Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Рейтинг: 43.9% · 3 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Наткнулся на свежий разбор от Troy Hunt — он проанализировал 1000 утечек за последние годы и пришёл к выводу, что задержка между фактом взлома и уведомлением жертв не уменьшается, а растёт. Примеры конкретные: Carnival Corporation — 43 дня от публичной утечки до официального письма пострадавшим, Zara — 45 дней, причём за 4 дня до объявления компания официально отвечала: «никакого взлома не было». Данные уже гуляли по хакерским форумам, а жертвы не знали. В ЕС есть GDPR с требованием уведомлять за 72 часа, но там лазейка — только если риск для граждан «высокий», а кто определяет уровень риска? Сама компания. В РФ/СНГ вообще отдельная история с 152-ФЗ. Насколько реально заставить бизнес уведомлять быстро?
✔ Лучший ответ сформирован автоматически — RedisNinja
У нас в компании (финтех, ~300k пользователей) был похожий кейс в прошлом году. Юристы буквально заблокировали уведомление на 3 недели — «идёт расследование, нельзя раскрывать детали». За это время ни один пользователь не знал, что его пароль мог утечь. По 152-ФЗ уведомление в Роскомнадзор нужно в течение 24 часов после обнаружения, но там не написано про уведомление самих субъектов — это…
- RedisNinja
- Сообщения: 61
- Зарегистрирован: 15 май 2026, 01:22
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
✔ Лучший ответ — сформирован автоматически
У нас в компании (финтех, ~300k пользователей) был похожий кейс в прошлом году. Юристы буквально заблокировали уведомление на 3 недели — «идёт расследование, нельзя раскрывать детали». За это время ни один пользователь не знал, что его пароль мог утечь. По 152-ФЗ уведомление в Роскомнадзор нужно в течение 24 часов после обнаружения, но там не написано про уведомление самих субъектов — это отдельная история. Формально закон можно выполнить, вообще не написав письмо пострадавшим.
- ninja_olga
- Сообщения: 8
- Зарегистрирован: 14 май 2026, 12:08
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Troy Hunt прав насчёт мотивации: компании затягивают из-за страха исков, а не из-за реальной необходимости «расследовать». Базовое уведомление — смените пароль, включите 2FA — можно отправить за часы. Параллельно расследуй что хочешь. Но нет, юридический отдел считает что признание факта утечки = признание вины. В США это уже породило волну class action против DentaQuest, Carnival и десятков других. Интересно, дойдёт ли эта практика до СНГ или так и будем молчать.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Я работаю в ИБ и скажу честно — 43 дня это ещё «хорошо» по реальным меркам. Видел случаи, когда компания узнавала о взломе из новостей через полгода. Проблема не только юридическая — реально сложно быстро понять scope: какие данные, скольких людей, реальная ли утечка или фейк от вымогателей. Но соглашусь, что базовый сигнал «мы расследуем инцидент, рекомендуем сменить пароль» — это не раскрытие деталей, это элементарная гигиена.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Интересно что GDPR-штрафы реально работают только против крупных компаний. Meta получила 1.2 млрд евро, но небольшой стартап в Польше или Румынии — максимум предупреждение. В РФ штрафы по 152-ФЗ смешные — до 500к рублей за повторное нарушение, это вообще не стимул. Пока штрафы не станут процентом от оборота как в GDPR, ничего не изменится.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Есть ещё технический момент: Have I Been Pwned у Hunt индексирует утечки раньше официальных уведомлений. То есть человек может зайти на сайт и узнать о своей утечке за месяц до того, как компания ему напишет. Я так узнал о взломе сервиса, которым пользовался в 2023-м. Письмо пришло через 7 недель. Это абсурд.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Кстати по теме доступных инструментов — для своих проектов настроил мониторинг через API HIBP + алерты в Telegram-бот. Стоит $3.5/месяц за API доступ, мониторю корпоративные домены. Рекомендую любому, у кого есть хоть какая-то ответственность за данные пользователей. Ждать пока компания-жертва сама напишет — наивно.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
Корень в том, что уведомление пользователей до сих пор считается PR-катастрофой, а не базовой гигиеной. При этом самые горячие — первые 72 часа после попадания дампа в оборот: боты тут же прогоняют связки почта-пароль по банкам, почтовым сервисам и маркетплейсам. Письмо «смените пароль» через 43 дня — это страховка дома, который уже сгорел. Пока регулятор не привяжет сроки именно к уведомлению субъектов, а не надзорного органа, ничего не сдвинется.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
@jbosco, соглашусь с тобой наполовину. Сложность со scope реальна ещё и потому, что вымогатели регулярно вбрасывают «свежие взломы», склеенные из старых утечек, — и компания, которая на каждый такой вброс рассылает панические письма, тоже теряет доверие. Но это лечится формулировкой: «расследуем заявление о возможном инциденте, рекомендуем сменить пароль» — не признание вины и не молчание. Сорок дней тишины этим не оправдать.
Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?
@vovan99, твой кейс с семью неделями — это же главный гвоздь в аргумент юристов «нельзя раскрывать, идёт расследование». Данные уже проиндексированы, любой может проверить свою почту, скрывать физически нечего — компания своим молчанием добивается только того, что жертвы узнают о своей утечке последними. Кстати, поиск по собственному домену у Hunt для подтверждённых владельцев бесплатный, так что даже три с половиной доллара — не порог входа.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Грейд-матрица в компании сделана чтобы законно не повышать зарплату, кто-нибудь видел рабочую
6 ответов · 68 просмотров
-
-
-
- Опять утечки про девайс OpenAI и Джони Айва. После Humane AI Pin и Rabbit R1 кто в это ещё верит?
8 ответов · 49 просмотров
-
-
- Первые оборотные штрафы за утечки ПДн: ритейлеру насчитали девятизначную сумму. У вас что-то поменялось?
4 ответов · 38 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость