Утечку персональных данных обычно обнаруживают по двум сигналам: жалобам клиентов на подозрительные звонки или письма с точными данными, которые не могли утекнуть иначе, либо по собственному мониторингу - логам доступа к базе, CRM или сайту, где видна аномальная активность - массовая выгрузка данных, вход в нерабочее время, обращение с незнакомого IP-адреса.
Если поступили жалобы, первым делом сверьте, какие именно данные называют мошенники: если это редкая комбинация полей, которая есть только в одной системе - например, номер договора плюс сумма покупки, - это сужает поиск источника до конкретной базы или сервиса. Дальше поднимайте логи доступа за последние недели по всем системам, где хранятся эти данные: сайт, CRM, 1С, почта сотрудников, а также у подрядчиков, если данные передавались им для интеграций или рассылок.
Отдельно стоит проверить, не появились ли данные компании в открытом доступе - в базах утечек, которые публикуют специализированные сервисы проверки. Делать это нужно осторожно, не переходя на сомнительные ресурсы и не вводя туда реальные пароли или дополнительные данные компании.
Если источник утечки подтвердился, дальше действует не расследование, а сроки: об утечке нужно уведомить Роскомнадзор в течение 24 часов о самом факте и в течение 72 часов - о результатах внутреннего разбирательства. Затягивать проверку в надежде разобраться до конца и уведомить один раз - не вариант, сроки считаются от момента обнаружения, а не от завершения расследования.