// услуга

Пентест и анализ защищённости ПДн: как избежать оборотных штрафов

С 30 мая 2025 года действует Федеральный закон №420-ФЗ, который ввёл оборотные штрафы за утечку персональных данных: до 20 млн рублей за первое нарушение и до 500 млн рублей или 3% от годовой выручки за повторное. Отдельно наказывается неуведомление Роскомнадзора об утечке — от 1 до 3 млн рублей, а на само уведомление отведено всего 24 часа. Наша услуга — техническая проверка систем, где обрабатываются персональные данные, снижающая вероятность самой утечки и формирующая доказательство должной осмотрительности на случай проверки.

Что входит в проверку

  • Пентест внешнего периметра систем, обрабатывающих персональные данные
  • Тестирование веб-приложений и API, через которые проходят ПДн клиентов
  • Аудит контроля доступа к базам данных с персональными данными
  • Проверку шифрования ПДн при хранении и передаче
  • Оценку готовности к уведомлению об инциденте в срок 24/72 часа
  • Отчёт с доказательной базой принятых мер по защите ПДн

Что мы находим чаще всего

  • Базы данных с ПДн, доступные из внешнего периметра из-за ошибок конфигурации
  • Уязвимости в веб-формах и личных кабинетах, ведущие к утечке ПДн клиентов
  • Отсутствие шифрования или его формальное наличие без реальной защиты
  • Избыточный доступ сотрудников и подрядчиков к базам с ПДн
  • Отсутствие процесса, позволяющего уложиться в 24-часовой срок уведомления
  • Разрыв между декларируемыми и фактически работающими мерами защиты

Почему это стало критично именно сейчас

До 420-ФЗ штрафы за утечку ПДн были фиксированными и для крупного бизнеса несущественными. Теперь логика другая: повторное нарушение считается оборотным штрафом в процентах от выручки компании, а первое нарушение уже само по себе может стоить до 20 млн рублей. Отдельно и жёстко наказывается не сама утечка, а бездействие после неё: за неуведомление Роскомнадзора в течение 24 часов и за непредоставление результатов расследования в течение 72 часов грозит отдельный штраф. Технически подтверждённые меры защиты и готовый процесс реагирования — это то, что реально влияет на тяжесть последствий при проверке.

Как проходит проект

Начинаем с созвона: разбираемся, какие системы обрабатывают ПДн и какой объём проверки нужен, согласуем правила проведения работ и фиксированную стоимость. Дальше картируем поверхность атаки и переходим к тестированию. О критичных находках, особенно связанных с прямой утечкой ПДн, сообщаем немедленно.

  1. Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
  2. Разведка и сбор информации — картируем системы, обрабатывающие ПДн
  3. Тестирование и эксплуатация — вручную ищем и подтверждаем уязвимости на практике
  4. Анализ результатов — оцениваем критичность утечки данных и приоритизируем находки
  5. Отчётность и ретест — отчёт с доказательствами и бесплатная проверка исправлений

Что вы получаете в результате

  • Подробный отчёт со всеми находками и доказательствами
  • Оценку реального риска утечки персональных данных
  • Приоритизацию находок по критичности
  • Рекомендации по процессу уведомления в срок 24/72 часа
  • Резюме для руководства без технического жаргона
  • Бесплатный повторный тест после устранения замечаний

Кому нужна эта услуга

Услуга нужна любому оператору персональных данных — от интернет-магазина и сервиса с личным кабинетом до крупного холдинга с CRM и HR-системами. Чем больше клиентской базы вы обрабатываете и чем выше выручка компании, тем дороже обходится повторное нарушение при оборотном штрафе, а значит, тем важнее убедиться в защищённости систем до того, как это сделает за вас атакующий или проверка Роскомнадзора.

Нормативные документы

Работаем с учётом Федерального закона №152-ФЗ «О персональных данных», Федерального закона №420-ФЗ от 30.11.2024, вступившего в силу 30 мая 2025 года и установившего оборотные штрафы, а также требований ФСТЭК к защите информационных систем персональных данных (приказ №21).

Смежные услуги

Эта проверка хорошо сочетается с более широким аудитом соответствия 152-ФЗ для gap-анализа организационных мер, реагированием на инциденты и пентестом веб-приложений, через которые чаще всего происходят утечки.

Почему выбирают нас

Мы не ограничиваемся формальным чек-листом «есть ли политика обработки ПДн»: ищем реальные технические пути утечки данных, так же как это сделал бы злоумышленник. Результат — не бумага для полки, а конкретный список того, что закрыть в первую очередь, чтобы снизить и вероятность утечки, и тяжесть последствий, если она всё же произойдёт.

Стандарты и методологии

Опираемся на требования 152-ФЗ, 420-ФЗ, приказов ФСТЭК России по защите информационных систем персональных данных, а также методологии OWASP и PTES при тестировании веб-приложений и API, обрабатывающих персональные данные.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Экспресс-проверка
    по запросу
    Ключевые системы с ПДн
    • Пентест внешнего периметра
    • Проверка главных систем с ПДн
    • Отчёт с приоритетами
    • Срок 1–2 недели
    Заказать
    Расширенный
    по запросу
    С проверкой процессов
    • Всё из «Стандарта»
    • Проверка готовности к уведомлению 24/72 часа
    • Дорожная карта снижения риска утечки
    • Индивидуально
    Заказать
    // faq

    Частые вопросы

    Что такое оборотные штрафы за утечку ПДн?
    С 30 мая 2025 года по Федеральному закону №420-ФЗ штраф за утечку персональных данных зависит от масштаба: до 20 млн рублей за первое нарушение и до 500 млн рублей или 3% от годовой выручки компании — за повторное.
    Что грозит за неуведомление об утечке?
    Отдельный штраф от 1 до 3 млн рублей за неуведомление Роскомнадзора. На сообщение об инциденте отведено 24 часа, на результаты расследования — 72 часа.
    Снижает ли пентест сам размер штрафа?
    Штраф назначается за факт утечки и её масштаб, но подтверждённые технические меры защиты снижают саму вероятность утечки и формируют доказательную базу должной осмотрительности при проверке.
    Чем это отличается от аудита соответствия 152-ФЗ?
    Аудит соответствия — это более широкий gap-анализ организационных мер. Эта услуга — прицельная техническая проверка систем, где реально обрабатываются персональные данные, тем же способом, каким их будет искать атакующий.
    Подходит ли для небольшой компании?
    Да. Оборотный штраф считается от выручки компании, поэтому проверка актуальна независимо от размера бизнеса — риск пропорционален масштабу утечки и повторности нарушения, а не только размеру компании.