ПДн Утечка

Утечка: от запроса НКЦКИ до прекращения административного расследования

Суть проекта
НКЦКИ (структура ФСБ) выявил базу данных компании в Telegram и передал сведения в Роскомнадзор. По результатам проекта удалось подтвердить отсутствие оснований для привлечения к административной ответственности и избежать потенциального штрафа до 5 млн. рублей

01 / О КЛИЕНТЕ 

Компания осуществляет оптовую и розничную торговлю автозапчастями и комплектующими для грузовой и специальной техники. Выручка 300 + миллионов рублей.

02 / КОНТЕКСТ ПРОЕКТА 

Компания столкнулась с ситуацией, требовавшей максимально быстрой правовой реакции: НКЦКИ, структура при ФСБ России, отвечающая за координацию и реагирование на компьютерные инциденты, выявил базу данных компании в одном из закрытых Telegram-чатов и по внутреннему регламенту реагирования передал информацию об инциденте в Роскомнадзор.

Компания узнала это из направленного ей письма НКЦКИ. 

Это означало: 

  • в короткие сроки подтвердить или опровергнуть факт “утечки” персональных данных; 

  • выяснить, каким образом информация могла оказаться в открытом доступе и какие данные были скомпрометированы; 

  • устранить угрозу дальнейшей компрометации; 

  • предотвратить привлечение к административной ответственности и назначение штрафа до 5 млн. руб.

03 / ЧТО ТРЕБОВАЛОСЬ 

Запрос поступил через несколько дней с начала действия новых составов административных правонарушений по ст. 13.11 КоАП РФ, по которым отсутствовали какие-либо позиции госорганов, судебной практики, отсутствовал опыт у какой-либо компании прохождения административных расследований Роскомнадзора.

Сжатые сроки уведомления об инциденте, давление со стороны НКЦКИ в части направления им ответа о результатах рассмотрения письма.

На момент обращения отсутствовала полная картина произошедшего инцидента, поэтому необходимо было определить фактические обстоятельства и установить, соответствует ли обнаруженная информация критериям привлечения компании к ответственности по ч. 11, 12 ст. 13. 11 КоАП РФ:

  • действительно ли опубликованные сведения принадлежали компании;

  • каким образом они могли попасть в Telegram;

  • когда и при каких обстоятельствах это произошло;

  • какие именно данные были доступны третьим лицам и в каком объёме;

  • относились ли они к персональным данным конкретных субъектов;

  • являлась ли обнаруженная база актуальной и полной;

  • имелись ли признаки неправомерной передачи персональных данных;

  • какие информационные системы и контрагенты могли быть связаны с инцидентом.

Главной задачей было сформировать доказательную позицию, которая позволила бы подтвердить добросовестность компании и исключить привлечение к административной ответственности  по ч. 11 и 12 ст. 13.11 КоАП РФ и назначение штрафов в размере до 3 млн. руб и до 5 млн. руб. соответственно.

04 / РИСКИ 

Прежде всего, существовала угроза административной ответственности по новым составам ст. 13.11 КоАП РФ и назначение штрафов до 8 млн. руб.

Дополнительную угрозу представляло проведение административного расследования Роскомнадзором. Любая ошибка на начальном этапе — например, несвоевременное уведомление, противоречивые объяснения или отсутствие документов, подтверждающих обстоятельства инцидента, — могла осложнить дальнейшую защиту позиции компании и повлечь дополнительные штрафы.

Одновременно сохранялся риск репутационных потерь. Сам факт появления базы данных в Telegram мог создать у клиентов, партнеров и других заинтересованных лиц представление о недостаточном уровне защиты информации, даже если впоследствии выяснилось бы, что квалифицируемой законом утечки не произошло.

05 / ЧТО МЫ СДЕЛАЛИ 

Выяснили фактические обстоятельства инцидента

Работу начали с оперативной консультации по обстоятельствам возможной утечки. Это позволило определить первоочередные действия и не допустить потери значимых для дальнейшего разбирательства сведений.

Затем было запущено внутреннее расследование инцидента. Специалисты установили объем, способ и предполагаемое место компрометации информации, проанализировали обстоятельства появления базы и проверили связанные с инцидентом процессы обработки персональных данных.

Одновременно были приняты меры по ограничению возможной компрометации: перекрыты выявленные каналы передачи информации и устранены критические уязвимости.

