
Утечка персональных данных сотрудников: что делать
Автор: Денис Ермаков · Обновлено
Главное
- Утечка данных сотрудников опаснее клиентской: она бьёт не только по компании, но и по семьям работников, включая пожилых родителей и детей.
- В группе риска — бухгалтерия, HR, удалёнщики и топ-менеджмент: именно у них сосредоточены паспортные данные, доступы к корпоративной почте и финансам.
- По ФЗ-152 оператор обязан брать письменное согласие до обработки ПДн, использовать данные только для заявленных целей и хранить их на серверах в РФ; сотрудник вправе отозвать согласие и требовать удаления.
- Код из SMS — аналог подписи: передав его мошеннику, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное — настоящие сотрудники банка коды не спрашивают.
- Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда по ФЗ-161 ст. 9 банк обязан возместить списание.
Утечка персональных данных сотрудников — это не только головная боль отдела кадров и службы безопасности. Паспортные данные, номера телефонов, адреса, корпоративная почта и даже сведения о родственниках, которые хранятся в HR-системах, попадают к мошенникам и становятся инструментом атаки на конкретных людей и их семьи. В отличие от утечки клиентской базы, здесь под удар попадают не абстрактные покупатели, а живые сотрудники: бухгалтерия, HR, удалёнщики и топ-менеджмент, чьи данные особенно ценны для злоумышленников.
Разберём, какие именно сведения утекают, как из них вырастает атака на близких, что компания обязана сделать по закону и какие настройки защитят семью сотрудника. Отдельно остановимся на том, как договориться с пожилыми родителями и детьми о правилах безопасности, что делать в первые часы, если родственника уже обманули, и куда жаловаться, если работодатель бездействует.
Сравните: три лучших предложения
на 24 сентября 2026 г.Утечка данных сотрудников: чем она отличается от утечки клиентской базы
Клиентская утечка бьёт по кошельку: мошенники получают доступ к деньгам на счёте конкретного человека. Утечка данных сотрудников устроена иначе — она превращает компанию в «карту» внутренней жизни: кто с кем работает, кто кому подчиняется, кто получает зарплату и когда, у кого есть доступ к деньгам и документам. Для злоумышленника это не разовая добыча, а долгоиграющий ресурс для социальной инженерии.
Ключевое отличие — контекст. Клиент банка знает, что его данные есть у банка. Сотрудник редко задумывается, сколько мест хранит его паспортные данные: отдел кадров, бухгалтерия, пропускная система, служебная почта, корпоративный мессенджер, HR-сервис, медстраховка, иногда — партнёрские программы и корпоративные скидки. Утечка одного из этих контуров даёт атакующему «легенду»: он знает название компании, должность, имя руководителя, размер примерной зарплаты — и говорит с жертвой на её языке.
Кредитные карты: грейс-период
на 24 сентября 2026 г.Вторая особенность — удар по третьим лицам. В клиентской базе фигурирует сам человек. В кадровой — его супруг(а) как контакт для экстренной связи, родители, дети, иногда — рекомендатели с прежних мест работы. Через сотрудника мошенники выходят на людей, которые вообще не давали компании согласия на обработку своих данных, но именно они часто становятся конечной целью атаки.
Третья особенность — юридическая. Компания обязана уведомить Роскомнадзор об инциденте и сообщить затронутым субъектам. Но сотрудник, в отличие от клиента, не может просто «уйти к другому оператору»: он остаётся в трудовых отношениях с тем, кто допустил утечку, и должен решать, как выстраивать с работодателем разговор о компенсации и защите.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Какие данные о сотрудниках утекают: от паспорта в отделе кадров до корпоративной почты
Объём утечки зависит от того, какой контур взломан. Условно их четыре, и каждый даёт злоумышленнику свой набор «ключей».
| Контур | Что обычно хранит | Чем опасно |
|---|---|---|
| Кадры и бухгалтерия | Паспорт, СНИЛС, ИНН, адрес регистрации, номер телефона, реквизиты счёта для зарплаты, размер дохода | Полный набор для оформления микрозаймов, поддельных счетов, фишинга от имени банка |
| Корпоративная почта и мессенджеры | Переписка, вложения, контакты, подписи, история сделок | Атакующий знает внутренние процессы и может писать коллегам «от вашего имени» |
| Пропускная система и СКУД | Фото, график прихода-ухода, маршруты внутри офиса | Используется для убедительных звонков «из службы безопасности» с деталями, которые знает только свой |
| HR-сервисы и льготы | Данные о здоровье (ДМС), составе семьи, банковские реквизиты для бонусов | Спецкатегории ПДн: их утечка особенно чувствительна и требует отдельного уведомления |
ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Отдельная категория — служебные аккаунты. Если у сотрудника корпоративная почта привязана к личным сервисам (например, как резервный адрес для восстановления пароля), утечка корпоративного контура открывает дорогу и в личные кабинеты. Это тот случай, когда «рабочее» и «личное» разделены только на бумаге.
