ДнкСетьСвязаться
Все посты
Переписка и данные компании15 августа 2026 г.5 мин чтения

Утекла база клиентов: что делать в первые сутки

Порядок действий, когда данные уже вышли наружу: что отключить сразу, что сказать клиентам и в какой последовательности разбираться.

Поделиться
Фирменная обложка: контур защиты с пробоиной и перекрытый канал утечки

Момент, к которому лучше подготовиться заранее

Утечка данных перестала быть проблемой только крупных компаний. По оценкам SecurityMedia, скомпрометированные базы сегодня начинают использовать почти сразу после появления в открытом доступе - то есть времени на раздумья нет.

Эта статья - про порядок действий, когда уже случилось. Читать её лучше до того, как понадобится: в момент, когда понадобится, читать будет некогда.

Сразу оговорка: я описываю практическую сторону. Юридическая часть - уведомления регулятора, сроки, форма - это к юристу, и обращаться к нему нужно в те же первые часы.

Первый час: отрезать

Всё, что делается в первый час, делается ради одного - чтобы утечка не продолжалась прямо сейчас.

Сменить пароли ко всему, что связано. Почта, мессенджер, админка сайта, CRM, хостинг, банк. Не только к тому, что явно скомпрометировано: пароли часто повторяются.

Завершить активные сессии. Смены пароля мало, если чужая сессия осталась открытой. В большинстве сервисов есть кнопка «выйти со всех устройств».

Отключить скомпрометированные аккаунты. Если ясно, через кого зашли - этот доступ выключается целиком, разбираться будете потом.

Проверить правила пересылки в почте. Классический приём: атакующий настраивает автоматическую пересылку всей почты на свой адрес и уходит. Пароль вы поменяли, а поток продолжается.

Проверить, не добавлены ли новые пользователи в админке сайта, в CRM, в мессенджере.

Отключать нужно до того, как начинать расследование. Это неинтуитивно - хочется сначала понять, - но каждый час разбирательства при открытом доступе стоит новых данных.

Второй шаг: зафиксировать

Пока не затёрлось, соберите доказательную базу.

Что фиксировать: логи входов, время обнаружения, кто и что заметил, скриншоты подозрительной активности, письма и сообщения, через которые пришла атака. Всё это понадобится и юристу, и для понимания масштаба.

Отдельно определите объём: какие именно данные могли уйти. Телефоны? Адреса? Паспортные данные? Переписка? История заказов? От ответа зависит и уровень риска для людей, и то, что вы будете им говорить.

Не удаляйте ничего «чтобы не нашли». Это делает хуже во всех смыслах сразу.

Третий шаг: сказать клиентам

Самая тяжёлая часть и та, где чаще всего ошибаются.

Соблазн промолчать понятен. Он почти всегда оборачивается хуже: люди узнают из другого источника, и к факту утечки добавляется факт сокрытия.

Что имеет смысл сказать:

  • что произошло, без технических подробностей и без преуменьшения;
  • какие данные могли попасть наружу - конкретно;
  • что вы уже сделали;
  • что стоит сделать человеку: сменить пароль, если он у вас был, насторожиться к звонкам «из банка» и к письмам с вашим именем;
  • куда написать с вопросами.

Чего не стоит: обтекаемых формулировок вроде «возможен несанкционированный доступ к части информации», обещаний «такого больше не повторится» и попыток объяснить, что виноват подрядчик. Клиенту это ничего не даёт.

Утечка бьёт по доверию один раз. Молчание про утечку бьёт по нему второй раз и сильнее.

Что будет дальше: про ответственность

Оборотные штрафы за нарушения в работе с персональными данными - реальность, и суммы там серьёзные. Мы разбирали это в тексте про оборотные штрафы за утечку, там же есть ссылки на разборы конкретных норм.

Практический вывод один: наличие внутренних процедур и быстрая реакция - это то, что отличает компанию, которая старалась, от компании, которая не делала ничего. Разница между ними видна и регулятору, и клиентам.

Как уменьшить вероятность повторения

Когда острая фаза прошла, стоит закрыть то, что позволило этому случиться.

Обычно находится что-то из короткого списка: пароль без второго фактора, доступ уволенного сотрудника, который никто не отозвал, база в личном облаке менеджера, скачанная «полезная программа». Про последнее - отдельный текст про фишинг под видом ИИ-сервисов.

Меры, которые реально снижают риск:

  • двухфакторный вход везде;
  • разграничение прав: менеджер видит своих клиентов, а не всю базу - разбирали в тексте про права доступа в рабочих чатах;
  • рабочие данные в системах компании, а не в личных аккаунтах;
  • процедура отключения доступов при увольнении - чек-лист есть отдельно;
  • бэкапы, которые кто-то проверял.

Наш корпоративный мессенджер закрывает часть этого списка по устройству: аккаунты принадлежат компании и отключаются централизованно, права настраиваются, данные лежат на серверах в России по 152-ФЗ. Стоит 5 990 рублей в месяц за компанию, обновления и бэкапы входят в подписку, запуск за 5 дней.

Он не делает утечку невозможной - такого не обещает никто в здравом уме. Он убирает самые частые способы её получить.

Что будут делать с этими данными

Полезно понимать, чтобы правильно предупредить людей.

Утёкшая база клиентов чаще всего используется не для прямого хищения, а для убедительного обмана. Мошенник звонит человеку, называет его имя, номер заказа, сумму и дату - и после такого вступления в остальное верят.

Отсюда конкретика, которую стоит написать клиентам: настораживаться к звонкам и сообщениям, где вас называют по имени и знают детали заказа, никому не сообщать коды из СМС, и помнить, что вы никогда не просите оплату по новым реквизитам через мессенджер.

Последний пункт стоит сформулировать заранее и один раз для всех - это правило полезно и без всякой утечки. Про схему с подменой реквизитов писали в тексте про фишинг.

Что делать дальше

Если вы читаете это без повода - потратьте час и напишите на одну страницу, кто что отключает в такой ситуации и кто пишет клиентам. В момент, когда это понадобится, думать будет некогда.