−50% на все тарифы навсегдаПри открытии бизнес‑счета до 31 августа
Подробнее
Подробнее
Подробнее
Идеи для бизнесаБизнес с нуляОнлайн‑торговляБухгалтерияНДС 2026СправочникШаблоны документов
Идеи для бизнесаБизнес с нуляОнлайн‑торговляБухгалтерияНДС 2026СправочникШаблоны документов

Когда говорят об утечках персональных данных, обычно представляют кибератаки и действия злоумышленников. Однако на практике многие инциденты происходят из‑за обычных рабочих привычек: использования личных мессенджеров, несогласованных каналов передачи и ошибок в хранении информации.

Рассмотрим, какие сценарии встречаются чаще всего и какие меры помогут бизнесу снизить риски.

Типичные ошибки при работе с персональными данными

По опыту проведения аудитов информационной безопасности, большинство нарушений можно свести к трем типовым сценариям, которые регулярно повторяются в компаниях независимо от их размера и отрасли.

Личные сервисы вместо корпоративных. Сотрудники отправляют документы с личной электронной почты, пересылают базы клиентов и контрагентов через личные мессенджеры, работают с файлами на домашних компьютерах, используют личные флешки или бесплатные облачные сервисы для обмена и конвертации документов.

Каждый такой канал — это данные, покинувшие контур организации. Их больше нельзя защитить, отозвать или гарантированно уничтожить: организация просто не знает, где и у кого они теперь находятся.

Общие учетные записи и отсутствие контроля доступа. Еще одна популярная практика — использование одного аккаунта несколькими сотрудниками. К этому добавляются простые пароли, которые не менялись годами, передача парольной информации коллегам, а также компьютеры, которые остаются без блокировки во время отсутствия сотрудника.

Общая учётная запись означает, что при инциденте невозможно установить, кто именно работал с данными. В результате расследование становится значительно сложнее, а причины нарушения — труднее доказать и устранить.

Хранение персональных данных без достаточной защиты. Иногда проблема связана не с цифровой безопасностью, а с обычной организацией рабочего пространства. Папки с персональными данными хранятся на рабочем столе — и физическом, и виртуальном. На одном из аудитов мы видели лоток с подписанной папкой «Персональные данные, 10 классы», стоящий в открытом доступе рядом с пачкой офисной бумаги. Никто специально не создавал риск — документы просто всегда хранились именно так, и со временем это стало восприниматься как норма.

Ни в одном из этих сценариев нет ни взлома, ни атаки, ни технического сбоя. Данные выходят из‑под контроля организации в ходе обычной ежедневной работы сотрудников.

Почему сотрудники обходят правила безопасности

Прежде чем выбирать меры защиты, важно понять причину таких нарушений. От этого зависит, какие решения действительно будут работать.

В большинстве случаев речь идет не о намеренном нарушении. С персональными данными в организации работают практически все сотрудники: секретарь и делопроизводитель, бухгалтерия, кадры, менеджеры по продажам и специалисты клиентских подразделений.

Проблема часто начинается с того, что сотрудники не всегда воспринимают привычную рабочую информацию как персональные данные, которые требуют особой защиты. Список клиентов с телефонами, таблица с ФИО, фотография сотрудника в рамках рабочей задачи могут восприниматься просто как «обычные файлы». В результате к ним применяются те же правила, что и к любой другой информации: документ пересылают в общий чат, сохраняют в открытом доступе или копируют на доступное устройство.

Например, сотрудник может отправить клиентскую базу в личный мессенджер не потому, что он игнорирует требования безопасности, а потому что нужного корпоративного инструмента нет под рукой или он кажется слишком сложным для повседневной работы. Общий аккаунт удобен, когда сотрудники подменяют друг друга. Папка с данными остаётся на столе, потому что с ней работают каждый день, — хотя бумажные носители с персональными данными закон предписывает держать в сейфах, шкафах с замками или помещениях с пропускным режимом.

Именно поэтому нарушения воспроизводятся: они встроены в рабочие процессы. Если безопасный процесс сложнее или менее удобен, сотрудники будут искать обходные пути. Бороться нужно не с сотрудниками, а с условиями, в которых небезопасный путь остаётся самым коротким.

