• Ключевая ставка ЦБ14%
  • USD84.400.4%
  • EUR96.740.2%
  • CNY12.560.3%
  • GBP112.650.2%
  • CHF102.650.2%
  • JPY0.540.4%
  • TRY1.730.3%
  • AED22.980.4%
  • KZT0.190.5%
  • BYN27.940.2%
Назад
Утечка персональных данных сотрудников: что делать
Личные финансы
13 мин чтения

Утечка персональных данных сотрудников: что делать

Автор: Денис Ермаков · Обновлено

Главное

  • Утечка данных сотрудников опаснее клиентской: она бьёт не только по компании, но и по семьям работников, включая пожилых родителей и детей.
  • В группе риска — бухгалтерия, HR, удалёнщики и топ-менеджмент: именно у них сосредоточены паспортные данные, доступы к корпоративной почте и финансам.
  • По ФЗ-152 оператор обязан брать письменное согласие до обработки ПДн, использовать данные только для заявленных целей и хранить их на серверах в РФ; сотрудник вправе отозвать согласие и требовать удаления.
  • Код из SMS — аналог подписи: передав его мошеннику, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное — настоящие сотрудники банка коды не спрашивают.
  • Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда по ФЗ-161 ст. 9 банк обязан возместить списание.

Утечка персональных данных сотрудников — это не только головная боль отдела кадров и службы безопасности. Паспортные данные, номера телефонов, адреса, корпоративная почта и даже сведения о родственниках, которые хранятся в HR-системах, попадают к мошенникам и становятся инструментом атаки на конкретных людей и их семьи. В отличие от утечки клиентской базы, здесь под удар попадают не абстрактные покупатели, а живые сотрудники: бухгалтерия, HR, удалёнщики и топ-менеджмент, чьи данные особенно ценны для злоумышленников.

Разберём, какие именно сведения утекают, как из них вырастает атака на близких, что компания обязана сделать по закону и какие настройки защитят семью сотрудника. Отдельно остановимся на том, как договориться с пожилыми родителями и детьми о правилах безопасности, что делать в первые часы, если родственника уже обманули, и куда жаловаться, если работодатель бездействует.

Сравните: три лучших предложения

на 24 сентября 2026 г.

Утечка данных сотрудников: чем она отличается от утечки клиентской базы

Клиентская утечка бьёт по кошельку: мошенники получают доступ к деньгам на счёте конкретного человека. Утечка данных сотрудников устроена иначе — она превращает компанию в «карту» внутренней жизни: кто с кем работает, кто кому подчиняется, кто получает зарплату и когда, у кого есть доступ к деньгам и документам. Для злоумышленника это не разовая добыча, а долгоиграющий ресурс для социальной инженерии.

Ключевое отличие — контекст. Клиент банка знает, что его данные есть у банка. Сотрудник редко задумывается, сколько мест хранит его паспортные данные: отдел кадров, бухгалтерия, пропускная система, служебная почта, корпоративный мессенджер, HR-сервис, медстраховка, иногда — партнёрские программы и корпоративные скидки. Утечка одного из этих контуров даёт атакующему «легенду»: он знает название компании, должность, имя руководителя, размер примерной зарплаты — и говорит с жертвой на её языке.

Кредитные карты: грейс-период

на 24 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Вторая особенность — удар по третьим лицам. В клиентской базе фигурирует сам человек. В кадровой — его супруг(а) как контакт для экстренной связи, родители, дети, иногда — рекомендатели с прежних мест работы. Через сотрудника мошенники выходят на людей, которые вообще не давали компании согласия на обработку своих данных, но именно они часто становятся конечной целью атаки.

Третья особенность — юридическая. Компания обязана уведомить Роскомнадзор об инциденте и сообщить затронутым субъектам. Но сотрудник, в отличие от клиента, не может просто «уйти к другому оператору»: он остаётся в трудовых отношениях с тем, кто допустил утечку, и должен решать, как выстраивать с работодателем разговор о компенсации и защите.

Ингосстрах: от 2 200 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Какие данные о сотрудниках утекают: от паспорта в отделе кадров до корпоративной почты

Объём утечки зависит от того, какой контур взломан. Условно их четыре, и каждый даёт злоумышленнику свой набор «ключей».

