Утечки персональных данных в Беларуси: разбор
Что утекало у белорусских компаний в 2023–2026 годах, по каким причинам, что обязан сделать оператор в первые три рабочих дня и как это предупреждают.
Утечка персональных данных в Беларуси чаще всего происходит не через взлом, а через выданный доступ: пароль сотрудника, открытую наружу админ-панель, подрядчика с правами на базу. Ниже — публичные случаи последних лет, их причины и то, что оператор обязан сделать, когда это случилось.
Сколько их
В 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках против 26 годом раньше. Половина роста пришлась на один инцидент у зарубежного субподрядчика, который рассылал сообщения по поручению 17 белорусских операторов. По итогам года центр передал в милицию 39 материалов.
Это только то, о чём сообщили. По данным Positive Technologies за вторую половину 2024 — три квартала 2025 года, 62% успешных атак на белорусские организации заканчиваются утечкой данных.
Что случалось
Сеть салонов связи, июль 2023
В интернете оказались фамилии, телефоны и почта 16 тысяч покупателей. По версии НЦЗПД, файл создали через админ-панель сайта и получили несанкционированный доступ к базе, сообщал Office Life. Служебный интерфейс, доступный из интернета, — первое, что проверяется при аудите сайта.
Компании, которые не знали, июнь 2025
Директор НЦЗПД Андрей Гаев рассказал о свежих утечках у компаний из сферы видеонаблюдения и строительного рынка — через их подрядчиков. Технические меры защиты, по его словам, «совершенно не были организованы», а сами компании ещё не догадывались о происходящем.
Лизинговая компания, апрель 2026
Утечка 241 тысячи строк из базы клиентов. По итогам внутреннего расследования причиной стало раскрытие учётных данных одного из работников, системы никто не взламывал. Компания уведомила НЦЗПД, ОАЦ и милицию.
Десятки интернет-магазинов, осень 2024
Центр кибербезопасности хостинг-провайдера нашёл цепочку взломов сайтов на 1С-Битрикс с шаблонами «Аспро»: три уязвимых скрипта корзины, через них загружали веб-шеллы и майнеры. Данные клиентов в тот раз не тронули — по словам центра, только потому, что заметили быстро.
Что общего у этих случаев
- Вход легальный или почти легальный: пароль, панель, доступ подрядчика. Взлом периметра — редкость.
- Компания узнаёт об утечке от третьих лиц: регулятора, журналистов, покупателя данных на форуме.
- Причина известна заранее и находится обычной проверкой: открытый наружу интерфейс, устаревший компонент, учётная запись без второго фактора.
- Ответственность остаётся на операторе, даже если утекло у подрядчика.
Что обязан сделать оператор
Закон № 99-З «О защите персональных данных» требует уведомить Национальный центр защиты персональных данных не позднее трёх рабочих дней с момента, когда стало известно о нарушении. Отдельно — сообщить субъектам, чьи данные затронуты, если центр этого требует.
С 19 июня 2026 года действует статья 23.11 КоАП: за киберинцидент высокого уровня, случившийся из-за пренебрежения защитой, юридическому лицу грозит штраф до 600 базовых величин — 27 тысяч рублей.
Три рабочих дня — это срок на уведомление, а не на расследование. К этому моменту нужно знать, что произошло, какие данные затронуты и что уже сделано.
Что готовится заранее
- Перечень систем с персональными данными и ответственный за каждую. Без него первый день после инцидента уходит на выяснение, где вообще лежат данные.
- Журналы входов и выгрузок с хранением дольше месяца — иначе хронологию восстановить нечем.
- Шаблон уведомления и контакт в НЦЗПД: кто подписывает, кто отправляет, что прикладывает.
- Порядок отзыва доступа: у сотрудника, у подрядчика, в выходной день.
- Резервные копии отдельно от продуктивной сети и проверка восстановления, а не только наличия копий.
Что делать
- Составить перечень систем с персональными данными и назначить владельца каждой.
- Проверить, что открыто наружу: админ-панели, тестовые стенды, файловые хранилища, API без аутентификации.
- Включить второй фактор для всех, кто заходит извне и имеет доступ к базе целиком.
- Прописать требования к подрядчику в договоре: какие данные, на какой срок, порядок прекращения доступа и уведомления вас об инциденте.
- Отрепетировать уведомление: кто и что делает в первые три рабочих дня.
Как устроен доступ, при котором украденный пароль не открывает базу целиком, — в статье про Zero Trust. Чем сканирование отличается от полноценной проверки — в статье сканер уязвимостей и пентест. Проверить готовность систем — аудит инфраструктуры, hello@cyberiti.by.