Распространённое заблуждение: ГосСОПКА — это «про КИИ», а обычного оператора персональных данных она не касается. Касается. Закон о персональных данных обязывает каждого оператора взаимодействовать с ГосСОПКА при инцидентах с утечками — независимо от того, есть ли у него объекты КИИ. На этой странице — откуда взялась обязанность, какие сроки действуют и как выстроить процесс заранее.
Основание — ч. 12 ст. 19 закона 152-ФЗ «О персональных данных»: оператор обязан обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА), включая информирование ФСБ России о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных.
Порядок этого взаимодействия установлен приказом ФСБ № 77 от 13.02.2023. Практически функции приёма сведений выполняет НКЦКИ — Национальный координационный центр по компьютерным инцидентам. При этом уведомление НКЦКИ не заменяет уведомление Роскомнадзора: это две параллельные обязанности с разными сроками и разными адресатами.
Отсчёт по обеим линиям начинается с момента выявления инцидента.
| Срок | Кого уведомить | Что передать | Основание |
|---|---|---|---|
| 24 часа | НКЦКИ — напрямую при организованном взаимодействии, иначе через форму на сайте Роскомнадзора | сведения о компьютерном инциденте, повлёкшем неправомерную передачу ПДн | ч. 12 ст. 19 152-ФЗ, приказ ФСБ № 77 от 13.02.2023 |
| 24 часа | Роскомнадзор | уведомление об инциденте: что произошло, предполагаемые причины и вред, принятые меры, контактное лицо | ч. 3.1 ст. 21 152-ФЗ |
| 72 часа | Роскомнадзор | результаты внутреннего расследования инцидента | ч. 3.1 ст. 21 152-ФЗ |
Что часто упускают: обязанность из ч. 12 ст. 19 152-ФЗ адресована оператору персональных данных как таковому, наличие объектов КИИ здесь ни при чём. Интернет-магазин, клиника, управляющая компания, SaaS-сервис, любая организация с базой клиентов или сотрудников — все они операторы ПДн, и при утечке у каждого возникают одни и те же 24 часа на уведомление НКЦКИ и Роскомнадзора.
Если организация одновременно является субъектом КИИ, обязанности складываются: к «пдн-ветке» добавляются сроки и порядок информирования об инцидентах по линии 187-ФЗ — они разобраны в материале о взаимодействии субъектов КИИ с НКЦКИ и на странице требований 187-ФЗ.
С 2025 года за повторную утечку персональных данных предусмотрены оборотные штрафы — в процентах от выручки. Полный разбор составов и сумм — в отдельном материале о штрафах за нарушение 152-ФЗ. Здесь важен один нюанс, прямо связанный с темой этой страницы: ч. 3.4-2 ст. 4.1 КоАП допускает назначение оборотного штрафа в пониженном размере при совокупности условий, среди которых — подтверждённые расходы на информационную безопасность не менее 0,1 % выручки, понесённые на услуги организаций с лицензиями ФСТЭК или ФСБ.
Иными словами, документально оформленные вложения в ИБ — включая организацию взаимодействия с ГосСОПКА и защиту персональных данных силами лицензиатов — закон прямо учитывает при расчёте оборотного штрафа. Конкретные размеры и условия применения нормы зависят от обстоятельств дела и смотрятся в актуальной редакции КоАП.
Уложиться в 24 часа в момент реальной утечки — задача прежде всего организационная. Что имеет смысл подготовить до инцидента:
«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Помогаем закрыть обе стороны обязанности: подключение к ГосСОПКА под ключ — обследование, соглашение с НКЦКИ, настройка взаимодействия в рамках зоны ответственности — и мониторинг событий ИБ, без которого инцидент не заметить в первые сутки. Если нужно привести обработку ПДн в порядок целиком — начните с аудита по 152-ФЗ.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года