Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Рейтинг: 43.9% · 3 голосов
Главные новости IT и технологий: релизы, тренды индустрии, гаджеты, искусственный интеллект и обсуждение событий мира high-tech.
Ответить
Аватара пользователя
mllinux2059
Сообщения: 18
Зарегистрирован: Вс май 10, 2026 11:37 pm

Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение mllinux2059 »

Наткнулся на свежий разбор от Troy Hunt — он проанализировал 1000 утечек за последние годы и пришёл к выводу, что задержка между фактом взлома и уведомлением жертв не уменьшается, а растёт. Примеры конкретные: Carnival Corporation — 43 дня от публичной утечки до официального письма пострадавшим, Zara — 45 дней, причём за 4 дня до объявления компания официально отвечала: «никакого взлома не было». Данные уже гуляли по хакерским форумам, а жертвы не знали. В ЕС есть GDPR с требованием уведомлять за 72 часа, но там лазейка — только если риск для граждан «высокий», а кто определяет уровень риска? Сама компания. В РФ/СНГ вообще отдельная история с 152-ФЗ. Насколько реально заставить бизнес уведомлять быстро?
👍1 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — kirill_backend
У нас в компании (финтех, ~300k пользователей) был похожий кейс в прошлом году. Юристы буквально заблокировали уведомление на 3 недели — «идёт расследование, нельзя раскрывать детали». За это время ни один пользователь не знал, что его пароль мог утечь. По 152-ФЗ уведомление в Роскомнадзор нужно в течение 24 часов после обнаружения, но там не написано про уведомление самих субъектов — это отдельн…
Перейти к ответу →
Аватара пользователя
kirill_backend
Сообщения: 33
Зарегистрирован: Сб май 16, 2026 5:24 pm

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение kirill_backend »

✔ Лучший ответ — сформирован автоматически
У нас в компании (финтех, ~300k пользователей) был похожий кейс в прошлом году. Юристы буквально заблокировали уведомление на 3 недели — «идёт расследование, нельзя раскрывать детали». За это время ни один пользователь не знал, что его пароль мог утечь. По 152-ФЗ уведомление в Роскомнадзор нужно в течение 24 часов после обнаружения, но там не написано про уведомление самих субъектов — это отдельная история. Формально закон можно выполнить, вообще не написав письмо пострадавшим.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
german_linux62
Сообщения: 3
Зарегистрирован: Вт май 12, 2026 6:41 pm

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение german_linux62 »

Troy Hunt прав насчёт мотивации: компании затягивают из-за страха исков, а не из-за реальной необходимости «расследовать». Базовое уведомление — смените пароль, включите 2FA — можно отправить за часы. Параллельно расследуй что хочешь. Но нет, юридический отдел считает что признание факта утечки = признание вины. В США это уже породило волну class action против DentaQuest, Carnival и десятков других. Интересно, дойдёт ли эта практика до СНГ или так и будем молчать.
👍1 ❤️ 🔥2 😄 🤔
Аватара пользователя
rodion1629
Сообщения: 3
Зарегистрирован: Чт май 14, 2026 2:10 pm

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение rodion1629 »

Я работаю в ИБ и скажу честно — 43 дня это ещё «хорошо» по реальным меркам. Видел случаи, когда компания узнавала о взломе из новостей через полгода. Проблема не только юридическая — реально сложно быстро понять scope: какие данные, скольких людей, реальная ли утечка или фейк от вымогателей. Но соглашусь, что базовый сигнал «мы расследуем инцидент, рекомендуем сменить пароль» — это не раскрытие деталей, это элементарная гигиена.
👍 ❤️ 🔥 😄 🤔1
Аватара пользователя
makar_root
Сообщения: 28
Зарегистрирован: Пн май 11, 2026 1:09 am

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение makar_root »

Интересно что GDPR-штрафы реально работают только против крупных компаний. Meta получила 1.2 млрд евро, но небольшой стартап в Польше или Румынии — максимум предупреждение. В РФ штрафы по 152-ФЗ смешные — до 500к рублей за повторное нарушение, это вообще не стимул. Пока штрафы не станут процентом от оборота как в GDPR, ничего не изменится.
👍1 ❤️2 🔥 😄 🤔
Аватара пользователя
olga5844
Сообщения: 3
Зарегистрирован: Пн май 11, 2026 6:14 pm

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение olga5844 »

Есть ещё технический момент: Have I Been Pwned у Hunt индексирует утечки раньше официальных уведомлений. То есть человек может зайти на сайт и узнать о своей утечке за месяц до того, как компания ему напишет. Я так узнал о взломе сервиса, которым пользовался в 2023-м. Письмо пришло через 7 недель. Это абсурд.
👍 ❤️1 🔥 😄2 🤔
Аватара пользователя
reactnet2320
Сообщения: 19
Зарегистрирован: Ср май 13, 2026 5:27 am

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение reactnet2320 »

Кстати по теме доступных инструментов — для своих проектов настроил мониторинг через API HIBP + алерты в Telegram-бот. Стоит $3.5/месяц за API доступ, мониторю корпоративные домены. Рекомендую любому, у кого есть хоть какая-то ответственность за данные пользователей. Ждать пока компания-жертва сама напишет — наивно.
👍2 ❤️ 🔥2 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость