DataProtection.md

Для организаций

Инциденты безопасности: что делать в течение 72 часов

Нарушение безопасности персональных данных (инцидент) — это любой инцидент, который случайно или незаконно приводит к уничтожению, утрате, изменению, несанкционированному раскрытию данных или несанкционированному доступу к ним ст. 4. Инцидентами являются не только кибератаки. Ошибочно отправленное электронное письмо или потерянная папка с документами тоже могут быть инцидентом.

6 мин чтенияИнформация актуальна на
На этой странице
  1. План действий
  2. Что содержит уведомление в НЦЗПД
  3. Когда НЕ нужно информировать лиц
  4. Поставщики электронных коммуникаций
  5. Примеры оценки
  6. Почему это важно

Конфиденциальность

Данные попадают к тем, к кому не должны: письмо неверному получателю, открытая база данных, украденный ноутбук, несанкционированный доступ работника.

Целостность

Данные изменены без разрешения, например IBAN, подменённый в ходе мошенничества, или искажённые записи.

Доступность

Данные становятся недоступными: программа-вымогатель (ransomware), случайное удаление без резервной копии, крупный сбой.

План действий

  1. Час 0: остановите и изолируйтеОтключите затронутые системы, смените скомпрометированные пароли, попросите ошибочного получателя удалить письмо, заблокируйте доступ. Сохраните журналы (логи) и доказательства.
  2. Первые часы: сообщите внутри организацииПроинформируйте руководство, DPO и ИТ-команду или ИТ-поставщика. Уполномоченное оператором лицо (обработчик) должно уведомить оператора без неоправданной задержки ст. 33 ч. (2).
  3. Оцените риск для лицКакие данные затронуты и сколько лиц? Были ли данные зашифрованы? Могут ли они быть использованы для мошенничества, кражи личности, дискриминации или унижения? Специальные категории данных, финансовые данные и данные детей повышают риск.
  4. Не позднее 72 часов: уведомите НЦЗПДУведомление направляется, за исключением случаев, когда инцидент вряд ли повлечёт риск. Срок исчисляется с момента, когда вам стало известно об инциденте. Если вы превысили 72 часа, объясните причины задержки ст. 33 ч. (1). Используйте типовую форму, подписанную квалифицированной электронной подписью. Если этого требует специальное законодательство, уведомите и другие органы, например Агентство по кибербезопасности.
  5. Если риск высок: проинформируйте лицБез неоправданной задержки, понятным языком: что произошло, вероятные последствия, что сделали вы и что могут сделать они, например сменить пароль или заблокировать карту ст. 34.
  6. Документируйте и делайте выводыРегистрируйте любой инцидент, включая те, о которых не уведомлялось: факты, последствия и меры по устранению ст. 33 ч. (5). Обновите меры безопасности.

Что содержит уведомление в НЦЗПД

Согласно ст. 33 ч. (3), уведомление содержит как минимум:

  • характер нарушения, категории и приблизительное количество затронутых лиц и записей;
  • имя и контактные данные DPO или иного контактного лица;
  • вероятные последствия;
  • принятые или предлагаемые меры, в том числе по смягчению последствий.

Если у вас нет всей информации, вы можете предоставлять её поэтапно, без неоправданной задержки ст. 33 ч. (4). Форма прямо предусматривает первоначальное, затем обновлённое и окончательное уведомление. Не откладывайте первоначальное уведомление до завершения внутреннего расследования.

Типовая форма (Приказ НЦЗПД № 40/2026)

Приказом № 40 от 20 августа 2026 года, опубликованным в Monitorul Oficial 25 августа 2026 года, НЦЗПД утвердил типовую форму уведомления. Та же форма используется и для уведомлений на основании Закона № 160/2026 и Закона об электронных коммуникациях № 72/2025. Форма состоит из семи разделов:

  1. Предварительная информация: тип уведомления (первоначальное, обновлённое или окончательное), характер нарушения (единичное, продолжающееся или завершённое), дата, когда вам стало известно о нарушении, дата его совершения и, при необходимости, прекращения, направлено ли уведомление в течение 72 часов и, если нет, причина задержки;
  2. идентификация оператора: сфера деятельности, роль (оператор или обработчик), адрес и контактное лицо;
  3. подробности нарушения: описание события, как оно было обнаружено, обстоятельства (потеря или кража устройства, бумажные документы, несанкционированное раскрытие или доступ, кибератака) и причина (нарушение процедур, недостаточное обучение, ненадлежащее уничтожение носителей);
  4. затронутые данные и лица: количество документов или записей, виды данных, число и категории лиц (работники, клиенты, несовершеннолетние, пациенты) и были ли данные надлежащим образом зашифрованы нескомпрометированными ключами;
  5. возможные последствия: утрата конфиденциальности, целостности или доступности и конкретный ущерб, например дискриминация, кража личности, мошенничество, финансовые потери или ущерб репутации;
  6. принятые меры: дата информирования затронутых лиц и использованные каналы или причины неинформирования, а также меры по устранению и предотвращению;
  7. трансграничное воздействие: затронуты ли лица из других стран и были ли уведомлены другие органы по защите данных или иные национальные органы, например Агентство по кибербезопасности.
Электронная подпись

Утверждённая форма обязательна для всех нарушений, произошедших после вступления приказа в силу. Она заполняется и направляется в электронном виде с квалифицированной электронной подписью на [email protected] (пп. 2–3 Приказа № 40/2026). Неподписанные уведомления не рассматриваются. Заранее обеспечьте доступ к электронной подписи лица, уполномоченного подписывать от имени организации.

Форма уведомления (DOCX, на румынском языке)

Когда НЕ нужно информировать лиц

Даже если риск высок, индивидуальное информирование не требуется, если ст. 34 ч. (3):

  • данные были защищены мерами, делающими их непонятными, например шифрованием с нескомпрометированным ключом;
  • вы впоследствии приняли меры, благодаря которым высокий риск больше не может реализоваться;
  • индивидуальное информирование потребовало бы несоразмерных усилий. В этом случае проводится столь же эффективное публичное информирование.

НЦЗПД может потребовать информирования лиц, если сочтёт, что риск высок ст. 34 ч. (4).

Поставщики электронных коммуникаций

Операторы связи, интернет-провайдеры и другие поставщики общедоступных услуг электронных коммуникаций, помимо изложенных выше правил, несут специальные обязанности по Закону об электронных коммуникациях № 72/2025 ст. 114 ч. (3), ст. 115:

  • риск нарушения безопасности сети: абоненты информируются о риске, а если он выходит за рамки мер, которые может принять поставщик, — о возможных решениях и их стоимости ст. 115 ч. (4);
  • уведомление НЦЗПД направляется без неоправданной задержки и описывает характер нарушения, его последствия, предлагаемые или принятые меры и контактные данные ст. 115 ч. (5), (9);
  • информирование абонентов или пользователей обязательно, как только нарушение может затронуть их данные или частную жизнь. Этот порог ниже, чем «высокий риск» по Закону № 195/2024. Сообщение описывает нарушение, контактные данные и рекомендуемые меры по смягчению последствий ст. 115 ч. (6), (9);
  • информировать не требуется, если поставщик докажет НЦЗПД, что затронутые данные были защищены мерами, делающими их непонятными, например шифрованием. НЦЗПД всё же может потребовать информирования ст. 115 ч. (7)–(8);
  • учёт всех нарушений включает обстоятельства, последствия и меры по устранению ст. 115 ч. (11).

Обстоятельства, формат и порядок уведомления устанавливает НЦЗПД ст. 115 ч. (10). Типовая форма по Приказу № 40/2026 используется и для этих уведомлений.

Примеры оценки

СитуацияУведомление НЦЗПДИнформирование лиц
Украден ноутбук, диск полностью зашифрован, пароль надёжный, ключ не скомпрометированКак правило, нет (риск маловероятен). Документируется внутри организации.Нет
Программа-вымогатель, данные клиентов зашифрованы злоумышленником, резервная копия есть, но утечку данных исключить нельзяДаВероятно, да, в зависимости от данных
Письмо с ведомостью зарплат отправлено всему коллективуДаДа, как правило
Медицинская карта пациента отправлена другому пациентуДаДа (специальные категории данных)
Рассылка отправлена с видимыми адресами всех получателей (CC вместо BCC)Да, если список большой или чувствительныйВ зависимости от обстоятельств
База данных с паролями, хранящимися в открытом виде, к которой получили доступ злоумышленникиДаДа, с рекомендацией сменить пароли

Примеры носят ориентировочный характер. Оценка зависит от конкретных обстоятельств.

Почему это важно

Нарушение обязанностей по обеспечению безопасности и уведомлению (ст. 32–34) может повлечь штраф в размере до 1 000 000 леев или 1% оборота ст. 88 ч. (1). При определении размера штрафа учитывается также то, каким образом Центру стало известно об инциденте, то есть уведомил ли о нём оператор самостоятельно ст. 87 ч. (2) п. h). Кроме того, уведомления об инцидентах могут стать поводом для расследований по собственной инициативе ст. 81 ч. (3) п. a).