Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Порядок реагирования на инциденты ИБ
Порядок реагирования на инциденты информационной безопасности — внутренний документ, который описывает, что делает организация при обнаружении утечки данных, взлома, заражения вредоносным ПО или другого инцидента: кто фиксирует событие, кто принимает решения, как локализуется проблема и когда нужно уведомлять регулятора. Для операторов персональных данных отдельное значение имеет порядок уведомления Роскомнадзора об утечке ПДн — эта обязанность прямо следует из закона 152-ФЗ.
Без заранее прописанного порядка реагирование на инцидент в реальности сводится к панике и импровизации: сотрудники не понимают, кому сообщать о проблеме, руководство теряет время на выяснение масштаба, а доказательства инцидента могут быть утрачены раньше, чем начнётся расследование. Формализованный порядок снимает эту неопределённость — у каждого участника процесса заранее есть понятная роль.
Дополнительная причина иметь такой документ — требования закона. Операторы персональных данных обязаны уведомлять уполномоченный орган о некоторых видах инцидентов, и без внутреннего порядка обеспечить своевременное уведомление сложно: пока внутри компании разбираются, что произошло и кто отвечает, срок уведомления может быть упущен.
Есть и репутационная составляющая: то, как компания реагирует на инцидент — быстро, прозрачно, с понятным планом действий, — влияет на доверие клиентов не меньше, чем сам факт утечки. Организация, у которой заранее продуман порядок действий, обычно проходит через инцидент с меньшими потерями, чем та, что реагирует хаотично.
Что считается инцидентом информационной безопасности
К инцидентам информационной безопасности обычно относят:
неправомерный доступ к информационным системам;
утечку персональных данных или иной конфиденциальной информации;
заражение вредоносным программным обеспечением;
отказ в обслуживании;
утрату или кражу устройств с рабочей информацией;
ошибочную рассылку данных не тому адресату;
потерю доступа к системе из-за атаки шифровальщика-вымогателя.
Порядок реагирования должен явно перечислять типовые категории инцидентов, актуальные для конкретной организации, а не ограничиваться абстрактным определением — это упрощает сотрудникам задачу распознать инцидент и вовремя о нём сообщить, не дожидаясь явных проявлений вроде публичной огласки или жалоб клиентов.
Уведомление Роскомнадзора об утечке персональных данных
Закон 152-ФЗ возлагает на оператора персональных данных обязанность уведомлять уполномоченный орган по защите прав субъектов персональных данных о некоторых видах инцидентов, связанных с утечкой персональных данных. Конкретные основания и порядок уведомления установлены законом и подзаконными актами; сроки уведомления — сжатые, установленные законом, и откладывать их на время внутреннего разбирательства нельзя.
Порядок реагирования на инциденты ИБ должен прямо предусматривать шаг «оценить, относится ли инцидент к утечке персональных данных, подлежащей уведомлению регулятора» и назначать ответственного, который принимает это решение оперативно, не дожидаясь завершения полного расследования причин произошедшего события.
Структура документа
Типовая структура порядка реагирования отражает последовательность действий при инциденте:
классификация инцидентов по типу и уровню серьёзности;
распределение ролей и ответственности — кто фиксирует инцидент, кто оценивает масштаб, кто принимает решения, кто уведомляет регулятора и пострадавших субъектов при необходимости;
первичная фиксация и сохранение доказательств инцидента;
меры по локализации и устранению последствий;
уведомление уполномоченного органа и, если применимо, субъектов персональных данных, в установленные сроки;
разбор инцидента после устранения и корректировка мер защиты, чтобы аналогичный инцидент не повторился вновь.
Документ утверждается руководителем и доводится до сведения сотрудников, которые могут первыми столкнуться с признаками инцидента, — не только специалистов по ИБ. Полезно проводить короткий инструктаж хотя бы раз в год, чтобы порядок реагирования не оставался документом, о существовании которого сотрудники забыли сразу после ознакомления.
Практические рекомендации для малого бизнеса
Для небольшой организации порядок реагирования не обязан быть объёмным документом на десятки страниц — важнее, чтобы он реально работал. Минимально достаточная версия отвечает на три вопроса: куда сообщить об инциденте, кто принимает решение о дальнейших действиях, и при каких условиях нужно уведомлять Роскомнадзора.
Стоит заранее, до наступления инцидента, определить контактное лицо или юридическую поддержку, к которой можно обратиться для оценки, подпадает ли конкретная ситуация под обязанность уведомления регулятора — в момент самого инцидента разбираться с этим вопросом с нуля будет уже поздно.
Полезно также заранее подготовить шаблон внутреннего отчёта об инциденте — с полями для даты обнаружения, характера события, затронутых данных, принятых мер. Такой шаблон экономит время именно тогда, когда его особенно не хватает, и снижает риск упустить какую-либо существенную деталь при описании произошедшего.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Всегда ли утечка персональных данных требует уведомления Роскомнадзора?
Нет, обязанность уведомления зависит от конкретных обстоятельств инцидента и установлена законом 152-ФЗ и подзаконными актами. Не каждое событие, связанное с персональными данными, формально подпадает под критерии, требующие уведомления, но оценивать это нужно оперативно и предметно по каждому случаю.
В какие сроки нужно уведомлять регулятора об утечке ПДн?
Закон устанавливает сжатые сроки уведомления, откладывать которые на время внутреннего разбирательства нельзя. Точный срок для конкретной ситуации определяется по действующей редакции закона и подзаконных актов на момент инцидента.
Нужно ли уведомлять самих субъектов персональных данных об утечке?
В отдельных случаях закон предусматривает и такую обязанность, в зависимости от характера и масштаба утечки. Порядок реагирования на инциденты должен предусматривать оценку этого вопроса как отдельный шаг, а не оставлять его на усмотрение сотрудника, который первым обнаружил проблему.
Чем порядок реагирования на инциденты ИБ отличается от плана реагирования на инциденты КИИ?
План реагирования на инциденты КИИ — специализированный документ для субъектов критической информационной инфраструктуры по 187-ФЗ, с обязательным взаимодействием с ГосСОПКА. Порядок реагирования на инциденты ИБ — более универсальный документ, применимый к любой организации независимо от статуса субъекта КИИ.
Кто должен быть ответственным за реагирование на инциденты в небольшой компании?
Обычно это то же лицо, которое отвечает за организацию обработки персональных данных, либо руководитель ИТ-направления, если оно есть. Важно, чтобы ответственность была закреплена заранее и не выяснялась уже в момент самого инцидента.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Порядок реагирования на инциденты ИБ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.