Обсудить задачу
это поле обязательно для заполнения
Имя:*
это поле обязательно для заполнения
Телефон:*
это поле обязательно для заполнения
Комментарий:*
Скрытое поле:
Спасибо! Форма отправлена

Кибератака уже случилась: пошаговый план действий в первые 24 часа | ADVOLAW

Пуляев Антон Васильевич, управляющий партнёр ADVOLAW, адвокат по кибербезопасности
Антон ПуляевУправляющий партнёр ADVOLAW, Адвокат с 2006 года
Аналитический материал | Цифровое право / Кибербезопасность | Обсудить задачу

Кибератака на бизнес: юридический алгоритм реагирования

Кибератака на бизнес — это не только технический сбой. Это юридическое событие с жёсткими процессуальными сроками, штрафами до 15 млн рублей и требованиями к доказательной базе, которые начинают действовать немедленно. Чем быстрее компания реагирует — тем больше шансов сохранить деньги, данные и защититься от регуляторных санкций.

Почему каждый час на счету

Пока внутри компании обсуждают, насколько всё серьёзно, юридически значимое время уже истекает. Три факта о скорости потерь:

  • Деньги мошенников уходят через несколько юрисдикций за считанные часы — задержать транзакцию после этого крайне сложно
  • Вредоносная инфраструктура (серверы, фишинговые домены) исчезает в первые сутки
  • Цифровые следы — RAM-артефакты и незафиксированные логи сеанса — уничтожаются при первой перезагрузке системы

Процессуальные сроки: что говорит закон

По ч. 1 ст. 144 УПК РФ дознаватель или следователь обязаны принять решение по заявлению о преступлении в срок не позднее 3 суток. По мотивированному ходатайству этот срок продлевается до 10 суток, а при необходимости проведения экспертиз, ревизий и оперативно-розыскных мероприятий — до 30 суток.

На практике это означает: уголовное дело формально может не возбуждаться до месяца. Именно поэтому параллельно с заявлением в МВД необходимо сразу задействовать частные каналы блокировки — через банк и криптоплощадки.

Пошаговый план действий при кибератаке: первые 24 часа

Первые 6 часов

0–30 минут. Изоляция поражённого сегмента сети.
Отсеките заражённые машины от остальной инфраструктуры. Не отключайте оборудование полностью — это уничтожит RAM-артефакты. Ответственный: ИТ-администратор. Документ: акт об изоляции.

30–60 минут. Сохранение доказательной базы.
Скопируйте логи на отдельный внешний носитель и немедленно снимите хеш-суммы файлов (SHA-256). Это первичная доказательная база для следствия и суда. Не перезагружайте системы.

1–2 часа. Уведомление банка.
Сообщите о подозрительной операции. Большинство крупных банков имеют выделенные линии для корпоративных клиентов в режиме 24/7 с возможностью экстренной блокировки.

2–4 часа. Антикризисная рабочая группа.
Генеральный директор издаёт приказ. Определите ответственных за четыре направления: ИТ, юридическое, финансовое, коммуникационное.

4–6 часов. Первичная оценка ущерба.
Рабочая группа составляет отчёт об инциденте: что атаковано, какие данные затронуты, предварительный масштаб потерь.

6–24 часа

6–12 часов. Заявление в МВД.
Подайте заявление в Управление «К» МВД России — лично, через mvd.ru или через Госуслуги. Если компания является субъектом КИИ — одновременно уведомите НКЦКИ при ФСБ России.

12–18 часов. Запрос на заморозку активов.
При хищении криптовалюты направьте запрос на freeze активов в службу compliance биржи. Это возможно только при наличии зарегистрированного заявления в МВД.

До 24 часов. Уведомление Роскомнадзора.
При утечке персональных данных — первичное уведомление через pd.rkn.gov.ru/incidents/. Это требование закона с конкретным часовым таймером — пропустить нельзя.

Ключевое правило: не начинайте полное восстановление (форматирование, переустановку систем) до снятия образов дисков. Каждая перезапись уничтожает доказательства.

Уведомление Роскомнадзора: обязательный таймер 24/72 часа

В соответствии с ч. 3.1 ст. 21 ФЗ от 27.07.2006 № 152-ФЗ оператор обязан уведомить Роскомнадзор в два этапа:

  1. В течение 24 часов с момента выявления — о факте инцидента, предполагаемых причинах и мерах по устранению последствий
  2. В течение 72 часов — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента

Уведомление подаётся через личный кабинет оператора на портале Роскомнадзора pd.rkn.gov.ru/incidents/ через учётную запись ЕСИА (Госуслуги). Срок исчисляется не с момента атаки, а с момента выявления инцидента.

