Дата вступления в силу: 29 апреля 2026 г. Редакция 1.0.

Регламент реагирования на инциденты и утечки персональных данных

Настоящий Регламент разработан в соответствии с ч. 3.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (введена 420-ФЗ от 30.11.2024) и определяет порядок действий ИП Панова А. В. при выявлении инцидента, повлёкшего или потенциально повлёкшего нарушение конфиденциальности, целостности или доступности персональных данных.

Оператор: ИП Панов Александр Владимирович, ИНН 744717522500, ОГРНИП 321470400037606. Уведомление Роскомнадзора № 100207619.
Ответственный за организацию обработки персональных данных: Панов Александр Владимирович.
Каналы экстренной связи: info@zenetiq.ru · +7 995 795 75 39.

1. Что считается инцидентом

2. Каналы выявления инцидентов

3. Сроки уведомления Роскомнадзора

Согласно ч. 3.1 ст. 21 152-ФЗ, Оператор обязан уведомить Роскомнадзор:
• в течение 24 часов с момента выявления инцидента — первичное уведомление;
• в течение 72 часов с момента выявления инцидента — расширенное уведомление с результатами расследования.

4. Порядок действий при выявлении инцидента

Этап 1. Локализация (0–4 часа)

  1. Зафиксировать факт инцидента: дата, время, источник информации, краткое описание;
  2. Сменить пароли всех затронутых учётных записей (FTP, хостинг, AdminLP, CRM, почта, Telegram-бот);
  3. Заблокировать скомпрометированные точки доступа (отозвать API-ключи, отключить уязвимые скрипты);
  4. Создать криминалистическую копию логов для последующего анализа.

Этап 2. Первичное уведомление (до 24 часов)

  1. Сформировать уведомление в Роскомнадзор через ЕПГУ (gosuslugi.ru → услуга «Уведомление об инциденте безопасности персональных данных»);
  2. Указать в уведомлении: дату и время инцидента, состав и количество затронутых ПДн, категории субъектов, причины (если установлены), принятые меры локализации, контактные данные ответственного;
  3. Параллельно уведомить НКЦКИ через сервис ФСТЭК России (если применимо).

Этап 3. Расследование и расширенное уведомление (до 72 часов)

  1. Провести анализ логов для определения вектора атаки, времени проникновения, объёма утечки;
  2. Определить точное количество затронутых субъектов персональных данных;
  3. Подготовить и направить в Роскомнадзор расширенное уведомление с результатами расследования;
  4. При утечке от 1000 субъектов — рассмотреть необходимость публичного уведомления.

Этап 4. Уведомление субъектов персональных данных

  1. При наличии оснований полагать, что инцидент создаёт угрозу правам и интересам субъектов, направить им индивидуальные уведомления по доступным каналам связи (email, SMS);
  2. Содержание уведомления: характер инцидента, потенциальные последствия, рекомендации (смена паролей, мониторинг счетов), контакт для обратной связи.

Этап 5. Восстановление и предотвращение повторения

  1. Восстановить данные из последней целостной резервной копии;
  2. Устранить корневую причину инцидента (закрыть уязвимость, обновить ПО, изменить процессы);
  3. Провести внеплановую проверку всех систем на наличие аналогичных уязвимостей;
  4. Обновить инструкции и провести обучение сотрудников;
  5. Внести изменения в Политику обработки персональных данных, если это необходимо.

5. Документирование инцидента

По каждому инциденту составляется акт с указанием:

Акт хранится у Оператора в течение 5 лет с даты регистрации инцидента и предоставляется по запросу Роскомнадзора.

6. Ответственность за нарушение Регламента

НарушениеНормаШтраф
Неуведомление Роскомнадзора в установленный срокч. 3.1 ст. 21 152-ФЗ1–3 млн ₽
Утечка от 1 до 10 тыс. субъектовч. 12 ст. 13.11 КоАП3–5 млн ₽
Утечка от 10 до 100 тыс. субъектовч. 13 ст. 13.11 КоАП5–10 млн ₽
Утечка свыше 100 тыс. субъектовч. 14 ст. 13.11 КоАП10–15 млн ₽
Повторная утечка (оборотный штраф)ч. 15 ст. 13.11 КоАП1–3 % годовой выручки, мин. 20 млн ₽, макс. 500 млн ₽

7. Контакты для уведомлений


← Вернуться на главную страницу