Зарегистрируйте сигнал и назначьте координацию
Первое действие — не объявить событие утечкой и не отрицать его, а зафиксировать проверяемые факты. Регистрация сигнала создаёт единую временную точку, исключает потерю информации и позволяет отделить первоначальное сообщение от юридического момента выявления инцидента.
Сигнал может поступить от работника, подрядчика, пользователя, исследователя, средства мониторинга, Роскомнадзора или другого заинтересованного лица. В карточке события фиксируют:
- дату, время и источник сообщения;
- точное содержание сигнала и приложенные материалы;
- затронутую систему, форму, почтовый ящик, устройство или документ;
- известные на момент регистрации категории данных;
- предполагаемый круг субъектов;
- предпринятые первичные действия;
- лицо, принявшее сообщение, и лицо, координирующее проверку.
Внутренняя инструкция должна заранее определять канал экстренной связи и назначенных участников. Она не может разрешать откладывать регистрацию до рабочего дня или ждать согласования руководителя, если риск продолжает развиваться. При этом нельзя автоматически считать любой сбой, фишинговое письмо или подозрительную активность установленной неправомерной передачей персональных данных.
До инцидента оператору полезно определить минимальный набор сведений, который дежурный работник может собрать без доступа к закрытой информации: контакт заявителя, время, адрес ресурса, снимок экрана, название файла или системы и описание уже предпринятых действий. Это сокращает время проверки и одновременно препятствует самовольному расследованию, при котором работник может изменить журнал событий или предупредить возможного нарушителя.
Также заранее устанавливается резервный порядок на случай отсутствия основного ответственного лица. В нём указываются не абстрактные подразделения, а конкретные контакты, порядок замещения и полномочия на срочное ограничение доступа. Процедура должна быть доступна тем, кто реально может первым получить сигнал, включая службу поддержки, администратора сайта и работников, принимающих обращения.
| Функция | Основная задача | Граница ответственности |
|---|---|---|
| Назначенное ответственное лицо за организацию обработки | Координировать юридическую и организационную часть, вести хронологию | Не подменяет техническое расследование |
| ИТ- или ИБ-специалист | Ограничить доступ, сохранить логи, определить затронутые системы | Не формулирует окончательную юридическую квалификацию без анализа закона |
| Юрист | Проверить признаки инцидента, сроки, содержание уведомлений и решения | Не обещает техническое устранение причины |
| Руководитель или уполномоченное лицо | Принимать решения о ресурсах, внешней коммуникации и мерах | Не должен искусственно задерживать начало обязательных действий |
| Работники и подрядчики | Немедленно сообщать о признаках события и сохранять относящиеся материалы | Не проводят самостоятельное уничтожение следов или внешние заявления без полномочий |
Ограничьте последствия и сохраните доказательства
Локализация события и сохранение доказательств должны идти одновременно. Простое удаление файла, переписки или учётной записи может остановить отдельный канал, но уничтожить информацию о времени, способе доступа и объёме затронутых данных.
Технические действия определяются специалистами с учётом архитектуры системы. Возможные меры: блокирование скомпрометированной учётной записи, отзыв ключей и токенов, изменение прав доступа, изоляция устройства или сегмента сети, остановка публичной ссылки, ограничение выгрузок и временное отключение интеграции. Любая мера должна быть зафиксирована: кто, когда, на каком основании и какой результат получил.
До изменения системы сохраняют доступные логи, снимки состояния, заголовки писем, журналы авторизации, перечни выгруженных файлов, резервные копии и иные материалы. При необходимости создаётся контрольная копия, а доступ к доказательствам ограничивается. Цель — не накопить максимальное число файлов, а обеспечить воспроизводимую хронологию и достоверность ключевых сведений.
| Действие | Что фиксировать | Риск неправильного выполнения |
|---|---|---|
| Блокирование учётной записи | Время, инициатор, основание, связанные сессии и результат | Потеря сведений о действовавших токенах и источнике доступа |
| Ограничение публичной ссылки | Адрес, время обнаружения, состав доступных файлов, статистику обращений | Невозможность подтвердить длительность и объём доступности |
| Изъятие устройства | Состояние, подключение, лицо, передавшее устройство, копирование носителя | Изменение данных и разногласие о достоверности доказательств |
| Смена паролей и ключей | Какие учётные данные заменены, кем и когда | Неполное закрытие канала либо потеря информации о компрометации |
| Восстановление из резервной копии | Версию, дату, проверку целостности и сохранение исходного состояния | Перезапись следов и повторное внесение уязвимости |
Юридическая команда не должна давать технические команды вне своей компетенции. Её задача — обеспечить документирование, законность доступа к материалам, конфиденциальность расследования и связь технических фактов с обязанностями оператора.
Установите факты и квалифицируйте событие
Для запуска обязанности части 3.1 статьи 21 необходимо установить факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлекший нарушение прав субъектов. Одна техническая аномалия или ошибочное действие работника ещё не дают полного юридического вывода.
Проверка должна ответить на вопросы:
1. затронута ли информация о прямо или косвенно определённом физическом лице;
2. произошло ли фактическое предоставление, распространение, передача или доступ, а не только попытка;
3. было ли действие неправомерным или случайным;
4. какие категории данных затронуты, включая специальные и биометрические;
5. сколько субъектов и идентификаторов может быть затронуто;
6. кто фактически получил доступ и мог ли использовать данные;
7. какие права субъектов нарушены или могли быть нарушены;
8. когда инцидент был выявлен оператором, Роскомнадзором или иным заинтересованным лицом;
9. продолжает ли событие развиваться;
10. имеются ли признаки иных нарушений или преступления.
**Пример ситуации:** работник ошибочно направил документ не тому адресату. Если вложение содержало персональные данные и получатель фактически получил к ним доступ, событие может соответствовать признакам инцидента даже при быстрой просьбе удалить письмо. Оценка зависит от содержания, круга лиц, подтверждения доступа и последующих действий.
**Другой пример ситуации:** система мониторинга зафиксировала неуспешные попытки входа, но признаков получения данных нет. Это событие требует технической проверки и фиксации, однако само по себе ещё не подтверждает передачу или доступ к персональным данным.
Внутренняя инструкция может определить, кто собирает и оформляет вывод, но не вправе искусственно переносить момент выявления до формального заседания комиссии. Закон связывает срок с выявлением инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Поэтому хронология должна отделять время первого сигнала, время получения подтверждающих фактов и время юридической квалификации.
Направьте первичное уведомление в течение 24 часов
После установления квалифицируемого инцидента оператор уведомляет Роскомнадзор в течение 24 часов с момента его выявления. Ждать полного расследования нельзя: первичное уведомление составляется по доступным сведениям и прямо отделяется от последующего сообщения о результатах.
Часть 3.1 статьи 21 предусматривает указание:
- сведений о произошедшем инциденте;
- предполагаемых причин нарушения прав субъектов;
- предполагаемого вреда правам субъектов;
- принятых мер по устранению последствий;
- сведений о лице, уполномоченном взаимодействовать с Роскомнадзором по вопросам инцидента.
Перед отправкой нужно сверить факты и не выдавать предположение за установленный результат. Если число субъектов или способ доступа уточняются, это прямо отмечается. Занижение объёма без методики и доказательств создаёт отдельный риск, но и неподтверждённая максимальная оценка может исказить квалификацию. Рабочий подход — указывать подтверждённый минимум, обоснованный предварительный диапазон и источник расчёта, если это позволяет действующая форма.