Риски для бизнеса

С 30 мая 2025 года ответственность за нарушения в сфере персональных данных заметно ужесточена (Федеральный закон № 420‑ФЗ, ст. 13.11 КоАП РФ). Привычки, описанные выше, — это не «мелочи», а вполне конкретные составы правонарушений:

  1. Обработка персональных данных в целях, не предусмотренных законом, либо не соответствующих целям их сбора — для юрлиц от 150 до 300 тыс. руб.
  2. Нарушение правил хранения ПДн на материальных носителях — до 100 тыс. руб.
  3. Утечка персональных данных — для юрлиц от 3 млн руб. и выше, в зависимости от масштаба.

При этом для контролирующих органов важен не только сам факт утечки. Обычно в ходе проверки оценивается вся система защиты персональных данных: утверждены ли внутренние документы, обучены ли сотрудники, используются ли безопасные каналы передачи информации и соблюдаются ли установленные меры защиты на практике.

Как выстроить защиту персональных данных в компании

Полностью исключить человеческий фактор невозможно, но можно выстроить процессы так, чтобы вероятность ошибок была минимальной. Уникальная учетная запись с логином и паролем для каждого пользователя, автоматическая блокировка сессий, ограничение доступа к системам — базовые правила информационной безопасности, которые настраиваются за несколько минут.

Основная работа — организационная. На практике она часто сводится к трём вещам:

  1. Определить единые правила работы с данными. Четко определить, чем можно пользоваться для передачи и хранения данных, чем нельзя и что делать, если нужного инструмента под задачу нет.
  2. Сделать обучение практическим. Не формальной подписью в журнале, а коротким и полезным курсом: что такое ПДн, почему список клиентов в личном чате — это инцидент, к кому обращаться с вопросами.
  3. Регулярно проводить внутренние аудиты. Именно такие проверки позволяют выявить небезопасные практики до того, как они приведут к утечке или станут предметом претензий со стороны регулятора.

Если свести самые частые ошибки к конкретным действиям, картина выглядит так:

Типичные ошибки при работе с персональными данными и способы снизить риски
Распространенная практикаРискЧто может сделать компания
Использование личных мессенджеров и электронной почты для рабочих задачПДн покидают контур организацииЗакрепить корпоративные каналы, ограничить использование личных сервисов для служебной информации и предоставить сотрудникам удобные рабочие инструменты
Общие учетные записи для нескольких сотрудниковНевозможно определить, кто работал с данными, что осложняет расследование инцидентов и внутренний контрольПредоставить каждому сотруднику индивидуальную учетную запись, настроить журналирование действий пользователей
Рабочие компьютеры остаются без блокировкиНесанкционированный доступ к персональным даннымВключить автоматическую блокировку и ограничить доступ к информационным системам
Документы с персональными данными находятся в открытом доступеНарушение требований к хранению, доступ посторонних лицОрганизовать хранение документов в закрывающихся шкафах или сейфах, ограничить доступ к помещениям, где они находятся
Использование несогласованных облачных сервисов и онлайн‑инструментовНеучтённый канал, часто с серверами за пределами РФУтвердить перечень разрешенных сервисов, проверять их соответствие требованиям законодательства

Человеческий фактор невозможно исключить полностью, но его можно сделать более управляемым. Бизнесу важно рассматривать сотрудников не как слабое звено, а как часть системы защиты. Создавать для них понятные правила, внедрять удобные инструменты и процессы, в которых безопасная работа с персональными данными становится частью ежедневной рабочей деятельности.

Счет для бизнеса со скидкой 50%

Предложение от Т‑Банка

Счет для бизнеса со скидкой 50%
  • Откройте счет до 31 августа и получите скидку навсегда
  • Вывод на свои карты Т‑Банка — до 3 700 000 ₽, платежи и переводы внутри банка — 0 ₽
  • Бесплатная бизнес‑карта и онлайн‑бухгалтерия
Подробнее

Комментарии проходят модерацию по правилам редакции

Антон Мурахтанов

Как же бесит эта профанация с личными данными. Основная их утечка происходит исключительно через государственные компании или через самих людей. А через работодателей утечки минимальны.


Больше по теме
Новости

Бесплатно делитесь опытом и экспертизой от имени вашей компании и от себя