Skip to content
BN Legal
Регламенты и порядки Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Порядок реагирования на инциденты ИБ

Порядок реагирования на инциденты информационной безопасности — внутренний документ, который описывает, что делает организация при обнаружении утечки данных, взлома, заражения вредоносным ПО или другого инцидента: кто фиксирует событие, кто принимает решения, как локализуется проблема и когда нужно уведомлять регулятора. Для операторов персональных данных отдельное значение имеет порядок уведомления Роскомнадзора об утечке ПДн — эта обязанность прямо следует из закона 152-ФЗ.

Проверить сайт на 152-ФЗ

Зачем нужен формализованный порядок реагирования

Без заранее прописанного порядка реагирование на инцидент в реальности сводится к панике и импровизации: сотрудники не понимают, кому сообщать о проблеме, руководство теряет время на выяснение масштаба, а доказательства инцидента могут быть утрачены раньше, чем начнётся расследование. Формализованный порядок снимает эту неопределённость — у каждого участника процесса заранее есть понятная роль.

Дополнительная причина иметь такой документ — требования закона. Операторы персональных данных обязаны уведомлять уполномоченный орган о некоторых видах инцидентов, и без внутреннего порядка обеспечить своевременное уведомление сложно: пока внутри компании разбираются, что произошло и кто отвечает, срок уведомления может быть упущен.

Есть и репутационная составляющая: то, как компания реагирует на инцидент — быстро, прозрачно, с понятным планом действий, — влияет на доверие клиентов не меньше, чем сам факт утечки. Организация, у которой заранее продуман порядок действий, обычно проходит через инцидент с меньшими потерями, чем та, что реагирует хаотично.

Что считается инцидентом информационной безопасности

К инцидентам информационной безопасности обычно относят:

  • неправомерный доступ к информационным системам;
  • утечку персональных данных или иной конфиденциальной информации;
  • заражение вредоносным программным обеспечением;
  • отказ в обслуживании;
  • утрату или кражу устройств с рабочей информацией;
  • ошибочную рассылку данных не тому адресату;
  • потерю доступа к системе из-за атаки шифровальщика-вымогателя.

Порядок реагирования должен явно перечислять типовые категории инцидентов, актуальные для конкретной организации, а не ограничиваться абстрактным определением — это упрощает сотрудникам задачу распознать инцидент и вовремя о нём сообщить, не дожидаясь явных проявлений вроде публичной огласки или жалоб клиентов.

Уведомление Роскомнадзора об утечке персональных данных

Закон 152-ФЗ возлагает на оператора персональных данных обязанность уведомлять уполномоченный орган по защите прав субъектов персональных данных о некоторых видах инцидентов, связанных с утечкой персональных данных. Конкретные основания и порядок уведомления установлены законом и подзаконными актами; сроки уведомления — сжатые, установленные законом, и откладывать их на время внутреннего разбирательства нельзя.

Порядок реагирования на инциденты ИБ должен прямо предусматривать шаг «оценить, относится ли инцидент к утечке персональных данных, подлежащей уведомлению регулятора» и назначать ответственного, который принимает это решение оперативно, не дожидаясь завершения полного расследования причин произошедшего события.

Структура документа

Типовая структура порядка реагирования отражает последовательность действий при инциденте:

  1. классификация инцидентов по типу и уровню серьёзности;
  2. распределение ролей и ответственности — кто фиксирует инцидент, кто оценивает масштаб, кто принимает решения, кто уведомляет регулятора и пострадавших субъектов при необходимости;
  3. первичная фиксация и сохранение доказательств инцидента;
  4. меры по локализации и устранению последствий;
  5. уведомление уполномоченного органа и, если применимо, субъектов персональных данных, в установленные сроки;
  6. разбор инцидента после устранения и корректировка мер защиты, чтобы аналогичный инцидент не повторился вновь.

Документ утверждается руководителем и доводится до сведения сотрудников, которые могут первыми столкнуться с признаками инцидента, — не только специалистов по ИБ. Полезно проводить короткий инструктаж хотя бы раз в год, чтобы порядок реагирования не оставался документом, о существовании которого сотрудники забыли сразу после ознакомления.

Практические рекомендации для малого бизнеса

Для небольшой организации порядок реагирования не обязан быть объёмным документом на десятки страниц — важнее, чтобы он реально работал. Минимально достаточная версия отвечает на три вопроса: куда сообщить об инциденте, кто принимает решение о дальнейших действиях, и при каких условиях нужно уведомлять Роскомнадзора.

Стоит заранее, до наступления инцидента, определить контактное лицо или юридическую поддержку, к которой можно обратиться для оценки, подпадает ли конкретная ситуация под обязанность уведомления регулятора — в момент самого инцидента разбираться с этим вопросом с нуля будет уже поздно.

Полезно также заранее подготовить шаблон внутреннего отчёта об инциденте — с полями для даты обнаружения, характера события, затронутых данных, принятых мер. Такой шаблон экономит время именно тогда, когда его особенно не хватает, и снижает риск упустить какую-либо существенную деталь при описании произошедшего.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Всегда ли утечка персональных данных требует уведомления Роскомнадзора?

Нет, обязанность уведомления зависит от конкретных обстоятельств инцидента и установлена законом 152-ФЗ и подзаконными актами. Не каждое событие, связанное с персональными данными, формально подпадает под критерии, требующие уведомления, но оценивать это нужно оперативно и предметно по каждому случаю.

В какие сроки нужно уведомлять регулятора об утечке ПДн?

Закон устанавливает сжатые сроки уведомления, откладывать которые на время внутреннего разбирательства нельзя. Точный срок для конкретной ситуации определяется по действующей редакции закона и подзаконных актов на момент инцидента.

Нужно ли уведомлять самих субъектов персональных данных об утечке?

В отдельных случаях закон предусматривает и такую обязанность, в зависимости от характера и масштаба утечки. Порядок реагирования на инциденты должен предусматривать оценку этого вопроса как отдельный шаг, а не оставлять его на усмотрение сотрудника, который первым обнаружил проблему.

Чем порядок реагирования на инциденты ИБ отличается от плана реагирования на инциденты КИИ?

План реагирования на инциденты КИИ — специализированный документ для субъектов критической информационной инфраструктуры по 187-ФЗ, с обязательным взаимодействием с ГосСОПКА. Порядок реагирования на инциденты ИБ — более универсальный документ, применимый к любой организации независимо от статуса субъекта КИИ.

Кто должен быть ответственным за реагирование на инциденты в небольшой компании?

Обычно это то же лицо, которое отвечает за организацию обработки персональных данных, либо руководитель ИТ-направления, если оно есть. Важно, чтобы ответственность была закреплена заранее и не выяснялась уже в момент самого инцидента.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Порядок реагирования на инциденты ИБ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp