152-ФЗ: оборотные штрафы за утечки ПДн вступили в силу, помогаем клиентам разобраться
С 9 февраля 2023 года поправки к 152-ФЗ об оборотных штрафах за повторные утечки ПДн вступили в силу. Разбираем gap-анализ и строим roadmap на полгода.
Поправки к 152-ФЗ об оборотных штрафах за утечки ПДн вступили в силу - закон принят в декабре 2022 года
В декабре 2022 года Госдума приняла поправки к 152-ФЗ, которые вводят оборотные штрафы за утечки персональных данных. Сегодня они вступают в силу. То, о чём мы писали ещё осенью как о законопроекте, теперь действующее право. Повторная утечка - штраф до 3% годового оборота. Для крупного бизнеса это не административная погрешность, это реальные деньги.
Звонки от клиентов начались ещё в январе, как только стало понятно, что закон уйдёт в силу без задержек. Запрос у всех примерно одинаковый: «что нам грозит и с чего начинать». Рассказываем, как мы это разбираем.
Что именно изменилось
До поправок максимальный штраф для юрлица по 152-ФЗ был 75 тысяч рублей. Экономика была очевидная: нормальная защита ПДн дороже штрафа, и многие это молча учитывали при планировании бюджетов. Теперь формула сломана.
Ключевые изменения:
- Первичная утечка - штраф от 3 до 15 млн рублей в зависимости от объёма данных.
- Повторная утечка - до 3% годовой выручки.
- Утечка специальных категорий ПДн (здоровье, биометрия, политические взгляды) - отдельные, более высокие санкции.
- Уведомление Роскомнадзора об инциденте становится обязательным в жёстко ограниченный срок - иначе отдельный состав нарушения.
Формулировка «повторная» - важная деталь. Это означает, что у компании, которая получила предписание или штраф за первый инцидент, следующая утечка уже попадает под оборотную санкцию. Мотивация разбираться после первого инцидента, а не ждать второго, стала значительно выше.
Что мы делаем при gap-анализе
Когда клиент приходит с вопросом «насколько мы готовы», мы не берём типовой чеклист из методичек Роскомнадзора и не идём по нему галочками. Начинаем с инвентаризации - потому что без неё всё остальное строится на допущениях.
Инвентаризация ПДн - первый и самый болезненный шаг. Практика показывает: компании, которые думают, что знают где у них ПДн, обычно знают про две трети. Оставшаяся треть - это теневые копии в аналитических БД, выгрузки в Excel на файловых серверах, данные в dev-контурах, копии продакшн-баз для тестирования, которые «временно» лежат уже год. Именно оттуда чаще всего и утекает.
Инвентаризация занимает от двух недель до месяца в зависимости от размера инфраструктуры. Не потому что мы медленно работаем, а потому что нужно обойти реальные системы, поговорить с владельцами данных и проверить технические интеграции - не ограничиваясь документацией, которая часто отстаёт от жизни.
DLP - оценка состояния, не факт наличия. Вопрос «есть ли у вас DLP» уже не интересный - интересный вопрос «в каком режиме она работает и что реально покрывает». Наш опыт с Solar Dozor и другими системами показывает: система либо стоит в режиме мониторинга без блокировок (потому что блокировки резали рабочие процессы и их отключили «временно»), либо покрывает email, но не мессенджеры и облачные хранилища, либо настроена под задачи трёхлетней давности и не знает про Telegram-каналы и новые SaaS-инструменты, которые появились в инфраструктуре за это время.
Логирование доступа к ПДн. Это то, что позволяет после инцидента ответить на вопрос «кто, когда, что именно взял». Без нормального логирования компания не только не может расследовать утечку - она не может доказать регулятору, что принимала меры. Что именно смотрим: покрыты ли все СУБД с ПДн (не только основные, но и аналитические копии), хранятся ли логи достаточно долго и в защищённом от изменения виде, есть ли процесс их реального просмотра или они просто накапливаются в вакууме.
Как выглядит roadmap на полгода
После gap-анализа у нас есть список пробелов с оценкой риска. Дальше - расстановка приоритетов и план. Типичная структура для среднего бизнеса выглядит так:
-
Первые два месяца - закрыть критичные пробелы в инвентаризации, убрать ПДн из dev-контуров и теневых копий, настроить базовое логирование на ключевых хранилищах. Это то, что снижает реальный риск быстро и без больших бюджетов.
-
Месяца три-четыре - DLP: либо настройка существующей системы с включением блокировок там, где это не убивает процессы, либо расширение покрытия на каналы, которые сейчас не контролируются. Параллельно - разграничение доступа: убрать избыточные права, разделить prod и dev, настроить ролевую модель.
-
Финальные месяц-полтора - отработать процедуру уведомления об инциденте (Роскомнадзор, внутренние эскалации), проверить что логирование работает как задумано, закрыть документационные хвосты.
Важное уточнение: roadmap - это не документ для регулятора. Это рабочий план с конкретными задачами, ответственными и датами. Регулятор смотрит на факты, а не на красивые схемы.
Кто в зоне риска прямо сейчас
Оборотный штраф за повторную утечку предполагает, что первая уже была. Но «была» - это не только задокументированный инцидент. Предписание Роскомнадзора по итогам проверки тоже считается. Те компании, которые в 2022 году попали под проверки на волне утечек и получили предписания - у них счётчик уже идёт.
И отдельная история - бизнес, который работает с большими объёмами чувствительных ПДн: медицина, финтех, HR-платформы, доставка. Там даже первичный штраф уже может быть болезненным, а сроки уведомления об инциденте - это отдельная ловушка для тех, у кого нет выстроенного процесса.
Мы проводим аудит защищённости с фокусом на соответствие 152-ФЗ - gap-анализ, инвентаризация ПДн, оценка DLP и логирования, roadmap с приоритизацией. Если вопрос «с чего начинать» актуален - разговор займёт час и даст конкретный ответ.