступ прямо названы в законе. Оценка зависит от факта нарушения прав, а не от злого умысла.
Можно сразу выключить и переустановить сервер?
Изоляция может быть нужна, но необдуманное стирание уничтожит доказательства и затруднит определение масштаба. Действуйте по плану с сохранением артефактов.
Первоисточники
Документы и руководства
- Статья 21 Федерального закона № 152-ФЗ — сроки 24/72 часа и устранение нарушений
- NIST Computer Security Incident Handling Guide — организация реагирования на инциденты
- CISA Incident Response Playbooks — структура действий и координации
Дата проверки: 25 августа 2026. Нормы, ставки, интерфейсы ведомств и условия сервисов могут измениться. Перед юридически или финансово значимым решением сверьте актуальную редакцию первоисточника и обстоятельства вашей организации.