
Инцидент обнаружен, виновник очевиден, а предъявить нечего. Это самый частый финал внутренних расследований: служба безопасности знает, что произошло, но не может это подтвердить так, чтобы материалы выдержали проверку — комиссией, судом или следователем.
Проблема почти никогда не в том, что не хватило технических средств. Она в том, что материалы собирались уже после события и без учёта того, кому их предстоит показывать.
Разберём, из чего складывается доказательная база и какую роль в её формировании играет DLP-система.
Реагирование и расследование — разные процессы
Их постоянно смешивают, а у них разные цели, сроки и исполнители.
Реагирование отвечает на вопрос «что делать прямо сейчас»: остановить развитие инцидента, минимизировать ущерб, вернуть системы в работу. Измеряется часами, и сроки здесь жёстко заданы регуляторами.
Расследование отвечает на вопрос «как это произошло и кто виноват». Начинается, когда острая фаза позади, опирается на материалы, собранные во время реагирования, и может занимать недели.
Связывает их один этап — фиксация материалов. Именно на нём решается, будет ли вообще что расследовать. И именно здесь чаще всего допускают ошибку, о которой напишем ниже.
Почему расследования проваливаются
Четыре причины, которые встречаются чаще всего.
Событий просто нет. Действие не журналировалось: контроль был настроен на почту и съёмные носители, а данные ушли через мессенджер или облачное хранилище.
Глубина хранения меньше, чем время до обнаружения. Утечку обнаруживают в среднем через недели, а иногда через месяцы — когда данные всплывают у конкурента или в открытом доступе. Если журналы хранятся месяц, к моменту обнаружения событие уже удалено.
События есть, но не связываются. Отдельно известно, что сотрудник открывал файл, отдельно — что подключал флешку, отдельно — что заходил на файлообменник. Но в единую последовательность это не складывается, а значит, доказан не факт выноса данных, а набор разрозненных действий.
Нет привязки к конкретному человеку. Действие зафиксировано на учётной записи или на машине, но кто именно сидел за компьютером — вопрос открытый. Особенно если пароли передаются между коллегами, а рабочее место общее.
Что превращает запись в доказательство
Любой материал, собранный в ходе расследования, проверяется по трём признакам.
Подлинность. Можно ли подтвердить, что запись не изменена после фиксации. Скриншот в папке на рабочем столе этому критерию не отвечает: его легко отредактировать, и обратное доказать нечем.
Привязка к лицу. Установлено ли, что действие совершил конкретный работник, а не просто произошло на его учётной записи.
Связь с нарушением. Доказано ли, что переданные сведения относятся к защищаемым, и что работник знал об этом.
Последний пункт критичен, и именно на нём чаще всего разваливаются дела. Суды отказывают работодателю, когда не подтверждено, что документы действительно относились к коммерческой тайне: если режим коммерческой тайны не оформлен надлежащим образом, привлечь работника к ответственности практически невозможно — обязанность по установлению и защите такой информации лежит на работодателе.
Фундамент закладывается до инцидента
Главная мысль, которую стоит принять: расследование выигрывается настройками и документами, сделанными задолго до события.
Организационная часть. Без неё технические материалы не имеют силы:
- положение о коммерческой тайне и перечень сведений, которые к ней относятся;
- обязательство работника о неразглашении — отдельный документ с подписью;
- локальный нормативный акт о контроле действий работников;
- ознакомление работника с этими документами под подпись до начала контроля, а не задним числом;
- запрет использования корпоративных ресурсов в личных целях, закреплённый в правилах внутреннего трудового распорядка;
- приказ о назначении ответственного за обработку и хранение собранных материалов.
Цифровые материалы в трудовом споре принимаются при совокупности условий: есть локальный акт о мониторинге, есть подпись работника об ознакомлении до начала наблюдения, есть основания для обработки его персональных данных и корректно оформлен акт осмотра. Отсутствие любого элемента ставит под сомнение всё остальное.
Техническая часть. Что должно быть настроено заранее:
- перечень контролируемых каналов — не только почта и USB, но мессенджеры, облачные хранилища, печать, буфер обмена, снимки экрана;
- глубина хранения, рассчитанная не от удобства, а от реального срока обнаружения инцидентов;
- защита самих журналов от изменения — включая ограничение доступа администраторов к записям о собственных действиях;
- привязка событий к учётной записи и устройству.
Порядок фиксации: сначала собрать, потом чинить
Требование, которое нарушают чаще всего.
ГОСТ Р 59712-2022 прямо предписывает убедиться, что вся информация, необходимая для установления причин инцидента, собрана в полном объёме до внесения каких-либо системных изменений. Логика простая: выключить заражённый сервер до снятия дампа памяти — значит безвозвратно потерять часть картины произошедшего.
На практике это конфликтует с инстинктом: первое желание при обнаружении инцидента — изолировать машину, перезагрузить, переустановить. Локализация действительно нужна, но она идёт после фиксации, а не вместо неё.
Что подлежит фиксации по разделу 7.1 стандарта:
- электронные образы машинных носителей информации;
- содержимое рабочей памяти процессов, ядра или операционной системы — дампы;
- сетевой трафик между вовлечёнными элементами инфраструктуры;
- образцы вредоносного программного обеспечения;
- журналы регистрации событий безопасности, файлы реестра, системные и пользовательские файлы;
- сообщения электронной почты;
- снимки состояния виртуальных машин.
Эти материалы и становятся основой для установления причин, а затем для расследования.
Роль DLP в расследовании
Систему контроля действий обычно покупают, чтобы предотвращать утечки. Но в расследовании она решает другую задачу: восстанавливает последовательность.
Отдельное событие мало что доказывает. Ценность появляется, когда разрозненные факты собираются в хронологию: работник открыл документ с защищаемыми сведениями, скопировал фрагмент в буфер обмена, вставил в окно мессенджера, отправил вложение на внешний адрес. Каждое действие с отметкой времени, привязкой к учётной записи и устройству.
Что для этого нужно от системы:
| Требование | Зачем |
|---|---|
| Единый журнал по всем каналам | Если почта в одной системе, USB в другой, а мессенджеры не контролируются вовсе, сшивать хронологию придётся вручную, и любое звено может отсутствовать |
| Ретроспектива с достаточной глубиной | Возможность вернуться к моменту события через месяцы, а не только посмотреть, что происходит сейчас |
| Содержимое, а не только факт | Знать, что файл был отправлен, недостаточно — нужно подтвердить, что именно в нём содержалось. Здесь работают контентный анализ, теневое копирование и карантин |
| Поиск по всей базе | Расследование почти всегда начинается не с подозреваемого, а с утёкшего документа: нужно найти, кто вообще с ним работал |
| Защищённое хранение | Записи, которые может незаметно отредактировать администратор, доказательной силы не имеют |
Для кого собираем материалы
Требования различаются, и это стоит определить в начале, а не в конце расследования.
Внутренняя комиссия. Самый мягкий сценарий. Достаточно акта комиссии с описанием обстоятельств и приложением материалов, зафиксированных контрольными суммами. Применяется, когда речь о дисциплинарном взыскании за нарушение внутренних правил.
Трудовой спор. Если дело идёт к увольнению за разглашение охраняемой законом тайны, требования жёстче. Работодателю придётся подтверждать подлинность материалов, принадлежность действий конкретному работнику и связь с нарушением трудовых обязанностей. Здесь пригодятся объяснения работника, служебные записки, заключения технических специалистов и акты внутренней проверки — главное, чтобы совокупность документов позволяла однозначно установить и причину, и виновное лицо.
Правоохранительные органы. Самый строгий сценарий. Для передачи материалов за пределы компании имеет смысл привлечь нотариуса для фиксации или обеспечить создание образа носителя — это минимизирует риск оспаривания подлинности.
Почему скриншот сам по себе ничего не доказывает
Распространённая ошибка — считать снимок экрана достаточным материалом.
Скриншоты не признаются надлежащими доказательствами, когда отсутствуют отметки даты и точного времени получения, сведения о лице, которое вывело изображение на экран, и подтверждение того, что снимок относится к конкретному источнику.
Из этого следуют практические выводы: снимок должен сопровождаться метаданными, фиксироваться автоматически системой, а не вручную сотрудником, и оформляться актом с указанием, кто, когда и каким образом его получил. Автоматическая фиксация здесь не просто удобнее — она снимает вопрос о заинтересованности того, кто делал снимок.
Ошибки, которые обесценивают собранное
- Контроль начался раньше, чем работник о нём узнал. Материалы, собранные до ознакомления под подпись, оспариваются в первую очередь.
