Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Чувствительные данные — это информация, которая при утечке или незаконном использовании может причинить серьезный вред человеку или организации. Сюда относятся банковские счета, медицинские записи, коммерческие тайны и другие критичные сведения. По данным IBM, средняя стоимость одной утечки данных в мире в 2025 году достигла 4,88 млн долларов[1], поэтому умение классифицировать и защищать такие активы стало базовой цифровой гигиеной.
Ключевые выводы
- Чувствительные данные не равны персональной информации: коммерческие тайны и секретные государственные документы тоже могут быть чувствительными.
- Закон КНР о защите персональной информации относит биометрию, медицинские данные, финансовые счета и сведения о несовершеннолетних к «чувствительной персональной информации» и требует отдельного согласия.[2]
- Для личной защиты важны сильные пароли, двухфакторная аутентификация и шифрование передачи через VPN.
- Компаниям нужна система классификации данных и сбор информации по принципу «минимально необходимого».
- Каждый человек — первая линия защиты собственных данных. Не ждите утечки, чтобы начать действовать.
Многие смешивают чувствительные данные и «персональную информацию». Они пересекаются, но это не одно и то же. Если вы выстраиваете общий уровень безопасности с помощью полного руководства по онлайн-безопасности, начните с этого различия.
Персональная информация идентифицирует конкретного человека: имя, номер телефона, адрес электронной почты, дата рождения. Часть этих сведений сама по себе может быть не слишком рискованной.
Высокочувствительная информация шире: это любые данные, утечка которых способна причинить вред. Номер карты, диагноз и отпечаток пальца могут быть одновременно персональными и чувствительными. А план продукта компании или государственный документ может не быть персональным, но оставаться крайне чувствительным.
Проще говоря: все чувствительные персональные данные являются персональной информацией, но не вся персональная информация высокорискова; а высокорисковые активы далеко не всегда персональные.
| Категория | Типичные примеры | Последствия утечки |
|---|---|---|
| Персональная информация, не чувствительная | Имя, email, телефон | Спам, нежелательные звонки |
| Чувствительная персональная информация | Национальный ID, банковский счет, данные лица | Кража личности, финансовые потери |
| Неперсональные чувствительные данные | Коммерческая тайна, патентные разработки, госархивы | Потеря конкурентного преимущества, риски нацбезопасности |
PIPL определяет чувствительную персональную информацию как сведения, утечка или незаконное использование которых может нарушить достоинство человека или поставить под угрозу его личную или имущественную безопасность.[2] Для обработки такой информации требуется отдельное согласие, а компании должны заранее проводить оценку влияния на защиту персональной информации.
По природе и сценариям использования чувствительные данные можно разделить на семь групп.
Номера банковских карт, CVV кредитных карт, инвестиционные записи, платежные пароли. При краже такие данные могут сразу привести к списаниям или переводам. Стандарт PCI DSS задает строгие правила хранения и передачи платежных данных.[3]
Диагнозы, история лекарств, результаты обследований, генетические данные. Утечка может привести к дискриминации при работе или страховании, а также к медицинской краже личности.
Пароли, PIN-коды, ответы на секретные вопросы, токены двухфакторной аутентификации. Утечка учетных данных позволяет захватить почту, социальные аккаунты или корпоративные системы. IBM отмечает, что украденные учетные данные были вторым по распространенности начальным вектором атак в утечках 2025 года.[1]
Отпечатки пальцев, радужка, черты лица, голос. В отличие от пароля, биометрию нельзя просто заменить после утечки. Именно поэтому PIPL относит ее к чувствительной персональной информации.
Выписки оценок, дипломы, данные о зарплате, оценки эффективности, трудовые договоры. Их злоупотребление может повредить репутации или использоваться для поддельных квалификаций.
Чертежи продуктов, списки клиентов, ценовые стратегии, внутренние планы. Для бизнеса такая утечка может разрушить конкурентное преимущество.
Документы и данные, связанные с национальной безопасностью, правоохранительной деятельностью и работой государства. Закон КНР о безопасности данных относит данные ключевых сфер национальной безопасности к «core data» с самым строгим режимом защиты.[4]
Утечки данных — не только новости о чужих проблемах. Последствия зависят от вашей роли.
Не все данные одинаково чувствительны. Один и тот же набор сведений может иметь разный уровень риска в разных сценариях.
В стандарте NIST FIPS 199 чувствительность оценивается по трем измерениям.[5]
| Измерение | Главный вопрос | Что оценивать |
|---|---|---|
| Конфиденциальность | Насколько серьезно раскрытие? | Причинит ли несанкционированное раскрытие реальный вред |
| Целостность | Насколько серьезно изменение? | Что произойдет, если данные будут изменены или повреждены |
| Доступность | Насколько серьезна недоступность? | Какой ущерб принесет простой данных или системы |
Каждое измерение оценивают как низкое, среднее или высокое. Публичный пресс-релиз может быть низким по всем трем пунктам, а медицинский диагноз — высоким по конфиденциальности и целостности.
