Направление К1 · pillar-материал

Защита персональных данных по 152-ФЗ: полное руководство для бизнеса в 2026 году

152-ФЗ «О персональных данных» — главный закон, который регулирует работу любой компании с данными клиентов, сотрудников и контрагентов. С 30 мая 2025 года вступили в силу новые штрафы: оборотные, до 500 миллионов рублей за повторное нарушение, обязательное уведомление Роскомнадзора об утечке в течение 24 часов. Compliance 152-ФЗ перестал быть бумажной задачей юриста — это инженерный, процессный и архитектурный вопрос, за который теперь отвечает не только DPO, но и CISO. Этот материал — подробное руководство для среднего коммерческого бизнеса: что такое ИСПДн, какой уровень защищённости выбрать, какие технические и организационные меры внедрять, как готовиться к проверке РКН.

Что считается персональными данными

152-ФЗ даёт намеренно широкое определение: персональные данные — это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту ПДн). На практике к ПДн относятся: ФИО, телефон, email, адрес, паспортные данные, ИНН, СНИЛС, дата рождения, фотография, данные геолокации, IP-адрес в связке с другой информацией, cookies-идентификаторы для рекламного таргетинга, биометрические данные, медицинская информация.

Важно: «обезличенные» данные перестают быть ПДн только если восстановить связь с конкретным человеком невозможно без дополнительной информации. Хеш телефона — всё ещё ПДн, потому что обратно восстановим радужной таблицей. Действительно обезличенные данные — агрегированная статистика по группам.

Категории персональных данных

Закон разделяет ПДн на четыре категории, и от категории зависит уровень защищённости ИСПДн:

  • Специальные категории: расовая, национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Обработка таких данных в общем случае запрещена и допускается только в исключительных случаях (медицина с согласием, страхование).
  • Биометрические данные: отпечатки пальцев, радужка, голос, лицо (если используются для идентификации). С 1 сентября 2025 биометрия для коммерческих целей передаётся через Единую биометрическую систему (ЕБС), хранить самостоятельно — нельзя.
  • Общедоступные данные: те, к которым субъект сам открыл публичный доступ (например, контакты на сайте компании или в социальной сети).
  • Иные категории: всё остальное — ФИО, контакты, паспортные данные. Это основная категория для коммерческого бизнеса.

Кто такой оператор персональных данных и какие у него обязанности

Оператор ПДн — любое юридическое или физическое лицо, которое организует и осуществляет обработку персональных данных, определяет цели и состав обрабатываемых данных. Любая компания, у которой есть форма обратной связи на сайте, отдел кадров, CRM с клиентами — оператор. Даже ИП с одним сотрудником.

Ключевые обязанности оператора:

  1. Уведомить РКН о начале обработки ПДн. Через личный кабинет на portal.eaeunion.org или pd.rkn.gov.ru. Уведомление содержит цели обработки, категории субъектов и ПДн, основания обработки, перечень действий, сроки обработки.
  2. Назначить ответственного за обработку ПДн. Конкретный сотрудник с письменно зафиксированными полномочиями. На него возлагается коммуникация с РКН, рассмотрение запросов субъектов, контроль внутренних процессов.
  3. Разработать политику обработки ПДн и опубликовать её. Документ должен быть открыт для неограниченного круга лиц — обычно на сайте в подвале страницы.
  4. Получать согласия в установленной форме. Конкретные, информированные, добровольные. Не «галочка, что я не робот», а полноценное согласие с указанием конкретных целей.
  5. Принять локальные акты по защите ПДн. Положение, инструкции, перечень допущенных сотрудников, журналы.
  6. Определить и применять технические и организационные меры защиты. Соразмерные уровню защищённости ИСПДн.
  7. Хранить ПДн на серверах в России. При сборе первичных данных граждан РФ.
  8. Уничтожать ПДн в установленные сроки. 30 дней с момента достижения цели или отзыва согласия.
  9. Уведомлять РКН и субъектов об инцидентах. 24 часа на первичное уведомление, 72 часа на повторное.
  10. Рассматривать запросы субъектов ПДн. Право на доступ, исправление, удаление — обязательны к рассмотрению в установленные сроки (10–30 дней).

Четыре уровня защищённости ИСПДн

Постановление Правительства РФ № 1119 от 01.11.2012 определяет 4 уровня защищённости (УЗ) ИСПДн. Уровень определяется сочетанием трёх факторов: категория обрабатываемых ПДн, объём (число субъектов), актуальные угрозы (формулируются в модели угроз). Чем выше уровень — тем строже требования к мерам защиты.

УровеньКогда применяетсяКлючевые требования
УЗ-1 (высший)Специальные категории + крупный объём (более 100 000 субъектов), либо актуальны угрозы 1 типа (НДВ системного ПО)Полный набор мер по приказу ФСТЭК № 21, доверенная среда, сертифицированные СЗИ, регулярный аудит, контроль НДВ
УЗ-2Специальные категории средний объём, или биометрия, или иные категории + актуальны угрозы 2 типа (НДВ прикладного ПО)Сертифицированные СЗИ для большей части мер, обязательная аттестация ИСПДн в большинстве случаев
УЗ-3Общедоступные/иные категории + актуальны угрозы 2 типа, или иные + средний объём + угрозы 3 типаБазовые меры: антивирус, межсетевые экраны, разграничение доступа, защита от утечек, журналирование
УЗ-4 (низший)Общедоступные/иные категории малый объём + только угрозы 3 типа (отсутствие НДВ)Минимальный набор: парольная защита, антивирус, резервное копирование, политика безопасности

Для большинства коммерческих компаний среднего размера (e-commerce, SaaS, FinTech без банковской лицензии, B2B-сервисы) типичный сценарий — УЗ-3 или УЗ-4. УЗ-1 и УЗ-2 актуальны для медицинских клиник, кадровых систем с большим числом сотрудников, систем биометрической идентификации.

Как выбрать уровень защищённости

Алгоритм принятия решения:

  1. Определите категорию обрабатываемых ПДн (специальные / биометрические / иные / общедоступные).
  2. Подсчитайте число субъектов (свыше 100 000 — крупный объём, до 100 000 — средний, до 10 000 в большинстве — малый).
  3. Разработайте модель угроз: какие типы угроз (1, 2, 3) актуальны для вашей системы. Тип 1 — недокументированные возможности системного ПО, тип 2 — прикладного ПО, тип 3 — отсутствие НДВ.
  4. Сопоставьте с таблицей из ПП № 1119 — получите уровень защищённости.
  5. Документально зафиксируйте решение в акте определения уровня защищённости.

Технические меры защиты ИСПДн

Для каждого уровня защищённости приказ ФСТЭК № 21 устанавливает базовый набор мер. Меры разделены на 15 групп. Для коммерческого бизнеса с УЗ-3 / УЗ-4 наиболее значимы:

  • Идентификация и аутентификация (ИАФ). Уникальные учётные записи, парольная политика (длина, сложность, ротация), 2FA для административного доступа, блокировка после N неудачных попыток.
  • Управление доступом (УПД). Принцип наименьших привилегий, ролевая модель, регулярный пересмотр прав (раз в 6–12 месяцев), отзыв доступа при увольнении в течение суток.
  • Защита машинных носителей (ЗНИ). Шифрование жёстких дисков на ноутбуках сотрудников, контроль использования съёмных носителей, безопасное уничтожение списанных носителей.
  • Регистрация событий безопасности (РСБ). Журналирование действий с ПДн (доступ, изменение, удаление, экспорт), хранение журналов не менее 6 месяцев (на практике — год и больше), защита журналов от модификации.
  • Антивирусная защита (АВЗ). На всех серверах и рабочих станциях, регулярное обновление баз, ежедневное сканирование.
  • Защита среды виртуализации (ЗСВ). Если ИСПДн в облаке — выбор провайдера с сертификатами ФСТЭК и/или соблюдение требований к разграничению виртуальных машин.
  • Защита технических средств (ЗТС). Физический контроль доступа в серверные, защита от хищения техники, видеонаблюдение в критичных зонах.
  • Защита информационной системы и каналов связи (ЗИС). Межсетевые экраны на периметре, TLS 1.2+ для всех каналов передачи ПДн, VPN для удалённого доступа администраторов, сегментация сети.
  • Защита от утечек (DLP). Контроль каналов передачи ПДн за периметр (почта, мессенджеры, USB), отслеживание массовых выгрузок из БД.

