Сервисы КЭДО в типовой схеме работают не как операторы персональных данных, а как лица, которые обрабатывают данные по поручению работодателя: цели обработки, состав данных и перечень операций определяет компания, вендор выполняет её поручение по части 3 статьи 6 152-ФЗ. Перед работником отвечает оператор, то есть работодатель, и в том числе за действия привлечённого им лица. Само поручение оформляется отдельным документом или разделом договора, где названы перечень действий с данными, цель обработки, обязанность соблюдать конфиденциальность и требования к защите по статье 19 152-ФЗ. Различие, от которого зависит вся конструкция, простое: если работника в системе регистрирует работодатель и передаёт туда данные, вендор остаётся обработчиком; если человек регистрируется сам и согласие у него забирает сервис, в этой части вендор становится самостоятельным оператором со своей ответственностью.
Разберём, по каким признакам роль определяется в конкретном проекте, какие сценарии выводят вендора в статус оператора и что должно быть в поручении, чтобы схему не переквалифицировали при проверке. Покажем, какие пункты договора проверяются в первую очередь и как сверить контрагента по открытому реестру. Таблица распределения ролей, разбор видов подписи под статью 22.3 ТК РФ, суммы штрафов и сроки уведомления об утечке, чек-лист проверки вендора и тарифы на 2026 год — во второй половине статьи.
Кто оператор персональных данных в связке «работодатель — сервис КЭДО»
Оператор — это лицо, которое организует или осуществляет обработку персональных данных и определяет цели обработки, состав обрабатываемых данных и совершаемые с ними действия. Определение из пункта 2 статьи 3 152-ФЗ построено на признаке решения, а не на признаке технического владения серверами. Ни один из этих признаков вендор КЭДО в типовом проекте не закрывает: состав данных задаёт кадровая служба через требования учётной системы, цель обработки — оформление трудовых отношений и исполнение обязанностей по ТК РФ, перечень операций работодатель фиксирует в своих локальных нормативных актах.
Часть 3 статьи 6 152-ФЗ разрешает оператору поручить обработку другому лицу с согласия субъекта и на основании договора. Обработчик по поручению не обязан получать согласие субъекта отдельно, но обязан соблюдать принципы и правила закона, хранить конфиденциальность и принимать меры защиты. Ответственность распределяется несимметрично: перед работником за действия вендора отвечает работодатель, а вендор отвечает перед работодателем. Это и есть практический ответ на вопрос, кто платит по требованию работника и кто получает предписание Роскомнадзора.
Роль вендора определяется не названием продукта, а тем, в каком сценарии в него попадают данные. Ниже — разбор пяти типовых ситуаций, которые встречаются в одном и том же проекте одновременно.
| Сценарий передачи данных | Кто оператор | Роль сервиса | Что оформляется |
|---|---|---|---|
| Кадровая служба заводит работников в системе вручную | Работодатель | Обработка по поручению | Поручение по ч. 3 ст. 6 152-ФЗ, согласие на передачу по ст. 88 ТК РФ |
| Массовая выгрузка сотрудников из 1С:ЗУП через коннектор или API | Работодатель | Обработка по поручению | То же плюс зафиксированный состав передаваемых полей |
| Работник сам регистрируется в сервисе и принимает пользовательское соглашение | Сервис в части своих целей | Самостоятельный оператор | Согласие, которое сервис собирает у работника напрямую |
| Вендор ведёт учётные записи, биллинг и обращения в поддержку | Вендор | Оператор по своим данным | Своя политика обработки и своё уведомление в Роскомнадзор |
| Удостоверяющий центр выпускает работнику сертификат электронной подписи | Удостоверяющий центр | Оператор по данным заявителя | Отдельное согласие на обработку данных для выпуска сертификата |
Четыре из пяти строк живут в одном проекте параллельно, поэтому вопрос «оператор или обработчик» корректно задавать не про вендора целиком, а про конкретный поток данных. Проверяется это по одному признаку: кто в этом потоке принял решение о цели обработки.
