Утечки персональных данных: почему они происходят и как обезопасить компанию

С каждым годом компании собирают все больше информации о клиентах: ФИО, контакты, поведение в разных каналах коммуникации. Вместе с объемом персональных данных увеличиваются и последствия их утечки: слитая в сеть информация о пользователях может обернуться штрафом, испорченными отношениями с клиентами и операционным простоем.
Чтобы избежать утечек, компаниям приходится контролировать не только свою инфраструктуру, но и подрядчиков — CRM-системы, CDP, сервисы рассылок и облачные хранилища.
Разобрались, как защитить данные клиентов от утечек и что делать, если инцидент уже произошел. Своим опытом поделились эксперты по информационной безопасности и специалисты «Яндекса», «Додо Пиццы», «Здравсити» и банка «Точка».

Что считается утечкой персональных данных

Разница между утечкой и ошибкой, которая не попадает под действие закона, в том, попали ли личные сведения к посторонним. Например, если сотрудник по ошибке отправил файл с данными клиентов не тому коллеге внутри защищенной корпоративной системы и никто посторонний файл не открыл — это внутренний инцидент. А если тот же файл ушел на личную почту человека, который не работает в компании, или оказался в открытом доступе в интернете — по закону это уже утечка: данные попали к тем, у кого не было на них права.
Личными данными считается любая информация, которая прямо или косвенно относится к конкретному человеку. ФИО или номер паспорта напрямую указывают на личность. Косвенные данные не раскрывают человека, но в сочетании с другими сведениями позволяют это сделать. Например, при оформлении карты постоянного покупателя розничный магазин собирает ФИО и телефон клиента — это прямые персональные данные. А номер карты — косвенные данные: по нему магазин связывает все покупки клиента в одну историю, которая тоже становится частью его персональных данных.
В законе не прописан конкретный перечень персональных данных, поэтому бизнес иногда трактует понятие по-разному, особенно когда речь идет об утечках. Например, некоторые не считают персональными данными email-адреса, которые выглядят обезличенными, допустим kokot@gmail.com.
Отдельно закон выделяет специальные категории персональных данных, которые нужно хранить только на серверах компании, например информацию национальности и религию, а также о здоровье и биометрии. Это не значит, что банки и медицинские клиники не могут использовать сторонние сервисы: ограничения распространяются только на данные об операциях, счетах и вкладах клиентов.
Например, через внешний сервис банк может отправить общую рассылку на всех пользователей базы о новой функции в приложении или сезонное предложение по вкладам. Но если нужно разослать уведомление о просрочке кредитного платежа клиентам, которые пропустили ежемесячную оплату, такой сегмент получателей можно сформировать только на стороне банка. Внешний сервис рассылок в этом случае используют как канал доставки без доступа к информации, на основе которой письмо составили.

