Регламент реагирования на инциденты ИБ и утечки ПДн в Калининграде: сроки уведомления 2026
Случилось то, к чему вы готовились в теории: подозрительная активность в CRM, шифровальщик в корпоративной сети или письмо от внешнего сервиса о том, что база клиентов «утекла». В первые часы после обнаружения руководителю в Калининграде нужно решить не только техническую задачу — остановить атаку, — но и юридическую: кого, как и в какие сроки уведомить. Роскомнадзор и НКЦКИ работают с чёткими регламентными сроками, и их пропуск превращает инцидент в самостоятельный штраф.
Разберём, какие документы фиксируют порядок действий при утечке персональных данных и компьютерном инциденте, кому направлять уведомления, какие сроки действуют с учётом изменений 2026 года и как подготовить регламент, который не останется формальной бумагой.
Коротко
- РКН уведомляется об утечке ПДн в два этапа: первичное сообщение — не позднее 24 часов с момента выявления, итоги внутреннего расследования — не позднее 72 часов (ч. 3.1 ст. 21 152-ФЗ, введена 266-ФЗ от 14.07.2022).
- Для значимых объектов КИИ действует приказ ФСБ № 547 от 30.01.2026: информирование НКЦКИ — 3 часа об инциденте и 24 часа о результатах анализа; план реагирования разрабатывается за 90 дней.
- Регламент реагирования — не просто инструкция. Это документ, который закрепляет роли, сроки, формы уведомлений и порядок внутреннего расследования.
- Штраф за несвоевременное уведомление об утечке ПДн — до 3 млн ₽ для юрлиц (ч. 11 ст. 13.11 КоАП), а за саму утечку — до 20 млн ₽, при повторной — до 3% выручки.
- Правовой контур регламента можно подготовить дистанционно, без лишних затрат на штатного юриста.
Кого и в какие сроки уведомлять
Порядок уведомления зависит от вида инцидента: утечка персональных данных регулируется 152-ФЗ и административным регламентом РКН, а компьютерные инциденты на значимых объектах КИИ — приказом ФСБ № 547. Для большинства коммерческих компаний в Калининграде актуален первый сценарий, но если организация входит в реестр субъектов КИИ, действуют обе обязанности параллельно.
| Получатель уведомления | Основание | Срок | Что сообщать |
|---|---|---|---|
| Роскомнадзор (РКН) | ч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187 от 14.11.2022 | 24 часа с момента выявления инцидента; 72 часа — итоги расследования | Первично: описание инцидента, возможные причины, вред субъектам, принятые меры, контактное лицо. Итогово: результаты внутреннего расследования, виновные. |
| НКЦКИ (ФСБ, ГосСОПКА) | приказ ФСБ № 547 от 30.01.2026 (значимые объекты КИИ) | 3 часа — первичная информация об инциденте; 24 часа — сведения о результатах анализа | Факт компьютерного инцидента, его характер, возможные последствия, принятые меры. |
Важно: для РКН срок отсчитывается не с момента утечки, а с момента, когда оператор узнал или должен был узнать об инциденте. Поэтому в регламенте критично зафиксировать процедуру выявления и время фиксации. НКЦКИ информируется только в случае значимых объектов КИИ, которые включены в реестр; для обычных компаний эта обязанность не применяется, если иное не установлено в договоре.
Структура регламента
Единого типового регламента в законе нет: оператор вправе самостоятельно определить структуру и состав разделов, исходя из своих процессов и рисков. Ниже — состав, который на практике считаем минимально достаточным для коммерческой организации, обрабатывающей ПДн.
Общие положения
Цели, область действия, термины, связь с политикой обработки ПДн и политикой ИБ (если есть).
Классификация инцидентов
Что считать утечкой, подозрением, сбоем: уровень критичности, ответственный за квалификацию.
Роли и обязанности
Кто обнаруживает, кто эскалирует, кто готовит уведомления, кто взаимодействует с РКН и подрядчиками.
Процедура обнаружения
Фиксация времени, даты, источника; журнал инцидентов; порядок приоритизации.
Уведомление РКН
Шаблоны сообщений для 24 и 72 часов, ответственный за отправку, каналы связи.
Расследование и меры
Сбор доказательств, выявление причин, устранение, восстановление, оценка вреда, отчёт.
Регламент утверждается руководителем организации и доводится до всех работников, которые обрабатывают ПДн или администрируют информационные системы. Отдельно полезно предусмотреть шаблоны уведомлений и памятку для первой линии поддержки: в стрессовой ситуации это экономит часы.
План реагирования для значимых объектов КИИ
Если организация включена в реестр субъектов КИИ и имеет значимые объекты, помимо регламента уведомления РКН требуется отдельный план реагирования на компьютерные инциденты по приказу ФСБ № 547. Он разрабатывается в течение 90 дней с момента включения объекта в реестр, а его копия направляется в НКЦКИ не позднее 7 дней с даты утверждения.
План должен определять порядок действий при компьютерных атаках, роли участников, каналы связи с ГосСОПКА, а также содержать перечень мероприятий по локализации и восстановлению. Приказ ФСБ № 548 дополнительно устанавливает порядок непрерывного взаимодействия владельцев значимых объектов с ГосСОПКА; его содержание в открытом доступе не опубликовано, поэтому при подготовке документов необходимо опираться на актуальные разъяснения регулятора.
