Утечка персональных данных: какие риски несет бизнес и как от них защититься

Кибератаки и компрометация корпоративных баз данных стали повседневной реальностью для белорусского бизнеса. По числу киберинцидентов среди стран СНГ Беларусь занимает второе место. О том, чем это грозит компаниям и их сотрудникам, рассказали Сергей Белявский, директор юридической компании «Экономические споры», рекомендованный арбитр МАС при БелТПП, медиатор, и юрист Наталия Табала.
За 2025 год в Беларуси зафиксировано 18 977 киберпреступлений, а суммарный ущерб граждан и компаний превысил 54 млн рублей. Ежегодно в открытый доступ попадают персональные данные миллионов людей.
Многие руководители уверены: в группе риска — только те, кто работает с большими массивами данных. На деле это опасное заблуждение. Любая компания, которая ведет базу клиентов или сотрудников, уязвима в равной степени.


— Небольшая фирма с CRM-системой, закрытым доступом и готовой политикой конфиденциальности может казаться защищенной. Но однажды выясняется, что злоумышленники уже получили доступ к данным клиентов, и эти данные использовались для оформления кредитов и хищения средств, — поясняет Сергей Белявский.
Последствия для компании
Последствия утечки данных затрагивают сразу несколько аспектов деятельности бизнеса.
Финансовые потери. Статья 23.7 КоАП предусматривает административный штраф для оператора за нарушение мер по защите персональных данных — до 50 базовых величин (на сегодняшний день это 2250 рублей). Однако реальная угроза значительно серьезнее.