Шифрование персональных данных

Шифрование — не отдельная мера, а сквозной механизм. Минимальный набор:

  • TLS 1.2 или 1.3 для всех HTTP-запросов с ПДн (вход в личный кабинет, оформление заказа, API-вызовы).
  • Шифрование БД at-rest: TDE (Transparent Data Encryption) для PostgreSQL, MySQL, MSSQL, или полное шифрование тома (LUKS, BitLocker).
  • Шифрование критичных столбцов на уровне приложения (пароли — bcrypt/argon2, токены — AES-256-GCM, серии паспорта — детерминированное шифрование).
  • Шифрование бэкапов перед отправкой в долговременное хранилище.

Организационные меры

Технических мер недостаточно без организационных. Полный пакет документации для УЗ-3 обычно включает:

  1. Политика обработки ПДн (общедоступный документ на сайте).
  2. Положение об обработке и защите ПДн (внутренний документ).
  3. Приказ о назначении ответственного за обработку ПДн.
  4. Перечень ИСПДн с указанием уровня защищённости.
  5. Модель угроз для каждой ИСПДн.
  6. Акт определения уровня защищённости.
  7. Перечень сотрудников, допущенных к обработке ПДн.
  8. Должностные инструкции с разделом по работе с ПДн.
  9. Согласия субъектов (бланки и хранилище).
  10. Журналы (учёта обращений субъектов, инцидентов, обучения сотрудников).
  11. План реагирования на инциденты безопасности.
  12. Регламент уничтожения ПДн.
  13. Договоры с подрядчиками, обрабатывающими ПДн (поручение на обработку по ст. 6 152-ФЗ).

Особое внимание — согласиям. Формулировка должна быть конкретной: какие данные собираются, для каких целей, кому могут передаваться, сроки хранения. Универсальная «галочка под политикой» в форме без явного обозначения целей маркетинговой рассылки — частая причина претензий РКН при проверках.

Аудит безопасности 152-ФЗ: типовые недостатки

За время работы мы видели одни и те же недочёты в десятках компаний. Если планируете самостоятельно проверить compliance — начните с этих восьми пунктов:

  • Отсутствует уведомление РКН или содержит неактуальный перечень целей и категорий ПДн.
  • Согласия собираются «по умолчанию»: галочка предустановлена, нет разделения на функциональные и маркетинговые цели.
  • Политика обработки ПДн скрыта в подвале мелким шрифтом, не обновляется годами.
  • Нет модели угроз и акта УЗ. Уровень защищённости не определён формально, меры выбраны «на глаз».
  • Журналы доступа к ПДн не ведутся. Невозможно ответить, кто и когда смотрел данные конкретного клиента.
  • ПДн хранятся за рубежом. Использование зарубежных SaaS (Mailchimp, Salesforce, Stripe и т.п.) для обработки данных россиян без переноса первичного сбора в РФ.
  • Бэкапы не шифруются. Полная база с ПДн хранится в файловой системе провайдера в открытом виде.
  • Нет процесса уничтожения ПДн. Данные ушедших клиентов хранятся годами «на всякий случай».

Штрафы РКН: актуальные суммы 2026

С 30 мая 2025 года Федеральный закон № 420-ФЗ изменил статью 13.11 КоАП. Ключевые суммы для юридических лиц:

  • Обработка ПДн без согласия — от 300 000 до 700 000 ₽.
  • Невыполнение обязанности оператора по уничтожению / уточнению ПДн — от 500 000 до 1 500 000 ₽.
  • Утечка обычных категорий ПДн — от 3 до 15 млн ₽ (зависит от числа субъектов и идентификаторов).
  • Утечка специальных категорий или биометрии — от 15 до 20 млн ₽.
  • Невыполнение обязанности уведомить РКН об инциденте — от 1 до 3 млн ₽.
  • Повторное нарушение, повлёкшее утечку — оборотный штраф от 1% до 3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽.

