С 30 мая 2025 года действует Федеральный закон №420-ФЗ, который ввёл оборотные штрафы за утечку персональных данных: до 20 млн рублей за первое нарушение и до 500 млн рублей или 3% от годовой выручки за повторное. Отдельно наказывается неуведомление Роскомнадзора об утечке — от 1 до 3 млн рублей, а на само уведомление отведено всего 24 часа. Наша услуга — техническая проверка систем, где обрабатываются персональные данные, снижающая вероятность самой утечки и формирующая доказательство должной осмотрительности на случай проверки.
Что входит в проверку
- Пентест внешнего периметра систем, обрабатывающих персональные данные
- Тестирование веб-приложений и API, через которые проходят ПДн клиентов
- Аудит контроля доступа к базам данных с персональными данными
- Проверку шифрования ПДн при хранении и передаче
- Оценку готовности к уведомлению об инциденте в срок 24/72 часа
- Отчёт с доказательной базой принятых мер по защите ПДн
Что мы находим чаще всего
- Базы данных с ПДн, доступные из внешнего периметра из-за ошибок конфигурации
- Уязвимости в веб-формах и личных кабинетах, ведущие к утечке ПДн клиентов
- Отсутствие шифрования или его формальное наличие без реальной защиты
- Избыточный доступ сотрудников и подрядчиков к базам с ПДн
- Отсутствие процесса, позволяющего уложиться в 24-часовой срок уведомления
- Разрыв между декларируемыми и фактически работающими мерами защиты
Почему это стало критично именно сейчас
До 420-ФЗ штрафы за утечку ПДн были фиксированными и для крупного бизнеса несущественными. Теперь логика другая: повторное нарушение считается оборотным штрафом в процентах от выручки компании, а первое нарушение уже само по себе может стоить до 20 млн рублей. Отдельно и жёстко наказывается не сама утечка, а бездействие после неё: за неуведомление Роскомнадзора в течение 24 часов и за непредоставление результатов расследования в течение 72 часов грозит отдельный штраф. Технически подтверждённые меры защиты и готовый процесс реагирования — это то, что реально влияет на тяжесть последствий при проверке.
Как проходит проект
Начинаем с созвона: разбираемся, какие системы обрабатывают ПДн и какой объём проверки нужен, согласуем правила проведения работ и фиксированную стоимость. Дальше картируем поверхность атаки и переходим к тестированию. О критичных находках, особенно связанных с прямой утечкой ПДн, сообщаем немедленно.
- Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
- Разведка и сбор информации — картируем системы, обрабатывающие ПДн
- Тестирование и эксплуатация — вручную ищем и подтверждаем уязвимости на практике
- Анализ результатов — оцениваем критичность утечки данных и приоритизируем находки
- Отчётность и ретест — отчёт с доказательствами и бесплатная проверка исправлений
Что вы получаете в результате
- Подробный отчёт со всеми находками и доказательствами
- Оценку реального риска утечки персональных данных
- Приоритизацию находок по критичности
- Рекомендации по процессу уведомления в срок 24/72 часа
- Резюме для руководства без технического жаргона
- Бесплатный повторный тест после устранения замечаний
Кому нужна эта услуга
Услуга нужна любому оператору персональных данных — от интернет-магазина и сервиса с личным кабинетом до крупного холдинга с CRM и HR-системами. Чем больше клиентской базы вы обрабатываете и чем выше выручка компании, тем дороже обходится повторное нарушение при оборотном штрафе, а значит, тем важнее убедиться в защищённости систем до того, как это сделает за вас атакующий или проверка Роскомнадзора.
Нормативные документы
Работаем с учётом Федерального закона №152-ФЗ «О персональных данных», Федерального закона №420-ФЗ от 30.11.2024, вступившего в силу 30 мая 2025 года и установившего оборотные штрафы, а также требований ФСТЭК к защите информационных систем персональных данных (приказ №21).
Смежные услуги
Эта проверка хорошо сочетается с более широким аудитом соответствия 152-ФЗ для gap-анализа организационных мер, реагированием на инциденты и пентестом веб-приложений, через которые чаще всего происходят утечки.
Почему выбирают нас
Мы не ограничиваемся формальным чек-листом «есть ли политика обработки ПДн»: ищем реальные технические пути утечки данных, так же как это сделал бы злоумышленник. Результат — не бумага для полки, а конкретный список того, что закрыть в первую очередь, чтобы снизить и вероятность утечки, и тяжесть последствий, если она всё же произойдёт.
Стандарты и методологии
Опираемся на требования 152-ФЗ, 420-ФЗ, приказов ФСТЭК России по защите информационных систем персональных данных, а также методологии OWASP и PTES при тестировании веб-приложений и API, обрабатывающих персональные данные.