Штрафы за утечку персональных данных: санкции с 30 мая 2025 года

С 30 мая 2025 года вступили в силу поправки в ст. 13.11 КоАП РФ (ФЗ от 30.11.2024 № 420-ФЗ). Санкции привязаны к объёму утечки:

  • Утечка данных 1–10 тыс. субъектов ПДн — от 3 до 5 млн ₽
  • Утечка данных 10–100 тыс. субъектов ПДн — от 5 до 10 млн ₽
  • Утечка данных более 100 тыс. субъектов ПДн — от 10 до 15 млн ₽
  • Неуведомление Роскомнадзора о факте утечки — от 1 до 3 млн ₽
  • Неуведомление РКН о намерении осуществлять обработку ПДн (отдельный состав) — до 300 тыс. ₽

Это два разных нарушения с разными штрафами — их важно не путать при составлении отчёта об инциденте. С конца 2024 года также действует уголовная ответственность за умышленное использование и передачу персональных данных, повлёкшее тяжкие последствия (ФЗ от 30.11.2024 № 420-ФЗ).

Как сохранить доказательства для суда

По ст. 75 УПК РФ доказательства, полученные с нарушением требований Кодекса, являются недопустимыми. Для того чтобы электронные доказательства были приняты судом, необходимо соблюсти три условия.

Фиксация источника. Скриншот с URL, датой, временем и ФИО лица, производившего фиксацию.

Неизменность данных. Хеш-сумма SHA-256 сразу после извлечения, зафиксированная в акте — любое последующее изменение файла будет немедленно выявлено.

Цепочка хранения. Журнал всех лиц, имевших доступ к носителям с доказательствами, с указанием даты и цели доступа.

Все опечатанные носители с доказательствами целесообразно передавать на хранение адвокату: эти материалы защищены адвокатской тайной по ст. 8 ФЗ «Об адвокатской деятельности и адвокатуре в Российской Федерации».

Как подать заявление в МВД при кибератаке

Заявление о киберпреступлении — взлом, кража средств, интернет-мошенничество (ст. 159.3, 272, 273 УК РФ) — подаётся в Управление «К» МВД России тремя способами:

  • Лично — в дежурную часть любого территориального органа МВД; обязаны выдать талон-уведомление с датой и номером регистрации (КУСП)
  • Онлайн — через официальный сайт МВД России, раздел «Приём обращений» (mvd.ru)
  • Через Госуслуги — специальный раздел для заявлений о преступлениях в сфере интернет-мошенничества

Если заявление подано не в то подразделение — его не отклонят, а перенаправят, но это займёт дополнительное время.

Российские каналы реагирования при киберинцидентах

  • МВД (Управление «К») — киберпреступления, интернет-мошенничество: 102, mvd.ru
  • ФСБ (ЦИБ) — атаки на критическую инфраструктуру: cib@fsb.ru
  • НКЦКИ при ФСБ России — инциденты с объектами КИИ (ФЗ № 187-ФЗ), взаимодействие с ГосСОПКА
  • Росфинмониторинг — подозрительные финансовые транзакции: fedsfm.ru
  • Роскомнадзор — утечки персональных данных (152-ФЗ): pd.rkn.gov.ru/incidents/

Заморозка активов на криптоплощадках

Отменить уже подтверждённую транзакцию технически невозможно — блокчейн необратим. Однако биржи могут заморозить активы на адресе получателя по официальному запросу compliance при наличии зарегистрированного заявления в правоохранительных органах:

  • Binance — compliance@binance.com, срок реакции 2–6 часов
  • Bybit — support@bybit.com, срок реакции 4–12 часов
  • OKX — support@okx.com, срок реакции 6–24 часа

Чем быстрее подано заявление в МВД — тем выше шанс на успешную заморозку.

Защита от атак с подменой личности

Схемы с синтезированными голосом и видеоизображением руководителя фиксируются в России. Основная защита — организационная:

  • Ввести многофакторную верификацию финансовых распоряжений: чем больше сумма, тем больше независимых каналов подтверждения
  • Ввести секретное кодовое слово для экстренных переводов — оно не может быть воспроизведено по аудио или видео
  • Запретить исполнение финансовых команд, полученных только через мессенджеры, без дублирования в корпоративных системах
  • Перезванивать по номеру из корпоративного справочника — не по тому, с которого пришёл вызов
  • Внедрить цифровой водяной знак (watermark) для внутренних видеозвонков

Специфика кибератак по отраслям

Общий план реагирования работает для всех — но регуляторные последствия и точки уязвимости существенно различаются в зависимости от сфере деятельности.