Факт: оценка соответствия требованиям по защите персональных данных обязательна для оператора информационной системы, то есть для работодателя. Провести её можно самостоятельно, тогда документом будет акт оценки соответствия требованиям, либо привлечь лицензиата ФСТЭК, и тогда процедура называется аттестацией и заканчивается аттестатом.

Когда сервис КЭДО становится самостоятельным оператором
Статус обработчика не выдаётся вендору навсегда. Есть три конструкции, в которых он выходит за рамки поручения и отвечает уже сам.
Работник регистрируется в сервисе самостоятельно. Работодатель в этом сценарии не передаёт данные и не даёт поручения: физическое лицо само проходит регистрацию, само принимает пользовательское соглашение и само даёт сервису согласие на обработку. Дальше сервис несёт полную ответственность за эту обработку, потому что цель определил он, а не компания. Схема встречается там, где человек приходит в систему до трудоустройства или подписывает документы как исполнитель по договору ГПХ.
Вендор обрабатывает данные для собственных целей. Учётные записи, биллинг, обращения в поддержку, журналы событий безопасности — всё это данные, цель обработки которых определяет вендор. По ним он оператор, ведёт свою политику обработки и подаёт своё уведомление в Роскомнадзор. Поручение работодателя эти потоки не покрывает и покрывать не должно.
Удостоверяющий центр выпускает сертификат. Выпуск квалифицированного сертификата — самостоятельная деятельность по 63-ФЗ с собственным составом данных заявителя. Согласие на обработку данных для выпуска сертификата подписывается отдельно от согласия на КЭДО, и подменять одно другим нельзя: цели разные, состав данных разный, сроки хранения разные.
Мария Ж, юрист со стажем более 20 лет: «Первый вопрос, который стоит задать себе при внедрении: происходит ли что-то с персональными данными работников и участвует ли работодатель в передаче. Если сотрудник проходит регистрацию сам, сервис сам собирает у него согласие и сам отвечает за обработку. Если регистрацию организует работодатель, а это почти всегда так при интеграции и массовом заведении сотрудников, сервис обрабатывает данные только по поручению, и согласие на передачу собирает оператор, то есть компания.»
В практике Добыто массовая регистрация через коннектор к 1С — самый частый вход в систему, поэтому конструкцию поручения мы закладываем в договор по умолчанию, а не по запросу юриста заказчика.
ПЭП, УНЭП и УКЭП: как вид подписи меняет распределение ролей
Вид подписи влияет на то, кто и какие данные обрабатывает, поэтому разбор ролей без него неполон. ПЭП подтверждает факт формирования подписи определённым лицом через логин, пароль или код из сообщения и не даёт гарантии неизменности документа. УНЭП создаётся криптографическим преобразованием, подтверждает неизменность документа после подписания и позволяет установить подписанта. УКЭП отличается от УНЭП не математикой, а инфраструктурой: сертификат выдаёт аккредитованный удостоверяющий центр, средства подписи сертифицированы, и признаётся такая подпись по умолчанию, без отдельного соглашения сторон.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Разница между ПЭП и УНЭП для юриста измеряется объёмом сопроводительных документов. Для ПЭП и УНЭП нужно соглашение сторон, которое обязательно предусматривает порядок проверки подписи. Для УКЭП соглашение формально не требуется, потому что квалифицированная подпись признаётся в силу закона.