Практический вывод для сотрудника: узнайте у HR, какие именно ваши данные и в каких системах хранятся, кто имеет к ним доступ и как долго они хранятся после увольнения. По закону вы вправе отозвать согласие на обработку и потребовать удаления данных, не связанных с обязательными кадровыми и налоговыми требованиями.
Кто в компании в группе риска: бухгалтерия, HR, удалёнщики и топ-менеджмент
Риск определяется не должностью, а объёмом доступов и публичностью роли.
- Бухгалтерия и финансовый блок. Держат реквизиты всех сотрудников и контрагентов, часто имеют доступ к банковским системам компании. Их данные интересуют мошенников дважды: и как цель, и как инструмент — звонок «от главбуха» подчинённому выглядит убедительно.
- HR и рекрутинг. Хранят резюме с паспортными данными, сканы документов, иногда — данные членов семьи. Отдельная уязвимость: HR активно общается с внешними кандидатами, поэтому фишинговая ссылка «от соискателя» проходит легче.
- Удалёнщики. Работают вне корпоративного периметра, часто с личного домашнего Wi-Fi, используют личные устройства. Слабый роутер или заражённый домашний компьютер — точка входа в корпоративную сеть.
- Топ-менеджмент. Публичные люди: их ФИО, должности и фото есть на сайте компании, в СМИ и соцсетях. Из открытых источников мошенник собирает «портрет» и звонит от имени партнёра или налоговика.
- Уволенные сотрудники. Часто сохраняют доступ к корпоративной почте и чатам дольше, чем нужно. Это отдельный риск и для компании, и для самого человека: его старые рабочие данные могут всплыть в утечке спустя годы.
Что делать в группе риска: включить двухфакторную аутентификацию на всех рабочих сервисах, не использовать рабочую почту как резервную для личных аккаунтов, а по увольнении — письменно требовать подтверждения, что доступы отозваны и данные удалены в части, не обязательной к хранению.
Как утечка данных сотрудников превращается в атаку на их близких
Мошенник редко атакует сотрудника «в лоб». Чаще он строит цепочку, где жертвой становится тот, кто меньше всего готов к атаке, — пожилой родитель, супруг(а), ребёнок-студент.
Типовая схема выглядит так. Из утечки злоумышленник узнаёт ФИО сотрудника, название компании, должность и контакт близкого (например, «мама, телефон для экстренной связи»). Затем звонит родителю и представляется «коллегой сына» или «сотрудником службы безопасности компании»: «Ваш сын попал в ДТП, нужны деньги на операцию», «У нас проверка, ваш сын проходит свидетелем, нужно подтвердить его данные». Легенда подкреплена реальными деталями — это и есть главный инструмент убеждения.
Ключевая ставка ЦБ РФ
на 24 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Другой сценарий — через самого сотрудника. Атакующий звонит ему, называет точную сумму последней зарплаты и последние четыре цифры карты, затем просит «подтвердить операцию» кодом из SMS. Здесь работает базовое правило: код из SMS — аналог подписи, назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Третий сценарий — «семейный» фишинг. Родственнику приходит сообщение якобы от сотрудника: «Мама, я с чужого номера, скинь на этот счёт». Если у семьи нет заранее оговорённого кодового слова или привычки перезванивать на известный номер, схема срабатывает.
Вывод: защита сотрудника — это защита всей семьи. Договоритесь о простом правиле: любое сообщение о деньгах или «срочной помощи» проверяется звонком на известный номер, а не по номеру из сообщения.
Что компания обязана сделать по закону: уведомление Роскомнадзора и сотрудников
Оператор персональных данных — то есть работодатель — несёт ответственность за утечку независимо от того, кто виноват технически. Закон 152-ФЗ требует обрабатывать данные только для заявленных целей, получать согласие до начала обработки и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5). При инциденте у компании есть обязанности перед регулятором и перед людьми, чьи данные пострадали.
Что должно произойти со стороны работодателя:
- Зафиксировать факт и масштаб инцидента: какие системы затронуты, сколько субъектов, какие категории данных.
- Уведомить Роскомнадзор. По общему правилу — в течение 24 часов с момента обнаружения инцидента направить первичное уведомление, а в течение 72 часов — результаты внутреннего расследования. Точные формы и сроки уточняйте в актуальных требованиях регулятора.
- Уведомить сотрудников, чьи данные утекли, и объяснить, что именно попало в чужие руки.
- Принять меры: сменить пароли и ключи доступа, закрыть уязвимость, усилить мониторинг подозрительных операций.
- Назначить ответственного за коммуникацию с пострадавшими — чтобы сотрудники получали информацию из одного достоверного канала, а не из слухов.
Сотрудник со своей стороны вправе запросить у работодателя письменное подтверждение факта утечки, перечень утёкших данных и сведения о принятых мерах. Это не конфликт, а законное право субъекта персональных данных. Такой документ пригодится, если позже придётся доказывать, что мошеннические операции стали следствием утечки, а не вашей неосторожности.
Какие настройки и лимиты защитят семью сотрудника: банк, сим-карта, госуслуги
Пока компания разбирается с инцидентом, семья может закрыть основные «двери» самостоятельно. Это занимает один вечер.
- Банк. Включите уведомления по всем операциям, установите суточные лимиты на переводы и снятие, отключите оплату в интернете там, где она не нужна. Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание, если вы не передавали никому коды и данные карты (ФЗ-161, ст. 9).
- Сим-карта. Установите PIN на SIM, включите запрет на замену карты без личного визита, проверьте, не подключены ли платные подписки. Отдельно — защитите номер, привязанный к банку: если мошенник перевыпустит SIM, он получит и SMS-коды.
- Госуслуги и налоговые сервисы. Включите двухфакторную аутентификацию, проверьте список активных сессий и доверенных устройств, отзовите лишние. Зайдите в раздел уведомлений и посмотрите, не подавал ли кто-то заявления от вашего имени.
- Кредитная история. Запросите отчёт в бюро кредитных историй — раз в год это бесплатно. Если увидите незнакомый запрос от банка или МФО, сразу пишите заявление о мошенничестве.
- Пароли. Смените пароль на почте, от которой привязаны банк и госуслуги, и на всех сервисах, где использовался тот же пароль. Уникальный пароль для каждого важного аккаунта — базовое правило.
Отдельно проверьте, не привязана ли корпоративная почта как резервная для восстановления личных аккаунтов. Если да — отвяжите её сегодня же: утечка рабочего контура не должна открывать личные кабинеты.
Как договориться с пожилыми родителями и детьми о правилах безопасности
Родственники не любят разговоров «про мошенников»: им кажется, что их это не коснётся, а наставления воспринимаются как недоверие. Работает не лекция, а договорённость — короткая, конкретная, с обеих сторон.
Что предложить родителям:
- Кодовое слово. Придумайте слово, которое знают только члены семьи. Любой звонок «от вашего имени» с просьбой о деньгах проверяется вопросом с кодовым словом. Если слово не названо — кладите трубку.
- Правило «перезвони мне». Любое тревожное сообщение проверяется звонком на ваш обычный номер, а не на номер из сообщения.
- Никаких кодов. Код из SMS не сообщается никому — ни «сотруднику банка», ни «полицейскому», ни «родственнику». Это правило без исключений.
- Записанные номера. Сохраните в их телефоне ваш номер и номер банка под понятными именами, чтобы не искать в спешке.
С детьми и подростками разговор другой — про публичность. Объясните, что фото пропуска, бейджа, рабочего стола с документами, геолокация офиса в сторис — это данные, которые собирают злоумышленники. Договоритесь: не публиковать фото рабочего места, не указывать место работы родителей в открытых профилях, не принимать в друзья незнакомцев, которые «знают папу по работе».
Практичный шаг — семейная проверка раз в полгода: вместе зайти в настройки приватности соцсетей, посмотреть, какие данные видны посторонним, и убрать лишнее. Это занимает 15 минут и снижает риск не меньше, чем технические защиты.
Родственника обманули после утечки: что сделать в первые часы
Первые часы решают, вернут ли деньги и насколько глубоко зайдёт атака. Действуйте по шагам, не тратя время на выяснение виноватых.
- Остановите утечку денег. Позвоните в банк по номеру с обратной стороны карты или из приложения и заблокируйте карту и счёт. Скажите прямо: «Мошенническая операция, прошу заблокировать и оформить заявление о несогласии с операцией».
- Подайте заявление в банк в тот же день. По ФЗ-161, ст. 9, если сообщить не позднее следующего дня после уведомления об операции и вы не передавали никому коды и данные карты, банк обязан возместить списание. Зафиксируйте номер обращения и имя оператора.
