
Утечка персональных данных в организации: что делать
Автор: Полина Григорьева · Обновлено
Главное
- Утечка персональных данных в организации — это неправомерный доступ, копирование или распространение сведений о сотрудниках, контрагентах и внутренних процессах компании.
- По 152-ФЗ оператор обязан получить согласие до начала обработки ПДн, обрабатывать данные только для заявленных целей и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5).
- Субъект персональных данных вправе отозвать согласие и потребовать удаления своих данных.
- При утечке у организации возникают обязанности по 152-ФЗ: уведомление Роскомнадзора и пострадавших, а также риски штрафов, увольнений и уголовной ответственности для сотрудников.
- Защититься заранее помогают регламенты доступа, DLP-системы и обучение персонала.
База с телефонами, паспортами и адресами сотрудников и клиентов — один из самых дорогих активов на теневом рынке. Когда она уходит наружу, компания теряет не только деньги: под удар попадают репутация, партнёрские договоры и личная безопасность людей, чьи данные оказались в открытом доступе. При этом утечка далеко не всегда выглядит как громкий взлом — часто это тихое копирование базы сотрудником с легальным доступом.
Разбираем, чем утечка персональных данных в организации отличается от клиентской, как устроена схема от доступа сотрудника до продажи базы и по каким красным флагам можно понять, что данные уже утекли. Отдельно — что делать в первые 72 часа, какие обязанности накладывает 152-ФЗ по уведомлению Роскомнадзора и пострадавших и какая ответственность грозит компании и сотрудникам. В финале — как выстроить защиту заранее и что делать человеку, чьи данные утекли из организации.
Сравните: три лучших предложения
на 24 сентября 2026 г.Что такое утечка персональных данных в организации и чем она отличается от клиентской
Утечка персональных данных в организации — это неправомерный доступ, копирование или распространение сведений о сотрудниках, контрагентах и внутренних процессах компании. Ключевое отличие от клиентской утечки: пострадавшими становятся не только внешние потребители услуг, но и сам персонал — от рядовых специалистов до топ-менеджмента. В базу попадают трудовые договоры, паспортные данные, ИНН, СНИЛС, номера служебных телефонов, корпоративная почта, данные о должностях и уровнях доступа.
Такая утечка опаснее по трём причинам. Во-первых, она вскрывает внутреннюю структуру компании: кто за что отвечает, у кого есть права администратора, какие системы используются. Это готовый сценарий для целевых атак — мошенник знает, к кому обратиться и от чьего имени представиться. Во-вторых, сотрудники часто имеют доступ к деньгам: бухгалтерия, финансовый отдел, закупки. Их данные — ключ к социальной инженерии внутри компании. В-третьих, утечка кадровой базы бьёт по репутации работодателя: люди не хотят работать там, где их документы оказались в открытом доступе.
Кредитные карты: грейс-период
на 24 сентября 2026 г.Клиентская утечка обычно затрагивает платёжные данные и историю покупок. Организационная — раскрывает операционную кухню: логины, внутренние регламенты, переписку. Если клиентская база продаётся для массовых обзвонов, то внутренняя — для точечных атак на конкретных людей с конкретными полномочиями. Именно поэтому организация обязана защищать не только данные потребителей, но и сведения о собственных сотрудниках — это прямое требование ФЗ-152.
Как устроена схема: от доступа сотрудника до продажи базы на теневом рынке
Типовой сценарий утечки редко выглядит как хакерский взлом извне. Чаще всего данные уходят через людей, у которых уже есть легальный доступ. Схема разворачивается в несколько этапов.
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
- Получение доступа. Сотрудник устраивается на должность с правом работы в CRM, кадровой системе или бухгалтерии. Иногда доступ получают через подрядчика, стажёра или уволенного, чью учётную запись забыли заблокировать.
- Копирование. База выгружается частями: скриншотами, экспортом в Excel, пересылкой на личную почту или в мессенджер. Крупные массивы дробят, чтобы не сработали системы контроля.
- Проверка и обогащение. Данные сверяют с открытыми источниками, дополняют номерами телефонов, адресами, сведениями о родственниках. Чем полнее карточка, тем дороже лот.
- Продажа. База уходит на теневые площадки, в закрытые чаты или напрямую заказчику — конкурентам, коллекторам, мошенникам. Цена зависит от свежести, полноты и отрасли.
