Оформить — от 590 ₽
Безопасность · Практика

Как и почему утекают персональные данные: причины, каналы, последствия

10 июня 2026 · ФЗ-266 · ФЗ-420 · 7 мин. чтения

По данным InfoWatch, в 2024 году в России зафиксировано 778 утечек информации, а объем утекших персональных данных достиг 1,58 млрд записей. В большинстве случаев пострадавшие компании не считали себя уязвимыми. Утечки происходят не только у крупных корпораций: автоматизированные сканеры находят незакрытые уязвимости на сайтах любого размера. Ниже — разбор четырех главных каналов утечек с реальными российскими примерами.

Канал 1: технические уязвимости

Технические атаки — главный канал утечек: по данным InfoWatch, в 2023 году более 80% утечек в России произошли в результате кибератак. Основные векторы:

SQL-инъекции

Атакующий вводит SQL-код в поле формы — и база данных выполняет произвольный запрос. Если приложение не фильтрует ввод, злоумышленник получает полную копию базы за несколько минут. По данным OWASP, SQL-инъекции остаются одной из пяти наиболее распространенных уязвимостей веб-приложений.

Открытые S3-bucket и неверно настроенные облака

Компания загружает резервные копии базы данных в облачное хранилище и забывает закрыть публичный доступ. Такие хранилища регулярно находят исследователи безопасности, в том числе у российских компаний, которые не подозревали об открытом доступе.

Уязвимости в CMS и плагинах

WordPress, Bitrix, OpenCart — для каждой популярной CMS существуют публично известные эксплойты. Если сайт не обновляется, автоматические сканеры находят его и эксплуатируют уязвимость без участия человека. По отчету Sucuri за 2023 год, 39% взломанных сайтов на CMS на момент заражения работали на устаревшей версии.

Слабые пароли и отсутствие 2FA

Пароль «123456» или «admin» открывает административную панель. Перебор по словарям и credential stuffing (использование паролей из ранее утекших баз) занимают минуты. Без двухфакторной аутентификации один скомпрометированный аккаунт администратора = полная база данных клиентов.

СДЭК, 2022 Три утечки за год

В феврале, июле и августе 2022 года в сеть попадали базы клиентов СДЭК: ФИО, телефоны, email, адреса доставки. Августовскую утечку — базу сервисов CDEK.Shopping и «СДЭК.Маркет» — компания подтвердила.

Яндекс.Еда, 2022 6,8 млн записей

В открытый доступ попала база с именами, телефонами и адресами клиентов. Данные нанесли на интерактивную карту, где можно было найти человека по адресу. Причиной компания назвала действия сотрудника. Мировой суд оштрафовал Яндекс.Еду на 60 000 рублей — еще до ФЗ-420 с многомиллионными санкциями.

Канал 2: инсайдеры

По данным InfoWatch, примерно каждая десятая утечка в России напрямую связана с действиями персонала. Необязательно злонамеренными: письмо не тому адресату или открытая ссылка на таблицу — тоже утечка.

Намеренные утечки

Увольняющийся менеджер выгружает клиентскую базу перед уходом. Сотрудник продает доступ конкуренту. Инсайдер в банке передает данные кредитных историй мошенникам. Типичный сценарий: доступ к данным не ограничен по принципу наименьших привилегий — сотрудник видит больше, чем нужно для работы.

Случайные утечки

Письмо с базой данных клиентов отправлено не тому адресату. Ноутбук с незашифрованными данными оставлен в такси. Таблица с ПДн открыта по публичной ссылке Google Drive — «на минуту» для совместной работы, но забыта на месяцы. По данным Verizon DBIR 2024, ошибки людей стали причиной 28% утечек.

Сбербанк, 2019 не менее 5 000 клиентов

По материалам суда, сотрудник банка продал третьим лицам сведения о счетах, реквизитах карт и телефонах не менее 5 тысяч клиентов. Он получил 2 года 10 месяцев колонии-поселения по ст. 183 УК РФ (разглашение банковской тайны) и должен возместить банку ущерб репутации — более 25 млн рублей.

Канал 3: социальная инженерия и фишинг

Злоумышленник не ломает систему — он обманывает человека, у которого есть доступ к системе.

Фишинг

Сотрудник получает письмо «от банка» или «от руководства» с просьбой срочно ввести логин и пароль на поддельной странице. Credentials попадают к атакующему, который получает легитимный доступ к корпоративным системам. По отчету Verizon DBIR 2024, человеческий фактор — ошибка или социальная инженерия — присутствует в 68% утечек.

Вишинг и претекстинг

Звонок «из технической поддержки» с просьбой предоставить временный пароль. Запрос данных через мессенджер «от руководителя» (аккаунт взломан или подделан). Сотрудник, не обученный распознавать такие атаки, выдает доступ из вежливости или страха нарушить рабочий процесс.

Атаки на малый бизнес

ИП и небольшие ООО — привлекательная цель: уровень защиты ниже, а данных клиентов достаточно для продажи. Автоматизированные сканеры находят уязвимые сайты быстрее, чем их успевают залатать. Первый шаг — аудит сайта, который покажет открытые уязвимости без ручного тестирования.

Канал 4: организационные просчеты

Технически все защищено, но процессы выстроены так, что данные уходят «через парадный вход».

Избыточный сбор данных

Форма заказа спрашивает дату рождения, серию паспорта, адрес регистрации — хотя для доставки нужны только имя, телефон и адрес доставки. Чем больше данных собрано, тем больший ущерб при утечке. Принцип минимизации из статьи 5 152-ФЗ — не только юридическое требование, но и практическая защитная мера.

Неограниченное время хранения

Данные клиентов из акций 2018 года до сих пор лежат в базе — «вдруг понадобятся». Но хранение без цели нарушает 152-ФЗ и увеличивает риск: если эти данные утекут, ответственность несет оператор.

Отсутствие договоров с подрядчиками

CRM-система, email-рассылки, аналитика, колл-центр — каждый такой сервис получает доступ к ПДн клиентов. Если в договоре нет положения об обработке ПДн, вы нарушаете 152-ФЗ. Если подрядчик допустит утечку — претензии предъявят вам.

Что грозит за утечку данных в 2026 году

С принятием ФЗ-420 (вступил в силу 30 мая 2025 года) санкции за утечки ПДн существенно ужесточились:

Нарушение Штраф для ООО/ИП
Утечка 1–10 тыс. субъектов 3–5 млн ₽
Утечка 10–100 тыс. субъектов 5–10 млн ₽
Утечка более 100 тыс. субъектов 10–15 млн ₽
Повторная утечка 1–3% выручки, от 20 до 500 млн ₽
Незаконный оборот ПДн (УК РФ ст. 272.1) до 4 лет, при тяжких последствиях — до 10 лет

Что нужно сделать при обнаружении утечки

152-ФЗ (ч. 3.1 ст. 21, введена ФЗ-266) обязывает оператора:

  1. В течение 24 часов — уведомить РКН через портал pd.rkn.gov.ru
  2. В течение 72 часов — направить в РКН результаты внутреннего расследования с указанием причин и принятых мер
  3. Параллельно — локализовать утечку, заблокировать скомпрометированные доступы, зафиксировать факт инцидента в журнале безопасности
Неуведомление = дополнительный штраф

Непредставление уведомления в РКН в установленные сроки — отдельное нарушение статьи 13.11 КоАП с отдельным штрафом. Если утечка произошла, попытка скрыть ее только усугубляет ответственность.

Базовые меры защиты для малого бизнеса

  • Обновляйте CMS, плагины, PHP-версию — хотя бы раз в квартал
  • Включите двухфакторную аутентификацию для всех административных аккаунтов
  • Ограничьте доступ сотрудников по принципу наименьших привилегий
  • Не храните резервные копии базы данных в публично доступных местах
  • Подпишите договоры с подрядчиками, обрабатывающими ПДн клиентов
  • Установите срок хранения данных и удаляйте их после его истечения
  • Проводите ежегодный аудит: что собирается, где хранится, кто имеет доступ

Узнайте, насколько защищен ваш сайт

Автоматическая проверка сайта на соответствие 152-ФЗ: базовая проверка показывает критические нарушения, полный отчет с рекомендациями — 390 ₽.

Проверить сайт

Часто задаваемые вопросы

По данным InfoWatch, в 2023 году более 80% утечек в России произошли в результате кибератак, а примерно каждая десятая была напрямую связана с действиями персонала. В мире, по отчету Verizon DBIR 2024, человеческий фактор — ошибка или социальная инженерия — присутствует в 68% утечек.

В течение 24 часов уведомить РКН через портал pd.rkn.gov.ru, в течение 72 часов сообщить результаты расследования. Параллельно — локализовать утечку и заблокировать скомпрометированные доступы. Невыполнение сроков — отдельное административное нарушение.

Административная: за утечку — до 15 млн руб., за повторную — 1–3% выручки, от 20 до 500 млн руб. (ФЗ-420, ст. 13.11 КоАП). Уголовная: ст. 272.1 УК РФ — за использование, передачу, сбор и хранение незаконно полученных ПДн; до 10 лет лишения свободы — при тяжких последствиях или в составе организованной группы.

Да. Автоматизированные сканеры ищут уязвимости на всех сайтах без различия размера. Устаревшая CMS, простой пароль от базы данных или открытый облачный контейнер — типичные векторы для небольших сайтов. Малый бизнес часто становится жертвой именно из-за отсутствия базовой гигиены безопасности.

Намеренные утечки часто сопровождаются нетипичными паттернами: массовая выгрузка в нерабочее время, доступ к данным за пределами должностных обязанностей, отправка архивов на внешние адреса. DLP-системы и SIEM помогают отслеживать такие аномалии автоматически.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc