Ситуация: «У нас всё на словах»
Звонок в 11:40 от финансового директора логистической компании (оборот около 800 млн ₽ в год, 340 сотрудников). Голос спокойный, но за спокойствием — паника.
«Нам пришло уведомление от Роскомнадзора. Плановая проверка через 45 дней. Я спросил у юриста — он сказал, что нужны “какие-то документы по персональным данным”. Я спросил у ИТ — они сказали “мы не в курсе”. У нас есть политика на сайте, но она скопирована с другого сайта два года назад. Что нам грозит?»
Грозит конкретика: до 3% годового оборота — это 24 млн ₽ для этой компании. Плюс уголовная ответственность для руководителя — до 10 лет за незаконное использование ПДн.
Последствия бездействия:
- Штраф за утечку ПДн: от 3 до 500 млн ₽ (оборотный штраф — ст. 13.11 КоАП в редакции от 30.05.2025)
- Уголовка: до 10 лет (ст. 272.1 УК РФ — незаконное использование ПДн)
- Репутация: попадание в реестр нарушителей РКН, потеря контрагентов с комплаенс-требованиями
Протокол: 4 фазы за 30 дней
Фаза 1: Аудит ИСПДн (дни 1-5)
Инвентаризировали все информационные системы, содержащие персональные данные. Обнаружили 7 ИСПДн вместо «одной CRM, как думали»:
- 1С:ЗУП (зарплата, паспортные данные, ИНН, СНИЛС)
- CRM Битрикс24 (клиенты — ФИО, телефоны, email)
- Корпоративная почта (вложения с ПДн сотрудников)
- Файловый сервер (сканы договоров, паспортов)
- Сайт (формы обратной связи — телефон, имя)
- Система видеонаблюдения (биометрия!)
- Excel-таблицы на рабочих станциях (бесконтрольное копирование)
Критическая находка: CRM хостилась на зарубежном сервере. Трансграничная передача ПДн без уведомления РКН — отдельный состав нарушения.
Фаза 2: Документация (дни 6-15)
Подготовили пакет из 18 обязательных документов:
- Политика обработки ПДн (публичная, на сайт)
- Приказ о назначении ответственного за организацию обработки ПДн
- Модель угроз и нарушителя безопасности ПДн
- Согласия на обработку ПДн (для сотрудников, клиентов, кандидатов)
- Поручения на обработку ПДн (для подрядчиков: хостинг, бухгалтерия, рекрутинг)
- Положение об обработке ПДн (внутреннее)
- Журнал учёта обращений субъектов ПДн
- Уведомление в реестр операторов ПДн (на портале РКН)
Фаза 3: Технические меры (дни 16-25)
Развернули контур защиты:
- Шифрование баз данных с ПДн (at rest и in transit)
- DLP-система на периметре — контроль исходящего трафика с чувствительными данными
- RBAC в CRM и 1С — доступ к ПДн строго по ролям
- Логирование всех операций с ПДн (кто, когда, что смотрел/экспортировал)
- Миграция CRM на российский хостинг
Фаза 4: Обучение и поддержка (дни 26-30)
Провели инструктаж для 12 сотрудников, имеющих доступ к ПДн. Подписали обязательства о неразглашении. Настроили ежеквартальный внутренний аудит.
Как изменились последствия утечек
| Параметр | До 30.05.2025 | После 30.05.2025 |
|---|---|---|
| Штраф за утечку | 60 000 — 100 000 ₽ | 3% оборота, до 500 млн ₽ |
| Повторное нарушение | 300 000 ₽ | 5% оборота |
| Уголовная ответственность | Нет | До 10 лет (ст. 272.1 УК РФ) |
| Уведомление РКН об утечке | Не требовалось | 24 часа с момента обнаружения |
| Реестр инцидентов | Не было | ГосСОПКА — обязательное уведомление |
Корневая причина — «бумажная безопасность». Компании годами копировали политику с чужого сайта и считали это выполнением 152-ФЗ. Регулятор закрывал глаза, пока утечки не стали массовыми (более 1 млрд записей ПДн россиян скомпрометировано за 2024-2025).
Теперь проверки реальные, штрафы оборотные, а прокуратура получила инструменты уголовного преследования.
Архитектура решения
Защита ПДн — это не «поставить антивирус». Это трёхуровневый контур:
Уровень 1 — Документальный: Политики, приказы, согласия, модель угроз. Без них — автоматический штраф при любой проверке.
Уровень 2 — Организационный: Назначение ответственного, обучение персонала, регламенты обработки, журналы учёта. РКН проверяет не только бумаги, но и знания сотрудников.
Уровень 3 — Технический: Шифрование, DLP, RBAC, логирование, резервное копирование ПДн с контролем доступа. ФСТЭК требует соответствия приказу №21.
Что проверить прямо сейчас
-
Где хранятся бэкапы с ПДн? Если на NAS в той же сети без шифрования — при утечке основной базы утечёт и бэкап. Это удвоение штрафа.
-
Кто из подрядчиков имеет доступ к CRM? Подрядчик по настройке Битрикс24 видит всю клиентскую базу? Есть ли с ним поручение на обработку ПДн?
-
Зарегистрированы ли вы в реестре операторов ПДн? Проверьте на pd.rkn.gov.ru. Если нет — это отдельное нарушение, и штраф выписывается автоматически.
Оборотные штрафы — не угроза из будущего, а действующая реальность. Разница между компанией со штрафом 24 млн ₽ и компанией с нулём нарушений — 30 дней системной работы. Запишитесь на аудит ПДн — покажем реальный статус и закроем пробелы до того, как это сделает РКН.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.