| Временной отрезок | Основные действия | Проверяемый результат |
|---|---|---|
| Первые часы после сигнала | Регистрация, сохранение следов, ограничение доступа, сбор первоначальных фактов | Хронология и первичная техническая картина |
| После подтверждения признаков инцидента | Фиксация момента выявления, назначение уполномоченного лица, подготовка уведомления | Обоснованная юридическая квалификация и контроль срока |
| До истечения 24 часов | Направление первичного уведомления через официальный сервис | Копия уведомления и подтверждение отправки |
| Сразу после отправки | Продолжение расследования, обновление расчёта субъектов и последствий | Материалы для 72-часового сообщения и внутренних решений |
Первичное уведомление не должно содержать ложных заверений о полном устранении последствий. Можно описывать уже выполненные меры и запланированные действия, чётко разделяя их статус.
После отправки назначенное ответственное лицо проверяет, что подтверждение подачи сохранено, а сведения уведомления включены в рабочую хронологию. Если до истечения 72 часов выявлена существенная ошибка в первичном сообщении, её нельзя оставлять без реакции: порядок уточнения определяется по официальной форме и взаимодействию с Роскомнадзором, а причина расхождения документируется внутри оператора.
Проведите расследование и сообщите результаты в течение 72 часов
В течение 72 часов оператор сообщает Роскомнадзору результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если такие лица установлены. Этот этап требует более полной технической и юридической картины, но не отменяет продолжения расследования после истечения срока, если остаются вопросы.
Внутреннее расследование должно установить:
- точную хронологию;
- систему и канал инцидента;
- способ получения доступа или передачи данных;
- фактические категории данных;
- количество субъектов и идентификаторов либо обоснованную методику оценки;
- круг получателей и возможность дальнейшего распространения;
- причины и условия, способствовавшие событию;
- действия конкретных лиц, если они установлены;
- принятые меры по ограничению последствий;
- меры по исключению повторения;
- расхождения с политикой, локальными актами, договорами и реестровой записью.
Результаты оформляют так, чтобы отделить факты, выводы и предположения. Технический отчёт может быть приложением или основанием юридического документа, но его терминология должна быть понятна лицу, принимающему решение. Если расследование выявило новую информацию после первичного уведомления, она отражается в последующем сообщении без попытки скрыть первоначальную неопределённость.
**Распределение действий и ответственности:**
| Этап | Необходимое действие | Назначенное ответственное лицо | Кто предоставляет сведения или выполняет профильную работу |
|---|---|---|---|
| Регистрация и хронология | Зафиксировать сигнал, время, источник и первоначальные факты | Лицо, назначенное оператором для регистрации инцидентов | Лицо, обнаружившее событие, и подразделение, в котором оно выявлено |
| Техническое ограничение | Ограничить доступ, сохранить журналы событий и цифровые следы | Назначенный технический специалист | Подразделения, использующие систему, и технические подрядчики в пределах их функций |
| Юридическая квалификация | Сопоставить установленные факты с обязанностями оператора | Назначенное ответственное лицо при участии юриста | Технические специалисты и подразделения, располагающие фактическими сведениями |
| Уведомление в течение 24 часов | Подготовить и направить сведения, доступные к истечению срока | Лицо, уполномоченное оператором взаимодействовать с Роскомнадзором | Юрист, технические специалисты и назначенное ответственное лицо |
| Расследование и сообщение в течение 72 часов | Установить причины, последствия, принятые меры и известных виновных лиц | Лицо, назначенное руководить внутренним расследованием | Технические специалисты, затронутые подразделения и подрядчики |
| Корректирующие меры | Утвердить и выполнить действия по устранению причин и снижению риска повторения | Лица, назначенные в плане корректирующих мер | Юрист, технические специалисты и затронутые подразделения |
Конкретные должности и полномочия определяются структурой оператора и закрепляются внутренним документом. Для каждого действия указываются назначенное ответственное лицо, канал связи и порядок замещения на время отсутствия; условных названий функций без назначения конкретных лиц недостаточно.