Почему происходят утечки персональных данных

Чтобы выстроить защиту от кражи информации, нужно понять, откуда в принципе может произойти утечка. Слабые места делятся на три группы: внешние угрозы, технические уязвимости программного обеспечения и внутренние угрозы. У каждой группы свой «фронт работ» внутри компании.
Внешние угрозы
Самый массовый пример — фишинг: мошенники создают поддельные сайты, а человек сам вводит на них свои данные, думая, что это настоящий сервис. По информации центра мониторинга внешних цифровых угроз Solar AURA, за 2025 год количество фишинговых сайтов, нацеленных на кражу данных российских пользователей, выросло в 1,5 раза год к году. Мошенники маскируют такие сайты под маркетплейсы, инвестиционные платформы и страницы входа на госпорталы. Сайты банков стали подделывать реже: банки быстрее блокируют нелегальные схемы приема платежей, поэтому мошенникам выгоднее подделывать более уязвимые цели.
Больше 70% фишинговых сайтов даже не пытаются имитировать адрес настоящего бренда в URL — жертва обычно переходит по ссылке из мессенджера, где просто не видит адресную строку браузера. Мошенники все чаще делают ставку на социальную инженерию — так называемый соцфишинг. Например, в 2025 году для этого начали использовать ИИ: злоумышленники пишут сотрудникам от имени руководителя и присылают сгенерированное видео или голосовое сообщение, чтобы обман выглядел убедительнее.
Когда речь идет о целенаправленном взломе бизнеса, злоумышленники заранее выбирают компанию и готовят атаку именно под ее инфраструктуру. Сначала изучают жертву — сайты, персонал, партнеров, поставщиков. Затем ищут точку входа: это может быть украденный пароль сотрудника, фишинговое письмо или уязвимость во внутренней системе.
Проникнув внутрь, злоумышленники могут остаться незамеченными неделями или месяцами. Это позволяет им исследовать инфраструктуру компании: выяснить, где хранится база клиентов, финансовые данные и платежные реквизиты. Также они ищут учетные записи с правами администратора — доступ через такую учетную запись особенно опасен, потому что позволяет забрать информацию сразу из нескольких систем, а не только из той, куда изначально проникли.
Чем дольше злоумышленник остается внутри незамеченным, тем больше данных он успевает найти и скопировать, а значит, тем масштабнее окажется утечка, когда о ней наконец станет известно.
Например, в 2025 году производитель сетевого оборудования Keenetic официально подтвердил факт взлома, который произошел еще в 2023 году, но компания узнала о нем только спустя два года от стороннего ИБ-исследователя. Пострадали данные более 900 тысяч пользователей, в основном из России: пароли от Wi-Fi, MAC-адреса устройств, конфигурации роутеров и около 54 млн записей из журналов активности.
Технические уязвимости
Иногда в ИТ-инфраструктуре компании есть слабые места. Чаще их обнаруживают злоумышленники: они запускают автоматические сканеры, чтобы массово прощупывать тысячи компаний подряд в поисках слабых точек. Иногда брешь обнаруживают случайно и без злого умысла. Например, поисковые роботы Google и «Яндекса» индексируют то, что должно было остаться закрытым, и после этого слабое место может найти кто угодно через поисковую выдачу.
Есть несколько типов технических уязвимостей, которые могут привести к внешней или внутренней атаке:
Открытый доступ к базе данных или серверу. Не всегда для этого нужен взлом: если информация не закрыта паролем, ее могут найти хакеры или поисковые роботы. Например, в июне 2026 года специалисты Cybernews обнаружили в открытом доступе сервер Elasticsearch объемом более 8 терабайт. Там было около 24 млрд строк с логинами и паролями, среди источников которых были и русскоязычные данные. Сервер не был взломан в привычном смысле: доступ к архиву был открыт любому, кто знал его адрес, потому что никто не поставил пароль.
Иногда защита есть, но она формальная: сотрудники компании оставляют на сервисах пароли по умолчанию, например admin, который многие программы предлагают сразу после установки. По данным «Инфосистемы Джет», в 19% случаев, когда административный интерфейс компании доступен из интернета, используются подобные стандартные учетные данные.
Устаревшее программное обеспечение. Некоторые компании годами используют CRM- или CMS-системы без обновлений. При этом хакеры постоянно изучают новые уязвимости в популярном софте, и если не обновлять программу, она остается беззащитной перед способами взлома, которые для нее уже придумали. Для атаки достаточно знать версию ПО, чтобы найти в открытом доступе готовый инструмент для взлома.
Подрядчики и партнеры с доступом к инфраструктуре компании. По данным исследования УЦСБ SOC, 30% всех атак на российские компании в 2025 году произошли из-за уязвимостей подрядчиков. У бизнеса может быть выстроена надежная защита периметра, но если партнер, который обслуживает CRM-систему или сайт, использует слабый или стандартный пароль, через эту дверь злоумышленник попадает внутрь.
Слабый
Стандартный
Надежный
Описание
Короткий или предсказуемый пароль, который легко подобрать перебором или найти в готовых базах утекших паролей
Пароль, который производитель сервиса задает по умолчанию и который сотрудники заказчика не поменяли после установки
Случайная комбинация символов разного регистра, цифр и знаков длиной от 12–16 символов, уникальная для каждого сервиса
Пример
Qwerty2025, 01012000
admin, password
vB7$mK2! qT9@xL4
Внутренние угрозы
Российский разработчик DLP-систем для защиты от утечек данных «СерчИнформ» ежегодно проводит исследование уровня информационной безопасности среди руководителей ИБ-подразделений. По данным опроса по итогам 2025 года, доля утечек по вине сотрудников составила 46%, что на 20% ниже, чем в 2023 году. Компании связывают это с тем, что бизнес усилил защиту своей инфраструктуры, а повышение штрафов за утечки персональных данных заставило серьезнее относиться к контролю за собственными сотрудниками.
При этом личная информация пользователей остается самой частой мишенью: по данным того же исследования, с попытками их кражи сталкивалась почти каждая вторая опрошенная компания, а число таких инцидентов за год выросло на 15%. Причина: чем больше данных о клиентах и сотрудниках накапливает бизнес, тем больше поводов для утечки.
За большинством внутренних инцидентов стоит невнимательность персонала: сотрудник отправил файл не тому адресату, забыл ограничить доступ к папке с данными клиентов или кликнул на фишинговую ссылку. Чаще всего такие ошибки совершают рядовые сотрудники, на их долю которых приходится 70% инцидентов.