| Параметр | ПЭП | УНЭП | УКЭП |
|---|---|---|---|
| Что подтверждает | Факт подписания конкретным лицом | Подписанта и неизменность документа | Подписанта и неизменность документа |
| Нужно ли соглашение сторон | Да, с порядком проверки подписи | Да, если использование не предусмотрено федеральным законом | Нет, признаётся по умолчанию |
| Кто выдаёт и где хранится ключ | Работодатель или сервис, отдельный ключ не выпускается | Сервис КЭДО или инфраструктура электронного правительства | Аккредитованный удостоверяющий центр, токен или Госключ |
| Кто оператор данных при выпуске | Работодатель, сервис обрабатывает по поручению | Работодатель, сервис обрабатывает по поручению | Удостоверяющий центр по данным заявителя |
| Подпись работодателя на трудовом договоре | Не применяется | Не применяется | Обязательна по ст. 22.3 ТК РФ |
Закрытый перечень документов, где работодатель обязан использовать именно УКЭП, задан статьёй 22.3 ТК РФ: трудовой договор, договор о материальной ответственности, ученический договор, договор на получение образования без отрыва или с отрывом от работы, изменения к ним, приказ о применении дисциплинарного взыскания и уведомление об изменении определённых сторонами условий трудового договора. По остальным кадровым документам работодатель вправе выбрать УКЭП или УНЭП, а работник в ряде случаев подписывает ПЭП.
В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы и входят в тариф, а УКЭП работник получает через партнёров-удостоверяющих центров. Для юриста это означает два разных оператора и два разных согласия в комплекте документов.

Проверьте, кто и какой подписью подписал ваш кадровый документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Мария Ж, специалист по цифровой подписи и КЭДО: «По месту хранения ключа подписи делятся на облачные и находящиеся в непосредственном ведении человека — на телефоне или на токене. Второй вариант специалисты по безопасности считают более надёжным именно из-за возможности последующего доказывания, что подписал конкретный человек: ключ был под его контролем. Облачный ключ лежит на защищённом сервере удостоверяющего центра, обращение к нему идёт извне, и в споре доказательственная картина зависит от обстоятельств. Если выбираете схему подписания с прицелом на возможные трудовые споры, зафиксируйте способ хранения ключа в соглашении об использовании подписи.»
Поручение на обработку: что юрист проверяет в договоре с вендором
Часть 3 статьи 6 152-ФЗ задаёт закрытый набор условий, без которых поручение не считается оформленным. Их четыре: перечень действий и операций с персональными данными, которые совершает уполномоченное лицо; цель обработки; обязанность соблюдать конфиденциальность и обеспечивать безопасность данных при обработке; требования к защите обрабатываемых данных в соответствии со статьёй 19 152-ФЗ. Формулировка «стороны обрабатывают данные в соответствии с законодательством» ни одно из этих условий не закрывает.
Дальше начинается то, что закон прямо не требует, но что определяет реальную защищённость работодателя. Модель размещения: облачная инфраструктура вендора, установка в контур клиента или гибрид. Право вендора привлекать субподрядчиков и порядок согласования таких привлечений с вами. Срок, в который вендор обязан сообщить вам об инциденте, — он должен быть заведомо короче 24 часов, отведённых оператору на уведомление Роскомнадзора. Судьба архива при расторжении договора: кадровые документы хранятся десятилетиями, и договор должен отвечать на вопрос, что произойдёт с ними после окончания лицензии.
Полезно знать: в лицензионных договорах на КЭДО, как правило, предусматривается, что доступ к архивной версии сохраняется у клиента и после расторжения договора. Условие это не универсально, поэтому его формулировку проверяют до подписания, а не в момент миграции.
Как оформить передачу персональных данных работников в сервис КЭДО: пошаговая инструкция
- Шаг 1. Определите состав данных, которые уйдут в систему. При интеграции с 1С:ЗУП это ФИО, должность, подразделение, табельный номер, реквизиты документов и сведения из кадровых приказов. Список фиксируется в приложении к договору, а не в переписке.
- Шаг 2. Опишите цель обработки словами закона и трудовых отношений: организация электронного кадрового документооборота по статьям 22.1-22.3 ТК РФ, подписание и хранение документов, связанных с работой.
- Шаг 3. Включите в договор поручение на обработку с четырьмя обязательными условиями части 3 статьи 6 152-ФЗ и с отсылкой к требованиям статьи 19 о мерах защиты.
