Госдума приняла поправки к 152-ФЗ: оборотные штрафы и новые сроки для РКН
Госдума приняла поправки к 152-ФЗ об ужесточении ответственности операторов ПДн. Разбираем, что изменилось и кого затронет в первую очередь.
Государственная Дума приняла поправки к 152-ФЗ об ужесточении ответственности операторов персональных данных за утечки
Три месяца назад мы писали о законопроекте, который Минцифры внесло в Думу: оборотные штрафы за утечки персональных данных, усиление обязанностей операторов, новые сроки уведомления Роскомнадзора. Тогда это был законопроект с неизвестной судьбой. 8 декабря Дума приняла поправки в третьем чтении. Законопроект стал законом.
Разбираемся, что именно принято и с кем теперь разговор серьёзный.
Что изменилось по существу
Поправки затрагивают несколько слоёв одновременно: размер ответственности, сроки уведомления регулятора и требования к самим операторам.
Оборотный штраф - не для всех сразу. Максимальные санкции в виде процента от оборота применяются при утечках объёмом от 100 000 субъектов ПДн - или если утекли специальные категории данных (биометрия, здоровье, судимости). Для небольших операторов, у которых в системе условно несколько тысяч клиентов, режим жёстче прежнего, но не настолько кардинально. А вот для крупного ретейла, банков, сервисов доставки, медицинских агрегаторов - там разговор уже другой.
Уведомление РКН - 24 часа. Раньше требование уведомить регулятора об инциденте существовало, но формулировки давали операторам пространство для манёвра. Теперь зафиксирован конкретный срок: 24 часа с момента обнаружения утечки на первичное уведомление, ещё 72 часа - на передачу результатов внутреннего расследования. Это уже процессная история, не документальная.
Повторное нарушение - отдельная статья. Если оператор уже привлекался за нарушение требований к защите ПДн и допустил новую утечку - размер штрафа кратно выше. Логика законодателей понятна: первый раз ошибся, второй - уже выбор.
Где это реально бьёт
Честно говоря, когда мы видим этот закон в работе - у клиентов, у которых сейчас идёт аудит - становится понятно: формально компании нередко что-то делали. Политика обработки ПДн есть, приказ о назначении ответственного есть, сайт с согласием на обработку тоже есть. Проблема не в бумагах.
Проблема в том, что при утечке у них нет ни малейшего шанса уведомить РКН за 24 часа - потому что они узнают об инциденте не из системы мониторинга, а из Telegram-канала с базами. Логи есть, но их никто не читает. SIEM нет вообще или стоит в режиме «записывает, но не алертит». Incident response - набор слов из политики безопасности, а не реальный процесс.
24-часовой дедлайн для уведомления - это фактически требование к зрелости процесса реагирования. Нет мониторинга - нет возможности выполнить требование технически, даже при желании.
100 000 субъектов - много или нет
Мы слышим от некоторых клиентов: «у нас меньше 100 тысяч пользователей, значит оборотный штраф не наш». Это не совсем так.
Во-первых, считается не только база активных пользователей, но и все субъекты, данные которых обрабатываются - включая уволенных сотрудников за последние несколько лет, бывших клиентов, контакты из CRM. Как только начинается реальный подсчёт, порог 100 000 оказывается ближе, чем кажется.
Во-вторых, специальные категории данных (медицинская информация, биометрия) попадают под повышенную ответственность вне зависимости от объёма. Любая компания с медициной в продукте - под усиленным режимом.
В-третьих, базовые штрафы за нарушения тоже выросли. Даже без оборотного порога административная нагрузка стала ощутимее.
Что стоит проверить сейчас
Мы не собираемся делать из этого страшилку - закон принят, паниковать не нужно, но понять своё реальное положение стоит.
Инвентаризация субъектов. Сколько реально записей с ПДн в ваших системах - не только в CRM, но и в архивах, бэкапах, аналитических витринах, HR-системах. Это первый вопрос, ответ на который нужен честный.
Процесс обнаружения инцидента. Как вы узнаете об утечке? Через какое время после факта? Если ответ «когда кто-то сообщит» - это не процесс, это случайность.
Процесс уведомления. Есть ли у вас описанный порядок действий при инциденте - кто звонит в РКН, по какой форме, кто собирает данные для расследования. 24 часа - это не очень много, особенно если инцидент случился ночью или в пятницу вечером.
Именно с этих трёх пунктов мы начинаем аудит защищённости в рамках работы с операторами ПДн сейчас.
Закон принят - осталось дождаться подписания и публикации, после чего пойдёт отсчёт до вступления в силу. Переходного периода скорее всего будет немного. Те, кто начинает работу сейчас, окажутся в лучшем положении, чем те, кто будет разбираться по факту первых штрафов.