Какими могут быть последствия утечек персональных данных

Последствия раскрытия личной информации можно разделить на две группы: то, что теряет компания, и то, чем рискует клиент, чьи данные попали в чужие руки. Часто эти две группы связаны — чем больше утекшие данные подходят для мошеннических схем, тем дороже это обходится бизнесу.
Как утечки отражаются на компании
Прямые финансовые потери редко ограничиваются одним штрафом. По совместному исследованию ЭАЦ InfoWatch и группы ЦИРКОН, российские компании оценивают средний общий ущерб от одного инцидента в 11,5 млн рублей, а максимальный — более 41 млн рублей. Самыми дорогими статьями расходов оказались сорванные сделки и аудит информационной безопасности после инцидента — в среднем по 5 млн рублей на каждую.
Отдельная статья потерь — операционный простой. Например, в июле 2025 года работа сети алкомаркетов «Винлаб» почти на две недели встала из-за кибератаки с требованием выкупа. Не работали кассы, сайт, мобильное приложение и программа лояльности, часть магазинов физически закрылась. По оценкам экспертов, восстановление работы компании заняло около месяца.
Инцидент ударил по доверию покупателей. Компании пришлось публично объяснять, что произошло и как она решает проблему. Это подсвечивает менее очевидный урон — репутационный. Клиенты и партнеры не обязательно дожидаются официальных выводов расследования: сам факт атаки на компанию, которой они доверили свои данные, снижает готовность с ней работать.
Чем утечка грозит клиентам
Для человека, информация о котором попала в открытый доступ, главный риск — мошеннические схемы. Злоумышленник, который знает имя, номер телефона, звучит для жертвы убедительно, потому что говорит правду. Еще более правдоподобно мошенники выглядят, если знают детали какой-то ситуации, например, дату полиса, сумму на счете или факт недавнего ДТП. Такие подробности обычно известны только банку или страховой компании, поэтому жертва решает, что звонит действительно сотрудник организации, и теряет бдительность, когда мошенник просит код из SMS или данные карты.
Утекшие в сеть личные данные — это сырье для мошеннических схем. Например, эксперты страхового рынка отмечают, что информация о полисах и ДТП позволяет злоумышленнику назвать точные детали произошедшего и убедить жертву передать данные карты «для завершения страховой выплаты».

