Главное Авторские колонки Пресс-релизы Промо Вакансии Вопросы
arrow-right Created with Sketch. Просин Олег 45 0 В избр. Сохранено
Авторизуйтесь
Вход с паролем

Утечка как у „Додо Пиццы“: что сделать компании в первые 72 часа

На этой неделе о кибератаке и возможной утечке данных клиентов сообщила «Додо Пицца». Разбираем, что должна сделать любая компания в первые 72 часа после утечки: сроки уведомления Роскомнадзора (24 и 72 часа), штрафы за утечку до 20 млн ₽ и пошаговый план действий, чтобы не потерять деньги ещё и на молчании.
Мнение автора может не совпадать с мнением редакции

Что случилось?

На этой неделе «Додо Пицца» сообщила о кибератаке и возможной утечке данных части клиентов: имена, телефоны, адреса, email, даты рождения, составы заказов. Платёжные данные, по словам компании, не хранятся. Важно другое: компания сразу уведомила Роскомнадзор, и это ровно то, что закон требует от любого оператора.

Мы в ScanBase постоянно видим, что бизнес теряет деньги не столько на самой утечке, сколько на том, что происходит в первые часы после неё.

Сроки при утечке данных, о которых многие не знают.

При утечке персональных данных закон (ч. 3.1 ст. 21 152-ФЗ) даёт жёсткие сроки:

🔹 24 часа на первичное уведомление Роскомнадзора об инциденте

🔹 72 часа на уведомление с результатами внутреннего расследования

Срок считается с момента обнаружения, а не с того дня, когда вы во всём разобрались. Пропустить его легко, если реагировать в панике.

Сколько это стоит (актуально 2026, реформа 420-ФЗ)?

Штрафуют отдельно за несколько вещей:

🔹 за саму утечку: 3-5 млн ₽ (до 10 тыс. пострадавших), 5-10 млн (10-100 тыс.), 10-15 млн (свыше 100 тыс.), а за специальные категории (данные о здоровье, биометрия) до 20 млн ₽

🔹 за неуведомление РКН: ещё 1-3 млн ₽ сверху

🔹 за повторную крупную утечку: оборотный штраф 1-3% годовой выручки

То есть молчание почти всегда дороже, чем сообщить. И наоборот: раннее добровольное уведомление и сотрудничество с регулятором учитываются как смягчающее обстоятельство, вплоть до предупреждения вместо штрафа.

План при утечке на первые 72 часа.

1. Остановить утечку и записать точное время обнаружения. От него отсчитываются все сроки.

2. Собрать команду: специалист по ИБ, юрист, ответственный за обработку ПДн.

3. Оценить, чьи данные и какие категории затронуты (обычные, специальные, биометрия). От этого зависит и размер штрафа, и содержание уведомления.

4. Подать первичное уведомление в РКН в течение 24 часов через портал pd.rkn.gov.ru.

5. Провести внутреннее расследование и подать его итоги в течение 72 часов.

6. Предупредить клиентов о риске фишинга, устранить техническую причину, всё задокументировать.

Где чаще всего утекают данные?

Мы в ScanBase постоянно сканируем сайты российских компаний на соответствие 152-ФЗ, и по нашей базе сканов видна устойчивая закономерность: крупная утечка редко начинается с изощрённого взлома. Гораздо чаще данные уходят через то, что открыто снаружи каждому, и это заметно прямо со стороны, без всякого доступа внутрь. Вот что мы находим на сайтах чаще всего.
Данные собираются без корректного согласия. Две трети проверенных нами сайтов (66%) принимают персональные данные через формы, где согласие оформлено с нарушениями или его нет вовсе. Это значит, что компания копит данные без нормального правового основания. Если такие данные утекут, ситуация сразу тяжелее: выяснится, что их и собирать было нельзя, а это отдельный штраф поверх штрафа за утечку.

Аналитика и трекеры уносят данные ещё до согласия. На сайтах, где стоят счётчики и рекламные пиксели, они почти всегда срабатывают в момент открытия страницы, до того как посетитель что-либо нажал. В эту секунду данные о нём уже отправляются во внешние сервисы, нередко за рубеж. По сути это ежедневная утечка штатным порядком, без всякого хакера, просто её никто не воспринимает как утечку, пока не приходит проверка.

Формы и файлы доступны без авторизации. Заявки, выгрузки и документы, которые открываются по прямой ссылке без пароля, это готовая дверь в базу. Через такие открытые точки данные чаще всего и утекают: не потому что кто-то взломал защиту, а потому что защиты там просто не было.Большинство утечек это не про гениальных хакеров, а про двери, которые сами сайты оставили открытыми.

Полный разбор со всеми суммами штрафов, графиком типичных нарушений и планом действий:

Кстати, проверить свой сайт на подобные дыры можно за минуту.

Утечка это не вопрос «если», а вопрос «когда». И проигрывают компании не на самом взломе, а на том, что происходит после. У вас есть 24 часа на уведомление и 72 на объяснение, и именно в эти часы одни теряют десятки миллионов, а другие отделываются предупреждением. Разницу определяет не бюджет на безопасность, а две простые вещи: закрыт ли периметр заранее и лежит ли на столе готовый план на первые сутки. И то, и другое дешевле сделать сегодня и заранее, чем оправдываться за это на проверке и перед клиентами, чьи данные оказались в открытом доступе.

0
В избр. Сохранено
Авторизуйтесь
Вход с паролем