- Использование. Покупатель применяет данные для обзвонов, фишинга, подделки документов или давления на компанию.
БСПБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Отдельная ветка — утечка через уязвимости: незакрытые порты, слабые пароли, отсутствие двухфакторной аутентификации. Но даже в этом случае злоумышленнику часто помогает человек внутри: подсказывает, где лежит база, или отключает защиту на время выгрузки. Поэтому расследование всегда начинается с проверки сотрудников, а не только с анализа серверов.
Красные флаги: как сотрудник или клиент узнаёт, что база организации уже утекла
Утечка редко объявляет о себе громко. Первые сигналы обычно приходят косвенно — и их легко списать на совпадение. Вот признаки, которые должны насторожить.
- Резкий рост целевого спама. Сотрудникам начинают звонить «из банка», «из налоговой», «из службы безопасности» с точным знанием имени, должности и места работы. Клиентам — с упоминанием номера договора или суммы последней покупки.
- Попытки входа в корпоративные системы. Служба безопасности фиксирует множественные сбросы паролей, входы из других регионов, попытки авторизации по старым учётным записям.
- Письма от имени руководства. Сотрудникам приходят сообщения якобы от директора или бухгалтера с просьбой срочно перевести деньги, открыть файл или подтвердить данные.
- Всплытие данных в открытых источниках. Номера телефонов, почта или ФИО сотрудников появляются в базах на форумах, в Telegram-каналах, на сайтах-агрегаторах утечек.
- Жалобы клиентов. Люди сообщают, что их данные знают посторонние, хотя они никому их не передавали.
Важно: один звонок — ещё не утечка. Но если совпадают два-три признака, действовать нужно немедленно. Промедление увеличивает объём ущерба: пока компания выясняет детали, база уже продаётся и используется. Сотрудник, заметивший подозрительную активность, обязан сообщить в службу безопасности или ответственному за защиту ПДн — это не доносительство, а часть рабочей инструкции.
Что делать в первые 72 часа после обнаружения утечки внутри компании
Первые трое суток определяют, насколько серьёзными будут последствия — и юридические, и репутационные. Порядок действий должен быть отработан заранее, но если регламента нет, действуйте по этой схеме.
Ключевая ставка ЦБ РФ
на 24 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
- Остановите утечку. Заблокируйте подозрительные учётные записи, отзовите токены доступа, смените пароли администраторов, при необходимости отключите внешние подключения к базам.
- Зафиксируйте следы. Сохраните логи доступа, историю выгрузок, список активных сессий. Не удаляйте ничего — эти данные понадобятся для расследования и для отчёта перед регулятором.
- Соберите рабочую группу. В неё входят ответственный за защиту ПДн, IT-специалист, юрист, руководитель компании. Назначьте одного человека, который принимает решения и говорит с внешним миром.
- Оцените масштаб. Определите, какие категории данных ушли, сколько субъектов затронуто, есть ли среди них несовершеннолетние, сотрудники с особым статусом, клиенты с крупными суммами на счетах.
- Подготовьте уведомления. В течение 24 часов с момента обнаружения инцидента оператор обязан уведомить Роскомнадзор. В течение 72 часов — направить результаты внутреннего расследования. Пострадавших уведомляют, если утечка создаёт риск для их прав и свобод.
- Предупредите людей. Разошлите сотрудникам и клиентам понятную инструкцию: какие звонки игнорировать, какие пароли сменить, куда обращаться при подозрительной активности.
Параллельно запустите внутреннее расследование: кто имел доступ, когда происходила выгрузка, не было ли аномалий в поведении сотрудников. Не пытайтесь скрыть инцидент — сокрытие факта утечки само по себе является нарушением и усугубляет ответственность.
Обязанности организации по 152-ФЗ: уведомление Роскомнадзора и пострадавших
ФЗ-152 возлагает на оператора персональных данных конкретные обязанности, и утечка — не исключение, а повод их исполнить в ускоренном режиме. Оператор обязан получать согласие на обработку до её начала, использовать данные только для заявленных целей и хранить персональные данные граждан РФ на серверах в России (ст. 18 ч. 5). Субъект вправе отозвать согласие и потребовать удаления своих данных — это право сохраняется и после утечки.