Что грозит ответственным за утечку персональных данных

Последствия раскрытия личной информации клиентов могут коснуться не только компании, которая это допустила, но и человека, виновного в инциденте.
Административная и уголовная ответственность
Раньше действовала общая норма о незаконной обработке данных с максимальным штрафом для компаний 100 тыс. рублей. Но с 30 мая 2025 года в статью 13.11 КоАП РФ добавили отдельные нарушения, которые касаются утечки персональных данных. Штраф для юрлица зависит от масштаба инцидента — сумму считают по числу людей, чьи данные утекли, или по числу идентификаторов.
Штрафы для юрлиц:
Объем утечки
Штраф
1–10 тыс. человек или 10–100 тыс. идентификаторов
3–5 млн рублей
10–100 тыс. человек или 100 тыс.–1 млн идентификаторов
5–10 млн рублей
больше 100 тыс. человек или больше 1 млн идентификаторов
10–15 млн рублей
Вне зависимости от объема, закон выделяет утечку специальных категорий данных — сведений о здоровье, национальности, религиозных убеждениях. В этом случае минимальный штраф 10 млн рублей, даже если пострадал один человек. Раскрытие биометрии обходится еще дороже — 15–20 млн рублей. Также предусмотрены отдельные санкции за то, что компания не сообщила об инциденте Роскомнадзору в течение 24 часов: от 1 до 3 млн рублей.
На практике суды иногда снижают штраф для юрлиц ниже минимума или ограничиваются предупреждением, если речь идет о небольших компаниях и первом нарушении. Например, онлайн-школа «Юкидс» допустила утечку данных больше 300 тыс. человек. По закону это грозило штрафом от 5 до 10 млн рублей, но суд снизил его до 400 тыс. рублей из-за статуса микропредприятия.
Административный штраф для должностного лица в новом законе предусмотрен только для сотрудников государственных и муниципальных органов, а также некоммерческих организаций. Если утечку допустил обычный бизнес, например интернет-магазин, банк или страховая компания, он несет ответственность как юрлицо. Но если данные утекли из поликлиники, вуза или ведомства, ответственное должностное лицо оштрафуют отдельно, в дополнение к штрафу для самой организации.
В то же время к административной ответственности добавили уголовную. В отличие от штрафов по КоАП, которые платит компания, здесь отвечает человек, но только в том случае, если он действовал умышленно. Например, на инцидент из-за случайной ошибки персонала, а не злого умысла, уголовная статья не распространяется. В этом случае ответственность несет компания-работодатель как оператор данных. Но если следствие докажет, что сотрудник сознательно слил данные, украл их или перепродал, он будет отвечать по уголовной статье.
Наказание зависит от тяжести преступления:
Детали преступления
Срок лишения свободы
Незаконное использование, передача или хранение обычных персональных данных, например ФИО, телефона, адреса
До четырех лет
Пострадали несовершеннолетние, украдена информация о здоровье, национальности или биометрия
До пяти лет
Есть хотя бы один отягчающий признак, например корыстный мотив, ущерб больше 1 млн рублей, сговор группой лиц или использование служебного положения
До шести лет
Данные передавались за границу
До восьми лет
Преступление было совершено организованной группой или повлекло тяжкие последствия, например публикацию данных в открытом доступе или причинение вреда здоровью хотя бы одного человека
До десяти лет
Оборотные штрафы
Оборотный штраф — это наказание за повторную утечку данных в процентах от выручки бизнеса: 1–3% от годовой выручки компании за предыдущий календарный год. При этом штраф не может быть меньше 20 млн рублей и больше 500 млн рублей. В случае утечки специальных категорий данных, например информации о здоровье, национальности и биометрии, минимальный штраф повышается до 25 млн рублей.
КоАП считает повторным нарушение, которое случилось в течение года после первого. Отсчет идет не с даты утечки, а с момента, когда компания заплатила предыдущий штраф. Если за этот год нового инцидента не случилось, по закону следующее нарушение снова будет считаться первым и за него бизнес должен заплатить обычный штраф. Если между оплатой первого нарушения и повторного прошло меньше года, бизнесу грозит оборотный штраф.
Поправки к статье 13.11 КоАП РФ об оборотных штрафах за утечку персональных данных вступили в силу 30 мая 2025 года. Но публичных случаев назначения таких штрафов пока не было.

Как защитить компанию от утечки персональных данных

Бизнес может закрыть все технические уязвимости в своей инфраструктуре, но это не гарантирует защиту от утечек. Например, сотрудник будет использовать один пароль для всех сервисов и его получат хакеры. И наоборот: строгие внутренние регламенты для персонала бесполезны, если сама система хранения данных не защищена от взлома. Поэтому защита от утечек персональных данных строится из комплекса мер, которые дополняют друг друга.

