Кибератака на бизнес: юридический алгоритм реагирования
Кибератака на бизнес — это не только технический сбой. Это юридическое событие с жёсткими процессуальными сроками, штрафами до 15 млн рублей и требованиями к доказательной базе, которые начинают действовать немедленно. Чем быстрее компания реагирует — тем больше шансов сохранить деньги, данные и защититься от регуляторных санкций.
Почему каждый час на счету
Пока внутри компании обсуждают, насколько всё серьёзно, юридически значимое время уже истекает. Три факта о скорости потерь:
- Деньги мошенников уходят через несколько юрисдикций за считанные часы — задержать транзакцию после этого крайне сложно
- Вредоносная инфраструктура (серверы, фишинговые домены) исчезает в первые сутки
- Цифровые следы — RAM-артефакты и незафиксированные логи сеанса — уничтожаются при первой перезагрузке системы
Процессуальные сроки: что говорит закон
По ч. 1 ст. 144 УПК РФ дознаватель или следователь обязаны принять решение по заявлению о преступлении в срок не позднее 3 суток. По мотивированному ходатайству этот срок продлевается до 10 суток, а при необходимости проведения экспертиз, ревизий и оперативно-розыскных мероприятий — до 30 суток.
На практике это означает: уголовное дело формально может не возбуждаться до месяца. Именно поэтому параллельно с заявлением в МВД необходимо сразу задействовать частные каналы блокировки — через банк и криптоплощадки.
Пошаговый план действий при кибератаке: первые 24 часа
Первые 6 часов
0–30 минут. Изоляция поражённого сегмента сети.
Отсеките заражённые машины от остальной инфраструктуры. Не отключайте оборудование полностью — это уничтожит RAM-артефакты. Ответственный: ИТ-администратор. Документ: акт об изоляции.
30–60 минут. Сохранение доказательной базы.
Скопируйте логи на отдельный внешний носитель и немедленно снимите хеш-суммы файлов (SHA-256). Это первичная доказательная база для следствия и суда. Не перезагружайте системы.
1–2 часа. Уведомление банка.
Сообщите о подозрительной операции. Большинство крупных банков имеют выделенные линии для корпоративных клиентов в режиме 24/7 с возможностью экстренной блокировки.
2–4 часа. Антикризисная рабочая группа.
Генеральный директор издаёт приказ. Определите ответственных за четыре направления: ИТ, юридическое, финансовое, коммуникационное.
4–6 часов. Первичная оценка ущерба.
Рабочая группа составляет отчёт об инциденте: что атаковано, какие данные затронуты, предварительный масштаб потерь.
6–24 часа
6–12 часов. Заявление в МВД.
Подайте заявление в Управление «К» МВД России — лично, через mvd.ru или через Госуслуги. Если компания является субъектом КИИ — одновременно уведомите НКЦКИ при ФСБ России.
12–18 часов. Запрос на заморозку активов.
При хищении криптовалюты направьте запрос на freeze активов в службу compliance биржи. Это возможно только при наличии зарегистрированного заявления в МВД.
До 24 часов. Уведомление Роскомнадзора.
При утечке персональных данных — первичное уведомление через pd.rkn.gov.ru/incidents/. Это требование закона с конкретным часовым таймером — пропустить нельзя.
Ключевое правило: не начинайте полное восстановление (форматирование, переустановку систем) до снятия образов дисков. Каждая перезапись уничтожает доказательства.
Уведомление Роскомнадзора: обязательный таймер 24/72 часа
В соответствии с ч. 3.1 ст. 21 ФЗ от 27.07.2006 № 152-ФЗ оператор обязан уведомить Роскомнадзор в два этапа:
- В течение 24 часов с момента выявления — о факте инцидента, предполагаемых причинах и мерах по устранению последствий
- В течение 72 часов — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента
Уведомление подаётся через личный кабинет оператора на портале Роскомнадзора pd.rkn.gov.ru/incidents/ через учётную запись ЕСИА (Госуслуги). Срок исчисляется не с момента атаки, а с момента выявления инцидента.
