Утечка данных: чем это заканчивается и что делать заранее
Насколько это дорого?
С 30 мая 2025 года за повторную утечку персональных данных введены оборотные штрафы: от 1 до 3% годовой выручки, но не меньше 20 млн рублей и не больше 500 млн. Возможности заплатить половину при быстрой оплате больше нет.
Ключевое здесь — слово «оборотные». Штраф считается не от ущерба и не от размера компании, а от выручки. Для бизнеса с оборотом в сотню миллионов это означает, что одна повторная утечка стоит дороже, чем вся служба безопасности за десять лет.
Что именно грозит
- Нарушение правил обработки — до 300 тысяч
- Обычное нарушение законодательства о персональных данных: для организаций от 150 до 300 тысяч рублей, для должностных лиц от 50 до 100 тысяч.
- Повторное нарушение — до 500 тысяч
- Для организаций от 300 до 500 тысяч, для должностных лиц от 100 до 200 тысяч.
- Повторная утечка — процент от выручки
- От 1 до 3% годовой выручки, минимум 20 млн рублей, потолок 500 млн. Для банков считается от размера собственных средств.
- Скидки больше нет
- Возможность оплатить 50% в короткий срок по этим составам исключена.
Обратите внимание на несоразмерность: обычное нарушение стоит сотни тысяч, а повторная утечка — десятки миллионов. Государство наказывает не за сам факт хранения данных, а за то, что после первого случая ничего не изменилось.
Откуда утекают данные у малого бизнеса
В громких новостях фигурируют взломы, но в небольших компаниях причины почти всегда бытовые и не требуют хакера.
Люди
- Уволился, доступы осталисьчастое
- Общий пароль на всехчастое
- База выгружена «для работы дома»частое
Сервисы
- Зарубежные рассылки и таблицыриск
- Подрядчик с полным доступомриск
- Забытая тестовая копия базыриск
Инфраструктура
- Бэкап без пароляриск
- Открытая админкариск
- Никто не смотрит логинезаметно
Минимум, который реально работает
Это не «настоящая информационная безопасность» в корпоративном смысле — для неё нужны бюджет и штат. Это то, что закрывает большинство реальных утечек в малом бизнесе и делается без отдельной статьи расходов.
- Список: у кого какой доступ. Пока он не составлен, вы не знаете, что отзывать при увольнении. Это же первое, что спросят при проверке.
- Персональные учётные записи вместо общих. Общий пароль означает, что по логам нельзя понять, кто именно выгрузил базу.
- Отзыв доступов в день увольнения. Не через неделю. Включая почту, CRM, товароучёт, облачные диски и групповые чаты.
- Резервные копии, которые проверяли восстановлением. Бэкап, который никто не разворачивал, — это предположение о бэкапе, а не бэкап.
- Данные россиян — в базах на территории России. Это ещё и требование закона, а не только вопрос безопасности. Про локализацию.
- Подрядчику — доступ по договору и только нужный. Если бухгалтер на аутсорсе работает с вашей базой, это обработка по поручению, и она оформляется.
Если утечка уже произошла
Вопросы, которые задают чаще всего
У нас маленькая компания, кому мы нужны?
Оборотный штраф считается от вашей выручки, а не от интереса злоумышленников. И утечки в малом бизнесе обычно происходят не от целевой атаки, а от уволившегося сотрудника с действующим доступом или выгруженной «для удобства» базы.
Нужны ли сертифицированные средства защиты?
Обычному малому бизнесу — нет. Требования к сертифицированным средствам возникают при аттестованных информационных системах и биометрии. Чего от малого бизнеса не требуют — разобрано отдельно, там же про то, что часто продают лишнего.
Мы храним данные в облаке — это безопасно?
Облако снимает часть технических рисков, но не снимает ответственности: оператором остаётесь вы. Проверять нужно два момента — где физически находятся серверы и кто у вас имеет доступ к этой учётной записи.
С чего начать, если не делали ничего?
Со списка доступов. Это один документ, который делается за день и сразу показывает, сколько людей и сервисов видят ваши данные. Дальше уже понятно, что закрывать первым.