ADG Оставить заявку
Блог Регуляторика 5 мин чтения

152-ФЗ: оборотные штрафы за утечки ПДн вступили в силу, помогаем клиентам разобраться

С 9 февраля 2023 года поправки к 152-ФЗ об оборотных штрафах за повторные утечки ПДн вступили в силу. Разбираем gap-анализ и строим roadmap на полгода.

Контекст момента

Поправки к 152-ФЗ об оборотных штрафах за утечки ПДн вступили в силу - закон принят в декабре 2022 года

В декабре 2022 года Госдума приняла поправки к 152-ФЗ, которые вводят оборотные штрафы за утечки персональных данных. Сегодня они вступают в силу. То, о чём мы писали ещё осенью как о законопроекте, теперь действующее право. Повторная утечка - штраф до 3% годового оборота. Для крупного бизнеса это не административная погрешность, это реальные деньги.

Звонки от клиентов начались ещё в январе, как только стало понятно, что закон уйдёт в силу без задержек. Запрос у всех примерно одинаковый: «что нам грозит и с чего начинать». Рассказываем, как мы это разбираем.

Что именно изменилось

До поправок максимальный штраф для юрлица по 152-ФЗ был 75 тысяч рублей. Экономика была очевидная: нормальная защита ПДн дороже штрафа, и многие это молча учитывали при планировании бюджетов. Теперь формула сломана.

Ключевые изменения:

  • Первичная утечка - штраф от 3 до 15 млн рублей в зависимости от объёма данных.
  • Повторная утечка - до 3% годовой выручки.
  • Утечка специальных категорий ПДн (здоровье, биометрия, политические взгляды) - отдельные, более высокие санкции.
  • Уведомление Роскомнадзора об инциденте становится обязательным в жёстко ограниченный срок - иначе отдельный состав нарушения.

Формулировка «повторная» - важная деталь. Это означает, что у компании, которая получила предписание или штраф за первый инцидент, следующая утечка уже попадает под оборотную санкцию. Мотивация разбираться после первого инцидента, а не ждать второго, стала значительно выше.

Что мы делаем при gap-анализе

Когда клиент приходит с вопросом «насколько мы готовы», мы не берём типовой чеклист из методичек Роскомнадзора и не идём по нему галочками. Начинаем с инвентаризации - потому что без неё всё остальное строится на допущениях.

Инвентаризация ПДн - первый и самый болезненный шаг. Практика показывает: компании, которые думают, что знают где у них ПДн, обычно знают про две трети. Оставшаяся треть - это теневые копии в аналитических БД, выгрузки в Excel на файловых серверах, данные в dev-контурах, копии продакшн-баз для тестирования, которые «временно» лежат уже год. Именно оттуда чаще всего и утекает.

Инвентаризация занимает от двух недель до месяца в зависимости от размера инфраструктуры. Не потому что мы медленно работаем, а потому что нужно обойти реальные системы, поговорить с владельцами данных и проверить технические интеграции - не ограничиваясь документацией, которая часто отстаёт от жизни.

DLP - оценка состояния, не факт наличия. Вопрос «есть ли у вас DLP» уже не интересный - интересный вопрос «в каком режиме она работает и что реально покрывает». Наш опыт с Solar Dozor и другими системами показывает: система либо стоит в режиме мониторинга без блокировок (потому что блокировки резали рабочие процессы и их отключили «временно»), либо покрывает email, но не мессенджеры и облачные хранилища, либо настроена под задачи трёхлетней давности и не знает про Telegram-каналы и новые SaaS-инструменты, которые появились в инфраструктуре за это время.

Логирование доступа к ПДн. Это то, что позволяет после инцидента ответить на вопрос «кто, когда, что именно взял». Без нормального логирования компания не только не может расследовать утечку - она не может доказать регулятору, что принимала меры. Что именно смотрим: покрыты ли все СУБД с ПДн (не только основные, но и аналитические копии), хранятся ли логи достаточно долго и в защищённом от изменения виде, есть ли процесс их реального просмотра или они просто накапливаются в вакууме.

Как выглядит roadmap на полгода

После gap-анализа у нас есть список пробелов с оценкой риска. Дальше - расстановка приоритетов и план. Типичная структура для среднего бизнеса выглядит так:

  • Первые два месяца - закрыть критичные пробелы в инвентаризации, убрать ПДн из dev-контуров и теневых копий, настроить базовое логирование на ключевых хранилищах. Это то, что снижает реальный риск быстро и без больших бюджетов.

  • Месяца три-четыре - DLP: либо настройка существующей системы с включением блокировок там, где это не убивает процессы, либо расширение покрытия на каналы, которые сейчас не контролируются. Параллельно - разграничение доступа: убрать избыточные права, разделить prod и dev, настроить ролевую модель.

  • Финальные месяц-полтора - отработать процедуру уведомления об инциденте (Роскомнадзор, внутренние эскалации), проверить что логирование работает как задумано, закрыть документационные хвосты.

Важное уточнение: roadmap - это не документ для регулятора. Это рабочий план с конкретными задачами, ответственными и датами. Регулятор смотрит на факты, а не на красивые схемы.

Кто в зоне риска прямо сейчас

Оборотный штраф за повторную утечку предполагает, что первая уже была. Но «была» - это не только задокументированный инцидент. Предписание Роскомнадзора по итогам проверки тоже считается. Те компании, которые в 2022 году попали под проверки на волне утечек и получили предписания - у них счётчик уже идёт.

И отдельная история - бизнес, который работает с большими объёмами чувствительных ПДн: медицина, финтех, HR-платформы, доставка. Там даже первичный штраф уже может быть болезненным, а сроки уведомления об инциденте - это отдельная ловушка для тех, у кого нет выстроенного процесса.


Мы проводим аудит защищённости с фокусом на соответствие 152-ФЗ - gap-анализ, инвентаризация ПДн, оценка DLP и логирования, roadmap с приоритизацией. Если вопрос «с чего начинать» актуален - разговор займёт час и даст конкретный ответ.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.