Персональные данные: помощь юриста, когда ничего не понятно
Прочее · 19 июня 2026 г.
🔐 Слабый пароль в CRM : судебная практика — 19 июня 2026 г. в 08:04:28.428
🔐 Слабый пароль в CRM : судебная практика Свежее решение АС Санкт‑Петербурга по делу об утечке ПДн: оператор сам признал, что причина — компрометация пароля к CRM, оператор сам уведомил РКН об инциденте (ст. 21 152‑ФЗ). Злоумышленники выгрузили данные более 19 тыс. клиентов. Итог: суд квалифицировал это как неправомерный доступ и распространение персональных данных в значительном объёме (ч. 13 ст. 13.11 КоАП). В суде рассматривался вопрос «что сделал оператор, чтобы это предотвратить». Что такое «все зависящие меры» в мире паролей? Суд и проверки смотрят не на красивые абзацы в положении, а на реально работающие процедуры и настройки. Минимум, который нужно иметь (и уметь показать): ✅ MFA/2FA везде, где возможно Особенно для админов, руководителей и аккаунтов с массовым доступом. Если сервис поддерживает MFA, его отсутствие — почти всегда признак недостаточных мер. ✅ Требования к паролю + запрет повторов длина — 12–14+ символов; запрет слабых/словарных паролей; запрет повторного использования; запрет «общих» паролей на отдел/филиал. ✅ Контроль компрометации запрет хранения паролей в чатах/таблицах; использование менеджера паролей; регламент смены пароля при увольнении, смене роли или подозрении на компрометацию. ✅ Лимиты и блокировки ограничение попыток входа; защита от перебора; уведомления на необычные входы (по географии, устройству, времени). ✅ Принцип минимальных привилегий Даже если пароль украли, у аккаунта не должно быть «всеобъемлющих прав». Доступ к данным — только по принципу «необходимо знать»: экспорт базы — только для отдельных ролей; доступ по филиалам — строго сегментирован; массовые выгрузки — по заявке и с одобрением. ✅ Логи и реакция на инцидент Ценны: журналы входов; фиксация подозрительных событий; таймлайн реакции (когда заметили → когда заблокировали → что поменяли). Частая ошибка бизнеса «Нас взломали — мы жертва» ❌ Суды обычно смотрят иначе: взлом не отменяет ответственности оператора, если не доказано, что он выстроил разумную систему защиты. Система документов должна включать: приказ/политика по парольной безопасности; регламент выдачи/отзыва доступов; перечень систем, где включено MFA; матрица ролей и прав; журнал инцидентов и учений/проверок; доказательства настройки ограничений в сервисах (скриншоты, выгрузки настроек, акты). Это не бюрократия — это ваша защита в суде. Берегите данные, защищайте пароли, выстраивайте систему! 🔒