При инциденте вступает в силу отдельный порядок уведомления. В течение 24 часов с момента обнаружения оператор направляет в Роскомнадзор первичное сообщение: что произошло, какие данные затронуты, предполагаемые причины, принятые меры. В течение 72 часов — второе уведомление с результатами внутреннего расследования: кто виноват, какой ущерб нанесён, что сделано для устранения последствий.
Пострадавших уведомляют, если утечка создаёт риск для их прав и свобод. Форма — любая: письмо, email, SMS, публикация на сайте. В сообщении нужно объяснить, какие данные утекли, чем это грозит и что человеку делать. Если речь идёт о массовой утечке, разумно разместить информацию на официальном сайте и в СМИ — это снижает репутационные потери и показывает, что компания действует открыто.
Отдельно проверьте, не относится ли организация к субъектам критической информационной инфраструктуры или к сфере финансов. Для банков, МФО и операторов связи действуют дополнительные требования: уведомление ЦБ РФ, отраслевых регуляторов, а в некоторых случаях — приостановка операций до устранения причин. Легальная МФО обязана состоять в государственном реестре ЦБ РФ, и проверка этого статуса — часть базовой гигиены при работе с данными.
Ответственность для компании и сотрудников: штрафы, увольнения, уголовные риски
Ответственность за утечку распределяется между организацией и конкретными людьми. Компания отвечает как оператор ПДн: штрафы за нарушение правил обработки, за неуведомление регулятора, за сокрытие инцидента. Размер санкций зависит от категории данных и масштаба — чем чувствительнее сведения и чем больше пострадавших, тем выше сумма. Для финансовых организаций добавляются надзорные меры со стороны ЦБ РФ, вплоть до ограничения деятельности.
Сотрудник, виновный в утечке, рискует не только местом работы. Увольнение — минимальная мера. Если доказан умысел и корыстный мотив, вступает уголовная ответственность. Отдельная линия — дропперство: за передачу своей банковской карты или доступа к счёту третьим лицам из корыстных побуждений грозит до 3 лет лишения свободы, организаторам схем — до 6 лет (ст. 187 УК РФ в ред. ФЗ-176 от 24.06.2025). «Продать карту за пару тысяч» — уже состав преступления, и это напрямую касается сотрудников, через которых утекают данные и деньги.
Руководитель, который знал об утечке и не принял мер, отвечает наравне с исполнителем. Сокрытие инцидента — отягчающее обстоятельство. Если компания не уведомила Роскомнадзор в срок, это фиксируется как отдельное нарушение. Судебная практика показывает: попытка «замять» утечку обходится дороже, чем своевременное признание и устранение последствий.
Помните базовое правило: сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество, и он часто становится следствием утечки. Организация должна донести это до персонала до того, как прозвучит первый звонок.
Как защититься заранее: регламенты доступа, DLP и обучение персонала
Профилактика дешевле расследования. Защита строится на трёх опорах: ограничение доступа, контроль потоков данных и обучение людей.
Регламенты доступа. Каждый сотрудник получает ровно те права, которые нужны для работы. Кадровик не должен видеть платёжные данные клиентов, а менеджер продаж — всю базу целиком. Доступ выдаётся по заявке, фиксируется в журнале и отзывается в день увольнения. Регулярно проводите ревизию учётных записей: «мёртвые души» и старые права — частая причина утечек.
DLP-системы. DLP отслеживает, как данные покидают компанию: пересылку на личную почту, копирование на флешку, отправку в мессенджеры. Система не запрещает всё подряд, а сигнализирует о подозрительных действиях: массовая выгрузка, доступ в нерабочее время, отправка файлов с персональными данными на внешние адреса. Настройте правила под свои процессы — иначе DLP будет генерировать шум и его отключат.
Обучение персонала. Люди — самое слабое звено и одновременно лучшая защита. Проводите регулярные тренинги: как распознать фишинг, почему нельзя пересылать базы на личную почту, что делать при подозрительном звонке. Разбирайте реальные кейсы, а не абстрактные правила. Отдельно инструктируйте новичков в первый рабочий день — до выдачи доступов.
Дополнительные меры: двухфакторная аутентификация для всех учётных записей, шифрование баз, хранение данных на серверах в РФ согласно ст. 18 ч. 5 ФЗ-152, резервное копирование с ограниченным доступом. И главное — назначьте ответственного за защиту ПДн, который отвечает за всё это персонально, а не «коллективно».