Решите вопрос об информировании субъектов и иных лиц
Уведомление Роскомнадзора не отвечает автоматически на вопрос, нужно ли обращаться к субъектам, контрагентам, страховщику, правоохранительным органам или владельцу информационной системы. Каждое сообщение проверяется по закону, договору, фактическому риску и необходимости не навредить расследованию.
При оценке информирования субъектов учитываются характер данных, возможность мошенничества, шантажа, дискриминации, доступа к аккаунтам и другие последствия. Сообщение должно быть понятным и фактическим: что произошло, какие данные могли быть затронуты, какие меры приняты и что разумно сделать субъекту. Нельзя утверждать, что вред исключён, если расследование продолжается.
Контрагенту сообщают в случаях, предусмотренных договором, поручением обработки или распределением обязанностей. Если оператор обрабатывает данные по поручению другого оператора, порядок уведомления и передачи фактов должен быть установлен заранее. Однако договор не может отменить обязательную норму закона или разрешить скрывать событие.
Обращение в правоохранительные органы оценивается при признаках неправомерного доступа, хищения, вымогательства или иных деяний. Статья 272.1 УК РФ регулирует умышленные незаконные действия с компьютерной информацией, содержащей персональные данные, и не означает автоматической уголовной ответственности руководителя оператора при любом инциденте.
| Адресат | Основание для решения | Что нельзя делать |
|---|---|---|
| Субъекты персональных данных | Закон, риск вреда, необходимость защитных действий | Давать неподтверждённые гарантии или скрывать существенные факты |
| Заказчик-оператор или обработчик по поручению | Договор и реальное распределение функций | Подменять договорным сроком обязательный срок оператора перед Роскомнадзором |
| Правоохранительные органы | Признаки преступления и необходимость пресечения | Уничтожать или изменять доказательства до передачи |
| Страховщик | Условия страхования и срок сообщения | Раскрывать лишние данные без проверки основания |
| Публичная аудитория | Необходимость управления риском и достоверность сведений | Публиковать персональные данные, детали уязвимости или обвинения без подтверждения |
Устраните причину и проверьте готовность к следующему событию
После обязательных уведомлений работа продолжается. Оператор должен устранить причину, проверить документы и процессы, выполнить технические меры и убедиться, что новый порядок реально применяется, а не существует только в локальном акте.
Финальный контроль включает:
1. закрытие технического канала инцидента и проверку восстановления;
2. изменение прав доступа, ключей, паролей и настроек, если это требуется;
3. обновление модели угроз и мер защиты профильными специалистами;
4. корректировку локальных актов, договоров и инструкций;
5. проверку уведомления Роскомнадзора и иных реестровых сведений;
6. обучение работников на фактах инцидента без необоснованного раскрытия данных;
7. контроль выполнения рекомендаций в установленный внутренний срок;
8. безопасное хранение материалов расследования и определение сроков их хранения;
9. тестирование процедуры на учебном сценарии.
| Контрольный вопрос | Признак завершённости |
|---|---|
| Причина устранена? | Есть техническое подтверждение, а не только управленческое решение |
| Последствия ограничены? | Проверены внешние ссылки, учётные записи, копии и возможное дальнейшее распространение |
| Документы отражают факты? | Хронология, уведомления и отчёты не противоречат логам и решениям |
| Обязанности распределены? | Назначены конкретные лица и замещающие, известны контакты и порядок эскалации |
| Изменения внедрены? | Проведена контрольная проверка фактических настроек и действий работников |
| Реестровые сведения актуальны? | Оценена необходимость изменения уведомления об обработке |
Юридическая работа не заменяет внедрение средств защиты. Если причиной стала техническая уязвимость, её устранение и проверка выполняются профильными специалистами, а юрист контролирует правовые требования, содержание решений и доказуемость исполнения.
Нужна помощь по теме «Персональные данные»?
Связанная услуга: Документы и процессы по персональным данным для сайта и бизнеса
