Утечка у подрядчика субъекта КИИ
Облачный провайдер, обрабатывающий данные по поручению, допустил утечку данных клиентов банка или медицинской организации из значимого объекта КИИ. Кого, в каком порядке и в какие сроки нужно уведомить?
Обязанность уведомлять лежит на заказчике как на операторе и субъекте КИИ, а провайдер обязан немедленно сообщить заказчику, если это условие есть в поручении. Сроки по КИИ короче, чем по персональным данным: в НКЦКИ об инциденте на значимом объекте сообщают в течение 3 часов, в Роскомнадзор в течение 24 и 72 часов. Банк, кроме того, в те же сроки, что и НКЦКИ, сообщает в Банк России.
Режим персональных данных. Поручение обработчику должно содержать обязанность уведомлять оператора о случаях ч. 3.1 ст. 21 (ч. 3 ст. 6 152-ФЗ); перед субъектами за действия обработчика отвечает оператор, а обработчик отвечает перед оператором (ч. 5 ст. 6). Оператор уведомляет Роскомнадзор в течение 24 часов первично и в течение 72 часов о результатах внутреннего расследования, считая с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом (ч. 3.1 ст. 21), в порядке приказа РКН от 14.11.2022 № 187. Отдельно оператор информирует ГосСОПКА о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных (ч. 12 ст. 19), по приказу ФСБ от 13.02.2023 № 77: в течение 24 часов напрямую в НКЦКИ, если оператор подключён к его инфраструктуре, или через форму на сайте Роскомнадзора.
Режим КИИ. Субъект КИИ обязан незамедлительно информировать ФСБ (НКЦКИ), а в банковской сфере и Банк России (п. 1 ч. 2 ст. 9 187-ФЗ в ред. 58-ФЗ), и реагировать на инциденты в установленном порядке (п. 3 ч. 3 ст. 9). С 30.01.2026 действует приказ ФСБ от 25.12.2025 № 547, заменивший приказ № 282: об инциденте на значимом объекте сообщают в течение 3 часов с обнаружения, на ином объекте КИИ в течение 24 часов (п. 3), субъект финансового сектора направляет те же сведения в Банк России в те же сроки (п. 4), о результатах реагирования сообщают в течение 48 часов после завершения мер (п. 14). За утечку оператор отвечает по ч. 12–15 ст. 13.11 КоАП РФ в зависимости от числа субъектов и повторности, за неуведомление Роскомнадзора предусмотрена ч. 11 той же статьи; провайдер отвечает перед заказчиком по договору.
Последовательность (Т0 — обнаружение у заказчика): провайдер сообщает заказчику в срок по поручению; Т0 + 3 часа — НКЦКИ и для банка Банк России; Т0 + 24 часа — первичное уведомление Роскомнадзора и информирование ГосСОПКА об инциденте с персональными данными; Т0 + 72 часа — результаты расследования в Роскомнадзор; после завершения мер + 48 часов — результаты реагирования в НКЦКИ. Инженерные рекомендации: прописать в поручении срок оповещения не более 1 часа, круглосуточный канал связи и обязанность сохранить журналы и образы; заранее подготовить шаблоны трёх уведомлений; использовать единое время обнаружения для всех журналов; заранее выяснить, подключена ли организация к технической инфраструктуре НКЦКИ.
- Нормы
- 152-ФЗ, ст. 6 ч. 3 и 5; ст. 19 ч. 12; ст. 21 ч. 3.1; 187-ФЗ, ст. 9 ч. 2 п. 1, ч. 3 п. 3; приказ ФСБ России от 25.12.2025 № 547, п. 3, 4, 14; приказ ФСБ России от 13.02.2023 № 77; приказ РКН от 14.11.2022 № 187; КоАП РФ, ст. 13.11 ч. 11–15
Ссылки сверены с текстом документов
Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.
Смежные вопросы
- Что делать при утечке персональных данных? Зафиксируйте обнаруженные факты и время, ограничьте последствия, сохраните доказательства и организуйте расследование.
- Что включить в поручение обработки персональных данных подрядчику? Обязательное содержание поручения установлено частью 3 статьи 6. В нём определяются перечень персональных данных, действия с ними и цели обработки…
- Как организовать доступ подрядчика к системе с персональными данными? Сначала установите роль подрядчика, основание доступа и необходимые операции. Если он обрабатывает данные по поручению, оформите соответствующие условия.
- Любая ИСПДн автоматически является объектом КИИ? Нет. Обработка персональных данных и принадлежность к критической информационной инфраструктуре определяются по разным критериям.
- Может ли банк требовать биометрию для удалённой идентификации и сколько хранить данные идентификации? Нет, биометрию нельзя сделать обязательным условием обслуживания. Предоставление биометрии в целях 572-ФЗ не может быть обязательным, получение товаров и услуг…
Другие вопросы раздела «Многосоставные случаи»
- Банк или МФО уступает просроченный потребительский долг коллекторскому агентству или привлекает его по агентскому договору. Что можно передать, нужно ли согласие должника и какие ограничения действуют на взаимодействие и раскрытие сведений?
- Кто на маркетплейсе является оператором данных покупателей после вступления в силу закона о платформенной экономике, и может ли платформа передавать продавцу контакты покупателя и использовать их для рассылок?
- Можно ли частной клинике запустить голосового ИИ-ассистента для записи на приём и предварительного опроса о симптомах, если он работает на зарубежной языковой модели?
- Как устроен правовой режим лаборатории или онлайн-сервиса ДНК-тестов и можно ли отправлять образцы и данные за рубеж?
- Что нужно учесть вузу или онлайн-школе при экзаменах с онлайн-прокторингом: видео, распознавание лица, запись экрана, анализ поведения?
- Человек умер. Кто и как может получить или удалить его данные в сервисах: аккаунт, переписка, медкарта, банковские сведения, и что делать оператору?