Как оценить риски утечек персональных данных

От того, насколько точно компания оценивает риски, зависит, какие меры защиты нужно внедрять и в каком порядке. Для анализа рисков утечек персональных данных используют модель угроз — документ, который описывает возможные сценарии атак и оценивает, насколько они вероятны и опасны.
По 152-ФЗ модель угроз необходимо разрабатывать по методике ФСТЭК — Федеральной службы по техническому и экспортному контролю. Документ включает описание информационных систем компании, возможных нарушителей и способы атак. Исходя из этого определяют уровень защиты персональных данных по нескольким критериям, установленных правительством:
  • Какие данные обрабатываются. Обычные (ФИО, телефон, email), специальные (о здоровье, национальности, религиозных убеждениях), биометрические или общедоступные.
  • Чьи это данные. Сотрудников компании или посторонних людей.
  • Сколько человек может затронуть утечка. Больше или меньше 100 тысяч.
  • Есть ли риск скрытых уязвимостей в софте. Угрозы делятся на три типа в зависимости от того, где может скрываться недокументированная производителем уязвимость: в системном, прикладном ПО или нигде из перечисленного. Для большинства компаний с обычным лицензионным ПО актуален самый мягкий, третий тип.
Например, по этим критериям можно определить необходимый уровень защиты персональных данных в CRM-системе. Если она хранит обычные данные клиентов интернет-магазина в количестве до 100 тысяч человек, то попадает в базовый уровень защищенности — УЗ-4. А там есть сведения о здоровье пациентов клиники в том же объеме, из-за специальной категории данных получает уровень строже — УЗ-3.
От уровня зависит обязательный набор мер защиты от утечек. Например, для базового уровня УЗ-4 это разграничение доступа по ролям с минимальными привилегиями, двухфакторная аутентификация для администраторов и регистрация событий безопасности. Для уровня УЗ-3 к этим мерам добавляется назначение должностного лица, ответственного именно за безопасность персональных данных.
ФСТЭК — это верхнеуровневый подход, обязательный по закону. Некоторые компании дополнительно разрабатывают собственные модели угроз. Например, Mindbox внедрила внутреннюю методологию моделирования рисков. Она полезна для операционных целей: позволяет работать со сценариями атак как с рабочими задачами в таск-трекере.
Операционная модель угроз выглядит как две категории сервисов, которые использует Mindbox:
  1. Офисные программы, поддерживающие работу сотрудников, например корпоративные мессенджеры и почта.
  2. Продукты: базы данных и вся инфраструктура в облаке и ЦОДе.
По каждому сервису есть отдельная вкладка, где перечислены все возможные сценарии атаки с детализацией — вплоть до того, какую кнопку может нажать нарушитель для реализации сценария атаки.
Для каждого риска учитывают четыре параметра:
Параметр
Из чего складывается
1. Урон
— Влияние на конфиденциальность, то есть чувствительность информации, к которой может получить доступ злоумышленник
— Влияние на целостность, то есть возможность изменения информации злоумышленником
— Влияние на доступность, то есть возможность потери доступа к информации
2. Потенциал угрозы
— Для внутренних нарушителей — количество и экспертиза сотрудников, которые могут провести атаку
— Для внешних нарушителей — предполагаемый уровень специальных знаний и навыков в области ИТ и (или) ИБ, необходимый для взлома
— Возможность применения навыков социальной инженерии
— Возможность проведения продолжительной и ресурсоемкой атаки
3. Вероятность действия
— Статистика инцидентов
— Привлекательность цели
4. Сила текущих мер
То, что компания уже делает для снижения риска
Для приоритизации защитных мер используют формулу:
Утечки персональных данных: почему они происходят и как обезопасить компанию
Когда специалисты по информационной безопасности Mindbox узнают о новых сценариях в уже существующей инфраструктуре, атаки сразу вносят в модель угроз. Саму модель пересматривают раз в год или при появлении нового сервиса.
Каждой компании нужно постоянно улучшать собственную модель угроз — это постоянный процесс. Чтобы быть в курсе новых рисков, сотруднику, контролирующему безопасность, важно общаться с коллегами, отвечающими за разные домены. Также полезно время от времени нанимать внешних консультантов, чтобы провести аудиты, в том числе технические.
Какие технические меры защищают от утечек
Безопасность должна учитывать, у кого есть доступ к системам, как данные хранятся и передаются, насколько защищено оборудование и код, который эти данные обрабатывает. Компании редко строят такую систему с нуля — чаще опираются на готовые международные практики и подстраивают их под себя.
Основные технические пункты, которые Mindbox выделяет как характеристики информационной безопасности компании, делятся на три уровня зрелости: базовый, средний и продвинутый. Каждый следующий уровень дополняет предыдущий. Набор пунктов не исчерпывающий и зависит от внутренних процессов компании, ее инфраструктуры, бизнес-модели и того, какие именно данные нужно защищать.
Базовый уровень
Средний уровень
Продвинутый уровень
Управление идентификацией и доступом
Есть многофакторная аутентификация 

Запрещены простые пароли и общие учетные записи

Регулярно проводят аудит прав доступа

Доступы распределяют на основе ролей

Инфраструктура недоступна извне без авторизации
Доступы выдают по принципу минимальных привилегий

Используют единую учетную запись для входа во все сервисы через single-sign-on
Есть процесс управления привилегированными учетными записями: повышенные права выдают временно и по согласованию с ИБ, действия с таких учетных записей логируют
Защита данных
Настроены резервное копирование критичных данных, мониторинг инфраструктуры на наличие лишних открытых портов
 
Развернут межсетевой экран (firewall)

Обеспечено шифрование данных, передаваемых по открытым сетям
Обеспечено шифрование данных на всех этапах: во время передачи, в том числе по внутренним сетям, в состоянии покоя (хранении) и в резервных копиях

Используют механизмы WAF и (или) reverse-proxy, отбрасывающие потенциально опасные запросы извне

Настроена защита от DDoS-атак
Настроены системы обнаружения и предотвращения вторжений (IDS/IPS) 

Есть система предотвращения утечек (DLP)

Сотрудники не имеют доступа к данным — они замаскированы

Аудит и мониторинг
Логи систем, в которых находятся критичные данные, хранят централизованно 

Время во всех системах синхронизировано
Для хранения и анализа логов используют продукт класса SIEM, настроены нотификации при возникновении нежелательных событий
Внедрен SOC: выделенные сотрудники ИБ или подрядчик круглосуточно в режиме реального времени анализируют проблемы, подсвеченные SIЕМ

Сотрудники также реагируют на аномалии, например в графиках сетевой активности
Рабочие устройства
Вручную настраивают базовые требования к устройствам, например политику блокировки экрана, установку антивируса или шифрование жесткого диска
Используют автоматизированное централизованное управление политиками безопасности на устройствах, например с помощью mobile device management
На устройствах используют средство класса endpoint protection platform: обнаруживает и предотвращает вторжения (HIDS или HIPS), отправляет логи с устройств в централизованное хранилище, анализирует угрозы и защищает от них
Управление конфигурациями серверного оборудования
Есть чек-листы для базовой настройки оборудования для инженеров, включая шифрование, блокировку неиспользуемых портов, включение логирования, смену паролей по умолчанию
Оборудование автоматически развертывают через скрипты

Проводят регулярный аудит конфигураций
Всем оборудованием управляют по принципу infrastructure-as-a-code: в коде прописывают конфигурации оборудования — система не позволяет изменить их вручную
Управление уязвимостями
Внешний периметр инфраструктуры сканируют на уязвимости
Внутренний периметр инфраструктуры сканируют на уязвимости

Внешние специалисты проводят ручные тесты на проникновение в инфраструктуру
Проводят автоматический анализ кода на уязвимости

Выкладка нового кода или микросервисов блокируется, если обнаружены уязвимые компоненты

В компании работают специалисты по кибербезопасности, которые находят и устраняют уязвимости
Непрерывность бизнеса и восстановление после сбоев
Разработали и тестируют планы восстановления после сбоев (DRP) для критически важных систем 

Настроен мониторинг доступности критических компонентов системы

Проводят резервное копирование критически важных компонентов системы
Есть планы по восстановлению или замене всех компонентов, в том числе вспомогательных, например мессенджеров, почты

Настроен мониторинг на наличие и целостность резервных копий

Есть внутренний и внешний SLA, покрытый мониторингом

Критичные компоненты системы, например базы данных, дублируют
Настроено автоматическое непрерывное резервное копирование и восстановление инфраструктуры и данных

Проводят нагрузочные и хаос-тесты

Есть второй ЦОД, дублирующий основной
Какие организационные меры нужны для защиты от утечек
Организационные меры — это правила, которые определяют, кто в компании отвечает за доступ к данным, как оформлены отношения с подрядчиками, что делает сотрудник, если заметил подозрительную активность. Mindbox выделяет несколько таких направлений:
Категория
Базовый уровень
Средний уровень
Продвинутый уровень
Физическая и сетевая безопасность в офисе
Доступ в офис и серверные ограничен

Гостевой вайфай не дает доступа к инфраструктуре, вайфай запаролен
Установлено видеонаблюдение

Подключение неавторизованных устройств к вайфаю или сетевым розеткам в офисе не дает доступа к инфраструктуре
Подключение к сети офиса предоставляет только выход в интернет

Доступ к отдельным частям инфраструктуры настроен по принципам zero trust: запрашивается точечно и временно, логируется
Обучение сотрудников
Проводят ежегодное обучение и тестирование по безопасности
Обучение проводят на основе ролей

Проводят учебные фишинговые атаки
Есть персонализированные программы обучения

Внешние специалисты ИБ проводят контролируемые атаки на сотрудников и офисные помещения с применением социальной инженерии
Контроль поставщиков
Поставщиков проверяют на соответствие требованиям безопасности: важно наличие сертификатов безопасности, репутация, открытость
Передают логи с сервиса поставщика

Есть прямой контакт со службой ИБ поставщика

Внешняя инфраструктура поставщика включена в область сканирования на уязвимости
ИБ управляют совместно: с поставщиком,  обмениваются экспертным опытом, вместе дорабатывают процессы и системы безопасности, моделируют угрозы, проводят тесты на проникновение в инфраструктуру поставщика
Управление инцидентами
Инциденты регистрируют и обрабатывают — предусмотрены в том числе разработка следующих шагов по предотвращению и уведомление клиентов, госорганов
Назначены ответственные, есть планы действий при типовых инцидентах, которые регулярно тестируются