На практике: первая утечка в средней компании с выручкой 1–3 млрд ₽ — это 5–15 млн ₽ штрафа и потеря репутации. Повторная — десятки миллионов и публичные слушания в суде. Поэтому compliance 152-ФЗ стал одной из ключевых задач CISO в 2025–2026 годах.

Кейс: типовая утечка через подрядчика

Реальный сценарий, который мы разбирали в нескольких компаниях. Маркетинговое агентство — подрядчик оператора — получает выгрузку базы клиентов для email-кампании. Менеджер выгружает Excel-файл на личный ноутбук, чтобы поработать из дома. Ноутбук теряется в такси. Через 2 недели база появляется в Telegram-канале «утечек».

Что произошло с точки зрения 152-ФЗ:

  • Оператор передал ПДн подрядчику без должного контроля (нарушение ст. 6).
  • Договор поручения на обработку не содержал требований к мерам защиты у подрядчика.
  • Подрядчик не контролировал каналы экспорта (отсутствие DLP).
  • Ноутбук не был зашифрован (отсутствие меры ЗНИ).

Оператор узнал об утечке через 30 дней из публикации в СМИ — нарушение срока уведомления РКН. Итог: штраф ~12 млн ₽ оператору + 5 млн ₽ подрядчику + 8 месяцев на переделку всей программы compliance.

Что нужно было сделать заранее: договор поручения с конкретными мерами, аудит подрядчика перед передачей выгрузки, обезличивание данных в выгрузке (только email + имя, без паспортов и адресов), DLP у подрядчика, шифрование ноутбуков, регламент работы с выгрузками.

Decision tree: как выбрать УЗ для своей ИСПДн

Упрощённая логика для коммерческой компании среднего размера:

  • Если вы обрабатываете специальные категории (медицинская информация, политические взгляды) — это минимум УЗ-2. Готовьтесь к сертифицированным СЗИ и аттестации ИСПДн.
  • Если вы обрабатываете биометрию для идентификации — изучите требования ЕБС и проверьте, можно ли вообще обрабатывать её на стороне коммерческой компании.
  • Если у вас более 100 000 субъектов (клиенты + сотрудники + контрагенты) — УЗ-3 как минимум.
  • Если меньше 100 000 субъектов, только иные категории, нет сложного ПО собственной разработки и облачная инфраструктура у сертифицированного провайдера — УЗ-4 достаточно. Большинство SaaS среднего размера попадают сюда.

Расширенный кейс: компания «Заказчик А», e-commerce, утечка через legacy CRM

Развёрнутый сценарий из практики (имя компании заменено по NDA). «Заказчик А» — маркетплейс косметики и парфюмерии, около 380 000 активных пользователей, выручка 2.4 млрд ₽ в год, штат ИТ 18 человек. В апреле произошла утечка: на одном из теневых форумов появилась база на 312 000 строк (ФИО, email, телефон, история заказов). Компания узнала о факте через 11 дней после публикации — нарушение срока уведомления РКН (24 часа). Базовый штраф РКН по факту утечки составил 14 млн ₽, плюс 1.2 млн ₽ за позднее уведомление и 3 млн ₽ за выявленные при проверке смежные нарушения (отсутствие модели угроз, непригодные согласия на сайте).

Что мы установили в ходе расследования (формат — комплексный аудит 152-ФЗ + pentest legacy-инфраструктуры):

