Чувствительные данные

Чувствительные данные

Elena Ross
6 апреля 2026 г.· 12 мин чтения

Чувствительные данные — это информация, которая при утечке или незаконном использовании может причинить серьезный вред человеку или организации. Сюда относятся банковские счета, медицинские записи, коммерческие тайны и другие критичные сведения. По данным IBM, средняя стоимость одной утечки данных в мире в 2025 году достигла 4,88 млн долларов[1], поэтому умение классифицировать и защищать такие активы стало базовой цифровой гигиеной.

Ключевые выводы

  • Чувствительные данные не равны персональной информации: коммерческие тайны и секретные государственные документы тоже могут быть чувствительными.
  • Закон КНР о защите персональной информации относит биометрию, медицинские данные, финансовые счета и сведения о несовершеннолетних к «чувствительной персональной информации» и требует отдельного согласия.[2]
  • Для личной защиты важны сильные пароли, двухфакторная аутентификация и шифрование передачи через VPN.
  • Компаниям нужна система классификации данных и сбор информации по принципу «минимально необходимого».
  • Каждый человек — первая линия защиты собственных данных. Не ждите утечки, чтобы начать действовать.

Чем чувствительные данные отличаются от персональной информации?

Многие смешивают чувствительные данные и «персональную информацию». Они пересекаются, но это не одно и то же. Если вы выстраиваете общий уровень безопасности с помощью полного руководства по онлайн-безопасности, начните с этого различия.

Персональная информация идентифицирует конкретного человека: имя, номер телефона, адрес электронной почты, дата рождения. Часть этих сведений сама по себе может быть не слишком рискованной.

Высокочувствительная информация шире: это любые данные, утечка которых способна причинить вред. Номер карты, диагноз и отпечаток пальца могут быть одновременно персональными и чувствительными. А план продукта компании или государственный документ может не быть персональным, но оставаться крайне чувствительным.

Проще говоря: все чувствительные персональные данные являются персональной информацией, но не вся персональная информация высокорискова; а высокорисковые активы далеко не всегда персональные.

КатегорияТипичные примерыПоследствия утечки
Персональная информация, не чувствительнаяИмя, email, телефонСпам, нежелательные звонки
Чувствительная персональная информацияНациональный ID, банковский счет, данные лицаКража личности, финансовые потери
Неперсональные чувствительные данныеКоммерческая тайна, патентные разработки, госархивыПотеря конкурентного преимущества, риски нацбезопасности

PIPL определяет чувствительную персональную информацию как сведения, утечка или незаконное использование которых может нарушить достоинство человека или поставить под угрозу его личную или имущественную безопасность.[2] Для обработки такой информации требуется отдельное согласие, а компании должны заранее проводить оценку влияния на защиту персональной информации.

Какие сведения относятся к чувствительным данным?

По природе и сценариям использования чувствительные данные можно разделить на семь групп.

Финансовая информация

Номера банковских карт, CVV кредитных карт, инвестиционные записи, платежные пароли. При краже такие данные могут сразу привести к списаниям или переводам. Стандарт PCI DSS задает строгие правила хранения и передачи платежных данных.[3]

Медицинские и оздоровительные данные

Диагнозы, история лекарств, результаты обследований, генетические данные. Утечка может привести к дискриминации при работе или страховании, а также к медицинской краже личности.

Учетные данные и аутентификация

Пароли, PIN-коды, ответы на секретные вопросы, токены двухфакторной аутентификации. Утечка учетных данных позволяет захватить почту, социальные аккаунты или корпоративные системы. IBM отмечает, что украденные учетные данные были вторым по распространенности начальным вектором атак в утечках 2025 года.[1]

Биометрия

Отпечатки пальцев, радужка, черты лица, голос. В отличие от пароля, биометрию нельзя просто заменить после утечки. Именно поэтому PIPL относит ее к чувствительной персональной информации.

Образование и трудовые записи

Выписки оценок, дипломы, данные о зарплате, оценки эффективности, трудовые договоры. Их злоупотребление может повредить репутации или использоваться для поддельных квалификаций.

