Подготовка к проверке 152-ФЗ обычно начинается с документов: компания собирает согласия, приказы, политики, формы уведомлений. Но папки локальных актов мало. Проверяющих интересует не то, что написано в регламенте, а то, совпадает ли оно с реальностью — как персональные данные на самом деле собираются, хранятся, передаются, защищаются и уничтожаются.
Аудит информационной безопасности проверяет эту связку до того, как придёт запрос регулятора. Он показывает, какие процессы обработки существуют на практике, где документы расходятся с инфраструктурой, какие меры защиты не работают и что чинить в первую очередь. Разберём, как подготовиться к проверке, что включить в периметр аудита и какой результат нужен бизнесу. И почему это стало заметно важнее за последний год.
Что именно проверяют по 152-ФЗ
Закон № 152-ФЗ регулирует обработку персональных данных, и это далеко не только согласие и политика на сайте. Оператор должен понимать, какие данные он обрабатывает, зачем, на каком основании, где они лежат, кто имеет к ним доступ и как они защищены. Проверка при этом смотрит сразу на несколько уровней: правовые основания и соответствие целям, уведомление Роскомнадзора и актуальность сведений в реестре операторов, локальные акты и формы согласий, фактические процессы обращения с данными, информационные системы и настройки доступа, работу с обращениями субъектов и запросами регулятора, порядок действий при утечках, а также контроль подрядчиков, которым поручена обработка.
Главный риск возникает, когда все эти элементы живут порознь. Юристы готовят документы, ИТ администрирует системы, HR хранит данные сотрудников, маркетинг собирает заявки — а единой картины обработки нет ни у кого. Аудит нужен, чтобы собрать её и проверить на непротиворечивость.
Чем грозит несоответствие — и почему тема стала острее
Раньше штрафы по 152-ФЗ измерялись десятками тысяч рублей, и многие компании относились к ним как к приемлемой погрешности. С 30 мая 2025 года это закончилось: суммы выросли примерно в десять раз, а ИП и юрлица теперь отвечают одинаково — прежней «скидки» для предпринимателей больше нет.
Ориентиры на 2025–2026 годы такие:
- отсутствие уведомления Роскомнадзора об обработке данных — порядка 100–300 тыс. рублей;
- утечка данных от 1 до 10 тысяч субъектов — в районе 3–5 млн рублей для юрлица;
- массовая утечка (свыше 100 тысяч субъектов) — 10–15 млн рублей;
- неуведомление регулятора об утечке в течение 24 часов — 1–3 млн рублей;
- повторная утечка — оборотный штраф от 1 до 3% годовой выручки, в диапазоне примерно от 20 до 500 млн рублей.
Появилась и уголовная ответственность (статья 272.1 УК) за незаконную передачу и продажу персональных данных. А сама вероятность попасть под проверку выросла: с конца 2025 года Роскомнадзор проверяет сайты автоматически — смотрит политику, формы сбора, cookie-баннер, иностранные счётчики. То есть повод может возникнуть не по жалобе клиента, а сам по себе, без всякого участия человека.
Смысл простой: цена расхождения между «как записано» и «как есть» за год выросла на порядок, а найти это расхождение стало проще. Именно поэтому проверять готовность заранее теперь дешевле, чем ждать запроса.
Почему проверки одних документов недостаточно
Можно иметь полный комплект локальных актов и всё равно провалить проверку. В политике написано, что данные клиентов лежат в CRM, — а сотрудники выгружают базы в таблицы и пересылают почтой. В уведомлении Роскомнадзора указаны одни цели, а на практике данные используют шире.
Второй типичный разрыв — между моделью доступа и реальными правами. В регламенте записан принцип минимальных привилегий, а на деле уволенные сотрудники сохраняют активные учётки, руководители видят данные чужих подразделений, подрядчики сидят под общими аккаунтами. Такое находится только на стыке документов, интервью и технической проверки. Поэтому подготовка должна закрывать три слоя: документальный (что закреплено в политиках и уведомлениях), организационный (кто за что отвечает и как выполняются процедуры) и технический (где данные, как настроены системы, доступы, журналы, резервные копии, защита). Проверка одного слоя даёт ложное ощущение готовности.