- Шаг 4. Соберите письменное согласие работников на передачу данных третьей стороне. Статья 88 ТК РФ запрещает сообщать данные работника третьей стороне без письменного согласия, кроме случаев, прямо предусмотренных ТК РФ и иными федеральными законами.
- Шаг 5. Обновите ЛНА: положение об обработке персональных данных дополняется сведениями о передаче в информационную систему, положение о ведении КЭДО — порядком работы в системе и видами подписи.
- Шаг 6. Приведите в актуальное состояние своё уведомление в Роскомнадзор, если в нём не отражены поручение обработки, состав данных и место их хранения.
Шаблоны ЛНА и согласий для юридической обвязки КЭДО
Комплект собран под задачу оформления поручения и передачи данных, начинать удобнее с правил обработки персональных данных: остальные документы ссылаются на них.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Согласие на обработку данных для выпуска сертификата электронной подписи | Скачать |
| Положение о ведении КЭДО | Скачать |
| Приказ об ответственном за КЭДО и делегировании права подписи | Скачать |
| Уведомление работнику о переходе на КЭДО | Скачать |

Кто платит штраф: как ответственность распределяется между оператором и обработчиком
Перед работником отвечает оператор. Работник, чьи данные утекли из системы КЭДО, предъявляет требование работодателю, а не вендору, потому что 152-ФЗ прямо возлагает на оператора ответственность за действия лица, которому поручена обработка. Роскомнадзор в предписании тоже адресуется оператору. Возможность взыскать убытки с вендора существует, но она договорная: работает ровно в том объёме, в каком в договоре описаны ответственность обработчика, порядок фиксации инцидента и лимит возмещения.
Обязанность уведомить регулятора тоже лежит на операторе. По части 3.1 статьи 21 152-ФЗ уведомление в Роскомнадзор направляется в течение 24 часов с момента выявления инцидента, а по результатам внутреннего расследования — в течение 72 часов. Отсчёт идёт с момента выявления факта, а не с момента, когда вендор соберёт полную картину, поэтому в договоре нужен срок его информирования с запасом.
Суммы для юридического лица на 2026 год: за нарушение порядка обработки по части 1 статьи 13.11 КоАП РФ штраф от 150 000 до 300 000 рублей, за неуведомление о намерении обрабатывать персональные данные — от 100 000 до 300 000 рублей. За утечку данных от 1000 до 10 000 субъектов — от 3 до 5 миллионов рублей, от 10 000 до 100 000 субъектов — до 10 миллионов, свыше 100 000 субъектов — от 10 до 15 миллионов. Повторная утечка переводит наказание в оборотный формат: от 1 до 3 процентов годовой выручки, но не менее 20 миллионов и не более 500 миллионов рублей. Составы действуют в редакции 420-ФЗ от 30.11.2024, вступившей в силу 30 мая 2025 года.

Во что обходится ошибка в оформлении поручения
Цена неверно оформленного поручения не равна стоимости переподписания договора. Если поручение не содержит перечня действий, цели и требований к защите, передача данных вендору выглядит как передача без правовых оснований, а сам вендор при проверке рассматривается как самостоятельный оператор, не подавший уведомление. Работодатель при этом остаётся с составом по части 1 статьи 13.11 КоАП РФ, а к нему добавляется работа с претензиями работников, у которых не собрано согласие на передачу по статье 88 ТК РФ.
Вторая часть цены — невозможность регресса. Если в договоре нет ответственности обработчика и порядка фиксации инцидента, оборотный штраф остаётся полностью на операторе. При выручке в 3 миллиарда рублей минимальный оборотный штраф в 20 миллионов — это порядок, который в бюджет проекта внедрения никто не закладывает.
Мария Ж, судебный эксперт по трудовому праву: «Громких дел, в которых оспаривалась бы сама конструкция кадрового электронного документооборота, за последние годы не появилось: суды признают электронные подписи и рассматривают подписанные ими документы наравне с бумажными. Практика нарабатывается вокруг оформления, а не вокруг технологии. Проверять поэтому надо не то, законен ли КЭДО, а то, как у вас оформлены согласия, поручение и локальные акты.»