— Штраф невелик, и некоторые считают, что проще его заплатить. Но куда опаснее — иски от пострадавших клиентов о возмещении морального вреда. Его размер законом не ограничен: суммы могут составлять 10–20 тысяч рублей и больше, — объясняет Наталия Табала.
Гражданский кодекс и Закон «О защите персональных данных» прямо предоставляют гражданам право предъявлять требования к оператору, допустившему утечку. Простые извинения и рекомендация сменить пароль устраивают далеко не всех: для многих людей несанкционированный доступ к их адресу, дате рождения и иным сведениям является серьезной психологической травмой.
Риски несут не только сами компании, но и конкретные сотрудники: руководитель, его заместители, начальники подразделений, иные работники, непосредственно обрабатывающие персональные данные, — вплоть до уголовной ответственности.
Приостановка деятельности. Национальный центр по защите персональных данных вправе провести проверку после инцидента. Если меры по защите данных отсутствовали, обработка персональных данных и работа информационных ресурсов компании будет приостановлена до устранения всех нарушений, а значит — снова финансовые потери.
Репутационный ущерб. Современные потребители болезненно реагируют на небрежное отношение к их данным и нередко отказываются от услуг организаций, уже попавших в подобные истории.
Расходы на восстановление инфраструктуры. Обновление программного обеспечения, покупка антивирусных решений, аудит и аттестация систем — все это ложится на бюджет компании дополнительной статьей расходов.
Ответственность должностных лиц
Риски несут не только сами компании, но и конкретные сотрудники: руководитель, его заместители, начальники подразделений, иные работники, непосредственно обрабатывающие персональные данные. Статья 203-2 УК устанавливает уголовную ответственность за несоблюдение мер по защите персональных данных, в том числе при неосторожном причинении вреда вследствие игнорирования требований закона.
КАК ПРЕДОТВРАТИТЬ УТЕЧКУ
Комплексная защита информации — базовое требование к работе любой организации. Юристы выделяют следующий необходимый набор мер:
- разработать политику информационной и кибербезопасности, а также политику по обработке персональных данных;
- ввести режим коммерческой тайны;
- обеспечить техническую и криптографическую защиту информации, провести аттестацию информационных систем;
- хранить данные исключительно в системах, имеющих аттестат безопасности;
- регулярно обновлять ПО, применять антивирусные средства, систематически делать резервные копии;
- использовать защищенные каналы передачи данных;
- внедрить многофакторную аутентификацию, применять надежные пароли;
- установить четкий порядок доступа сотрудников к базам данных;
- проводить обучение персонала;
- включать в договоры с контрагентами и работниками условия о конфиденциальности и ответственности за их нарушение;
- разработать алгоритм действий на случай утечки или кибератаки.
Причины утечек
Угрозы делятся на внешние (взломы, вирусные программы, кибератаки) и внутренние. Последние встречаются значительно чаще: слабые пароли, отсутствие политики безопасности, небрежность персонала, передача учетных данных коллегам, а также умышленный «слив» баз данных или предоставление доступа третьим лицам.
Для нейтрализации внутренних угроз руководству важно выстроить систему защиты данных на уровне всей организации и закрепить персональную ответственность каждого сотрудника.
Что делать в первые 48 часов после инцидента
Быстрое реагирование на утечку снижает негативные последствия примерно на 60%.
Шаг 1. Локализация угрозы. В первые часы после обнаружения: изолировать затронутые системы, отключить серверы, закрыть внешние порты, заблокировать подозрительные каналы и учетные записи.
Шаг 2. Создание рабочей группы по инциденту. В ее состав следует включить представителей руководства, IT-специалистов, юристов, финансистов, HR и PR-специалистов. Группа устанавливает масштаб утечки, выявляет уязвимости, ликвидирует последствия и разрабатывает меры для предотвращения повторения. При необходимости стоит привлечь внешних специалистов по информационной безопасности и защите персональных данных.
Шаг 3. Уведомление пострадавших: посредством СМС, публикации на сайте или иными доступными способами. Это не формальность, а реальная забота о клиентах и способ снизить риск исков о компенсации морального вреда.
Помимо этого, законодательство обязывает компанию в течение трех рабочих дней с момента выявления инцидента уведомить Национальный центр по защите персональных данных.
Уведомление пострадавших — это способ снизить риск исков о компенсации морального вреда.
— Многие воспринимают это как опасность: регулятор узнает и накажет. На самом деле цель регулятора сегодня не карательная, а профилактическая: разобраться в причинах, дать рекомендации, предотвратить повторение. Материалы в правоохранительные органы передаются далеко не всегда. Своевременное сообщение об утечке, напротив, поможет смягчить последствия. А вот если регулятор узнает об инциденте от самих пострадавших — ситуация для компании существенно осложнится, — резюмируют юристы.
Принятие комплексных мер по защите информации и наличие четкого плана действий на случай инцидента — сегодня это не конкурентное преимущество, а базовое требование к работе любой компании, обрабатывающей персональные данные.
Финансы
12.08.2026
Дешевый кьюаринг против привычного кешбэка: приживется ли в Беларуси оплата по QR-коду
С 1 июля 2026 года в Беларуси официально заработал государственный сервис QR-платежей «КРОК». Инициатива, реализованная Нацбанком на базе собственной системы мгновенных платежей (СМП) и инфраструктуры ЕРИП, несет определенные выгоды для бизнеса. В то же время переход пользователей от банковских карт к сканированию кодов является вызовом для банков и международных платежных систем.
Бизнес-процессы
18.08.2026
Как не взять на работу токсичного сотрудника: маркеры, которые спасут команду
Проблема токсичных сотрудников обходится бизнесу дороже, чем принято считать. Даже один деструктивный игрок в команде способен увеличить текучку кадров и «съедать» рабочее время руководителя, которое могло бы быть потрачено на развитие, а не на разбор конфликтов.
Преференции
21.08.2026
Выход на рынки: как изменились компенсации бизнесу за выставки вне Беларуси
Белорусские юрлица и ИП могут рассчитывать на частичное возмещение расходов на участие в выставках за рубежом. Таким образом государство поддерживает экспорт. Ранее BBM уже подробно рассказывал, о каких выставках идет речь и какие условия ограничивают суммы возмещений. Одно важное условие осталось прежним: возмещается до 50%, однако ряд других существенно меняется.