Регламент реагирования на инциденты и утечки персональных данных
Настоящий Регламент разработан в соответствии с ч. 3.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (введена 420-ФЗ от 30.11.2024) и определяет порядок действий ИП Панова А. В. при выявлении инцидента, повлёкшего или потенциально повлёкшего нарушение конфиденциальности, целостности или доступности персональных данных.
Оператор: ИП Панов Александр Владимирович, ИНН 744717522500, ОГРНИП 321470400037606. Уведомление Роскомнадзора № 100207619.
Ответственный за организацию обработки персональных данных: Панов Александр Владимирович.
Каналы экстренной связи: info@zenetiq.ru · +7 995 795 75 39.
Ответственный за организацию обработки персональных данных: Панов Александр Владимирович.
Каналы экстренной связи: info@zenetiq.ru · +7 995 795 75 39.
1. Что считается инцидентом
- Несанкционированный доступ к базе данных лидов, CRM, административной панели или резервным копиям;
- Утечка файлов с персональными данными (выгрузка, отправка по email, публикация);
- Компрометация учётной записи администратора, FTP, хостинга, почты, мессенджеров уведомлений;
- Атака с целью кражи данных (SQL-инъекция, XSS, brute-force, фишинг сотрудников);
- Заражение серверов вредоносным ПО, шифровальщиками;
- Случайное раскрытие данных (отправка не тому адресату, ошибочная публикация в открытых источниках);
- Утрата носителя с персональными данными (ноутбук, телефон, флешка).
2. Каналы выявления инцидентов
- Мониторинг логов (nginx, PHP error_log, SQLite-журнал, лог входов в AdminLP и CRM);
- Уведомления хостинг-провайдера ООО «Бегет» о подозрительной активности;
- Уведомления Роскомнадзора и НКЦКИ;
- Сообщения от субъектов персональных данных и сотрудников;
- Внутренние проверки и аудиты (плановые / внеплановые).
3. Сроки уведомления Роскомнадзора
Согласно ч. 3.1 ст. 21 152-ФЗ, Оператор обязан уведомить Роскомнадзор:
• в течение 24 часов с момента выявления инцидента — первичное уведомление;
• в течение 72 часов с момента выявления инцидента — расширенное уведомление с результатами расследования.
• в течение 24 часов с момента выявления инцидента — первичное уведомление;
• в течение 72 часов с момента выявления инцидента — расширенное уведомление с результатами расследования.
4. Порядок действий при выявлении инцидента
Этап 1. Локализация (0–4 часа)
- Зафиксировать факт инцидента: дата, время, источник информации, краткое описание;
- Сменить пароли всех затронутых учётных записей (FTP, хостинг, AdminLP, CRM, почта, Telegram-бот);
- Заблокировать скомпрометированные точки доступа (отозвать API-ключи, отключить уязвимые скрипты);
- Создать криминалистическую копию логов для последующего анализа.
Этап 2. Первичное уведомление (до 24 часов)
- Сформировать уведомление в Роскомнадзор через ЕПГУ (gosuslugi.ru → услуга «Уведомление об инциденте безопасности персональных данных»);
- Указать в уведомлении: дату и время инцидента, состав и количество затронутых ПДн, категории субъектов, причины (если установлены), принятые меры локализации, контактные данные ответственного;
- Параллельно уведомить НКЦКИ через сервис ФСТЭК России (если применимо).
Этап 3. Расследование и расширенное уведомление (до 72 часов)
- Провести анализ логов для определения вектора атаки, времени проникновения, объёма утечки;
- Определить точное количество затронутых субъектов персональных данных;
- Подготовить и направить в Роскомнадзор расширенное уведомление с результатами расследования;
- При утечке от 1000 субъектов — рассмотреть необходимость публичного уведомления.
Этап 4. Уведомление субъектов персональных данных
- При наличии оснований полагать, что инцидент создаёт угрозу правам и интересам субъектов, направить им индивидуальные уведомления по доступным каналам связи (email, SMS);
- Содержание уведомления: характер инцидента, потенциальные последствия, рекомендации (смена паролей, мониторинг счетов), контакт для обратной связи.
Этап 5. Восстановление и предотвращение повторения
- Восстановить данные из последней целостной резервной копии;
- Устранить корневую причину инцидента (закрыть уязвимость, обновить ПО, изменить процессы);
- Провести внеплановую проверку всех систем на наличие аналогичных уязвимостей;
- Обновить инструкции и провести обучение сотрудников;
- Внести изменения в Политику обработки персональных данных, если это необходимо.
5. Документирование инцидента
По каждому инциденту составляется акт с указанием:
- Даты, времени и обстоятельств выявления;
- Состава затронутых данных и количества субъектов;
- Принятых мер локализации, расследования, восстановления;
- Сроков и реквизитов направленных уведомлений;
- Результатов внутреннего расследования и принятых организационных мер.
Акт хранится у Оператора в течение 5 лет с даты регистрации инцидента и предоставляется по запросу Роскомнадзора.
6. Ответственность за нарушение Регламента
| Нарушение | Норма | Штраф |
|---|---|---|
| Неуведомление Роскомнадзора в установленный срок | ч. 3.1 ст. 21 152-ФЗ | 1–3 млн ₽ |
| Утечка от 1 до 10 тыс. субъектов | ч. 12 ст. 13.11 КоАП | 3–5 млн ₽ |
| Утечка от 10 до 100 тыс. субъектов | ч. 13 ст. 13.11 КоАП | 5–10 млн ₽ |
| Утечка свыше 100 тыс. субъектов | ч. 14 ст. 13.11 КоАП | 10–15 млн ₽ |
| Повторная утечка (оборотный штраф) | ч. 15 ст. 13.11 КоАП | 1–3 % годовой выручки, мин. 20 млн ₽, макс. 500 млн ₽ |
7. Контакты для уведомлений
- Роскомнадзор: gosuslugi.ru — услуга «Уведомление об инциденте безопасности персональных данных»;
- НКЦКИ: safe-surf.ru;
- Внутренний канал Оператора: info@zenetiq.ru, +7 995 795 75 39.