Закон КНР о безопасности данных задает национальную рамку классификации и уровней защиты[4], а GB/T 43697-2024 уточняет практическое применение.
| Уровень | Определение | Типичные примеры |
|---|---|---|
| Core data | Утечка угрожает национальной безопасности или экономическим основам | Секретные госдокументы, данные критической инфраструктуры |
| Important data | Утечка может повредить общественным интересам | Массовые профили пользователей, отраслевые статистические данные |
| General data | Последствия утечки ограничены | Внутренние административные документы, публичная информация о продукте |
После классификации к данным применяются разные правила хранения, передачи и трансграничного вывоза. Это не факультативная практика, а юридическая обязанность.
Чтобы снизить риск утечки, не обязательно быть специалистом по безопасности.
Для организаций защита ключевых данных — не только задача IT. Это система из правил, технологий и обучения.
Собирайте только те данные, которые действительно нужны бизнесу, и храните их только необходимый срок. Чем меньше данных, тем меньше ущерб при утечке и ниже сложность комплаенса. PIPL требует четкой и разумной цели обработки и минимального воздействия на права человека.[2]
Многие утечки происходят не в момент взлома firewall, а в забытых точках передачи и хранения:
Выдавайте доступ по принципу минимальных привилегий: каждый должен видеть только данные, нужные для работы. JIT-доступ позволяет временно выдавать права и автоматически отзывать их после использования.
DLP-инструменты отслеживают движение данных и могут блокировать отправку конфиденциальной информации через почту, USB или облачные сервисы. Для компаний с большим объемом клиентских данных это уже не просто опция.
Ошибки людей — важный фактор утечек. IBM указывает фишинг как ведущий начальный вектор атак в 2025 году.[1] Обучение помогает сотрудникам распознавать фишинг, не отправлять чувствительные файлы по незащищенным каналам и избегать опасных привычек с паролями.
Если вы подозреваете утечку приватной информации, не паникуйте, но и не затягивайте:
Для компаний реагирование на утечку данных сложнее: изоляция систем, сохранение доказательств, уведомление пользователей и регуляторов, а затем обновление стратегии безопасности.
Требования различаются по странам и регионам. Вот несколько ключевых рамок:
| Закон | Область применения | Ключевые требования | Максимальный штраф |
|---|---|---|---|
| PIPL КНР | Организации, обрабатывающие персональную информацию граждан Китая | Отдельное согласие для чувствительных сведений; оценка безопасности для трансграничной передачи | 50 млн юаней / 5% выручки прошлого года[2] |
| Закон КНР о безопасности данных | Деятельность по обработке данных в Китае | Классификация и уровни защиты; проверка вывоза core data | До 10 млн юаней[4] |
| GDPR | Организации, обрабатывающие данные жителей EU/EEA | Право доступа, исправления, удаления; уведомление об утечке за 72 часа | 4% мирового годового оборота или 20 млн евро[6] |
| HIPAA | Медицинские организации США | Административные, физические и технические меры для PHI | До 2 млн долларов за категорию нарушения в год |
| PCI DSS | Организации, хранящие, обрабатывающие или передающие данные платежных карт | 12 требований от сетевой безопасности до контроля доступа[3] | 5 000–100 000 долларов в месяц |
Общий тренд очевиден: штрафы растут, а контроль становится строже. Комплаенс — не только расход, но и инвестиция.
Банковские счета, национальные ID, медицинские диагнозы, пароли, данные лица и отпечатков, коммерческие тайны и секретные государственные документы. Главный критерий — причинит ли утечка реальный вред.
Персональные данные идентифицируют человека, например имя или телефон. Только та часть, утечка которой причинит серьезный вред, является чувствительной персональной информацией. Чувствительные данные шире и могут включать коммерческие тайны или военную информацию.
PIPL требует отдельного согласия для обработки биометрии, медицинских данных, финансовых счетов, сведений о несовершеннолетних и другой чувствительной персональной информации. Также нужна предварительная оценка влияния на защиту персональной информации.[2]
Классификация данных распределяет сведения по уровням защиты в зависимости от чувствительности и важности. Закон КНР о безопасности данных выделяет core data, important data и general data.[4]
Маскирование данных заменяет реальные чувствительные значения искусственными, сохраняя формат. Частые методы — анонимизация и псевдонимизация; их используют в тестировании и аналитике.
Data Loss Prevention — это сочетание программ и политик, которое отслеживает, обнаруживает и блокирует несанкционированную передачу чувствительных данных через почту, USB, облака и другие каналы.
Для человека — сразу сменить пароли затронутых и связанных аккаунтов, затем включить двухфакторную аутентификацию. Для компании — изолировать затронутые системы и запустить процесс реагирования на инцидент. Подробности смотрите в руководстве по реагированию на утечку.
Единого ответа нет. Срок зависит от типа данных и применимого закона. Главный принцип — не хранить то, что больше не нужно. Когда данные больше не служат законной цели или обязательному сроку хранения, их нужно безопасно уничтожить.
Отказ от ответственности: Данная статья носит исключительно информационный характер и не является юридической, технической или иной профессиональной консультацией. Законы о защите данных различаются по странам и регионам и могут меняться. По конкретным требованиям комплаенса обращайтесь к квалифицированным юристам.
В «Чувствительные данные» AethoVPN не заменяет проверки вне сетевого пути.
Источники:
Sources checked 8 мая 2026 г.
Рекомендуемые статьи:
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