Коммерческая тайна и интеллектуальная собственность

Чертежи продуктов, списки клиентов, ценовые стратегии, внутренние планы. Для бизнеса такая утечка может разрушить конкурентное преимущество.

Государственная секретная информация

Документы и данные, связанные с национальной безопасностью, правоохранительной деятельностью и работой государства. Закон КНР о безопасности данных относит данные ключевых сфер национальной безопасности к «core data» с самым строгим режимом защиты.[4]

Почему защита данных важна?

Утечки данных — не только новости о чужих проблемах. Последствия зависят от вашей роли.

Для человека

  • Кража личности: злоумышленники могут оформить кредит или карту на ваши документы, а исправлять последствия придется вам.
  • Захват аккаунтов: потеря почты, социальных сетей или платежных аккаунтов ставит под угрозу деньги и контакты.
  • Раскрытие приватности и doxxing: телефон, адрес и история местоположений могут привести к преследованию или таргетированным атакам.
  • Дискриминация при работе и страховании: утечка медицинских сведений может повлиять на трудоустройство или полис.

Для организаций

  • Прямые финансовые потери: ransomware, кража интеллектуальной собственности и простой бизнеса довели среднюю стоимость утечки до 4,88 млн долларов.[1]
  • Регуляторные штрафы: GDPR допускает штраф до 4% мирового годового оборота; PIPL — до 50 млн юаней или 5% выручки прошлого года.[2]
  • Потеря доверия: клиенты могут уйти навсегда.
  • Цепочка исков: сотрудники, клиенты и партнеры могут предъявить претензии.

Как оценивать чувствительность данных?

Не все данные одинаково чувствительны. Один и тот же набор сведений может иметь разный уровень риска в разных сценариях.

Модель CIA

В стандарте NIST FIPS 199 чувствительность оценивается по трем измерениям.[5]

ИзмерениеГлавный вопросЧто оценивать
КонфиденциальностьНасколько серьезно раскрытие?Причинит ли несанкционированное раскрытие реальный вред
ЦелостностьНасколько серьезно изменение?Что произойдет, если данные будут изменены или повреждены
ДоступностьНасколько серьезна недоступность?Какой ущерб принесет простой данных или системы

Каждое измерение оценивают как низкое, среднее или высокое. Публичный пресс-релиз может быть низким по всем трем пунктам, а медицинский диагноз — высоким по конфиденциальности и целостности.

Классификация и уровни данных

Закон КНР о безопасности данных задает национальную рамку классификации и уровней защиты[4], а GB/T 43697-2024 уточняет практическое применение.

УровеньОпределениеТипичные примеры
Core dataУтечка угрожает национальной безопасности или экономическим основамСекретные госдокументы, данные критической инфраструктуры
Important dataУтечка может повредить общественным интересамМассовые профили пользователей, отраслевые статистические данные
General dataПоследствия утечки ограниченыВнутренние административные документы, публичная информация о продукте

После классификации к данным применяются разные правила хранения, передачи и трансграничного вывоза. Это не факультативная практика, а юридическая обязанность.

Как человеку защищать приватную информацию?

Чтобы снизить риск утечки, не обязательно быть специалистом по безопасности.

Защитите пароли и аутентификацию

  • Используйте менеджер паролей для уникальных сильных паролей.
  • Включите двухфакторную аутентификацию (2FA), чтобы одного украденного пароля было недостаточно.
  • Не используйте личные сведения в паролях: даты рождения, номера телефонов и «123456» угадываются слишком легко.

Управляйте цифровым следом

  • Удаляйте старые аккаунты, которыми больше не пользуетесь.
  • Проверяйте настройки приватности в соцсетях.
  • Не вводите телефон, ID и другие чувствительные сведения на неизвестных сайтах.
  • Учитесь распознавать фишинговые письма и сообщения: все, что требует «срочной проверки», заслуживает паузы.

