Ваш сервис хранит персональные данные пользователей? Дружеское напоминание: первые 72 часа после их утечки решают, получите вы штраф или нет. Именно в этот срок по 152-ФЗ нужно уведомить Роскомнадзор.
Собрали чек-лист, который стоит держать под рукой:
🔵Зафиксируйте инцидент. Запишите время обнаружения, кто обнаружил, какие данные затронуты. Это пригодится и для регулятора, и для внутреннего расследования.
🔵Ограничите доступ. Заблокируйте или изолируйте скомпрометированную систему. Не удалять логи — они нужны для расследования.
🔵Уведомите Роскомнадзор в течение 24 часов через портал госуслуг. Первое уведомление предварительное, точные цифры укажете позже.
🔵Проведите внутреннее расследование и в течение 72 часов направьте второе уведомление с результатами: что произошло, сколько записей затронуто, какие меры приняли.
🔵Решите, нужно ли уведомлять самих пользователей. Если под угрозой документы, финансовые или медицинские данные — без уведомления не обойтись.
🔵Задокументируйте всё: переписку, решения, сроки. Это ваш главный аргумент на случай штрафа, даже если нарушение все же было.
🔵Найдите настоящую причину. Без этого шага инцидент просто вернётся через пару месяцев.
72 часа — не так много. Сохраните чек-лист тому, кто в компании отвечает за данные (вдруг пригодится раньше, чем хотелось бы).
А у вас в компании есть четкий план на случай утечки, или будете изобретать его на ходу?)