Как аудит ИБ помогает подготовиться
Аудит — это независимая оценка того, как требования закона реализованы в ежедневной работе, а не только поиск технических дыр. На практике он решает четыре задачи.
Определить фактический периметр обработки
Первый шаг — карта персональных данных: категории субъектов, состав данных, цели, источники, системы, места хранения, получатели, подрядчики, сроки. Такая карта вытаскивает на свет забытые формы на сайте, локальные таблицы, архивы и облачные сервисы, которые не попали ни в один документ.
Сопоставить документы с реальными процессами
Аудитор сверяет политику, положения, согласия и поручения на обработку с тем, что сотрудники делают на самом деле. Отдельно проверяет, не собирает ли компания лишние данные и не хранит ли их дольше, чем нужно для заявленной цели.
Проверить ИСПДн и меры защиты
В технический периметр входят все системы с персональными данными: кадровые сервисы, CRM, поддержка, сайты, клиентские базы, файловые хранилища. Смотрят права доступа и учётные записи, сетевое взаимодействие, обновления, резервное копирование, журналирование и порядок администрирования.
Оценить готовность к запросам и инцидентам
Защитить данные мало — нужно уметь доказать, что процесс работает. Аудит показывает, кто принимает запрос субъекта, как проверяет личность, где фиксирует обращение и как следит за сроками. Так же проверяется порядок действий при утечке — с учётом жёстких сроков уведомления регулятора.
Что включить в периметр аудита
Периметр зависит от структуры бизнеса и состава данных. Определять его лучше не по подразделениям, а по жизненному циклу персональных данных — от сбора до удаления или обезличивания.
|
Область |
Что уточнить |
Зачем |
Реестр процессов |
Категории субъектов и данных, цели, основания, операции, сроки хранения |
Увидеть весь объём обработки и найти неучтённые процессы |
Информационные системы |
CRM, HR-системы, сайты, облака, файловые ресурсы, резервные копии, интеграции |
Понять, где реально лежат данные и как перемещаются |
Доступы |
Роли, права сотрудников и подрядчиков, общие аккаунты, увольнения, журналы |
Выявить избыточные полномочия и бесконтрольный доступ |
Документы и уведомления |
Политика, приказы, согласия, локальные акты, сведения в реестре операторов |
Сверить официальное описание с фактической обработкой |
Подрядчики |
Договоры поручения, состав данных, операции, требования к защите |
Контролировать передачу данных за пределы своего контура |
Запросы и инциденты |
Ответственные, маршруты эскалации, шаблоны действий, фиксация сроков |
Подтвердить способность реагировать, а не только наличие регламента |
Что подготовить к аудиту
Перед стартом назначьте координатора со стороны компании и соберите представителей ИБ, ИТ, юристов, HR, маркетинга и всех, кто работает с клиентскими данными. Без них аудит охватит только центральные системы и пропустит реальные процессы на местах.
Для первичного обследования обычно готовят уведомление об обработке и сведения из реестра операторов, политику и локальные акты, приказы о назначении ответственных, перечень систем и баз, описание категорий субъектов и оснований обработки, формы согласий и ответов на обращения, договоры с подрядчиками, матрицы доступа и правила блокировки учёток, регламенты резервного копирования и реагирования на инциденты, а также материалы прошлых проверок и корректирующих мер.
Важный момент: не нужно заранее «причёсывать» документы и прятать рабочие обходные процессы. Задача аудита — увидеть, как есть. Если сотрудники ведут неучтённые таблицы, шлют файлы подрядчикам или хранят данные вне утверждённых систем, это и надо показать — иначе проверка найдёт то же самое, но уже со штрафом.
Частые ошибки при подготовке
Ограничиться шаблонными документами
Скачанные формы не отражают реальные цели, системы и порядок работы конкретной компании — и начинают противоречить друг другу и практике. Правильный порядок обратный: сначала инвентаризация обработки, потом актуализация актов под неё.
Проверять только ИТ
Настройки защиты важны, но 152-ФЗ — это ещё правовые основания, согласия, договоры, сроки хранения и действия людей. Технический аудит без организационной и документальной части не показывает готовность целиком.