Что проверить у вендора до подписания договора
Проверка вендора закрывает две задачи сразу: подтверждает, что он вправе обрабатывать данные, и даёт вам доказательства должной осмотрительности при выборе обработчика. Порядок действий короткий.
- Реестр операторов. Найдите вендора по ИНН в реестре операторов персональных данных Роскомнадзора: сведения реестра общедоступны, а поиск по ИНН точнее поиска по названию. Отсутствие вендора в реестре — повод запросить объяснение до подписания договора.
- Лицензии. Деятельность в области информационной безопасности лицензируется ФСТЭК и ФСБ. Любая система, в которой реализована хотя бы одна функция защиты, включая проверку пароля пользователя, относится к разработке средств защиты информации и требует лицензии, если продукт продаётся в России.
- Сертификат на продукт. Сертификат ФСТЭК выдаётся на конкретную версию продукта. Уточните, на какую версию он получен и совпадает ли она с той, которую вам поставляют.
- Оценка соответствия у себя. Определите, нужна ли вашей информационной системе аттестация или достаточно самостоятельной оценки соответствия. В государственных организациях и при высоких уровнях защищённости сертифицированные средства обязательны.
- Модель размещения. Облако вендора, установка в ваш контур или гибрид — от этого зависит, где физически лежат данные и кто отвечает за инфраструктуру.
- Субобработчики. Запросите список третьих лиц, которых вендор привлекает к обработке, и закрепите порядок согласования новых.
- Архив и выход из договора. Проверьте, сохраняется ли доступ к архивной версии после расторжения и в каком формате выгружаются документы вместе с подписями.
Внимание: сертификат ФСТЭК действует на конкретную версию продукта, а не на продукт вообще. Регуляторы вправе прекратить деятельность организации без нужной лицензии или запретить использование продукта, и остаётся без поставщика в этом случае клиент.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Лицензия разрешает вид деятельности, сертификат подтверждает соответствие требованиям для продукта, аттестат — для конкретного экземпляра информационной системы. Лицензия и сертификат — зона ответственности вендора, аттестация или самостоятельная оценка соответствия — зона ответственности оператора, то есть вашей компании. Если своего подразделения информационной безопасности нет, привлеките лицензиата ФСТЭК хотя бы для того, чтобы убедиться, что аттестация вам не требуется.»

В практике Добыто разграничение доступа настраивается на уровне ролей: добавлять сотрудников и менять состав организации может только пользователь с правами администратора, а документы из архива открываются тем, кому этот доступ выдан. Для юриста это тот пункт, который подтверждает выполнение мер по статье 19 152-ФЗ.
Когда схема с поручением не работает
Поручение закрывает не любую передачу данных, и есть ситуации, где ссылка на него не поможет.
Вендор определяет цели сам. Если сервис использует данные работников для собственной аналитики, обучения моделей или маркетинга, по этим операциям он оператор независимо от того, что написано в договоре. Поручение фиксирует чужую цель, а не своё намерение.
Данные передаются не по вашей инициативе. Когда работник сам регистрируется в сервисе и сам даёт согласие, конструкция поручения к этому потоку не применяется вовсе.
Согласия на передачу нет. Часть 3 статьи 6 152-ФЗ разрешает поручить обработку с согласия субъекта, а статья 88 ТК РФ требует письменного согласия работника на сообщение его данных третьей стороне. Идеально оформленный договор с вендором не заменяет несобранных согласий.
Инцидент произошёл на стороне вендора. Обязанность уведомить Роскомнадзор в течение 24 часов остаётся на операторе, даже если технически данные утекли из чужой инфраструктуры.
Ещё один ограничитель касается самих документов. Часть кадровых документов закон оставляет на бумаге, и юридическая обвязка сервиса этого не меняет: акт о несчастном случае на производстве, приказ об увольнении, журнал инструктажей по охране труда и трудовая книжка на бумажном носителе в электронный вид не переводятся.
