Международный деловой альянс > Информационная безопасность > Утечка персональных данных: как бизнесу реагировать на инцидент и защитить данные

Утечка персональных данных: как бизнесу реагировать на инцидент и защитить данные

Инструкция для тех, у кого еще не было инцидента, и для тех, кто уже разбирается с последствиями

В 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках от организаций — почти вдвое больше, чем годом раньше. С начала 2026 года список уже пополнили вполне узнаваемые компании: белорусское подразделение «Додо Пиццы» подтвердило, что в открытом доступе оказались имена, телефоны и адреса доставки клиентов, а у компании «Дженерал Лизинг» из-за несанкционированного доступа утекли данные 241 000 человек.

Дальше — что считается утечкой персональных данных, почему она случается чаще, чем кажется, и что конкретно делать бизнесу: в первые часы после обнаружения инцидента, при уведомлении регулятора и клиентов и в долгосрочной защите от повторения.

Что такое утечка персональных данных

Утечка персональных данных — это не только взлом базы хакерами, а любая ситуация, при которой информация о клиентах, сотрудниках или других людях становится доступна тем, кто не должен иметь к ней доступа.

Например, сотрудник переходит по ссылке из фишингового письма и вводит рабочий пароль на поддельной странице — так пароль оказывается у злоумышленника. В CRM неправильно настроены права доступа, и база клиентов становится видна посторонним. Или теряется рабочий ноутбук с сохраненными паролями. С точки зрения последствий разница между этими случаями и целенаправленным взломом невелика.

Причины утечки обычно делятся на три группы:

  • Внешняя атака — злоумышленник сам идет на нарушение: взламывает сайт или базу данных через уязвимость в коде, подбирает пароль методом перебора, покупает украденные учетные данные на теневых форумах.
  • Ошибка сотрудника — непреднамеренные действия, которые по итогу ничем не отличаются от внешней атаки: обсудили данные клиентов в рабочем чате, переслали базу на личную почту «для удобства», не отозвали доступ у уволенного сотрудника.
  • Техническая уязвимость — слабое место, которое существует незамеченным, пока его не найдут злоумышленники: устаревшее ПО с известной дырой в безопасности, слабый пароль на административной панели сайта, отсутствие двухфакторной аутентификации.
По данным ежегодного исследования Verizon (DBIR), основанного на анализе свыше 22 000 подтвержденных случаев утечек по всему миру, человеческий фактор присутствует в 62% всех инцидентов

По данным ежегодного исследования Verizon (DBIR), основанного на анализе свыше 22 000 подтвержденных случаев утечек по всему миру, человеческий фактор присутствует в 62% всех инцидентов

Скомпрометированы могут быть разные категории данных:

  • ФИО, телефон, e-mail. Базовые контакты кажутся безобидными, но именно они чаще всего становятся отправной точкой для мошенников.
  • Адреса. Особенно чувствительны в сочетании с ФИО, так как это уже сведения, где живет конкретный человек.
  • Данные документов. Паспортные данные, идентификационный номер, номера водительских удостоверений — материал для оформления кредита или сделки от чужого имени.
  • История заказов. Раскрывает привычки и финансовое поведение клиента, например, мошенники знают о его дорогих покупках и подстраивают под это фишинг.
  • Учетные данные. Логины и пароли, которые люди часто используют повторно, — утечка одного открывает доступ сразу к нескольким аккаунтам, включая банковские.

Даже «обычная» база телефонов и e-mail без паролей может быть опасна: именно с таких контактов чаще всего начинается фишинг, где мошенники представляются банком или знакомой компанией. Для бизнеса такая утечка означает те же обязанности и риски, что и утечка более чувствительных данных.

Почему бизнесу важно защищать персональные данные

Утечка данных редко остается только техническим инцидентом — она почти всегда превращается в целый набор последствий для бизнеса.