Отдельно была проверена роль контрагентов, которые могли иметь доступ к соответствующим данным. В их адрес были направлены запросы, а полученная информация использована для восстановления фактической картины произошедшего.

Результаты внутреннего расследования были зафиксированы во внутреннем акте. Это позволило формализовать установленные обстоятельства и сформировать документальную основу для дальнейшего взаимодействия с Роскомнадзором.

Подготовили уведомления и ответы на запросы в Роскомнадзор

Были подготовлены два уведомления в Роскомнадзор, сопроводили уведомление через госуслуги, давая рекомендации по трансляции экрана клиента.. Это позволило компании исполнить предусмотренные законом обязанности по информированию и исключить самостоятельный риск ответственности за нарушение порядка уведомления об “утечке”.

После начала административного расследования мы подготовили ответы на запросы Роскомнадзора и сформировали позицию компании по обстоятельствам обнаружения базы.

Провели анализ скомпрометированной базы

Ключевым этапом стало установление того, подпадает ли “утекшая” база данных под новые составы ч. 11 и 12 ст. 13.11 КоАП РФ. Поэтому был проведен детальный анализ скомпрометированной базы.

В ходе анализа были выявлены дубликаты записей, а также сведения, которые не относились к субъектам персональных данных компании в том объеме, который предполагался первоначально.

По результатам анализа был подготовлен отчет, обосновывающий отсутствие “утечки”, подпадающей под новые составы административной ответственности.

06 / РЕЗУЛЬТАТЫ ДЛЯ КЛИЕНТА 

  1. Клиент получил документально обоснованное подтверждение обстоятельств инцидента и предоставил Роскомнадзору последовательную позицию по результатам внутреннего расследования и анализа обнаруженной базы.

  2. Благодаря своевременному и корректному реагированию на инцидент компанию не привлекли к административной ответственности по ч. 11 и ч. 12 ст. 13.11 КоАП РФ.

  3. Это позволило избежать потенциально значительных финансовых потерь (до 5 млн. руб.) и исключило дальнейший риск оборотого штрафа в размере 20-500 млн. руб. по ч. 15 ст. 13.11 КоАП РФ при повторном привлечении к ответственности по ч. 12 ст. 13.11 КоАП РФ.

  4. Удалось не только отработать сопровождение уже возникшего инцидента, но и изменить внутреннюю готовность компании к подобным ситуациям.

  5. Были внедрены превентивные меры, направленные на недопущение повторной компрометации, а также разработан понятный алгоритм действий при обнаружении аналогичного инцидента в будущем.

В итоге компания:

  • избежала потенциально многомиллионных штрафов;

  • сохранила непрерывность операционной деятельности;

  • усилила систему защиты персональных данных и подготовленность к возможным инцидентам в будущем.

07 / ПРАКТИЧЕСКАЯ ЗНАЧИМОСТЬ ПРОЕКТА 

Практический вывод для бизнеса — проверять обоснованность вменяемого состава КоАП РФ. Наличие оснований для привлечения компании к ответственности по вменяемому составу правонарушения определяется с учетом фактических обстоятельств инцидента: состава, актуальности и объёма данных, их принадлежности субъектам персональных данных, способа получения доступа к ним и других юридически значимых обстоятельств. 

Кроме того, важно своевременно и корректно зафиксировать обстоятельства инцидента на первоначальном этапе. Избыточные или недостаточно обоснованные действия компании могут привести к раскрытию регулятору дополнительных обстоятельств, сформировать противоречивую позицию или затруднить последующую защиту. В то же время пропуск обязательного уведомления Роскомнадзора в случае установленной неправомерной или случайной передачи персональных данных влечет самостоятельную ответственность — для юридических лиц штраф составляет от 1 до 3 млн руб. по ч. 11 ст. 13.11 КоАП РФ. 

Практика также показывает, что расследование «утечки» не может ограничиваться технической проверкой информационных систем. Необходима правовая оценка установленных обстоятельств и проверка того, образует ли их совокупность состав конкретного административного правонарушения, предусмотренного КоАП РФ.

Поэтому на первоначальном этапе особенно важно привлечь специалистов, имеющих практический опыт расследования утечек и взаимодействия с Роскомнадзором. Это позволяет одновременно определить обязательные действия компании, избежать необоснованных шагов, правильно зафиксировать обстоятельства инцидента и с самого начала выстроить доказательственную позицию с учетом возможной квалификации произошедшего.

Не готовы обратиться сейчас?