  • Источник. CRM на собственной разработке 2018 года, не выводился из эксплуатации параллельно с переходом на «1С:Битрикс24» в 2024. Старая CRM продолжала синхронизировать клиентскую базу с боевой по nightly cron-job, оставалась доступна по http://crm-old.example.ru без HTTPS и без обновлений с 2021 года.
  • Точка входа. На сервере legacy CRM jQuery 1.11.3 со связкой CVE-2019-11358 (prototype pollution) и устаревший PHP 7.2, в котором нашли RCE через десериализацию. Эксплуатация — стандартная цепочка с PoC из публичных репозиториев Exploit-DB.
  • Полная цепочка. RCE на legacy CRM → доступ к локальной MySQL → дамп таблицы customers (доступ был под root, без шифрования полей) → копирование на внешний сервер злоумышленника → выставление на форум через 9 дней.
  • Технические провалы. Отсутствие сегментации сети (legacy CRM в той же VLAN, что боевые сервера), нулевое журналирование (логи ротировались каждые 24 часа без архивирования), отсутствие DLP на исходящий трафик, ПДн в БД хранились без шифрования столбцов.
  • Процессные провалы. Не было реестра ИТ-систем — про legacy CRM знали 3 разработчика, один из которых уже уволился. Модель угроз последний раз обновлялась в 2019 году. Plan реагирования на инциденты существовал как файл «.docx» в личной папке одного из руководителей.

Что сделали в рамках восстановительного проекта (4 месяца):

  1. Полная инвентаризация ИСПДн — обнаружено ещё 3 legacy-сервиса, которые подлежали выводу из эксплуатации.
  2. Изоляция legacy CRM в отдельный VLAN с deny-all правилом на интернет (затем — полный shutdown через 14 дней после миграции данных в новый формат).
  3. Внедрение шифрования столбцов с ПДн (AES-256-GCM с ключами в HashiCorp Vault) во всех боевых БД.
  4. Развёртывание WAF (PT AF) на периметре, ELK-стек для централизованного журналирования, DLP с контролем исходящего трафика на каналах SMTP, FTP, HTTP/HTTPS.
  5. Обновлённая модель угроз с описанием актуальных нарушителей и сценариев, акт определения УЗ — УЗ-3.
  6. Пересмотр всей системы согласий на сайте, добавление отдельной галочки маркетингового согласия.
  7. Регламент реагирования на инциденты с RACI-матрицей и горячей линией с DPO в течение 30 минут.
  8. Регулярный pentest каждые 6 месяцев, security code review для всех новых модулей с ПДн.

Результат на горизонте 12 месяцев после внедрения: 0 утечек, 0 неудачных попыток получить доступ к ПДн через периметр (по логам WAF блокируется ~50 000 атакующих запросов в месяц), повторная проверка РКН прошла без новых предписаний.

Сравнение решений: WAF, DLP, SIEM

В коммерческой защите ИСПДн обычно используются три класса средств. Ниже — сравнение распространённых в РФ решений для УЗ-3 / УЗ-4 без обязательной сертификации ФСТЭК как СЗИ:

КлассРешенияКогда выбирать
WAF (защита веб)Wallarm, PT AF, ModSecurity (open-source), CloudWAF Yandex CloudPT AF — для систем с сертификацией ФСТЭК; Wallarm — для cloud-native API-heavy SaaS; ModSecurity — для small-mid e-commerce с ограниченным бюджетом
DLP (защита от утечек)InfoWatch Traffic Monitor, СёрчИнформ КИБ, Solar Dozor, Falcongaze SecureTowerInfoWatch — для крупных корпораций; SecureTower — оптимальный mid-market выбор; СёрчИнформ — для компаний с фокусом на USB/принтер контроль
SIEM (мониторинг событий)MaxPatrol SIEM, PT KATA, Kaspersky Unified Monitoring, Wazuh (open-source)MaxPatrol — для зрелых ИБ-команд; Wazuh — для команд с in-house экспертизой и ограниченным бюджетом; PT KATA — связка с PT AF
SAST (статический анализ)Snyk, Semgrep, SonarQube, Solar appScreenerSnyk — для команд на GitHub/GitLab с активным CI; Semgrep — для гибких custom rules; Solar appScreener — для проектов с требованиями импортозамещения

Полные обоснования выбора и реальный бюджет (от 1–3 млн ₽ для базовой связки до 10+ млн ₽ для зрелого стека) — на встрече по итогам аудита.