Стоимость подключения КЭДО и что влияет на цену
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужны ли интеграция с учётной системой и выделенная инфраструктура.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение от 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | без отдельной оплаты |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль для 1С:ЗУП: установка и настройка | входит в тариф «Бизнес» | 1 день |
Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Роль сервиса КЭДО определяется не его названием, а тем, кто в конкретном потоке данных решил, зачем эти данные обрабатываются. В типовом проекте решает работодатель, поэтому он оператор и он отвечает перед работником и регулятором, а вендор действует по поручению и отвечает уже перед ним. Самостоятельным оператором вендор становится там, где обрабатывает данные для своих целей: учётные записи, поддержка, самостоятельная регистрация работника, выпуск сертификата подписи. Юридическая обвязка сводится к трём вещам: поручение с четырьмя обязательными условиями, письменные согласия работников на передачу данных и локальные акты, описывающие порядок работы в системе.
Мы в Добыто закладываем конструкцию поручения и разграничение прав по ролям в проект с самого начала, а перед раскаткой на всю компанию проводим пилотную группу: на ней видно, какие поля реально уходят в систему и что нужно поправить в документах до массовой регистрации.
Частые вопросы
Нужно ли работодателю подавать отдельное уведомление в Роскомнадзор из-за перехода на КЭДО
Новое уведомление не подаётся, но действующее приводится в актуальное состояние: в нём отражаются поручение обработки третьему лицу, состав обрабатываемых данных и место их хранения. Проверить, что и в каком виде вы указывали ранее, можно по своей же записи в реестре операторов по ИНН. Штраф за неуведомление о намерении обрабатывать персональные данные для юридического лица — от 100 000 до 300 000 рублей.
Обязательно ли брать согласие на КЭДО с дистанционного работника
Порядок обмена электронными документами с дистанционным работником регулируется главой 49.1 ТК РФ, а условия взаимодействия закрепляются в трудовом договоре или в локальном нормативном акте о дистанционной работе. Правила статей 22.1-22.3 ТК РФ и режим дистанционной работы разводятся, поэтому два потока оформляются раздельно. Согласие на обработку и передачу персональных данных это не отменяет: оно нужно в обоих случаях.
Кто отвечает, если данные утекли у субподрядчика вендора
Перед работником по-прежнему отвечает оператор, то есть работодатель. Требования к субобработчикам переносятся на них через договор вендора, но правовая связь с субъектом данных остаётся у оператора. Поэтому в договоре закрепляется список привлекаемых третьих лиц и порядок согласования новых, а не общая фраза о праве привлекать соисполнителей.
Можно ли собрать согласия работников на КЭДО в электронном виде
Регулятор придерживается позиции о письменной форме согласия на переход, поэтому надёжнее собрать его на бумаге и хранить оригиналы. С точки зрения доказывания в возможном споре письменный экземпляр остаётся сильнее электронных форм сбора. Для дистанционных работников порядок иной и определяется главой о дистанционной работе.
Что писать в поручении, если сервис размещён в контуре компании
При установке в собственный контур инфраструктура принадлежит компании, но вендор всё равно получает доступ к данным при сопровождении и обновлениях. Поручение оформляется на этот доступ: перечисляются действия сотрудников вендора с данными, цель, обязанность конфиденциальности и требования к защите по статье 19 152-ФЗ. Модель размещения меняет объём поручения, но не отменяет его.
Сколько времени есть на уведомление об утечке и с какого момента считается срок
Уведомление в Роскомнадзор направляется в течение 24 часов с момента выявления инцидента, а сведения о результатах внутреннего расследования — в течение 72 часов. Срок отсчитывается от выявления факта, а не от завершения разбора причин, поэтому в договоре с вендором фиксируется его обязанность сообщить об инциденте заведомо быстрее, чем за сутки.