Заранее выбран подрядчик для помощи с расследованием сложных инцидентов
Используют автоматизированные системы обнаружения и реагирования на инциденты (SOAR)
Создание регламентов организационной защиты от утечек не гарантирует, что они будут работать. На практике доступы могут выдавать не по правилам, а подрядчиков проверять не так внимательно. Узнать, как на самом деле в компании соблюдают правила защиты, помогают аудиты.
Как выбрать защищенное ПО
Когда компания передает данные клиентов стороннему сервису, ответственность за их защиту не исчезает. По закону оператором персональных данных остается заказчик, даже если утечка произошла на стороне подрядчика. Поэтому к любому внешнему ПО, которое обрабатывает данные клиентов, стоит предъявлять те же требования безопасности, что и к собственной инфраструктуре.
Разберем критерии выбора защищенного ПО на примере CDP. Платформа хранит один из самых чувствительных массивов данных о клиенте: имя, контакты, историю покупок, поведение на сайте и в рассылках. Чем больше таких данных собрано в одной системе, тем выше должны быть требования к их защите.
Сертификация по международным стандартам. Сертификат ISO/IEC 27001 подтверждает, что независимый орган по сертификации проверил инфраструктуру и процессы поставщика на соответствие международным требованиям информационной безопасности. Стандарт периодически обновляется, поэтому стоит проверить, что у поставщика актуальная версия сертификата. Mindbox, например, сертифицирован по последней версии стандарта — ISO/IEC 27001:2022.
Шифрование данных. Важно, шифрует ли платформа персональную информацию о клиентах на всех этапах работы с ней: при передаче, в состоянии покоя и в резервных копиях. Иногда шифруют только передачу, например, когда маркетолог открывает в CDP карточку клиента с историей покупок и данные поступают по сети от сервера к его браузеру. Та же информация, пока никто ее не запрашивает, лежит в базе данных на сервере — это данные в состоянии покоя, которым также необходимо шифрование. А если сервер каждую ночь делает резервную копию базы на случай сбоя, эта копия — тоже отдельная точка риска. Если ее не зашифровать, то, даже взломав только бэкап-хранилище, злоумышленник получит доступ к базе.
Для защиты передачи информации стоит смотреть на протокол TLS версии 1.2 или выше — это стандарт шифрования соединения, который не позволяет перехватить данные между сервером и пользователем. Для состояния покоя ориентир — алгоритм AES-256, который считается надежным стандартом шифрования баз данных. Для резервных копий важен не конкретный алгоритм, а сам факт: шифруются ли бэкапы так же строго, как основная база.
Разграничение доступа внутри CDP. У платформы должна быть возможность настраивать роли для сотрудников компании-клиента. Например, менеджеру поддержки не обязательно видеть всю базу клиентов целиком, если для работы ему достаточно карточки одного покупателя. Без такого разграничения любой сотрудник с доступом к системе может выгрузить или скопировать данные всех клиентов компании.
Ответственность вендора. Стоит заранее посмотреть в договоре или оферте на обслуживание, что именно платформа обязана сделать, если утечка произойдет по ее вине. Например, когда подрядчик должен уведомить заказчика о взломе, возместит ли убытки и в каком размере. Если сроки уведомления не прописаны в договоре, заказчик может узнать об инциденте, когда хакеры опубликуют данные в открытом доступе, а время на реагирование упущено. Также важно, обязан ли вендор провести расследование причин утечки персональных данных: без этого компания не поймет масштаб случившегося — сколько именно клиентов затронуто и какие данные утекли. В таком случае будет сложно оценить реальный ущерб и правильно проинформировать своих клиентов.