  • Мошенничество против клиентов. Утекшие контакты используют для фишинговых атак: злоумышленники представляются банком или знакомой компанией, и клиент сам передает им деньги или доступы.
  • Потеря доверия и репутационный ущерб. Клиенты, узнавшие об утечке, не обязательно уйдут сразу, но начнут сомневаться, стоит ли доверять компании свои данные, — это отражается на повторных покупках и рекомендациях.
  • Финансовые потери. Простой систем на время расследования, затраты на восстановление и юридическое сопровождение стоят денег независимо от штрафа.
  • Претензии клиентов и контролирующих органов. Пострадавшие вправе жаловаться, а регулятор — проверять компанию по факту инцидента, вплоть до передачи материалов в органы внутренних дел.
  • Потеря коммерческой информации. Если в утечку попали не только персональные данные, но и CRM, договоры или внутренние документы, ущерб выходит за пределы защиты данных клиентов.

Это не гипотетические риски: по данным Национального центра защиты персональных данных, в 2025 году регулятор передал в органы внутренних дел материалы по 39 случаям нарушения законодательства о персональных данных, а еще в 7 обнаружены признаки уголовно наказуемых деяний.

Из-за чего чаще происходят утечки данных

Утечка редко выглядит как драматичная хакерская атака из фильмов. Чаще к ней приводит цепочка мелких промахов — забытый пароль, неудачное письмо, устаревший плагин, — каждый из которых по отдельности кажется несущественным.

  1. Фишинговые письма и кража паролей. Сотрудник переходит по ссылке из письма, похожего на официальное, и вводит рабочий логин на поддельной странице — пароль оказывается у злоумышленника.
  2. Слабые или повторно используемые пароли. Один и тот же пароль от рабочей почты и личных сервисов означает, что утечка на одном из них ставит под удар и остальные.
  3. Отсутствие двухфакторной аутентификации. Без второго фактора украденный пароль сразу открывает доступ в систему.
  4. Ошибки в настройке облачных хранилищ, CRM и прав доступа. Папка с базой клиентов случайно остается открытой для внешнего доступа — и обнаруживается это обычно, только когда данные уже похитили.
  5. Уязвимости в CMS, плагинах, API и устаревшем ПО. Необновленное программное обеспечение — предсказуемая точка входа: информация об известных уязвимостях публикуется в открытых базах, и злоумышленникам не нужно ничего искать самим.
По данным Verizon — крупнейшего в индустрии ежегодного исследования утечек — эксплуатация уязвимостей впервые за 19 лет наблюдений обогнала кражу учетных данных и стала главным способом первоначального проникновения в системы

По данным Verizon — крупнейшего в индустрии ежегодного исследования утечек — эксплуатация уязвимостей впервые за 19 лет наблюдений обогнала кражу учетных данных и стала главным способом первоначального проникновения в системы

  1. Действия или ошибки сотрудников. Даже без злого умысла сотрудник может стать источником утечки: отправить документ не туда или не сообщить об увольнении коллеги, чей доступ пора закрыть.
  2. Потеря ноутбука, смартфона или внешнего накопителя. Устройство без пароля и шифрования превращается из потерянной вещи в канал доступа к рабочим данным.
  3. Отсутствие мониторинга и резервного копирования. Само по себе это не причина утечки, но увеличивает ущерб и время на восстановление.
  4. Передача базы подрядчику без достаточных мер безопасности. Уровень защиты данных на стороне подрядчика редко проверяют так же тщательно, как собственную инфраструктуру.

По данным того же Национального центра защиты персональных данных, около 40% нарушений систем защиты в 2025 году произошли по вине уполномоченных лиц — подрядчиков, которым компания передала обработку данных. Утечка не обязательно случается внутри вашей компании, но отвечать за нее придется вам.

Что делать в первые часы после обнаружения утечки данных

Первые часы после обнаружения утечки решают многое: то, что произойдет в это время, определяет масштаб последствий. Импровизация работает против вас — важна не только скорость, но и порядок действий.