КонтурЧто обычно хранитЧем опасно
Кадры и бухгалтерияПаспорт, СНИЛС, ИНН, адрес регистрации, номер телефона, реквизиты счёта для зарплаты, размер доходаПолный набор для оформления микрозаймов, поддельных счетов, фишинга от имени банка
Корпоративная почта и мессенджерыПереписка, вложения, контакты, подписи, история сделокАтакующий знает внутренние процессы и может писать коллегам «от вашего имени»
Пропускная система и СКУДФото, график прихода-ухода, маршруты внутри офисаИспользуется для убедительных звонков «из службы безопасности» с деталями, которые знает только свой
HR-сервисы и льготыДанные о здоровье (ДМС), составе семьи, банковские реквизиты для бонусовСпецкатегории ПДн: их утечка особенно чувствительна и требует отдельного уведомления

ВТБ: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Отдельная категория — служебные аккаунты. Если у сотрудника корпоративная почта привязана к личным сервисам (например, как резервный адрес для восстановления пароля), утечка корпоративного контура открывает дорогу и в личные кабинеты. Это тот случай, когда «рабочее» и «личное» разделены только на бумаге.

Практический вывод для сотрудника: узнайте у HR, какие именно ваши данные и в каких системах хранятся, кто имеет к ним доступ и как долго они хранятся после увольнения. По закону вы вправе отозвать согласие на обработку и потребовать удаления данных, не связанных с обязательными кадровыми и налоговыми требованиями.

Кто в компании в группе риска: бухгалтерия, HR, удалёнщики и топ-менеджмент

Риск определяется не должностью, а объёмом доступов и публичностью роли.

  • Бухгалтерия и финансовый блок. Держат реквизиты всех сотрудников и контрагентов, часто имеют доступ к банковским системам компании. Их данные интересуют мошенников дважды: и как цель, и как инструмент — звонок «от главбуха» подчинённому выглядит убедительно.
  • HR и рекрутинг. Хранят резюме с паспортными данными, сканы документов, иногда — данные членов семьи. Отдельная уязвимость: HR активно общается с внешними кандидатами, поэтому фишинговая ссылка «от соискателя» проходит легче.
  • Удалёнщики. Работают вне корпоративного периметра, часто с личного домашнего Wi-Fi, используют личные устройства. Слабый роутер или заражённый домашний компьютер — точка входа в корпоративную сеть.
  • Топ-менеджмент. Публичные люди: их ФИО, должности и фото есть на сайте компании, в СМИ и соцсетях. Из открытых источников мошенник собирает «портрет» и звонит от имени партнёра или налоговика.
  • Уволенные сотрудники. Часто сохраняют доступ к корпоративной почте и чатам дольше, чем нужно. Это отдельный риск и для компании, и для самого человека: его старые рабочие данные могут всплыть в утечке спустя годы.

Что делать в группе риска: включить двухфакторную аутентификацию на всех рабочих сервисах, не использовать рабочую почту как резервную для личных аккаунтов, а по увольнении — письменно требовать подтверждения, что доступы отозваны и данные удалены в части, не обязательной к хранению.

Как утечка данных сотрудников превращается в атаку на их близких

Мошенник редко атакует сотрудника «в лоб». Чаще он строит цепочку, где жертвой становится тот, кто меньше всего готов к атаке, — пожилой родитель, супруг(а), ребёнок-студент.

Типовая схема выглядит так. Из утечки злоумышленник узнаёт ФИО сотрудника, название компании, должность и контакт близкого (например, «мама, телефон для экстренной связи»). Затем звонит родителю и представляется «коллегой сына» или «сотрудником службы безопасности компании»: «Ваш сын попал в ДТП, нужны деньги на операцию», «У нас проверка, ваш сын проходит свидетелем, нужно подтвердить его данные». Легенда подкреплена реальными деталями — это и есть главный инструмент убеждения.

Ключевая ставка ЦБ РФ

на 24 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

Другой сценарий — через самого сотрудника. Атакующий звонит ему, называет точную сумму последней зарплаты и последние четыре цифры карты, затем просит «подтвердить операцию» кодом из SMS. Здесь работает базовое правило: код из SMS — аналог подписи, назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.

Третий сценарий — «семейный» фишинг. Родственнику приходит сообщение якобы от сотрудника: «Мама, я с чужого номера, скинь на этот счёт». Если у семьи нет заранее оговорённого кодового слова или привычки перезванивать на известный номер, схема срабатывает.

Вывод: защита сотрудника — это защита всей семьи. Договоритесь о простом правиле: любое сообщение о деньгах или «срочной помощи» проверяется звонком на известный номер, а не по номеру из сообщения.

Что компания обязана сделать по закону: уведомление Роскомнадзора и сотрудников

Оператор персональных данных — то есть работодатель — несёт ответственность за утечку независимо от того, кто виноват технически. Закон 152-ФЗ требует обрабатывать данные только для заявленных целей, получать согласие до начала обработки и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5). При инциденте у компании есть обязанности перед регулятором и перед людьми, чьи данные пострадали.

Что должно произойти со стороны работодателя:

  1. Зафиксировать факт и масштаб инцидента: какие системы затронуты, сколько субъектов, какие категории данных.
  2. Уведомить Роскомнадзор. По общему правилу — в течение 24 часов с момента обнаружения инцидента направить первичное уведомление, а в течение 72 часов — результаты внутреннего расследования. Точные формы и сроки уточняйте в актуальных требованиях регулятора.
  3. Уведомить сотрудников, чьи данные утекли, и объяснить, что именно попало в чужие руки.
  4. Принять меры: сменить пароли и ключи доступа, закрыть уязвимость, усилить мониторинг подозрительных операций.
  5. Назначить ответственного за коммуникацию с пострадавшими — чтобы сотрудники получали информацию из одного достоверного канала, а не из слухов.

Сотрудник со своей стороны вправе запросить у работодателя письменное подтверждение факта утечки, перечень утёкших данных и сведения о принятых мерах. Это не конфликт, а законное право субъекта персональных данных. Такой документ пригодится, если позже придётся доказывать, что мошеннические операции стали следствием утечки, а не вашей неосторожности.

Какие настройки и лимиты защитят семью сотрудника: банк, сим-карта, госуслуги

Пока компания разбирается с инцидентом, семья может закрыть основные «двери» самостоятельно. Это занимает один вечер.

  1. Банк. Включите уведомления по всем операциям, установите суточные лимиты на переводы и снятие, отключите оплату в интернете там, где она не нужна. Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции — тогда банк обязан возместить списание, если вы не передавали никому коды и данные карты (ФЗ-161, ст. 9).
  2. Сим-карта. Установите PIN на SIM, включите запрет на замену карты без личного визита, проверьте, не подключены ли платные подписки. Отдельно — защитите номер, привязанный к банку: если мошенник перевыпустит SIM, он получит и SMS-коды.
  3. Госуслуги и налоговые сервисы. Включите двухфакторную аутентификацию, проверьте список активных сессий и доверенных устройств, отзовите лишние. Зайдите в раздел уведомлений и посмотрите, не подавал ли кто-то заявления от вашего имени.
  4. Кредитная история. Запросите отчёт в бюро кредитных историй — раз в год это бесплатно. Если увидите незнакомый запрос от банка или МФО, сразу пишите заявление о мошенничестве.
  5. Пароли. Смените пароль на почте, от которой привязаны банк и госуслуги, и на всех сервисах, где использовался тот же пароль. Уникальный пароль для каждого важного аккаунта — базовое правило.

Отдельно проверьте, не привязана ли корпоративная почта как резервная для восстановления личных аккаунтов. Если да — отвяжите её сегодня же: утечка рабочего контура не должна открывать личные кабинеты.

Как договориться с пожилыми родителями и детьми о правилах безопасности

Родственники не любят разговоров «про мошенников»: им кажется, что их это не коснётся, а наставления воспринимаются как недоверие. Работает не лекция, а договорённость — короткая, конкретная, с обеих сторон.

Что предложить родителям:

  • Кодовое слово. Придумайте слово, которое знают только члены семьи. Любой звонок «от вашего имени» с просьбой о деньгах проверяется вопросом с кодовым словом. Если слово не названо — кладите трубку.
  • Правило «перезвони мне». Любое тревожное сообщение проверяется звонком на ваш обычный номер, а не на номер из сообщения.
  • Никаких кодов. Код из SMS не сообщается никому — ни «сотруднику банка», ни «полицейскому», ни «родственнику». Это правило без исключений.
  • Записанные номера. Сохраните в их телефоне ваш номер и номер банка под понятными именами, чтобы не искать в спешке.

С детьми и подростками разговор другой — про публичность. Объясните, что фото пропуска, бейджа, рабочего стола с документами, геолокация офиса в сторис — это данные, которые собирают злоумышленники. Договоритесь: не публиковать фото рабочего места, не указывать место работы родителей в открытых профилях, не принимать в друзья незнакомцев, которые «знают папу по работе».

Практичный шаг — семейная проверка раз в полгода: вместе зайти в настройки приватности соцсетей, посмотреть, какие данные видны посторонним, и убрать лишнее. Это занимает 15 минут и снижает риск не меньше, чем технические защиты.

Родственника обманули после утечки: что сделать в первые часы

Первые часы решают, вернут ли деньги и насколько глубоко зайдёт атака. Действуйте по шагам, не тратя время на выяснение виноватых.