Усильте устройства и сеть

  • Своевременно обновляйте операционную систему и приложения.
  • Не используйте незашифрованный публичный Wi-Fi для важных аккаунтов.
  • Включите WPA3 на роутере и создайте отдельную гостевую сеть.

Как организациям строить защиту данных?

Для организаций защита ключевых данных — не только задача IT. Это система из правил, технологий и обучения.

Принцип «минимально необходимого»

Собирайте только те данные, которые действительно нужны бизнесу, и храните их только необходимый срок. Чем меньше данных, тем меньше ущерб при утечке и ниже сложность комплаенса. PIPL требует четкой и разумной цели обработки и минимального воздействия на права человека.[2]

Шифрование хранения и передачи

  • Храните данные с AES-256.
  • Защищайте передачу через TLS 1.3 или VPN-туннели.
  • Уничтожайте списанные носители физически, а не просто удаляйте файлы.

Слепые зоны жизненного цикла данных

Многие утечки происходят не в момент взлома firewall, а в забытых точках передачи и хранения:

  • Риск чрезмерного сбора: платформы часто собирают данные «на всякий случай», увеличивая ущерб при утечке.
  • Силосы и темные данные: отчеты клиентов в личных облаках сотрудников и забытые копии тестовых баз создают огромные комплаенс-риски. Нужна практичная рамка цифровой конфиденциальности.
  • Слабость цепочки поставок: даже сильная внутренняя система не спасет, если подрядчик или облачный провайдер допустит ошибку.

Контроль доступа и прав

Выдавайте доступ по принципу минимальных привилегий: каждый должен видеть только данные, нужные для работы. JIT-доступ позволяет временно выдавать права и автоматически отзывать их после использования.

Data Loss Prevention (DLP)

DLP-инструменты отслеживают движение данных и могут блокировать отправку конфиденциальной информации через почту, USB или облачные сервисы. Для компаний с большим объемом клиентских данных это уже не просто опция.

Обучение безопасности

Ошибки людей — важный фактор утечек. IBM указывает фишинг как ведущий начальный вектор атак в 2025 году.[1] Обучение помогает сотрудникам распознавать фишинг, не отправлять чувствительные файлы по незащищенным каналам и избегать опасных привычек с паролями.

Что делать после утечки данных?

Если вы подозреваете утечку приватной информации, не паникуйте, но и не затягивайте:

  1. Смените пароли затронутых аккаунтов, в первую очередь банковских, почтовых и социальных.
  2. Включите или обновите двухфакторную аутентификацию, чтобы старого пароля было недостаточно.
  3. Проверьте операции и историю входов, а при подозрениях свяжитесь с банком или платформой.
  4. Сообщите в соответствующие органы: в Китае это могут быть органы киберпространства или общественной безопасности.
  5. Заморозьте кредитные проверки, если это применимо, чтобы снизить риск мошенничества.
  6. Следите за кредитом и активностью аккаунтов не менее шести месяцев.

Для компаний реагирование на утечку данных сложнее: изоляция систем, сохранение доказательств, уведомление пользователей и регуляторов, а затем обновление стратегии безопасности.

Какие законы о защите данных важны?

Требования различаются по странам и регионам. Вот несколько ключевых рамок:

ЗаконОбласть примененияКлючевые требованияМаксимальный штраф
PIPL КНРОрганизации, обрабатывающие персональную информацию граждан КитаяОтдельное согласие для чувствительных сведений; оценка безопасности для трансграничной передачи50 млн юаней / 5% выручки прошлого года[2]
Закон КНР о безопасности данныхДеятельность по обработке данных в КитаеКлассификация и уровни защиты; проверка вывоза core dataДо 10 млн юаней[4]
GDPRОрганизации, обрабатывающие данные жителей EU/EEAПраво доступа, исправления, удаления; уведомление об утечке за 72 часа4% мирового годового оборота или 20 млн евро[6]
HIPAAМедицинские организации СШААдминистративные, физические и технические меры для PHIДо 2 млн долларов за категорию нарушения в год
PCI DSSОрганизации, хранящие, обрабатывающие или передающие данные платежных карт12 требований от сетевой безопасности до контроля доступа[3]5 000–100 000 долларов в месяц

Общий тренд очевиден: штрафы растут, а контроль становится строже. Комплаенс — не только расход, но и инвестиция.