Штрафы за утечку персональных данных: санкции с 30 мая 2025 года
С 30 мая 2025 года вступили в силу поправки в ст. 13.11 КоАП РФ (ФЗ от 30.11.2024 № 420-ФЗ). Санкции привязаны к объёму утечки:
- Утечка данных 1–10 тыс. субъектов ПДн — от 3 до 5 млн ₽
- Утечка данных 10–100 тыс. субъектов ПДн — от 5 до 10 млн ₽
- Утечка данных более 100 тыс. субъектов ПДн — от 10 до 15 млн ₽
- Неуведомление Роскомнадзора о факте утечки — от 1 до 3 млн ₽
- Неуведомление РКН о намерении осуществлять обработку ПДн (отдельный состав) — до 300 тыс. ₽
Это два разных нарушения с разными штрафами — их важно не путать при составлении отчёта об инциденте. С конца 2024 года также действует уголовная ответственность за умышленное использование и передачу персональных данных, повлёкшее тяжкие последствия (ФЗ от 30.11.2024 № 420-ФЗ).
Как сохранить доказательства для суда
По ст. 75 УПК РФ доказательства, полученные с нарушением требований Кодекса, являются недопустимыми. Для того чтобы электронные доказательства были приняты судом, необходимо соблюсти три условия.
Фиксация источника. Скриншот с URL, датой, временем и ФИО лица, производившего фиксацию.
Неизменность данных. Хеш-сумма SHA-256 сразу после извлечения, зафиксированная в акте — любое последующее изменение файла будет немедленно выявлено.
Цепочка хранения. Журнал всех лиц, имевших доступ к носителям с доказательствами, с указанием даты и цели доступа.
Все опечатанные носители с доказательствами целесообразно передавать на хранение адвокату: эти материалы защищены адвокатской тайной по ст. 8 ФЗ «Об адвокатской деятельности и адвокатуре в Российской Федерации».
Как подать заявление в МВД при кибератаке
Заявление о киберпреступлении — взлом, кража средств, интернет-мошенничество (ст. 159.3, 272, 273 УК РФ) — подаётся в Управление «К» МВД России тремя способами:
- Лично — в дежурную часть любого территориального органа МВД; обязаны выдать талон-уведомление с датой и номером регистрации (КУСП)
- Онлайн — через официальный сайт МВД России, раздел «Приём обращений» (mvd.ru)
- Через Госуслуги — специальный раздел для заявлений о преступлениях в сфере интернет-мошенничества
Если заявление подано не в то подразделение — его не отклонят, а перенаправят, но это займёт дополнительное время.
Российские каналы реагирования при киберинцидентах
- МВД (Управление «К») — киберпреступления, интернет-мошенничество: 102, mvd.ru
- ФСБ (ЦИБ) — атаки на критическую инфраструктуру: cib@fsb.ru
- НКЦКИ при ФСБ России — инциденты с объектами КИИ (ФЗ № 187-ФЗ), взаимодействие с ГосСОПКА
- Росфинмониторинг — подозрительные финансовые транзакции: fedsfm.ru
- Роскомнадзор — утечки персональных данных (152-ФЗ): pd.rkn.gov.ru/incidents/
Заморозка активов на криптоплощадках
Отменить уже подтверждённую транзакцию технически невозможно — блокчейн необратим. Однако биржи могут заморозить активы на адресе получателя по официальному запросу compliance при наличии зарегистрированного заявления в правоохранительных органах:
- Binance — compliance@binance.com, срок реакции 2–6 часов
- Bybit — support@bybit.com, срок реакции 4–12 часов
- OKX — support@okx.com, срок реакции 6–24 часа
Чем быстрее подано заявление в МВД — тем выше шанс на успешную заморозку.