- Собирали всё подряд. Перехват личной переписки за пределами рабочих ресурсов создаёт компании проблемы вместо доказательств.
- Нет процедуры фиксации. Материалы выгружены, но не оформлены: неизвестно, кто выгрузил, когда и из какой системы.
- Доступ к журналам не ограничен. Если посмотреть и изменить записи может любой администратор, их ценность как доказательства резко падает.
- Расследование начали с обвинения. Работнику предъявили претензию до того, как собрали материалы, — и он успел удалить следы.
Кого и в какие сроки уведомлять
Сроки жёсткие, и расследование в них не укладывается по определению — регулятору на первом этапе достаточно факта, детали направляются позже. Но чтобы направить хотя бы факт, нужно понимать, что произошло.
ФСБ России и НКЦКИ
С 30 января 2026 года действует новый пакет приказов ФСБ России, выпущенный в декабре 2025 года. Центральный документ — приказ ФСБ России от 25.12.2025 № 547, заменивший приказ № 282 от 2019 года и изменявший его приказ № 348. Многие внутренние регламенты до сих пор ссылаются на отменённые документы — это стоит проверить.
Сроки считаются с момента обнаружения, а не с момента, когда служба ИБ разобралась в причинах:
| Что произошло | Срок уведомления НКЦКИ |
|---|---|
| Компьютерный инцидент в значимом объекте КИИ | не позднее 3 часов |
| Компьютерный инцидент в ином объекте КИИ | не позднее 24 часов |
| Компьютерный инцидент на информресурсе госоргана или организации под контролем государства | не позднее 24 часов |
| Компьютерная атака (любой объект) | не позднее 24 часов |
| Результаты реагирования и ликвидации последствий | не позднее 48 часов после завершения мероприятий |
Организации финансового рынка направляют те же сведения ещё и в Банк России.
Отдельно стоит отметить: с 1 сентября 2025 года круг обязанных расширился. По 58-ФЗ обязанность информировать распространили на госорганы, государственные унитарные предприятия, учреждения, фонды, госкорпорации и юридические лица под контролем государства — даже если их информационные ресурсы не относятся к КИИ.
Роскомнадзор
При утечке персональных данных оператор уведомляет Роскомнадзор в течение 24 часов о факте инцидента, предполагаемых причинах и принятых мерах, а в течение 72 часов направляет результаты внутреннего расследования и сведения о виновных, если они установлены (часть 3.1 статьи 21 152-ФЗ).
Деталь, которую легко упустить: отсчёт идёт с момента выявления инцидента не только самим оператором. Если регулятор или иное заинтересованное лицо узнали об утечке раньше — например, из объявления о продаже базы, — сроки уже идут.
Семьдесят два часа на результаты расследования — это ровно тот случай, когда собирать материалы с нуля бессмысленно. К моменту инцидента данные уже должны быть в системе.
Требования ФСТЭК к хранению
Приказ ФСТЭК России № 239 для значимых объектов КИИ содержит меру ИНЦ.6 «Хранение и защита информации о компьютерных инцидентах», которая входит в базовый набор для всех трёх категорий значимости. Группа мер ИНЦ целиком посвящена реагированию на инциденты.
Ответственность
Нарушение порядка информирования об инцидентах и реагирования на них применительно к значимым объектам КИИ влечёт штраф по части 2 статьи 13.12.1 КоАП РФ: для должностных лиц от 10 до 50 тысяч рублей, для юридических — от 100 до 500 тысяч.
Неуведомление Роскомнадзора об утечке персональных данных обходится дороже: с 30 мая 2025 года это отдельный состав по части 11 статьи 13.11 КоАП РФ — для должностных лиц от 400 до 800 тысяч рублей, для юридических от 1 до 3 миллионов.
Примечания
Материал носит информационный характер и не заменяет юридическую консультацию. Судебная практика по трудовым спорам неоднородна, и исход конкретного дела зависит от совокупности обстоятельств.
Порядок контроля действий работников и обработки собранных сведений должен соответствовать требованиям трудового законодательства и 152-ФЗ. Перед внедрением контроля состав документов стоит согласовать с юристом.
Нормативная база по реагированию на инциденты обновилась в начале 2026 года. Номера приказов и сроки перед использованием во внутренних документах стоит сверить с официальными текстами.