  1. Остановите утечку денег. Позвоните в банк по номеру с обратной стороны карты или из приложения и заблокируйте карту и счёт. Скажите прямо: «Мошенническая операция, прошу заблокировать и оформить заявление о несогласии с операцией».
  2. Подайте заявление в банк в тот же день. По ФЗ-161, ст. 9, если сообщить не позднее следующего дня после уведомления об операции и вы не передавали никому коды и данные карты, банк обязан возместить списание. Зафиксируйте номер обращения и имя оператора.
  3. Заблокируйте сим-карту и запросите в салоне детализацию: не было ли перевыпуска SIM или подключения услуг. Перевыпущенная сим-карта — прямой доступ к SMS-кодам.
  4. Смените пароли на почте, госуслугах, банковском приложении. Включите двухфакторную аутентификацию везде, где её ещё нет.
  5. Проверьте госуслуги и кредитную историю: не поданы ли заявления от имени родственника, нет ли новых запросов от банков и МФО.
  6. Напишите заявление в полицию. Возьмите в банке выписку и справку об операции — они понадобятся как доказательство.
  7. Предупредите круг общения. Если взломана почта или мессенджер, напишите всем контактам, что от имени родственника могут приходить просьбы о деньгах.

Курсы валют ЦБ РФ

на 24 сентября 2026 г.
Доллар США
84,4
0,39%
Евро
96,74
0,16%
Юань
12,56
0,25%

Сохраняйте спокойный тон с пострадавшим: чувство стыда заставляет людей скрывать детали, а это мешает и банку, и полиции. Ваша задача — не упрёки, а точная хронология: кто звонил, что говорил, какие коды были названы, во сколько.

Что требовать от работодателя и куда жаловаться, если данные утекли

Работодатель — оператор ваших персональных данных, и у вас есть конкретный набор требований, которые можно предъявить письменно.

Что запросить у компании:

  • Письменное подтверждение факта утечки с датой и перечнем затронутых данных.
  • Сведения о том, какие меры приняты: закрыта ли уязвимость, отозваны ли доступы, усилен ли мониторинг.
  • Информацию о том, уведомлён ли Роскомнадзор и в какие сроки.
  • Компенсацию расходов, если из-за утечки вы понесли потери: перевыпуск карт, замена сим-карты, юридическая помощь, оплата запросов в бюро кредитных историй.
  • Отзыв согласия на обработку данных, не обязательных по закону (например, для маркетинга или партнёрских программ), и требование их удалить.

Куда обращаться, если компания игнорирует:

  1. Роскомнадзор. Жалоба на бездействие оператора персональных данных. Подаётся через официальный сайт ведомства или письменно.
  2. Государственная инспекция труда. Если нарушение касается обработки кадровых данных и трудовых прав.
  3. Прокуратура. При отказе устранить нарушение и наличии признаков правонарушения.
  4. Суд. Иск о возмещении вреда и компенсации морального вреда. Понадобятся: подтверждение утечки от работодателя, переписка, документы о понесённых расходах.
  5. Полиция. Если утечка привела к мошенническим операциям — заявление о хищении.

Практический совет: ведите переписку с работодателем письменно — по электронной почте или через канцелярию с отметкой о приёме. Устные обещания «разобраться» не создают доказательств. Сохраняйте все уведомления от банков, скриншоты подозрительных звонков и сообщений: это основа и для жалобы, и для иска.

Часто спрашивают

Сколько времени есть, чтобы сообщить в банк о списании по чужой операции?
Сообщить банку нужно не позднее следующего дня после того, как вы узнали об операции. Если вы не передавали никому коды и данные карты, банк обязан возместить списание (ФЗ-161, ст. 9).
Можно ли отозвать согласие на обработку персональных данных у работодателя?
Да, по ФЗ-152 субъект персональных данных вправе отозвать согласие и потребовать удаления своих данных. При этом работодатель обязан обрабатывать данные только для заявленных целей и хранить ПДн граждан РФ на серверах в России (ст. 18 ч. 5).
Какой код никогда нельзя называть посторонним?
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Нужно ли письменное согласие сотрудника на обработку его данных?
Да, по ФЗ-152 оператор ПДн обязан получить согласие в письменной (или электронной) форме до начала обработки данных. Это касается и данных, которые компания собирает о своих сотрудниках.
Как действовать, если после утечки обманули родственника?
В первые часы сообщите в банк об операции не позднее следующего дня после уведомления — тогда при условии, что коды и данные карты никому не передавались, банк обязан возместить списание (ФЗ-161, ст. 9). Параллельно зафиксируйте обращение и потребуйте удаления утёкших данных по ФЗ-152.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.