Защита от атак с подменой личности
Схемы с синтезированными голосом и видеоизображением руководителя фиксируются в России. Основная защита — организационная:
- Ввести многофакторную верификацию финансовых распоряжений: чем больше сумма, тем больше независимых каналов подтверждения
- Ввести секретное кодовое слово для экстренных переводов — оно не может быть воспроизведено по аудио или видео
- Запретить исполнение финансовых команд, полученных только через мессенджеры, без дублирования в корпоративных системах
- Перезванивать по номеру из корпоративного справочника — не по тому, с которого пришёл вызов
- Внедрить цифровой водяной знак (watermark) для внутренних видеозвонков
Специфика кибератак по отраслям
Общий план реагирования работает для всех — но регуляторные последствия и точки уязвимости существенно различаются в зависимости от сфере деятельности.
Ритейл и e-commerce
Интернет-магазины и сети с программами лояльности обрабатывают сразу несколько типов персональных данных: контактные данные покупателей, платёжные реквизиты, историю заказов. С 1 сентября 2025 года согласие на обработку ПДн в целях коммерческого продвижения должно быть оформлено отдельно от прочих согласий (ст. 15 ФЗ № 152-ФЗ). Утечка базы клиентов с историями заказов — это чаще всего более 100 тыс. субъектов, что автоматически означает штраф от 10 до 15 млн ₽. Если компания работает с покупателями из ЕС — дополнительно применяется GDPR: штраф до 20 млн евро или 4% от годового оборота.
Медицина и здравоохранение
Медицинские организации обрабатывают специальные категории персональных данных — сведения о состоянии здоровья пациентов. По ст. 10 ФЗ № 152-ФЗ их обработка допускается только в медико-профилактических целях лицом, обязанным соблюдать врачебную тайну. Утечка медицинских данных — это одновременно нарушение 152-ФЗ, врачебной тайны (ст. 13 ФЗ № 323-ФЗ) и потенциально ст. 137 УК РФ. При инциденте клиника обязана уведомить Роскомнадзор в те же сроки 24/72 часа, что и любой другой оператор — исключений для медицины нет.
Финансовый сектор и финтех
Банки, МФО, страховые компании и платёжные сервисы относятся к субъектам критической информационной инфраструктуры по ФЗ № 187-ФЗ. С 1 сентября 2025 года вступила в силу обновлённая редакция 187-ФЗ, вводящая обязательное взаимодействие с ГосСОПКА. При кибератаке для финансовых организаций запускаются два параллельных процесса: по 152-ФЗ — уведомление Роскомнадзора в течение 24/72 часов, по 187-ФЗ — незамедлительное уведомление НКЦКИ при ФСБ. Нарушение требований 187-ФЗ влечёт отдельную ответственность, которая не отменяет санкций по 152-ФЗ.
Промышленность и производство
С 1 сентября 2025 года поправки к 187-ФЗ ужесточили требования к защите промышленных предприятий, энергетических и транспортных объектов. На значимых объектах КИИ теперь обязательно внедрение специализированных средств обнаружения и блокировки атак, интегрированных с ГосСОПКА. Иностранное участие в уставном капитале субъектов КИИ полностью исключено.
HR-tech и работодатели
Кадровые агентства, HR-платформы и сервисы подбора персонала обрабатывают биометрию, сведения о здоровье и семейное положение. По ст. 10 и 11 ФЗ № 152-ФЗ это специальные и биометрические категории с повышенными требованиями к обработке и хранению. База резюме или кадровые досье нередко содержат сотни тысяч записей — утечка такого массива автоматически переводит нарушение в категорию с максимальным штрафом от 10 до 15 млн ₽.
FAQ: Ответы на частые вопросы
Изолировать поражённый сегмент сети. Сохранить логи с хеш-суммами SHA-256. Уведомить банк. Не перезагружать системы — это уничтожит цифровые следы.
Да — для официальной фиксации факта преступления, запроса данных у провайдеров и банков, а также для страхового возмещения. Подаётся лично, через mvd.ru или Госуслуги.
По ч. 1 ст. 144 УПК РФ — 3 суток. До 10 суток — по ходатайству. До 30 суток — при необходимости экспертиз и оперативно-розыскных мероприятий.
Да. По ч. 3.1 ст. 21 ФЗ № 152-ФЗ: в течение 24 часов — первичное уведомление, в течение 72 часов — итоговое. Форма на pd.rkn.gov.ru/incidents/ через ЕСИА.
Это два разных состава: неуведомление о факте утечки — от 1 до 3 млн рублей; неуведомление о намерении обрабатывать ПДн (об операторской деятельности) — до 300 тыс. рублей.
От 3 до 5 млн ₽ (1–10 тыс. субъектов), от 5 до 10 млн ₽ (10–100 тыс.), от 10 до 15 млн ₽ (более 100 тыс.) по ст. 13.11 КоАП РФ, действует с 30.05.2025.
Не платить. Изолировать системы, снять образы дисков, подать заявление в МВД, восстановить данные из резервных копий. Оплата выкупа не гарантирует возврат данных.
Зафиксировать источник со скриншотом и временной меткой, снять хеш-суммы SHA-256, оформить цепочку хранения, получить заключение эксперта по ИБ (ст. 75 УПК РФ).
Изолировать системы удалённо, сохранить критичные логи, уведомить банк по экстренному каналу, подать заявление онлайн через mvd.ru или Госуслуги — они работают круглосуточно.
Напрямую отменить транзакцию нельзя. Можно запросить заморозку активов через compliance биржи при наличии заявления в МВД. Шансы выше при быстрой реакции.
Да — обязательно для субъектов КИИ по ч. 2 ст. 9 ФЗ № 187-ФЗ. С 1 сентября 2025 года обязательно также взаимодействие с ГосСОПКА. Для остальных компаний — добровольно.
Исполнитель — по нормам ГК РФ о качестве выполненных работ. Без явного SLA по информационной безопасности в договоре доказать вину подрядчика значительно сложнее.
На странице Цифровое регулирование и защита данных сайта advolaw.ru.
Форматы работы
Экспресс-аудит за 48 часов — за 2 рабочих дня адвокат изучает документацию и процессы, выдаёт персональный отчёт с конкретными уязвимостями по 152-ФЗ и приоритетным планом исправлений.
Подготовка к проверке РКН — при получении уведомления о проверке команда приводит документацию в соответствие, инструктирует ответственных сотрудников и сопровождает взаимодействие с инспектором.
Аудит готовности — комплексная проверка того, как компания выглядит с точки зрения регулятора и что произойдёт при реальном инциденте. Включает аудит процессов ИБ, тест устойчивости к атакам с подменой личности и разработку внутреннего регламента реагирования. Проводится с учётом отраслевой специфики.
Сопровождение инцидента — когда атака уже произошла. Команда подключается немедленно: взаимодействие с МВД, ФСБ, Роскомнадзором и банками, сохранение доказательной базы, представительство в суде. 5 рабочих дней.
ИБ-адвокат на аутсорсе — постоянный юридический контроль без содержания штатного специалиста: мониторинг изменений 152-ФЗ и 187-ФЗ, ежемесячная проверка документации, горячая линия для DPO, приоритетное подключение при инциденте.
Подробнее о каждом формате — на странице Цифровое регулирование и защита данных.
Следите за изменениями в законодательстве
Законы в сфере кибербезопасности и персональных данных меняются быстро: только за 2024–2025 годы штрафы по 152-ФЗ выросли в десятки раз, появилась уголовная ответственность за утечки, для КИИ введены новые требования по взаимодействию с ГосСОПКА.
Киберинцидент требует немедленного юридического реагирования
Не теряйте время на поиски регламентов — доверьте защиту профессионалам.
Мы поможем минимизировать риски, подготовим правильные уведомления для регуляторов и обеспечим правовую защиту инфраструктуры.
Москва · Краснодар · Ростов · Удалённо — вся Россия и зарубежье.
Обеспечиваем защиту интересов доверителей в ключевых деловых центрах России и за её пределами.
© ADVOLAW. Все права защищены.
Материал носит информационный характер и не является юридической консультацией применительно к конкретным обстоятельствам дела.