Согласие на обработку персональных данных
Согласие на получение рассылки рекламно-информационных материалов
Уведомление об использовании файлов cookie
2 сентября 2026
9 мин
В 2024 году Роскомнадзор зафиксировал 135 публичных утечек баз данных, в которых содержалось более 710 млн записей о россиянах. По оценке InfoWatch, реальные цифры значительно выше: только за 2024 год было скомпрометировано 1,58 млрд записей ПДн — рост более 30% к предыдущему году. По итогам 2024 года Россия заняла второе место в мире по количеству утечек данных — на российские организации пришлось 8,5% всех зафиксированных инцидентов в мире.
Одна утечка — и доверие клиентов потеряно навсегда. Восстановить репутацию после публичного слива базы данных практически невозможно: скандал в СМИ, иски от пострадавших, штраф от Роскомнадзора и отток аудитории происходят одновременно. При этом большинство компаний узнают об инциденте спустя недели или даже месяцы после того, как данные уже ушли на черный рынок.
Каждый 5-й инцидент — действия своих же работников, 98% таких случаев носят умышленный характер.
Основная причина крупных публичных утечек. Лидеры по числу инцидентов — торговля и госорганы.
Сотрудник переходит по ссылке — злоумышленник получает доступ ко всей базе данных компании.
SQL-инъекции, устаревшие CMS, незакрытые патчи — открытые ворота для автоматизированных атак.
Ноутбук без шифрования, флешка с базой клиентов, бумажные документы в мусорной корзине офиса.
Компания обрабатывает ПДн по поручению.
Внешние атаки — это основная причина крупных утечек: именно они дают злоумышленникам доступ сразу к миллионам записей за один инцидент. Самые распространённые векторы атак на персональные данные компаний:
Сотрудник получает письмо «от службы безопасности банка» или «от директора» с просьбой срочно ввести данные или перейти по ссылке. После клика — кража учётных данных и полный доступ к корпоративным системам. Для бизнеса это означает: злоумышленник получает доступ к CRM, базе клиентов, 1С — всему, к чему был доступ у скомпрометированного сотрудника.
Атака на сайт или веб-приложение через уязвимость в форме ввода. Классический сценарий: интернет-магазин без должной защиты базы данных теряет за один инцидент все данные покупателей — имена, адреса, номера телефонов, историю заказов.
Вирус попадает в сеть через заражённое письмо или флешку, шифрует базы данных и требует выкуп. Даже если компания платит — данные уже скопированы и могут быть проданы на даркнет-маркетплейсах.
Злоумышленник представляется техподдержкой, контрагентом или новым сотрудником и убеждает живого человека передать доступ или данные. Технически безупречная система защиты не спасает, если атакуют человеческий фактор
Статистика разрушает популярный миф о том, что главная опасность — это внешние хакеры. По данным InfoWatch, в 2024 году почти каждый пятый инцидент (18,5%) с компрометацией ПДн произошёл по вине внутреннего нарушителя, причём в 98% случаев действия были умышленными. Число инсайдерских инцидентов в России выросло на 89% в 2025 году — во многом из-за экономической нестабильности и роста текучести кадров.
При этом только 23% организаций способны своевременно обнаружить внутренний инцидент. В среднем компании обнаруживали инсайдерские инциденты через 40–60 дней после их совершения — когда данные уже давно проданы или опубликованы.
Типичные сценарии внутренних угроз:
Обобщённый пример из практики, 2024 год.
Менеджер среднего интернет-магазина выгрузил базу из CRM в Excel перед уходом в отпуск — «чтобы проверить заказы с телефона». Файл содержал 85 000 строк: ФИО, телефоны, адреса доставки, историю покупок. Сотрудник отправил файл на личную почту. Через две недели его аккаунт взломали через другой сервис с тем же паролем.
Итог: база утекла на форум в даркнете. Роскомнадзор получил сигнал от одного из пострадавших клиентов. Компания получила предписание, штраф по ст. 13.11 КоАП, и три гражданских иска от субъектов ПДн. Репутационный ущерб — отток 15% постоянных покупателей в течение квартала.
Что могло предотвратить инцидент: запрет на выгрузку полных баз рядовым менеджерам, DLP-система контроля исходящих данных, политика паролей и двухфакторная аутентификация.
Главный вывод: внутренние угрозы сложнее детектировать и сложнее доказать в суде, чем внешние атаки. Именно поэтому выстраивание системы защиты должно начинаться изнутри — с проверки благонадёжности сотрудников при найме, разграничения прав доступа и непрерывного мониторинга действий с персональными данными.
Закон не оставляет выбора: статья 19 ФЗ-152 обязывает оператора применять оба типа мер защиты одновременно — и организационные, и технические. Компания, которая разработала идеальные документы, но не внедрила технических средств защиты, нарушает закон. И наоборот: лучший антивирус не заменяет политику доступа и инструктаж сотрудников.
Конкретный набор мер зависит от уровня защищенности информационной системы персональных данных (ИСПДн) — его определяют в зависимости от категории данных и числа субъектов. Логика проста: чем чувствительнее данные и чем больше людей затронуто, тем строже требования.