Итогии

  • Чувствительные данные — это любые сведения, утечка которых может навредить человеку или организации, далеко не только «личная приватность».
  • Семь основных типов: финансовые, медицинские, учетные, биометрические, образовательные/трудовые, коммерческие тайны и государственная информация.
  • Оценивайте чувствительность через CIA-модель и создавайте систему классификации данных.
  • Для людей: сильные пароли + двухфакторная аутентификация + VPN-шифрование.
  • Для организаций нужны правила, технологии и обучение людей.
  • Быстрое реагирование после утечки часто важнее поздней уборки последствий.

Часто задаваемые вопросы (FAQ)

Какие есть примеры чувствительных данных?

Банковские счета, национальные ID, медицинские диагнозы, пароли, данные лица и отпечатков, коммерческие тайны и секретные государственные документы. Главный критерий — причинит ли утечка реальный вред.

Чем чувствительные данные отличаются от персональных?

Персональные данные идентифицируют человека, например имя или телефон. Только та часть, утечка которой причинит серьезный вред, является чувствительной персональной информацией. Чувствительные данные шире и могут включать коммерческие тайны или военную информацию.

Какие особые требования китайское право предъявляет к чувствительной персональной информации?

PIPL требует отдельного согласия для обработки биометрии, медицинских данных, финансовых счетов, сведений о несовершеннолетних и другой чувствительной персональной информации. Также нужна предварительная оценка влияния на защиту персональной информации.[2]

Помогает ли VPN защищать чувствительные данные?

Что такое классификация данных?

Классификация данных распределяет сведения по уровням защиты в зависимости от чувствительности и важности. Закон КНР о безопасности данных выделяет core data, important data и general data.[4]

Что такое маскирование данных?

Маскирование данных заменяет реальные чувствительные значения искусственными, сохраняя формат. Частые методы — анонимизация и псевдонимизация; их используют в тестировании и аналитике.

Что такое DLP?

Data Loss Prevention — это сочетание программ и политик, которое отслеживает, обнаруживает и блокирует несанкционированную передачу чувствительных данных через почту, USB, облака и другие каналы.

Какой первый шаг после утечки данных?

Для человека — сразу сменить пароли затронутых и связанных аккаунтов, затем включить двухфакторную аутентификацию. Для компании — изолировать затронутые системы и запустить процесс реагирования на инцидент. Подробности смотрите в руководстве по реагированию на утечку.

Как долго хранить чувствительные данные?

Единого ответа нет. Срок зависит от типа данных и применимого закона. Главный принцип — не хранить то, что больше не нужно. Когда данные больше не служат законной цели или обязательному сроку хранения, их нужно безопасно уничтожить.


Отказ от ответственности: Данная статья носит исключительно информационный характер и не является юридической, технической или иной профессиональной консультацией. Законы о защите данных различаются по странам и регионам и могут меняться. По конкретным требованиям комплаенса обращайтесь к квалифицированным юристам.

В «Чувствительные данные» AethoVPN не заменяет проверки вне сетевого пути.

Источники:

  1. IBM — Cost of a Data Breach Report 2025 — https://www.ibm.com/reports/data-breach
  2. 全国人民代表大会 — 中华人民共和国个人信息保护法 — https://www.gov.cn/xinwen/2021-08/20/content_5632486.htm
  3. PCI Security Standards Council — PCI DSS Overview — https://www.pcisecuritystandards.org/standards/pci-dss/
  4. 全国人民代表大会 — 中华人民共和国数据安全法 — https://www.gov.cn/xinwen/2021-06/11/content_5616919.htm
  5. NIST — FIPS 199: Standards for Security Categorization — https://csrc.nist.gov/pubs/fips/199/final
  6. European Commission — General Data Protection Regulation (GDPR) — https://gdpr.eu/

Sources checked 8 мая 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Чувствительные данные | AethoVPN