Что делать пострадавшему, если его данные утекли из организации
Если вы узнали, что ваши данные утекли из компании — работодателя, банка, клиники, магазина — действуйте по шагам. Паника здесь плохой помощник, а вот последовательность снижает риски.
Курсы валют ЦБ РФ
на 24 сентября 2026 г.- Зафиксируйте факт. Сохраните уведомление от организации, скриншоты, письма. Если компания не сообщила об утечке, а вы узнали из других источников — направьте ей официальный запрос: какие данные затронуты, когда произошёл инцидент, что предпринято.
- Смените пароли. В первую очередь — на почте, в банковском приложении, на госуслугах. Если где-то использовался тот же пароль, меняйте и там. Включите двухфакторную аутентификацию везде, где возможно.
- Проверьте счета и карты. Просмотрите выписки за последние месяцы. Заметили подозрительные операции — сразу звоните в банк по номеру с обратной стороны карты, а не по номеру из SMS.
- Игнорируйте «спасительные» звонки. Сотрудники банка или ЦБ никогда не просят коды из SMS, CVV/CVC и данные карты и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами.
- Отзовите согласие на обработку. По ФЗ-152 вы вправе отозвать согласие и потребовать удаления данных. Направьте письменное требование оператору — это ваше законное право, и его нужно использовать.
- Обратитесь в Роскомнадзор. Если организация не уведомила вас об утечке или отказывается отвечать, подайте жалобу через сайт ведомства. Это дисциплинирует оператора и создаёт бумажный след.
Если утечка привела к реальному ущербу — списанию денег, оформлению кредита на ваше имя, — фиксируйте всё и обращайтесь в полицию. Заявление с приложением уведомлений, выписок и переписки с организацией повышает шансы на возмещение. И помните: вы не виноваты в том, что чужая компания не защитила ваши данные. Но именно от ваших действий зависит, чем обернётся чужая ошибка.
Часто спрашивают
- Сколько времени даётся организации на уведомление Роскомнадзора об утечке?
- По 152-ФЗ оператор обязан сообщить об инциденте в Роскомнадзор в течение 24 часов с момента обнаружения, а в течение 72 часов — провести внутреннее расследование и уведомить пострадавших субъектов ПДн. Отсчёт идёт с того момента, когда об утечке стало известно ответственному сотруднику, а не с даты фактического взлома.
- Какой штраф грозит компании за утечку персональных данных?
- За нарушение требований 152-ФЗ по обработке и хранению ПДн оператору грозят административные штрафы, размер которых зависит от категории данных и повторности нарушения. Помимо штрафа, возможны предписания Роскомнадзора об устранении нарушений и приостановка обработки данных до их исполнения.
- Можно ли уволить сотрудника за утечку базы данных?
- Да, если в его должностной инструкции или трудовом договоре есть обязанность соблюдать конфиденциальность ПДн, а факт неправомерного доступа или копирования доказан. Увольнение возможно по п. 6 ч. 1 ст. 81 ТК РФ (разглашение охраняемой законом тайны), но при условии, что доступ к данным входил в его трудовые обязанности.
- Нужно ли уведомлять самих пострадавших, если данные утекли?
- Да, оператор обязан уведомить субъектов ПДн, чьи данные были скомпрометированы, в течение 72 часов после обнаружения инцидента. В уведомлении указывают, какие именно сведения попали в чужие руки и какие меры приняты для минимизации последствий.
- Как пострадавшему защитить свои права, если данные утекли из организации?
- Субъект ПДн вправе отозвать согласие на обработку и потребовать удаления своих данных, а также обратиться с жалобой в Роскомнадзор и в суд с требованием компенсации морального вреда. Для этого стоит сохранить уведомление от организации и все доказательства того, что утечка произошла именно из её базы.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Утечка персональных данных сотрудников: что делать
ЧитатьЛичные финансыУтечка персональных данных клиентов: что делать
ЧитатьЛичные финансыУтечка персональных данных: статья и ответственность
ЧитатьЛичные финансыУтечка персональных данных: примеры и последствия
ЧитатьЛичные финансы152-ФЗ: уничтожение персональных данных
ЧитатьЛичные финансыПричины утечки персональных данных: как это происходит
ЧитатьИз словаря
Разберём термины из статьи простыми словами.