Стоимость работ: реалистичные диапазоны

Бюджет на compliance 152-ФЗ зависит от стартовой точки, объёма ИСПДн и выбранного УЗ. Ниже — диапазоны для среднего коммерческого бизнеса (без КИИ и аттестации):

Уровень зрелостиЧто входитБюджет
Стартовый пакет (1–3 млн ₽)Аудит compliance, модель угроз, акт УЗ, политики, шаблоны согласий, обучение сотрудников, регламент инцидентов. 2 ИСПДн до УЗ-4.1–3 млн ₽
Средний (3–10 млн ₽)Стартовый пакет + базовый стек СЗИ (WAF, антивирус, базовый SIEM, шифрование БД), pentest, security code review одного критичного модуля. 3–5 ИСПДн УЗ-3.3–10 млн ₽
Корпоративный (10+ млн ₽)Полный стек (WAF, DLP, SIEM, EDR, IRP), регулярный pentest (2 раза в год), security code review всех релизов с ПДн, аттестация при необходимости. Все ИСПДн.10+ млн ₽ ежегодно

Связанные документы и регуляторы

Все актуальные тексты нормативных актов и приказов доступны на официальном портале:

  • publication.pravo.gov.ru — официальное опубликование, актуальные редакции 152-ФЗ, КоАП ст. 13.11, постановлений Правительства.
  • pd.rkn.gov.ru — портал персональных данных Роскомнадзора, личный кабинет оператора, реестр операторов.
  • rkn.gov.ru — официальный сайт Роскомнадзора, разъяснения, методические рекомендации.
  • fstec.ru — Федеральная служба по техническому и экспортному контролю: приказ № 21, методики моделирования угроз, реестр сертифицированных СЗИ.
  • owasp.org — международная база угроз веб-приложений (OWASP Top 10, Application Security Verification Standard).
  • cve.org — глобальный реестр известных уязвимостей.

Связанные материалы

Compliance 152-ФЗ опирается не только на бумажные процедуры, но и на инженерные практики:

FAQ о защите персональных данных

Что делать при утечке персональных данных?

С 30 мая 2025 года уведомление Роскомнадзора об инциденте обязательно в течение 24 часов с момента обнаружения, повторное (с уточнениями) — в течение 72 часов. Параллельно: изолировать скомпрометированную систему, зафиксировать факт (логи, дампы, скриншоты — материалы для следствия), уведомить пострадавших субъектов ПДн (если это требуется по характеру инцидента), запустить внутреннее расследование, оценить ущерб и риски повторения. Готовый план реагирования экономит первые критичные часы — рекомендуем разработать его заранее.

Нужно ли уведомлять РКН о каждом инциденте?

Уведомление РКН обязательно при любом инциденте, повлёкшем нарушение прав субъектов ПДн (утечка, неправомерный доступ, уничтожение, изменение). Внутренние сбои без выноса данных за периметр (например, технический сбой, не приведший к утечке) уведомлять не требуется, но факт инцидента должен быть зафиксирован в журнале. Грань между «инцидент» и «событие» — экспертная оценка ответственного за ПДн, поэтому критерии лучше формализовать заранее в политике.

Как уничтожить персональные данные после достижения цели обработки?

Закон требует уничтожить ПДн в течение 30 дней с момента достижения цели обработки или отзыва согласия. На практике: физические носители — измельчение или несколько проходов перезаписи (для HDD), для SSD — secure erase или физическое уничтожение чипов. База данных — DELETE с подтверждением (важно: не SOFT-DELETE, не «помечен удалённым»), очистка бэкапов в их ротационном цикле, чистка резервных копий, логов, кешей, реплик. Факт уничтожения фиксируется актом за подписью ответственного.

Что такое ИСПДн и сколько уровней защищённости существует?

ИСПДн — информационная система персональных данных. Любая система (CRM, сайт, бухгалтерская программа), которая обрабатывает ПДн, является ИСПДн. Закон выделяет 4 уровня защищённости: УЗ-1 (специальные категории + крупный объём + угрозы 1 типа), УЗ-2 (специальные категории средний объём ИЛИ актуальны угрозы 2 типа), УЗ-3 (общедоступные/иные категории + актуальны угрозы 2 типа), УЗ-4 (общедоступные/иные + только угрозы 3 типа). Для большинства коммерческих сайтов с формой обратной связи это УЗ-4 или УЗ-3.