Что делать, если утечка персональных данных уже произошла

В первые часы инцидента важно понять, как остановить утечку, кого и в какие сроки уведомить, кто в компании будет комментировать ситуацию. Лучше озаботиться этими вопросами заранее и составить план реагирования, чтобы в момент утечки действовать быстро.
Что делать в первые часы после утечки
1. Определить источник и «перекрыть» его. Источник обычно устанавливают по логам систем мониторинга, алертам DLP-системы, если она настроена, или по самому составу утекших данных. Если они уже появились в открытом доступе, их структура часто указывает на конкретную внутреннюю базу.
Способы остановки утечки зависят от источника. Если данные утекли через скомпрометированный сервер, его сразу отключают от сети. При этом его не выключают полностью, иначе можно потерять важные для расследования логи, а изолируют от внешнего доступа. Если причина утечки персональных данных в скомпрометированном пароле сотрудника, меняют все связанные учетные записи и отзывают активные сессии.
2. Провести расследование. Задача — понять, что именно произошло: какие данные и в каком объеме утекли, через какую уязвимость и как долго злоумышленник имел доступ к системе. Если своих специалистов по цифровой криминалистике в штате нет, к расследованию привлекают внешнюю компанию. Это особенно актуально для крупных инцидентов, где от результатов расследования зависит и отчет в Роскомнадзор, и оценка реального масштаба ущерба.
3. Продумать действия, которые предотвратят повтор ситуации. Например, если утечка произошла из-за незапароленной базы данных, недостаточно просто закрыть к ней доступ — стоит еще и проверить, нет ли похожих незащищенных ресурсов в остальной инфраструктуре. Причиной может и быть человеческий фактор, например сотрудник переслал файл с данными клиентов в личном сообщении в мессенджере. В этом случае имеет смысл пересмотреть не только технические ограничения, но и внутренние регламенты работы с данными.
Как и в какие сроки уведомить Роскомнадзор и пострадавших
В течение 24 часов после обнаружения утечки нужно оповестить Роскомнадзор о самом факте инцидента, а в течение 72 часов — о результатах внутреннего расследования. Оба уведомления можно подать онлайн на портале персональных данных Роскомнадзора или офлайн в территориальном управлении ведомства по месту регистрации компании.
Что сообщить Роскомнадзору:
  • Первичное уведомление. Предполагаемые причины, оценка вреда для пострадавших людей, уже принятые меры по устранению последствий, контактное лицо для дальнейшей связи с регулятором.
  • Уведомление по итогам расследования. Точные причины инцидента, объем и категории скомпрометированных данных, полный перечень принятых мер, план действий по предотвращению повторения.
В некоторых сферах бизнеса есть дополнительные требования. Например, банки уведомляют не только Роскомнадзор, но и отдельно ФинЦЕРТ Банка России — специальную систему обмена информацией об киберинцидентах в финансовой сфере. Банк, который не подключен к ней, должен дополнительно уведомить Национальный координационный центр по компьютерным инцидентам.
Закон не обязывает бизнес уведомлять пострадавших клиентов в определенный срок, но молчание почти всегда обходится дороже, чем честное признание проблемы. Если человек узнает о раскрытии своих данных не от компании, а из новостей или от мошенников, которые уже используют эти данные, доверие к бренду упадет.

6 вопросов об утечках персональных данных

Что будет за утечку персональных данных?
Есть два вида ответственности:
1.  Административная. По КоАП юридическому лицу грозит штраф от 3 до 20 млн рублей в зависимости от серьезности инцидента.
2.  Уголовная. По статье 272.1 УК РФ могут привлечь сотрудника, который умышленно украл, передал или использовал данные. Ему грозит от 4 до 10 лет лишения свободы в зависимости от тяжести преступления.
Что делать, если произошла утечка личных данных?
Компании нужно выполнить три шага:
1.  Определить источник утечки и перекрыть его, например, отключить скомпрометированный сервер от сети или сменить пароли.
2.  Провести расследование — своими силами или с внешними консультантами.
3.  Продумать меры, которые предотвратят повтор.
Параллельно нужно уведомить Роскомнадзор: в течение 24 часов о самом факте, в течение 72 часов — о результатах расследования.
Какой штраф грозит компании за утечку персональных данных в 2026 году?
—  от 3–5 млн рублей за раскрытие данных 1–10 тыс. человек;
—  10–15 млн за утечку больше 100 тыс. человек;
—  от 10 млн — за спецкатегории данных;
—  от 15–20 млн — за биометрию.
За повторную утечку в течение года грозит оборотный штраф — 1–3% годовой выручки, минимум 20–25 млн, максимум 500 млн рублей.
Какие последствия утечки персональных данных для бизнеса?
Средний ущерб от одного инцидента может составлять больше 41 млн рублей. Сюда входят в том числе сорванные сделки и аудит безопасности постфактум. Также возможен операционный простой. Например, «Винлаб» почти на две недели остановил работу касс, сайта и приложения. Плюс репутационный урон: клиенты теряют доверие уже от самого факта атаки, не дожидаясь итогов расследования.
Как защитить персональные данные клиентов в CRM-системе или CDP?
Защитить данные клиентов в CDP помогает проверка нескольких критериев при выборе платформы:
—  Сертификация по международному стандарту. Наличие у поставщика действующего сертификата ISO/IEC 27001 актуальной версии.
—  Шифрование на всех этапах. Данные должны быть зашифрованы при передаче (протокол TLS 1.2 и выше), в состоянии покоя в базе (алгоритм AES-256) и в резервных копиях.
—  Разграничение доступа по ролям. Сотрудники компании должны видеть только те данные, которые нужны им для работы. Например, менеджеру поддержки не обязательно видеть всю базу клиентов целиком.
—  Условия ответственности в договоре. Что именно поставщик обязуется сделать, если утечка произойдет по его вине: каковы сроки уведомления, порядок расследования и компенсация заказчику.