Юрист раскрыла, кто на самом деле сливает данные россиян

Бизнес-юрист и эксперт по персональным данным Нина Сафиуллина в беседе с «Газетой.Ru» назвала главные причины утечек конфиденциальной информации. По ее словам, чаще всего данные попадают к злоумышленникам не из-за сложных хакерских атак, а из-за внутренних проблем в компании.

Автор Финансы Mail
Хакер
Источник: Magnific

Тема утечек персональных данных остается одной из самых острых уже несколько лет. Сафиуллина привела статистику Роскомнадзора: в 2025 году зафиксировали 118 случаев компрометации баз, в результате которых в открытый доступ попало более 52 млн записей. Только за 2025 год и первый квартал 2026 года ведомство получило свыше 100 тыс. жалоб от граждан на обработку их данных.

«При этом эксперты рынка отмечают, что реальные масштабы утечек могут быть значительно выше официальной статистики. Когда речь заходит об утечках персональных данных, многие представляют себе сложную хакерскую атаку. Однако на практике причиной инцидента нередко становятся внутренние проблемы компании: отсутствие разграничения прав доступа, использование сотрудниками личных устройств для работы, передача данных через незащищенные каналы связи, сохранение доступа к данным после увольнения работников. Чем больше людей имеют доступ к персональным данным без четких ограничений и контроля, тем выше риск утечки», — отметила Сафиуллина.

Юрист подчеркнула: бизнес часто вспоминает о защите данных только после того, как инцидент уже произошел. Наличие политики обработки данных на сайте не гарантирует безопасность. Реальную защиту обеспечивают внутренние регламенты, четкое распределение ответственности, порядок доступа к информации и процедуры реагирования на инциденты.

Не все утечки одинаково опасны для граждан, добавила эксперт. Утечка обезличенных технических данных и утечка базы клиентов с именами, телефонами, email или паспортными данными влекут за собой принципиально разные последствия. Поэтому при расследовании важны не только объем утекших записей, но и потенциальный ущерб для людей. Как правило, в публичное поле попадают именно те инциденты, которые создают серьезные риски для большого числа граждан.

Сафиуллина подробно описала алгоритм действий для бизнеса после обнаружения утечки. Первый шаг — зафиксировать обстоятельства и остановить распространение данных. Необходимо определить время обнаружения, категории затронутых данных и предполагаемые причины. После этого нужно незамедлительно ограничить несанкционированный доступ, сохранить доказательства и провести внутреннее расследование. Журналы событий, технические логи и другие материалы помогут установить причины, оценить масштаб и подтвердить принятые меры.

Следующий этап — уведомление Роскомнадзора. По общему правилу, информацию об инциденте нужно направить в течение 24 часов с момента выявления признаков утечки. В последующие 72 часа оператор обязан провести расследование и отправить результаты регулятору. Параллельно следует оценить риски для субъектов данных и принять меры для минимизации вреда. Также стоит пересмотреть внутренние документы, процессы и меры защиты, чтобы устранить причины и снизить риск повторения инцидента.

По словам Сафиуллиной, утечка персональных данных — это лакмусовая бумажка, показывающая реальное состояние системы защиты в компании. Если до инцидента не были выстроены внутренние процессы, не распределена ответственность и не ограничен доступ к информации, исправить эти недостатки после утечки уже невозможно.

«Поэтому готовность к инциденту определяется не количеством документов на сайте, а тем, насколько эффективно в компании выстроены процессы обработки и защиты персональных данных», — заключила юрист.

Данная информация носит исключительно информационный (ознакомительный) характер и не является индивидуальной инвестиционной рекомендацией.