  1. Зафиксируйте факт инцидента. Дату, время, источник информации, предположительно затронутые системы — даже неполная картина лучше, чем ничего.
  2. Не удаляйте цифровые следы. Логи, письма, записи событий понадобятся для расследования — случайное удаление может уничтожить единственные доказательства.
  3. Локализуйте инцидент. Ограничьте доступ к затронутой системе, отключите скомпрометированные учетные записи, смените пароли — там, где это не уничтожит улики.
  4. Оцените предварительный масштаб. Какие данные, системы, клиенты и сотрудники затронуты — пока хотя бы приблизительно.
  5. Соберите рабочую группу. IT или ИБ-специалист, юрист, ответственный за персональные данные, руководитель, представитель PR или клиентского сервиса — состав зависит от масштаба инцидента.
  6. Начните внутреннее расследование. Определите вероятную причину (подробнее об этом в следующем блоке).
  7. Подготовьте обязательные уведомления. Для регулятора и, если необходимо, для затронутых клиентов.

❗️Важно: выключение оборудования, перезагрузка систем или попытка «почистить» их своими силами может уничтожить доказательства и затруднить расследование. Первая реакция — зафиксировать и локализовать, а не стереть следы произошедшего.

Кого уведомлять об утечке данных

В критичной ситуации не стоит ждать завершения полного расследования — сообщить об инциденте можно по мере поступления новой информации.

В Беларуси оператор персональных данных обязан уведомить Национальный центр защиты персональных данных незамедлительно, не позднее трех рабочих дней с момента, когда узнал о нарушении системы защиты. Эта обязанность не зависит ни от числа затронутых людей, ни от того, обрабатывались ли данные автоматически.

Отдельный вопрос — уведомлять ли самих клиентов или сотрудников. В части случаев это необходимо для защиты их прав: чтобы люди успели сменить пароли или насторожиться в отношении подозрительных звонков.

❗️Важно: требования и сроки могут отличаться в зависимости от юрисдикции, категории данных и характера нарушения. Перед тем как действовать, стоит проверить актуальный порядок на сайте Национального центра защиты персональных данных и, при необходимости, согласовать формулировки с юристом — особенно если бизнес работает не только в Беларуси.

Как правильно сообщить клиентам об инциденте

Как именно вы сообщите об утечке, повлияет на доверие не меньше, чем сам факт инцидента.

  • Говорите честно и по фактам. Детали, которые всплывут из других источников, подорвут доверие сильнее, чем сама утечка.
  • Объясните, какие данные затронуты. Конкретно, а не формулировкой «некоторая информация».
  • Расскажите, какие меры уже приняты. Людям важно понимать, что ситуация под контролем.
  • Дайте понятные рекомендации. Сменить пароль, включить двухфакторную аутентификацию, быть внимательнее к звонкам с незнакомых номеров.
  • Оставьте канал для вопросов. Отдельная почта или горячая линия снимает часть тревоги.
  • Не создавайте ложного чувства безопасности. Не обещайте того, что не можете гарантировать.

Структура сообщения обычно такая: что произошло → какие данные затронуты → что уже сделано → что делать клиенту → куда обратиться с вопросами. Это шаблон, а не готовый юридический текст: формулировки для официального уведомления стоит согласовать с юристом.

Как провести внутреннее расследование

Цель расследования — не найти виноватого, а разобраться, какой процесс не сработал. Что стоит проверить:

  • Источник и вектор утечки. Как злоумышленник или ошибка привели к раскрытию данных: конкретная точка входа, а не общая формулировка «взломали».
  • Журналы событий, доступы, интеграции, API, почту и действия сотрудников за подозрительный период. Это основной массив улик: именно логи чаще всего показывают точное время и способ доступа, которые не восстановить по памяти.
  • Объем затронутых данных. Не только количество записей, но и их состав — от этого зависит, что именно писать в уведомлении регулятору и клиентам.
  • Круг лиц, которые имели доступ к информации. Включая тех, кто им давно не пользуется, — забытые учетные записи часто становятся точкой входа.
  • Меры, уже принятые в ответ на инцидент. Что успели сделать до начала расследования — это тоже часть картины, а не только сам факт утечки.

По итогам расследования полезно зафиксировать выводы во внутреннем отчете и составить план устранения причин — не только технических, но и организационных, если дело оказалось не в уязвимости кода, а в том, что бывшему сотруднику вовремя не закрыли доступ.

Как защититься: организационные и технические меры

Профилактика обходится дешевле реагирования, и большая часть мер не требует значительных вложений.

Организационные меры

Мера Зачем проводить
Инвентаризация данных Без полной картины того, что и где хранится, часть данных неизбежно остается без защиты
Минимальные права доступа Доступ — только тем, кому он нужен для работы, а не всей команде по умолчанию
Проверка подрядчиков Условия защиты данных на их стороне лучше оценить до передачи информации, а не после инцидента
Обучение сотрудников Снижает риск того, что именно человеческий фактор станет точкой входа для атаки
Пересмотр доступов уволенных сотрудников Забытый доступ уволенного сотрудника — один из частых источников утечки

Технические меры

Мера Зачем проводить
Разграничение прав доступа по ролям Даже скомпрометированный аккаунт открывает доступ только к своему участку, а не ко всей системе
Двухфакторная аутентификация для критичных сервисов Украденного пароля одного уже недостаточно, чтобы войти в почту, CRM или административную панель
Аудит доступа и журналирование Позволяет быстро восстановить картину произошедшего, а не гадать по памяти
Шифрование данных и резервных копий Даже украденные данные остаются бесполезны без ключа расшифровки
Сегментация сети Взлом одной системы не превращается в доступ ко всей инфраструктуре
Регулярное сканирование уязвимостей Слабое место находит компания, а не злоумышленник
Защита корпоративной почты от фишинга Закрывает самый частый канал социальной инженерии
Безопасная настройка облачных хранилищ Исключает случайно открытый публичный доступ к данным
Контроль API-ключей, токенов и секретов Не оставляет забытых точек доступа, о которых никто не помнит

Набор мер зависит от масштаба бизнеса, типов данных и используемой инфраструктуры. Отдельно Национальный центр защиты персональных данных обращает внимание на своевременное обновление ПО и применение криптографических мер защиты — именно эти два пункта чаще всего оказываются слабым местом при проверках.

Чек-лист: Насколько высок риск утечки данных в вашей компании

Проверьте, сколько из утверждений характеризуют вашу компанию:

  1. Никто в компании не может быстро сказать, где хранятся базы клиентов.
  2. У бывших сотрудников остаются действующие доступы.
  3. Пароли передают в чатах или хранят в общих таблицах.
  4. Все сотрудники видят всю CRM целиком.
  5. Резервные копии либо отсутствуют, либо их никто не проверял на восстановление.
  6. ПО не обновлялось больше полугода.
  7. Подрядчикам выдают постоянный доступ без периодического контроля.
  8. Сотрудники не знают, куда сообщить о подозрительном письме.
  9. О проблемах компания узнает от клиентов или из публикаций в сети.

Если совпадает хотя бы 3–4 пункта — это повод пересмотреть подход к защите данных, не дожидаясь инцидента.

Задумываетесь о защите данных, но не знаете, с чего начать?

Аудит информационной безопасности — часть опыта «Международного делового альянса»: больше 20 лет мы защищаем данные банков и крупных компаний, а наши процессы сертифицированы по международному стандарту ISO/IEC 27001 — системе менеджмента информационной безопасности, включая консалтинговые услуги в этой области.

Расскажите о своей инфраструктуре — поможем найти уязвимые места до того, как их найдут злоумышленники

    LANGUAGE »