Ритейл и e-commerce

Интернет-магазины и сети с программами лояльности обрабатывают сразу несколько типов персональных данных: контактные данные покупателей, платёжные реквизиты, историю заказов. С 1 сентября 2025 года согласие на обработку ПДн в целях коммерческого продвижения должно быть оформлено отдельно от прочих согласий (ст. 15 ФЗ № 152-ФЗ). Утечка базы клиентов с историями заказов — это чаще всего более 100 тыс. субъектов, что автоматически означает штраф от 10 до 15 млн ₽. Если компания работает с покупателями из ЕС — дополнительно применяется GDPR: штраф до 20 млн евро или 4% от годового оборота.

Медицина и здравоохранение

Медицинские организации обрабатывают специальные категории персональных данных — сведения о состоянии здоровья пациентов. По ст. 10 ФЗ № 152-ФЗ их обработка допускается только в медико-профилактических целях лицом, обязанным соблюдать врачебную тайну. Утечка медицинских данных — это одновременно нарушение 152-ФЗ, врачебной тайны (ст. 13 ФЗ № 323-ФЗ) и потенциально ст. 137 УК РФ. При инциденте клиника обязана уведомить Роскомнадзор в те же сроки 24/72 часа, что и любой другой оператор — исключений для медицины нет.

Финансовый сектор и финтех

Банки, МФО, страховые компании и платёжные сервисы относятся к субъектам критической информационной инфраструктуры по ФЗ № 187-ФЗ. С 1 сентября 2025 года вступила в силу обновлённая редакция 187-ФЗ, вводящая обязательное взаимодействие с ГосСОПКА. При кибератаке для финансовых организаций запускаются два параллельных процесса: по 152-ФЗ — уведомление Роскомнадзора в течение 24/72 часов, по 187-ФЗ — незамедлительное уведомление НКЦКИ при ФСБ. Нарушение требований 187-ФЗ влечёт отдельную ответственность, которая не отменяет санкций по 152-ФЗ.

Промышленность и производство

С 1 сентября 2025 года поправки к 187-ФЗ ужесточили требования к защите промышленных предприятий, энергетических и транспортных объектов. На значимых объектах КИИ теперь обязательно внедрение специализированных средств обнаружения и блокировки атак, интегрированных с ГосСОПКА. Иностранное участие в уставном капитале субъектов КИИ полностью исключено.

HR-tech и работодатели

Кадровые агентства, HR-платформы и сервисы подбора персонала обрабатывают биометрию, сведения о здоровье и семейное положение. По ст. 10 и 11 ФЗ № 152-ФЗ это специальные и биометрические категории с повышенными требованиями к обработке и хранению. База резюме или кадровые досье нередко содержат сотни тысяч записей — утечка такого массива автоматически переводит нарушение в категорию с максимальным штрафом от 10 до 15 млн ₽.

FAQ: Ответы на частые вопросы

1. Что делать в первые 30 минут после обнаружения кибератаки?

Изолировать поражённый сегмент сети. Сохранить логи с хеш-суммами SHA-256. Уведомить банк. Не перезагружать системы — это уничтожит цифровые следы.

2. Обязательно ли подавать заявление в полицию при кибератаке?

Да — для официальной фиксации факта преступления, запроса данных у провайдеров и банков, а также для страхового возмещения. Подаётся лично, через mvd.ru или Госуслуги.

3. Сколько времени у следователя на рассмотрение заявления о киберпреступлении?

По ч. 1 ст. 144 УПК РФ — 3 суток. До 10 суток — по ходатайству. До 30 суток — при необходимости экспертиз и оперативно-розыскных мероприятий.

4. Обязательно ли уведомлять Роскомнадзор при утечке персональных данных?

Да. По ч. 3.1 ст. 21 ФЗ № 152-ФЗ: в течение 24 часов — первичное уведомление, в течение 72 часов — итоговое. Форма на pd.rkn.gov.ru/incidents/ через ЕСИА.

5. Чем отличается штраф за неуведомление об утечке от штрафа за необращение в РКН вообще?

Это два разных состава: неуведомление о факте утечки — от 1 до 3 млн рублей; неуведомление о намерении обрабатывать ПДн (об операторской деятельности) — до 300 тыс. рублей.