Уровни защищённости ИСПДн: от чего зависит и что требует
| Уровень | Тип данных | Кол-во субъектов | Типичные операторы | Ключевые требования |
|---|---|---|---|---|
| УЗ-1 (максимальный) | Специальные, биометрические | Любое | Медицинские организации, силовые структуры | Весь комплекс мер + сертифицированные СКЗИ, строгий контроль доступа |
| УЗ-2 | Специальные + иные | Более 100 000 | Крупные клиники, госорганы с большими базами | Межсетевые экраны, антивирус, шифрование, DLP |
| УЗ-3 | Иные (общие ПДн) | Более 100 000 или специальные — менее 100 000 | Средний бизнес, ритейл, HR-сервисы | Антивирус, МЭ, разграничение доступа, резервное копирование |
| УЗ-4 (базовый) | Общедоступные / иные | Менее 100 000 | Малый бизнес, интернет-магазины, стартапы | Антивирус, парольная политика, базовые организационные меры |
Определить уровень защищённости для своей системы оператор обязан самостоятельно — и зафиксировать это в акте классификации ИСПДн. Ошибка в классификации «в сторону занижения» — один из самых частых поводов для предписаний при проверках Роскомнадзора и ФСТЭК.
Аудит системы защиты ПДн позволяет выявить несоответствие уровню защищённости, «дыры» в документации и технические уязвимости — до того, как их обнаружит регулятор. Плановые проверки ФСТЭК и Роскомнадзора, как правило, не анонсируются заранее.
Организационные меры — это управленческий каркас всей системы защиты. Без них технические средства работают вхолостую: сотрудники не знают регламентов, доступы не разграничены, ответственность размыта.
Приказом руководителя назначается сотрудник (или подразделение), который организует обработку ПДн, ведёт реестр систем и отвечает за взаимодействие с регуляторами. Без этого шага все остальные меры юридически «повисают в воздухе».
Документ, который описывает актуальные угрозы для конкретной ИСПДн: кто может атаковать, через какие каналы, с какими последствиями. Модель угроз — основание для выбора конкретных технических средств защиты.
Каждый сотрудник получает доступ только к тем данным, которые нужны ему для работы — и ни байтом больше. Принцип минимальных привилегий на практике: оператор колл-центра видит телефон клиента, но не его паспортные данные.
Регулярные инструктажи для всех сотрудников, имеющих доступ к ПДн: как хранить, как передавать, что делать при инциденте. Журнал инструктажей — обязательный документ при проверке.
Регулярные внутренние проверки соблюдения регламентов, журналы обращений к базам данных, контроль за действиями привилегированных пользователей (системных администраторов, DBA).
Чёткая процедура уничтожения ПДн по истечении срока хранения или отзыва согласия — с составлением акта. Распространённая ошибка: данные «удаляют» из интерфейса, но они остаются в резервных копиях и архивных таблицах БД.
Все сотрудники, имеющие доступ к ПДн, подписывают обязательство о конфиденциальности. При передаче данных подрядчикам и аутсорсерам — обязательное включение условий о защите ПДн в договор.
Технические меры — это инструментарий, который реализует организационные решения на уровне систем и инфраструктуры. Каждый инструмент закрывает конкретный вектор угрозы.
Базовый инструмент — обязателен для всех уровней защищённости. Защищает от вредоносного ПО, шифровальщиков и шпионских программ, которые могут перехватывать или уничтожать ПДн. Для ИСПДн рекомендуется использовать сертифицированные ФСТЭК России решения (например, Dr.Web, Kaspersky с соответствующими сертификатами).
Контролирует входящий и исходящий сетевой трафик, блокирует несанкционированные подключения к серверам с ПДн. Для УЗ-2 и выше — обязателен сертифицированный межсетевой экран. На практике: без МЭ сервер с базой данных клиентов потенциально доступен из интернета.
Защищает данные при хранении и передаче: даже если злоумышленник получит физический доступ к носителю — без ключа данные нечитаемы. Для УЗ-1 обязательно использование сертифицированных СКЗИ (ViPNet, КриптоПро). Для остальных уровней — по результатам модели угроз. Критично для ноутбуков, съёмных носителей и облачных хранилищ.
Контролирует перемещение данных внутри компании и за её пределы: блокирует отправку файлов с ПДн на личную почту, в мессенджеры, на внешние носители. Это главный инструмент борьбы с инсайдерской угрозой. Фиксирует все действия с конфиденциальными файлами и создаёт доказательную базу для расследования инцидентов.
Обеспечивает восстановление данных после атаки шифровальщика, технического сбоя или случайного удаления. Правило «3-2-1»: три копии данных, на двух разных типах носителей, одна — вне основного периметра (офсайт или изолированное облако). Резервные копии также должны быть зашифрованы и защищены от несанкционированного доступа.
Системы контроля и управления доступом в серверные помещения и рабочие зоны, где обрабатываются ПДн. Физическая безопасность — часть требований ФЗ-152 и приказов ФСТЭК. Минимум: замки, журналы доступа, видеонаблюдение. Для УЗ-1 — биометрический контроль доступа в серверную.
| Инструмент | Назначение | Уровень |
|---|---|---|
| SIEM-система | Мониторинг событий ИБ в реальном времени, выявление аномалий | УЗ-1, УЗ-2 |
| IDS/IPS | Обнаружение и предотвращение вторжений в сеть | УЗ-1, УЗ-2 |
| PAM-решение | Контроль привилегированных пользователей (администраторов) | УЗ-1, УЗ-2, УЗ-3 |
| Двухфакторная аутентификация | Защита учётных записей от компрометации пароля | Все уровни |
| Сканер уязвимостей | Регулярный аудит инфраструктуры на известные уязвимости | УЗ-1, УЗ-2, УЗ-3 |
| VPN для удалённого доступа | Шифрование канала при работе сотрудников вне офиса | Все уровни |
сам факт наличия перечисленных инструментов ещё не означает соответствия закону. ФСТЭК при проверке смотрит на корректность настройки, актуальность сигнатур, наличие актов ввода в эксплуатацию и соответствие применяемых средств защиты классу ИСПДн. Купленный, но не настроенный антивирус — не аргумент в вашу пользу.