Забыть про облака и подрядчиков
Данные часто живут не в корпоративной сети, а в CRM, сервисах рассылок, аналитике, контакт-центрах и у внешних исполнителей. Каждую такую передачу нужно учесть и закрепить договором поручения.
Чинить всё сразу
Список несоответствий после обследования бывает длинным. Попытка закрыть его без приоритетов распыляет бюджет. Сначала — незаконная обработка, неучтённые системы, бесконтрольные доступы и отсутствие обязательных процедур.
Не проверять, заработал ли регламент
Приказ подписан — не значит, что процесс пошёл. После корректировок стоит выборочно перепроверить учётные записи, запросы субъектов, операции удаления, резервные копии и договоры. Это и есть доказательство, что изменения внедрены, а не остались на бумаге.
Что должно быть в результате
Итог подготовки — не список замечаний, а рабочий документ, по которому можно раздать ответственность, бюджет и сроки. Полезный отчёт содержит описание фактического периметра обработки, перечень проверенного (документы, системы, процессы), несоответствия с привязкой к требованию и практическому риску, разделение на критичное, значимое и плановое, рекомендации по документам и техническим мерам, ответственных и порядок контроля, дорожную карту и — отдельно — перечень доказательств выполнения требований.
Последнее особенно важно. Регулятору мало сказать, что доступы пересматриваются, а запросы обрабатываются вовремя. Нужно показать журналы, заявки, акты, записи об обучении, результаты внутреннего контроля — то, что подтверждает работу процесса фактами.
От аудита к готовности
Аудит превращает подготовку к 152-ФЗ из авральной беготни за документами в управляемый проект: сначала фиксируем фактическую обработку, затем закрываем критичные расхождения, актуализируем документы, наводим порядок в доступах и отношениях с подрядчиками и проверяем, что процедуры реально исполняются.
ОБИТ проводит аудит информационной безопасности с учётом процессов обработки персональных данных: согласуем периметр, оценим документы, инфраструктуру, доступы и организационные меры, подготовим отчёт с приоритетами и дорожной картой. Подробнее на странице услуги.
Часто задаваемые вопросы (FAQ)
-
Какие штрафы за нарушение 152-ФЗ действуют сейчас?С 30 мая 2025 года штрафы выросли примерно в десять раз. Ориентировочно: неуведомление РКΝ об обработке — 100–300 тыс. рублей, утечка от 1 до 10 тыс. субъектов — 3–5 млн, массовая утечка — 10–15 млн, а за повторную утечку введён оборотный штраф от 1 до 3% годовой выручки (примерно до 500 млн рублей). Появилась и уголовная ответственность за незаконную передачу данных. Точные суммы зависят от состава нарушения — их стоит уточнять по действующей редакции ст. 13.11 КоАП.
-
Что проверяет Роскомнадзор по 152-ФЗ?Правовые основания и цели обработки, уведомление оператора, локальные документы, работу с обращениями субъектов, передачу данных подрядчикам, фактические процессы и меры защиты. С конца 2025 года часть проверок сайтов проходит автоматически — по политике, формам и cookie-баннеру.
-
Гарантирует ли аудит прохождение проверки?Нет. Аудит не заменяет решение регулятора, но заранее выявляет несоответствия, оценивает риски и даёт план корректирующих мер — так вероятность штрафа снижается, а не обнуляется.
-
Когда лучше проводить аудит?До запроса регулятора, чтобы осталось время на устранение нарушений и повторный контроль. Также после изменения систем, целей обработки, состава подрядчиков или структуры компании.
-
Нужно ли проверять подрядчиков и облачные сервисы?Да. Если внешняя организация получает доступ к персональным данным или обрабатывает их по поручению, проверяют договорные условия, состав операций, требования к защите и реальную схему передачи данных.
-
Достаточно ли политики обработки на сайте?Нет. Политика — лишь один элемент. Нужны правовые основания, локальные акты, назначенные ответственные, меры защиты, контроль доступов, порядок обработки запросов и подтверждение исполнения процедур.
