5 августа 2026 11 минут чтения

152-ФЗ: что проверяют в первую очередь

Проверка почти никогда не начинается с шифрования и межсетевых экранов. Сначала спрашивают бумаги, и именно на них заканчивается большинство проверок с предписанием. Разбираем порядок, в котором смотрят документы и меры, и что реально успеть подготовить.

Под 152-ФЗ попадает почти любая компания: как только вы взяли у человека имя и телефон, вы оператор персональных данных. Отдел кадров, форма заявки на сайте, пропускная система на входе, база клиентов в CRM - всё это обработка. Вопрос не в том, попадаете ли вы под закон, а в том, насколько дорого обойдётся несоответствие.

Кто попадает под проверку

Плановые проверки Роскомнадзора идут по опубликованному плану, и в него попадают далеко не все. Гораздо чаще компания встречается с внеплановой проверкой, и поводы у неё почти всегда одинаковые.

  • Жалоба субъекта - уволенный сотрудник или недовольный клиент написал обращение. Самый частый повод.
  • Утечка - данные всплыли в открытом доступе, и об этом стало известно.
  • Отсутствие уведомления - компания не подала уведомление об обработке, а Роскомнадзор это заметил.
  • Проверка по итогам другой проверки - смежное ведомство передало материалы.

Важная деталь: проверка идёт по документам. Инспектор не приходит смотреть настройки сервера, он запрашивает пакет и сверяет, что написано, с тем, что происходит.

Что смотрят в первую очередь

Порядок запроса устойчивый, и он логичный: сначала выясняют, знает ли компания вообще, что она обрабатывает.

Очередь Что запрашивают Что выясняют
1 Уведомление в Роскомнадзор Подано ли, и совпадают ли заявленные цели с реальными
2 Политика обработки Опубликована ли на сайте и доступна ли без регистрации
3 Приказы и назначения Назначен ли ответственный, утверждён ли перечень данных
4 Согласия Как собираются и можно ли доказать факт согласия
5 Модель угроз и акт классификации Определён ли уровень защищённости
6 Технические меры Соответствуют ли заявленному уровню

До шестого пункта доходят не всегда. Если первые четыре не закрыты, предписание выпишут уже на них.

Самая частая причина предписания - не техника, а расхождение между документами и практикой. В политике написано, что данные хранятся год, а в базе лежат заявки пятилетней давности. Формально это нарушение, и доказывать обратное нечем.

Комплект документов

Минимальный пакет, который должен быть у оператора, выглядит так. Объём зависит от масштаба, но состав почти не меняется.

  • Политика обработки персональных данных - публичный документ, размещённый на сайте.
  • Приказ о назначении ответственного за организацию обработки.
  • Перечень обрабатываемых данных с целями, сроками и основаниями по каждой категории.
  • Перечень информационных систем, в которых данные обрабатываются.
  • Положение о разграничении доступа и список лиц, допущенных к обработке.
  • Формы согласий - отдельно на обработку, отдельно на рассылку, отдельно на передачу третьим лицам.
  • Журнал учёта обращений субъектов и порядок ответа на них.
  • Акт классификации и модель угроз.

Отдельно стоит порядок реагирования на инциденты. С 2022 года оператор обязан уведомить Роскомнадзор об утечке в течение суток, а о результатах внутреннего расследования - в течение трёх дней. Если процедуры нет, уложиться в сутки невозможно физически.

Технические меры

Состав мер определяется уровнем защищённости, а уровень - типом угроз и категорией данных. Для типичной компании, которая обрабатывает данные сотрудников и клиентов без биометрии и медицинских сведений, это обычно третий или четвёртый уровень.

  • Разграничение доступа - персональные учётные записи, никаких общих логинов, права по должности.
  • Журналирование - кто и когда обращался к данным, с хранением журналов.
  • Антивирусная защита на всех рабочих местах и серверах.
  • Межсетевое экранирование и сегментация сети.
  • Резервное копирование с проверкой восстановления.
  • Защита каналов при передаче данных за пределы контролируемой зоны.

Для четвёртого уровня сертифицированные средства защиты обязательны не всегда, и это часто становится приятным сюрпризом: значительная часть требований закрывается штатными механизмами операционной системы и грамотной настройкой.

Если данные обрабатываются в облаке или на площадке подрядчика, ответственность с оператора не снимается. Нужен договор поручения обработки с перечнем действий и требованиями к защите.

Пять типичных ошибок

  • Согласие внутри пользовательского соглашения. Согласие должно быть отдельным и осознанным действием, а не пунктом в общем тексте, принятом по умолчанию.
  • Галочка проставлена заранее. Предзаполненный чекбокс на форме - прямое нарушение: согласие не может быть выражено бездействием.
  • Политика есть, но не открывается. Ссылка в подвале ведёт на 404 или на страницу, доступную только после входа.
  • Уведомление подано десять лет назад. С тех пор появились новые цели обработки, а сведения не актуализировали.
  • Данные хранятся вечно. Срок в политике указан, а механизма удаления нет, и старые записи никто не чистит.

Что успеть за две недели

Если проверка уже назначена, порядок действий такой. Он не заменит полноценного проекта, но закроет то, на чём чаще всего останавливаются.

  • Дни 1-2. Инвентаризация: где физически лежат персональные данные. Обычно находится две-три системы, о которых забыли.
  • Дни 3-5. Проверка и актуализация уведомления в Роскомнадзор.
  • Дни 6-9. Приказы, перечни, положение о доступе, назначение ответственного.
  • Дни 10-12. Политика на сайте, формы согласий, порядок ответа на обращения.
  • Дни 13-14. Быстрые технические меры: убрать общие учётные записи, включить журналирование, проверить бэкапы.

Модель угроз и акт классификации за две недели сделать реально, но качественно - вряд ли. Их лучше готовить заранее и спокойно.

Коротко

Проверка по 152-ФЗ - это в первую очередь проверка документов, и до техники доходят не всегда. Начинайте с инвентаризации: без понимания, где лежат данные, любой документ будет написан наугад. Следом закрывайте уведомление, политику и согласия - на них останавливается большинство. И держите в порядке главное: то, что написано в документах, должно совпадать с тем, что происходит на самом деле.

Собрать документы и закрыть технические меры помогает комплекс услуг по 152-ФЗ. Если проверка уже назначена, смотрите порядок работ в решении соответствие 152-ФЗ.

Нужна помощь с 152-ФЗ?

Расскажите, какие данные обрабатываете и что уже сделано. Скажем, чего не хватает и сколько времени займёт.