После сообщения об утечке Роскомнадзор оценивает полученную информацию и решает, нужна ли внеплановая проверка - это происходит не автоматически при каждом уведомлении, а зависит от масштаба утечки, категории данных и полноты вашего отчета о причинах и принятых мерах.
Вторым, более важным шагом становится отчет о результатах внутреннего расследования - его нужно направить в течение 72 часов после уведомления о самом факте. В нем указывают, что стало причиной утечки (в вашем случае - уязвимость в CMS), сколько людей и какие категории данных затронуты, и какие меры вы уже приняли, чтобы закрыть уязвимость и не допустить повторения. Чем полнее и быстрее этот отчет, тем меньше формальных поводов для отдельной проверки.
Если проверку все же назначат, чаще всего смотрят на документы (положение об обработке, приказ об ответственном, уведомление в Роскомнадзор, было ли оно подано вовремя), на то, соответствовали ли технические меры защиты уровню риска, и на сам факт - была ли уязвимость известна заранее и почему ее не устранили до инцидента. Устаревшая версия CMS или неудаленный тестовый плагин обычно расцениваются как недостаточные меры защиты.
По итогам проверки возможны два исхода: предписание устранить нарушения в указанный срок либо составление протокола по статье 13.11 КоАП с последующим штрафом - иногда оба сразу. На практике оперативное закрытие уязвимости и подробный отчет о расследовании до начала проверки снижают шансы на строгий исход, потому что регулятор видит, что оператор среагировал, а не пытался скрыть инцидент.