Какие штрафы РКН за нарушение 152-ФЗ в 2026 году?

С 30 мая 2025 года действует обновлённая редакция ст. 13.11 КоАП. Базовый штраф за нарушение обработки ПДн для юрлица — от 300 000 до 700 000 ₽. За утечку специальных категорий ПДн (медицинских, биометрических) — от 15 до 20 млн ₽. За повторное нарушение — оборотный штраф от 1% до 3% от выручки за предыдущий календарный год (минимум 20 млн ₽, максимум 500 млн ₽). Это самые серьёзные оборотные штрафы в российском регуляторном поле, поэтому соблюдение 152-ФЗ перестало быть «бумажной» задачей.

Нужно ли согласие, если ПДн обрабатываются для исполнения договора?

Если обработка строго необходима для исполнения договора, стороной которого является субъект ПДн (например, доставка заказа покупателю) — отдельное согласие на эту обработку не требуется, достаточно факта заключения договора. Но если данные дополнительно используются для маркетинга, аналитики, передачи партнёрам — на эти цели нужно отдельное согласие, оформленное в явном виде (не «продолжая использовать сайт, вы соглашаетесь», а полноценная галочка и текст). Универсальное правило: лучше получить согласие там, где есть малейшие сомнения.

Можно ли хранить ПДн россиян за границей?

С 1 сентября 2015 года первичный сбор и хранение ПДн граждан РФ должны производиться на серверах, физически расположенных в России (ст. 18 152-ФЗ). Это касается хранения по умолчанию. Трансграничная передача ПДн возможна с уведомлением РКН (с 1 марта 2023 — обязательное уведомление до начала передачи), при наличии адекватной защиты в стране-получателе или явного согласия субъекта. Хранение в облаке требует, чтобы провайдер размещал данные в дата-центрах на территории РФ — это включено в SLA Yandex Cloud, VK Cloud, MTS Cloud, SberCloud, Selectel.

Чем отличается оператор от лица, обрабатывающего ПДн по поручению?

Оператор определяет цели обработки и состав данных, несёт основную ответственность перед РКН и субъектами. Лицо, обрабатывающее ПДн по поручению (ст. 6 152-ФЗ), действует в рамках письменного поручения оператора и не вправе менять цели обработки. Типовой пример: онлайн-магазин (оператор) поручает службе доставки (обработчик) передавать заказы курьерам — обработчик не может использовать адреса покупателей для собственного маркетинга. Договор поручения обязан содержать перечень действий, требования к защите данных, обязательство хранить конфиденциальность и срок обработки. При утечке у обработчика штрафуют обоих, но степень ответственности оператора выше.

Нужна ли аттестация ИСПДн коммерческой компании?

Для коммерческих компаний без статуса государственного оператора аттестация ИСПДн обязательна только для УЗ-1 и большей части УЗ-2 (если в модели угроз актуальны угрозы 1 или 2 типов). Для УЗ-3 и УЗ-4 достаточно декларации соответствия — внутреннего акта оператора, подписанного руководителем и ответственным за обработку ПДн. На практике 80% коммерческого среднего бизнеса работает по декларации. Аттестация имеет смысл только при работе с госзаказчиками, обработке медицинских данных, биометрии или интеграции с государственными информационными системами.

Что такое модель угроз и кто её разрабатывает?

Модель угроз — формальный документ, в котором перечислены актуальные для конкретной ИСПДн способы нарушения конфиденциальности, целостности или доступности ПДн. Структура (методика ФСТЭК 2008/2025 года): описание ИСПДн → перечень потенциальных нарушителей → способы реализации угроз → оценка возможности и вероятности → список актуальных угроз. Разрабатывает модель ответственный за обработку ПДн или нанятая ИБ-компания с лицензией ФСТЭК (для УЗ-1/УЗ-2 — обязательно лицензированная организация). Модель пересматривается при изменении архитектуры ИСПДн, появлении новых модулей, смене провайдера хостинга.

Заказать аудит 152-ФЗ Бесплатная 30-минутная встреча: текущий статус, узкие места, ориентировочный объём работ.