Утечки ПДн Q3 2025: статистика РКН и что она говорит об аудите
Роскомнадзор опубликовал данные об инцидентах за Q3 2025. Разбираем отраслевой срез, технические векторы и как это меняет наш приоритет в аудитах.
Роскомнадзор публикует статистику утечек ПДн за Q3 2025 - итоги квартала
Роскомнадзор опубликовал квартальную сводку по инцидентам с персональными данными за июль-сентябрь 2025 года. Это уже третий такой отчёт с момента введения оборотных штрафов, и первый, где объём данных достаточен, чтобы говорить о тенденциях, а не об отдельных случаях. Мы в команде прочитали публикацию и сделали несколько наблюдений - прежде всего о том, куда смещать фокус в аудите защиты данных.
Что в отчёте
РКН публикует агрегированные данные: количество зафиксированных инцидентов по отраслям, объём затронутых записей, классификацию по типу нарушения. Персональных данных конкретных операторов в публичной версии нет - только срезы и тенденции. Методологию регулятор описывает кратко: учитываются уведомления от операторов, обращения субъектов ПДн и собственные мониторинговые активности РКН.
Несколько оговорок, которые важны для правильного чтения цифр: регистрируются только инциденты, о которых стало известно - либо оператор уведомил сам, либо данные всплыли публично, либо поступила жалоба. Реальное число инцидентов, по любым разумным оценкам, выше. С другой стороны, динамика год к году отражает не только реальный рост инцидентов, но и рост дисциплины уведомления - операторы стали сообщать аккуратнее, потому что цена несообщения теперь понятна.
Какие отрасли под основным ударом
Картина по Q3 в целом коррелирует с тем, что мы видим сами в работе с клиентами. Финансовый сектор, ретейл и телеком держат верхние строчки по числу инцидентов - там просто концентрация данных максимальная. Но по объёму затронутых записей в Q3 неожиданно выдвинулся сегмент онлайн-сервисов и маркетплейсов: несколько крупных инцидентов дали сопоставимые по масштабу выборки.
Что интереснее - рост доли инцидентов в здравоохранении и образовании. Обе отрасли исторически отставали по ИБ-зрелости, и это начинает конвертироваться в статистику утечек. Медицинские данные при этом попадают в категорию специальных ПДн, то есть санкции за их утечку жёстче.
Технические векторы: что фиксирует РКН
Здесь отчёт менее детален, чем хотелось бы, но некоторые вещи читаются явно.
Компрометация учётных данных - лидирующий вектор по числу случаев. Либо брутфорс по слабым паролям, либо фишинг, либо использование данных из других утечек (credential stuffing). Иными словами, базовый контроль доступа не выстроен у значительной части операторов.
Атаки на веб-приложения - второй по частоте вектор, причём в этом квартале фигурирует SQL-инъекция в различных вариациях чаще, чем можно было ожидать в 2025 году. Это, откровенно говоря, позор: уязвимость, известная десятилетиями, и всё ещё в топе.
Инсайдерские инциденты занимают заметную долю в здравоохранении и финансах - сотрудники с избыточными правами, выгрузка данных во внешние носители, передача данных в мессенджеры. Технически это не «взлом», но регулятор трактует последствия одинаково: данные ушли - оператор не принял достаточных мер.
Небезопасные API - вектор, который за последние кварталы стабильно растёт. Публичные или слабо защищённые эндпоинты с доступом к ПДн, отсутствие rate limiting, отсутствие аутентификации на ряде методов. Это не теоретические уязвимости - в Q3 через API утекло несколько крупных выборок.
Как это влияет на наш приоритет в аудитах
Если смотреть на статистику как на входные данные для риск-модели - некоторые вещи в нашей методике уже смещаются.
Контроль доступа и управление учётными данными выходят в первый приоритет. Не как «галочка в чеклисте», а как предмет отдельного детального разбора: политика паролей, MFA, мониторинг аномальных входов, процедура деактивации при увольнении. Звучит банально - статистика показывает, что банального не делают.
Веб-приложения, обрабатывающие ПДн, теперь входят в обязательный scope статического анализа и ручного тестирования, даже если заказчик считает их «проверенными». Находить SQL-инъекцию в системе, которой три года и которую «никто не трогал», - это уже не редкость в нашей практике.
API-периметр - отдельный объект. Мы стали запрашивать у клиентов реестр API-эндпоинтов с ПДн в самом начале работы: часто выясняется, что этого реестра нет, а значит, нет и понимания, где именно находятся данные.
Инсайдерская модель угроз в здравоохранении требует особого внимания. DLP, ролевая модель в СУБД, ограничение выгрузок - это не паранойя, это то, что фиксируется в актах проверок.
Что пока не даёт покоя
Публичный отчёт РКН не отвечает на несколько вопросов, которые нас интересуют. Какова доля инцидентов, где нарушитель был подрядчик, а не сам оператор? Как соотносятся инциденты в cloud-инфраструктуре против on-premise? Как быстро операторы обнаруживали инциденты до уведомления?
Эти данные, вероятно, есть у регулятора внутри, но в публикацию не попадают. Мы запросили у партнёров из юридической практики, есть ли доступ к расширенной версии - посмотрим.
Пока картина такая: Q3 2025 показывает, что технические векторы атак не стали сложнее - они стали прицельнее к отраслям с большими объёмами данных и слабым контролем. Это не новая проблема, это старая проблема в новом регуляторном контексте, где цена промаха другая.
- Оборотные штрафы за утечки ПДн: разбираем прецеденты лета 2025 · 12 августа 2025
- Первые дела по оборотным штрафам за ПДн: что показывает практика · 3 июля 2025