- Заблокируйте сим-карту и запросите в салоне детализацию: не было ли перевыпуска SIM или подключения услуг. Перевыпущенная сим-карта — прямой доступ к SMS-кодам.
- Смените пароли на почте, госуслугах, банковском приложении. Включите двухфакторную аутентификацию везде, где её ещё нет.
- Проверьте госуслуги и кредитную историю: не поданы ли заявления от имени родственника, нет ли новых запросов от банков и МФО.
- Напишите заявление в полицию. Возьмите в банке выписку и справку об операции — они понадобятся как доказательство.
- Предупредите круг общения. Если взломана почта или мессенджер, напишите всем контактам, что от имени родственника могут приходить просьбы о деньгах.
Курсы валют ЦБ РФ
на 24 сентября 2026 г.Сохраняйте спокойный тон с пострадавшим: чувство стыда заставляет людей скрывать детали, а это мешает и банку, и полиции. Ваша задача — не упрёки, а точная хронология: кто звонил, что говорил, какие коды были названы, во сколько.
Что требовать от работодателя и куда жаловаться, если данные утекли
Работодатель — оператор ваших персональных данных, и у вас есть конкретный набор требований, которые можно предъявить письменно.
Что запросить у компании:
- Письменное подтверждение факта утечки с датой и перечнем затронутых данных.
- Сведения о том, какие меры приняты: закрыта ли уязвимость, отозваны ли доступы, усилен ли мониторинг.
- Информацию о том, уведомлён ли Роскомнадзор и в какие сроки.
- Компенсацию расходов, если из-за утечки вы понесли потери: перевыпуск карт, замена сим-карты, юридическая помощь, оплата запросов в бюро кредитных историй.
- Отзыв согласия на обработку данных, не обязательных по закону (например, для маркетинга или партнёрских программ), и требование их удалить.
Куда обращаться, если компания игнорирует:
- Роскомнадзор. Жалоба на бездействие оператора персональных данных. Подаётся через официальный сайт ведомства или письменно.
- Государственная инспекция труда. Если нарушение касается обработки кадровых данных и трудовых прав.
- Прокуратура. При отказе устранить нарушение и наличии признаков правонарушения.
- Суд. Иск о возмещении вреда и компенсации морального вреда. Понадобятся: подтверждение утечки от работодателя, переписка, документы о понесённых расходах.
- Полиция. Если утечка привела к мошенническим операциям — заявление о хищении.
Практический совет: ведите переписку с работодателем письменно — по электронной почте или через канцелярию с отметкой о приёме. Устные обещания «разобраться» не создают доказательств. Сохраняйте все уведомления от банков, скриншоты подозрительных звонков и сообщений: это основа и для жалобы, и для иска.
Часто спрашивают
- Сколько времени есть, чтобы сообщить в банк о списании по чужой операции?
- Сообщить банку нужно не позднее следующего дня после того, как вы узнали об операции. Если вы не передавали никому коды и данные карты, банк обязан возместить списание (ФЗ-161, ст. 9).
- Можно ли отозвать согласие на обработку персональных данных у работодателя?
- Да, по ФЗ-152 субъект персональных данных вправе отозвать согласие и потребовать удаления своих данных. При этом работодатель обязан обрабатывать данные только для заявленных целей и хранить ПДн граждан РФ на серверах в России (ст. 18 ч. 5).
- Какой код никогда нельзя называть посторонним?
- Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
- Нужно ли письменное согласие сотрудника на обработку его данных?
- Да, по ФЗ-152 оператор ПДн обязан получить согласие в письменной (или электронной) форме до начала обработки данных. Это касается и данных, которые компания собирает о своих сотрудниках.
- Как действовать, если после утечки обманули родственника?
- В первые часы сообщите в банк об операции не позднее следующего дня после уведомления — тогда при условии, что коды и данные карты никому не передавались, банк обязан возместить списание (ФЗ-161, ст. 9). Параллельно зафиксируйте обращение и потребуйте удаления утёкших данных по ФЗ-152.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Утечка персональных данных клиентов: что делать
ЧитатьЛичные финансыФакты утечки персональных данных: что известно
ЧитатьЛичные финансы152-ФЗ о персональных данных: категории и виды
ЧитатьЛичные финансы152-ФЗ о персональных данных несовершеннолетних: правила
ЧитатьЛичные финансы152-ФЗ о персональных данных: политика и требования
ЧитатьЛичные финансыРиски утечки персональных данных: чем это грозит
ЧитатьИз словаря
Разберём термины из статьи простыми словами.