«Ваше мнение: персональные данные пользователей чаще утекают из-за хакеров или все же сотрудников сервисов, которые их хранят?»

Alekzo, Генеральный директор (CEO)
В целом тема персональных данных сейчас очень остра. Их утечка может закончиться как безобидными, но назойливыми звонками с предложением купить товар или услугу, так и полноценными противоправными действиями. Поэтому со стороны бизнеса крайне важно разработать внутренние регламенты, которые помогут предупредить такие утечки. Что же касается ответа на вопрос, то по моему мнению, чаще персональные данные утекают по вине сотрудников. И зачастую это не потому, что у сотрудника был злой умысел, а просто так произошло по невнимательности, по незнанию. Банально не забрали доступы у сотрудника, который уволился, раздали доступы к рабочим документам на личные почты сотрудников и т.п. Таких рядовых ситуаций может действительно быть много.

При этом, конечно, не стоит сбрасывать со счетов и внешние угрозы в виде хакерских атак. Но разница в том, что против хакеров есть технические средства защиты, а с человеческим фактором следует работать только через регламенты, обучения и тд. Поэтому, как и говорил выше, крайне важно со стороны компании придумать и продумать такие меры безопасности, которые смогут минимизировать риск случайных утечек и помогут лучше защитить персональные данные как своих клиентов, так и сотрудников.
GEOSEO agency, Генеральный директор (CEO)
Если отвечать прямо, то чаще источником подтвержденной утечки становятся внешние злоумышленники, а не сотрудники компании. Но для бизнеса важнее понять не только «кто виноват», а каким способом данные вообще становятся доступными для массового вывода.

Я опираюсь на Verizon Data Breach Investigations Report 2025, или DBIR. Это одно из наиболее цитируемых отраслевых исследований реальных инцидентов информационной безопасности. Отчет выходит уже 18 лет. В выпуске 2025 года проанализировано более 22 тысяч инцидентов, включая 12 195 подтвержденных утечек из 139 стран. Данные поступают от компаний, правоохранительных органов, специалистов по расследованию инцидентов, страховщиков и других участников рынка и приводятся к единой методологии VERIS. Поэтому это не опрос мнений и не статистика одного вендора, а массив расследованных случаев.

По данным DBIR 2025, внешние участники фигурировали в 81% подтвержденных утечек, внутренние — в 18%. Причем внутри этой второй группы непреднамеренные ошибки встречались примерно вдвое чаще сознательного злоупотребления полномочиями.

Но здесь есть принципиальный нюанс. Для системы защиты не так важно, кто использует учетную запись: сам сотрудник, злоумышленник с украденным паролем или подрядчик с избыточными правами. Ключевой риск определяется «радиусом поражения» одной учетной записи: какой объем данных она может увидеть, выгрузить или передать до того, как система это заметит.

Поэтому зрелость защиты персональных данных я бы оценивал не количеством проведенных инструктажей, а более жесткими показателями: сколько записей доступно одной роли, какая доля привилегий выдана постоянно, какие объемы выгрузки считаются аномальными и сколько времени проходит от подозрительного действия до блокировки доступа. Если одна учетная запись позволяет незаметно вынести сотни тысяч записей, это уже не человеческий фактор. Это дефект архитектуры контроля доступа.
Betobelegal, Юрист
Проблема утечек данных стоит достаточно остро. Действующее законодательство о персональных данных все ужесточается, штрафы за нарушения могут достигать миллионов. Такие штрафы должны мотивировать операторов персональных данных тщательно обеспечивать безопасность, но на практике мы сталкиваемся с недостаточностью мер. 

Безусловно, ddos-атаки случаются и затронуть могут любого, хотя компании уже научились укреплять свою инфраструктуру. Гораздо чаще причины утечек внутренние— от действий сотрудников. В случае Яндекс-Еды это были недобросовестные действия сотрудника, однако чаще работники просто не задумываются о последствиях, пересылая документ с персональными данными на свою личную почту как «свои наработки». 

Мы всегда рекомендуем проводить тренинги для сотрудников и объяснять, как можно и нельзя работать с персональными данными, какие последствия наступают согласно законодательству. А в идеале — утверждать внутренние регламенты по работе с персональными данными, фиксировать уровни доступа и иметь план оперативного реагирования в случае утечек.
Другие вопросы