Обратите внимание: для всех юридических лиц — субъектов КИИ Указ Президента № 250 допускает привлечение сторонних организаций к мероприятиям по ИБ исключительно при наличии лицензии ФСТЭК на техническую защиту конфиденциальной информации. Компания «МелданаСБ» не является лицензиатом ТЗКИ, поэтому для таких заказчиков мы предлагаем помощь через партнёра-лицензиата, а правовой контур (ПДн, коммерческая тайна, оповещение) готовим самостоятельно.
Штрафы за утечки
С 2025 года ответственность за утечки и несоблюдение порядка уведомления стала существенно строже. КоАП в редакции от 04.08.2026 (ст. 13.11) выделяет отдельный состав за неподачу или несвоевременное уведомление об инциденте, а также прогрессивные штрафы за сами утечки в зависимости от числа пострадавших субъектов.
| Нарушение | Должностные лица | ИП | Юридические лица |
|---|---|---|---|
| Не подано / несвоевременно уведомление об инциденте (утечке) — ч. 11 ст. 13.11 | 400–800 тыс. ₽ | как юрлица | 1–3 млн ₽ |
| Утечка ПДн (ч. 12–18 ст. 13.11, в зависимости от состава) | по специальным правилам | как юрлица | 3–20 млн ₽; повторно — 1–3% выручки, минимально 20–25 млн ₽, максимум 500 млн ₽ |
ИП приравниваются к юридическим лицам по составам утечек и уведомлений (примечание 1 к ст. 13.11 КоАП). Отдельно отметим: смягчение оборотного штрафа возможно только при расходах на ИБ через лицензированные организации ФСТЭК или ФСБ. Документы, подготовленные без лицензии, в зачёт такого смягчения не идут.
Типовые ошибки
- ✗ Считать, что уведомлять нужно только после подтверждения утечки. РКН информируется о «факте неправомерной передачи» уже в момент, когда есть достаточные основания полагать, что инцидент произошёл. Ждать результатов экспертизы — риск пропустить 24-часовой срок.
Как правильно: фиксировать инцидент немедленно и направлять первичное уведомление, как только он выявлен; позже дополнить итогами расследования. - ✗ Не фиксировать время обнаружения. Без журнала инцидентов или записи в SIEM доказать, что уведомление отправлено «в течение 24 часов», будет сложно.
Как правильно: в регламенте предусмотреть обязательную запись даты и времени обнаружения, ответственного и принятых мер. - ✗ Путать роли и не назначать ответственного за уведомление. Если в регламенте не указано, кто готовит сообщение в РКН, в критический момент никто не возьмёт ответственность.
Как правильно: назначить конкретного сотрудника (например, ответственный за организацию обработки ПДн) и прописать его обязанности в должностной инструкции. - ✗ Использовать неактуальные сроки или старые формы. Например, применять прежние правила уведомления РКН или считать, что для ИП уведомление не обязательно.
Как правильно: регулярно сверять регламент с действующей редакцией 152-ФЗ и приказами РКН; с 01.09.2022 уведомление подают все операторы, включая тех, кто обрабатывает только ПДн работников. - ✗ Не доводить регламент до работников. Документ, о котором знает только юрист, не работает. Бухгалтер, менеджер или системный администратор должны знать, что делать при подозрении на утечку.
Как правильно: организовать ознакомление под подпись и короткий инструктаж; хранить листы ознакомления.
Чем поможет МелданаСБ
Для коммерческих компаний в Калининграде мы готовим правовой контур реагирования на инциденты с ПДн: регламент уведомления РКН (24/72 часа), шаблоны сообщений, приказ о фиксации инцидентов и порядок внутреннего расследования. Это часть комплекта документов по 152-ФЗ, который адаптируется под ваши процессы, а не выдается пустым шаблоном. Утверждает документы руководитель заказчика.
Если ваша организация — субъект КИИ или эксплуатирует значимые объекты, мы не выполняем работы по ИБ самостоятельно: по Указу № 250 такие мероприятия проводятся только организациями с лицензией ФСТЭК. МелданаСБ поможет с организационной и правовой частью (ПДн, коммерческая тайна) и при необходимости скоординирует работу с партнёром-лицензиатом.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет ПДн (политика, положения, согласия, регламент уведомления) | от 10–20 тыс. ₽ до 50–100 тыс. ₽ | от 19 900 ₽ | 5–7 рабочих дней |
| Методическое сопровождение технической части (модель угроз, акт УЗ) | 19–25 тыс. ₽ и выше | от 12 900 ₽ (шаблон + консультации) | 5–7 рабочих дней |
| Для субъектов КИИ / ГИС (через партнёра-лицензиата) | по запросу | по запросу (с партнёром) | по запросу |
✓ Подготовим регламент реагирования на утечки ПДн с шаблонами для РКН
✓ Адаптируем документы под ваши процессы и штатную структуру
✓ Дадим инструкции по действиям персонала при инциденте
Частые вопросы
Что именно сообщать в РКН в течение 24 часов и 72 часов?
Кто должен уведомлять РКН — руководитель или ответственный?
Нужно ли уведомлять ГосСОПКА, если организация не является субъектом КИИ?
Какие штрафы грозят за неуведомление об утечке ПДн?
Нужны ли обязательные учения по реагированию на инциденты?
Готовый регламент — это не просто бумага, а рабочая инструкция, которая экономит часы при реальной утечке и снижает риск штрафов. Начните с комплекта документов по информационной безопасности или получите отдельную консультацию по документам по персональным данным. Если нужен расчёт для конкретного объекта, свяжитесь с нами — ответим в течение рабочего дня.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
