Главная / Словарь / Утечка данных
Словарь угроз · Инциденты

Утечка данных: виды, причины и защита

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Утечка данных — несанкционированное раскрытие, копирование или передача конфиденциальной информации за пределы организации, которая обязана эту информацию защищать. Материал разбирает, чем утечка отличается от взлома, какие виды утечек персональных данных встречаются по источнику и каналу, какие причины стоят за большинством инцидентов, какая ответственность предусмотрена по 152-ФЗ и какими классами средств защиты утечку предотвращают на практике.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~8 мин чтения без вендорной привязки, суммы штрафов — со ссылкой на разбор по 152-ФЗ

Кратко

Что это
Несанкционированное раскрытие или доступ к данным, которые организация обязана защищать, — от персональных данных клиентов до коммерческой тайны.
Два вида по источнику
Внешняя атака (хакеры, вредоносное ПО) и инсайдерская утечка (сотрудник, подрядчик с легитимным доступом).
Каналы
Почта и мессенджеры, веб и облачные сервисы, съёмные носители, печать, открытые в интернет базы данных.
Причины
Внешние атаки, ошибки конфигурации, инсайдеры, человеческий фактор без умысла.
Ответственность
По ст. 13.11 КоАП РФ — от 3 до 15 млн ₽ за первую утечку ПДн юрлицу, до 500 млн ₽ — оборотный штраф при повторной.
Защита
Комбинация классов СЗИ: DLP на каналах передачи, DCAP на правах доступа, защита СУБД и шифрование данных.

Что такое утечка данных

Утечка данных — это несанкционированное раскрытие, копирование, передача или получение доступа к конфиденциальной информации лицом, у которого не было на это права. Речь идёт о персональных данных клиентов и сотрудников, коммерческой тайне, интеллектуальной собственности, финансовой и другой информации ограниченного доступа — данные оказываются в открытом доступе, продаются на теневых форумах, попадают к конкурентам или просто уходят за пределы контролируемого организацией периметра.

Утечка данных и взлом — не одно и то же. Взлом описывает способ получить несанкционированный доступ к системе, а утечка — результат, при котором данные покидают периметр. Не каждый взлом заканчивается утечкой: злоумышленник может проникнуть в сеть, но не добраться до ценных данных или быть остановлен раньше.

И не каждая утечка — следствие взлома: значительная часть инцидентов случается без какой-либо атаки, из-за ошибки конфигурации или действий сотрудника с легитимным доступом.

Проверка своих данных на утечку — отдельная задача. Материал разбирает, как утечка устроена на стороне организации и какими средствами защиты её предотвращают. Проверка, попал ли конкретный email или номер телефона в уже известную утечку, — другой, потребительский сценарий, и SecRadar как независимая карта рынка СЗИ его не покрывает и не рекомендует конкретные сервисы для самопроверки.
факт определение утечки как несанкционированного раскрытия/доступа к защищаемой информации — согласуется с ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения», п. «утечка (защищаемой) информации»

Виды утечек данных

Утечки данных делят на два вида по источнику — внешние (атака извне) и инсайдерские (действие человека с легитимным доступом) — и на несколько видов по каналу, через который данные покидают организацию. Деление по источнику определяет, какая защита нужна в первую очередь: от внешней атаки спасает периметровая защита и мониторинг, от инсайдера — контроль каналов передачи и прав доступа независимо от того, откуда пришёл трафик.

↔ таблицу можно прокрутить вбок

ТипТипичный каналПример
Внешняя атакаСеть, веб-приложение, электронная почта Злоумышленник эксплуатирует уязвимость сервера или крадёт учётные данные через фишинг и выгружает базу клиентов.
Инсайдерская — злонамереннаяСъёмные носители, личная почта, облако Сотрудник копирует клиентскую базу перед увольнением и передаёт конкуренту или продаёт данные третьим лицам.
Инсайдерская — непреднамереннаяПочта, мессенджеры, печать Сотрудник по ошибке отправляет файл с персональными данными не тому адресату или оставляет документ в общедоступном месте.
Через облакоОблачное хранилище, SaaS-сервис Бакет или база в облаке остаются без пароля или с публичным доступом, данные индексируются поисковиками и сканерами.
Через подрядчикаAPI, общий доступ, интеграция Партнёр или подрядчик с доступом к части данных допускает утечку на своей стороне, а пострадавшими оказываются клиенты основной организации.

На практике деление по каналу и по источнику пересекается: одна и та же утечка через съёмный носитель может быть как умышленной кражей инсайдера, так и следствием того, что заражённый вредоносным ПО ноутбук сотрудника скопировал данные без его ведома. Поэтому классы средств защиты, о которых ниже, обычно контролируют канал независимо от того, кто или что инициировало передачу — человек, скомпрометированный процесс или внешний скрипт.

оценка деление на виды по источнику и каналу — редакционная систематизация распространённой в отрасли классификации, не дословная норма

Причины утечки данных

За утечками данных стоят четыре основные группы причин: внешние атаки, ошибки конфигурации, инсайдеры и человеческий фактор без злого умысла. Ни одна из групп не доминирует настолько, чтобы защита могла сосредоточиться на одной причине и игнорировать остальные, — каждая требует своего набора мер.

  • Внешние атаки. Фишинг и социальная инженерия, эксплуатация уязвимостей в веб-приложениях и сетевом периметре, заражение вредоносным ПО, включая программы-вымогатели, которые перед шифрованием часто дополнительно выгружают данные для последующего шантажа.
  • Ошибки конфигурации. База данных или облачное хранилище остаются без пароля или с чрезмерно широким доступом, тестовая среда с реальными данными выставлена в открытый интернет, резервная копия лежит в незащищённом месте.
  • Инсайдеры. Сотрудник, подрядчик или бывший работник с не отозванным вовремя доступом умышленно выносит данные — для продажи, из мести или при переходе к конкуренту.
  • Человеческий фактор без умысла. Письмо с вложением уходит не тому адресату, документ оставлен в общедоступной папке, ноутбук с рабочими файлами теряется или похищается.

Соотношение умышленных и случайных утечек по вине персонала заметно различается между Россией и миром: по данным экспертно-аналитического центра InfoWatch, за девять месяцев 2025 года 95,6% утечек по вине персонала российских организаций были умышленной кражей данных и лишь 4,4% — случайными, тогда как в мире соотношение почти обратное. Подробнее это различие и его вероятные причины разобраны в материале об инсайдерской угрозе.

факт соотношение умышленных и случайных утечек по вине персонала в РФ за 9 мес. 2025 г. (95,6% / 4,4%) — данные экспертно-аналитического центра InfoWatch оценка деление причин на четыре группы — редакционная систематизация распространённой практики анализа инцидентов, не цитата конкретного стандарта

Последствия: штрафы и репутация

Для оператора персональных данных утечка означает не только репутационный урон, но и прямую финансовую и в некоторых случаях уголовную ответственность — с 30 мая 2025 года по ст. 13.11 КоАП РФ штраф юрлицу за первую утечку составляет от 3 до 15 млн рублей, а за повторную применяется оборотный штраф в размере до 500 млн рублей. Реформу внесли Федеральный закон от 30.11.2024 № 420-ФЗ (поправки в КоАП) и Федеральный закон от 30.11.2024 № 421-ФЗ (новая ст.

272.1 УК РФ) — это два разных закона с разными датами вступления в силу.

Первая утечка

От 3 до 15 млн ₽ юрлицу — сумма зависит от числа пострадавших субъектов; 10–15 млн ₽ за утечку спецкатегорий данных, 15–20 млн ₽ — за утечку биометрии.

Повторная утечка

Оборотный штраф — 1–3% годовой выручки, но не менее 20 млн ₽ (для спецкатегорий и биометрии — не менее 25 млн ₽) и не более 500 млн ₽.

Неуведомление РКН

От 1 до 3 млн ₽ за нарушение срока уведомления Роскомнадзора об инциденте.

Уголовная ответственность

По ст. 272.1 УК РФ (с 11.12.2024) — до 10 лет лишения свободы за незаконное использование или распространение уже похищенных данных; адресована прежде всего тем, кто перепродаёт утечку, а не оператору-жертве.

Помимо штрафов у утечки данных есть и менее измеримые, но не менее ощутимые последствия: отток клиентов, затраты на расследование инцидента и уведомление пострадавших, иски от субъектов данных, репутационный урон, который сказывается на новых сделках и партнёрствах дольше, чем длится сам инцидент. Полный разбор сумм штрафов по составам ст.

13.11 КоАП РФ и ст. 272.1 УК РФ, условий применения оборотного штрафа и сроков уведомления Роскомнадзора — на отдельной странице портала о штрафах за утечку персональных данных.

факт суммы штрафов по ст. 13.11 КоАП РФ и санкции ст. 272.1 УК РФ — 420-ФЗ, 421-ФЗ от 30.11.2024, подробная сверка по источникам на странице /komplaens/pdn/shtrafy-za-utechku/

Как предотвратить утечку данных

Защита от утечек строится как набор рубежей, а не одно средство: контроль каналов передачи данных, контроль прав доступа к данным, защита самих хранилищ и обезличивание данных так, чтобы их утечка была менее опасна даже при успешной атаке. Ни один класс СЗИ не закрывает все виды утечек сразу — каждый рассчитан на свой набор каналов и сценариев.