6. Каков штраф за утечку персональных данных в 2025–2026 году?

От 3 до 5 млн ₽ (1–10 тыс. субъектов), от 5 до 10 млн ₽ (10–100 тыс.), от 10 до 15 млн ₽ (более 100 тыс.) по ст. 13.11 КоАП РФ, действует с 30.05.2025.

7. Что делать при требовании выкупа — ransomware-атака?

Не платить. Изолировать системы, снять образы дисков, подать заявление в МВД, восстановить данные из резервных копий. Оплата выкупа не гарантирует возврат данных.

8. Как доказать в суде факт кражи или утечки данных?

Зафиксировать источник со скриншотом и временной меткой, снять хеш-суммы SHA-256, оформить цепочку хранения, получить заключение эксперта по ИБ (ст. 75 УПК РФ).

9. Что делать при кибератаке в выходной или праздничный день?

Изолировать системы удалённо, сохранить критичные логи, уведомить банк по экстренному каналу, подать заявление онлайн через mvd.ru или Госуслуги — они работают круглосуточно.

10. Можно ли вернуть деньги, украденные через криптовалюту?

Напрямую отменить транзакцию нельзя. Можно запросить заморозку активов через compliance биржи при наличии заявления в МВД. Шансы выше при быстрой реакции.

11. Нужно ли уведомлять НКЦКИ при кибератаке?

Да — обязательно для субъектов КИИ по ч. 2 ст. 9 ФЗ № 187-ФЗ. С 1 сентября 2025 года обязательно также взаимодействие с ГосСОПКА. Для остальных компаний — добровольно.

12. Кто отвечает, если атака произошла по вине подрядчика?

Исполнитель — по нормам ГК РФ о качестве выполненных работ. Без явного SLA по информационной безопасности в договоре доказать вину подрядчика значительно сложнее.

13. Где найти полный спектр правовой помощи по защите данных?

На странице Цифровое регулирование и защита данных сайта advolaw.ru.

Форматы работы

Экспресс-аудит за 48 часов — за 2 рабочих дня адвокат изучает документацию и процессы, выдаёт персональный отчёт с конкретными уязвимостями по 152-ФЗ и приоритетным планом исправлений.

Подготовка к проверке РКН — при получении уведомления о проверке команда приводит документацию в соответствие, инструктирует ответственных сотрудников и сопровождает взаимодействие с инспектором.

Аудит готовности — комплексная проверка того, как компания выглядит с точки зрения регулятора и что произойдёт при реальном инциденте. Включает аудит процессов ИБ, тест устойчивости к атакам с подменой личности и разработку внутреннего регламента реагирования. Проводится с учётом отраслевой специфики.

Сопровождение инцидента — когда атака уже произошла. Команда подключается немедленно: взаимодействие с МВД, ФСБ, Роскомнадзором и банками, сохранение доказательной базы, представительство в суде. 5 рабочих дней.

ИБ-адвокат на аутсорсе — постоянный юридический контроль без содержания штатного специалиста: мониторинг изменений 152-ФЗ и 187-ФЗ, ежемесячная проверка документации, горячая линия для DPO, приоритетное подключение при инциденте.

Подробнее о каждом формате — на странице Цифровое регулирование и защита данных.

Следите за изменениями в законодательстве

Законы в сфере кибербезопасности и персональных данных меняются быстро: только за 2024–2025 годы штрафы по 152-ФЗ выросли в десятки раз, появилась уголовная ответственность за утечки, для КИИ введены новые требования по взаимодействию с ГосСОПКА.

Киберинцидент требует немедленного юридического реагирования

Не теряйте время на поиски регламентов — доверьте защиту профессионалам.

Мы поможем минимизировать риски, подготовим правильные уведомления для регуляторов и обеспечим правовую защиту инфраструктуры.

Москва · Краснодар · Ростов · Удалённо — вся Россия и зарубежье.

Обеспечиваем защиту интересов доверителей в ключевых деловых центрах России и за её пределами.

© ADVOLAW. Все права защищены.

Материал носит информационный характер и не является юридической консультацией применительно к конкретным обстоятельствам дела.

Подписывайтесь
Задать вопрос
Наши менеджеры свяжутся с вами в удобное для вас время
это поле обязательно для заполнения
Телефон:*
это поле обязательно для заполнения
Комментарий:*
это поле обязательно для заполнения
Галочка*
Скрытое поле:
Спасибо! Форма отправлена