  • Контроль каналов передачи. DLP — основной класс для предотвращения утечек: перехватывает и анализирует данные, которые уходят через почту, веб, мессенджеры, съёмные носители и печать, и блокирует передачу, если содержимое подпадает под политику.
  • Контроль прав доступа. DCAP находит избыточные и неиспользуемые права доступа к файлам, папкам и неструктурированным данным — значительная часть утечек происходит не потому, что данные украли, а потому, что доступ к ним изначально был шире необходимого.
  • Защита баз данных. Средства класса защиты баз данных контролируют обращения к СУБД, где чаще всего хранятся самые крупные по объёму массивы персональных данных, и замечают аномальные запросы или выгрузки.
  • Снижение ущерба при утечке. Шифрование данных в состоянии покоя и при передаче не предотвращает саму утечку, но делает похищенные данные бесполезными для злоумышленника без ключа — а значит, снижает и юридические, и репутационные последствия инцидента.
  • Отдельный источник риска. Меры против инсайдерской угрозы — разграничение прав, мониторинг аномального поведения, контроль привилегированных учётных записей — закрывают ту часть утечек, которую не остановит защита периметра, потому что доступ у человека уже есть на законных основаниях.
Один инструмент не закрывает риск утечки полностью. DLP видит канал, но не всегда видит, откуда взялись избыточные права на файл; DCAP наводит порядок в правах, но не анализирует содержимое исходящей почты. На практике организации комбинируют несколько классов средств защиты под свой набор каналов и типов данных.
оценка распределение классов СЗИ по типам защиты от утечки — редакционная систематизация распространённой практики построения защиты, не цитата конкретного стандарта

Частые вопросы

Что такое утечка данных простыми словами?
Это ситуация, когда информация, которую организация обязана защищать, — персональные данные клиентов, коммерческая тайна, внутренние документы — оказывается доступна тем, кто не имел на это права: попадает в открытый доступ, продаётся на теневых форумах или уходит к конкурентам. Утечкой считается и умышленная кража данных, и случайное раскрытие по ошибке сотрудника. Метка: факт — раздел «Что такое утечка данных» выше.
Чем утечка данных отличается от взлома?
Взлом — это способ получить несанкционированный доступ к системе, а утечка — результат, при котором данные покидают периметр организации. Не каждый взлом заканчивается утечкой: злоумышленник может проникнуть в сеть и не добраться до ценных данных. И не каждая утечка — следствие взлома: значительная часть инцидентов случается без какой-либо атаки, из-за ошибки конфигурации или действий сотрудника с легитимным доступом. Метка: факт — раздел «Что такое утечка данных» выше.
Какие бывают виды утечек данных?
По источнику утечки делят на внешние — результат атаки хакеров или заражения вредоносным ПО, — и внутренние (инсайдерские), где данные выносит сотрудник, подрядчик или другое лицо с легитимным доступом. По каналу утечка данных чаще всего идёт через почту, веб и облачные сервисы, съёмные носители, печать документов или через неверно настроенное хранилище, открытое в интернет. Метка: оценка — раздел «Виды утечек данных» выше.
Какие основные причины утечки данных?
Четыре группы причин: внешние атаки (фишинг, эксплуатация уязвимостей, вредоносное ПО), ошибки конфигурации (незапароленная база в открытом доступе, неверные права доступа), инсайдеры (умышленная кража данных сотрудником или подрядчиком) и человеческий фактор без злого умысла — письмо не тому адресату, потерянный носитель, случайная публикация файла. Метка: оценка — раздел «Причины утечки данных» выше.
Какой штраф за утечку персональных данных в России?
С 30 мая 2025 года по ст. 13.11 КоАП РФ (420-ФЗ) за первую утечку юрлицу грозит от 3 до 15 млн рублей в зависимости от числа пострадавших субъектов, 10–15 млн за утечку специальных категорий данных и 15–20 млн за утечку биометрии. За повторную утечку — оборотный штраф 1–3% годовой выручки, но не менее 20 млн рублей (для спецкатегорий и биометрии — не менее 25 млн) и не более 500 млн рублей. За неуведомление Роскомнадзора об утечке в срок — от 1 до 3 млн рублей. Метка: факт — раздел «Последствия: штрафы и репутация» выше, подробности на странице о штрафах.
Как проверить, что мои данные оказались в утечке?
Это отдельная задача, не связанная с защитой инфраструктуры организации, — проверка компрометации конкретного email или номера телефона по базам утёкших данных. SecRadar как независимая карта рынка СЗИ такой сервис не ведёт и не рекомендует конкретные инструменты для самопроверки. Метка: факт — раздел «Что такое утечка данных» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →