Защита персональных данных по 152-ФЗ: полное руководство для бизнеса в 2026 году
152-ФЗ «О персональных данных» — главный закон, который регулирует работу любой компании с данными клиентов, сотрудников и контрагентов. С 30 мая 2025 года вступили в силу новые штрафы: оборотные, до 500 миллионов рублей за повторное нарушение, обязательное уведомление Роскомнадзора об утечке в течение 24 часов. Compliance 152-ФЗ перестал быть бумажной задачей юриста — это инженерный, процессный и архитектурный вопрос, за который теперь отвечает не только DPO, но и CISO. Этот материал — подробное руководство для среднего коммерческого бизнеса: что такое ИСПДн, какой уровень защищённости выбрать, какие технические и организационные меры внедрять, как готовиться к проверке РКН.
Что считается персональными данными
152-ФЗ даёт намеренно широкое определение: персональные данные — это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту ПДн). На практике к ПДн относятся: ФИО, телефон, email, адрес, паспортные данные, ИНН, СНИЛС, дата рождения, фотография, данные геолокации, IP-адрес в связке с другой информацией, cookies-идентификаторы для рекламного таргетинга, биометрические данные, медицинская информация.
Важно: «обезличенные» данные перестают быть ПДн только если восстановить связь с конкретным человеком невозможно без дополнительной информации. Хеш телефона — всё ещё ПДн, потому что обратно восстановим радужной таблицей. Действительно обезличенные данные — агрегированная статистика по группам.
Категории персональных данных
Закон разделяет ПДн на четыре категории, и от категории зависит уровень защищённости ИСПДн:
- Специальные категории: расовая, национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Обработка таких данных в общем случае запрещена и допускается только в исключительных случаях (медицина с согласием, страхование).
- Биометрические данные: отпечатки пальцев, радужка, голос, лицо (если используются для идентификации). С 1 сентября 2025 биометрия для коммерческих целей передаётся через Единую биометрическую систему (ЕБС), хранить самостоятельно — нельзя.
- Общедоступные данные: те, к которым субъект сам открыл публичный доступ (например, контакты на сайте компании или в социальной сети).
- Иные категории: всё остальное — ФИО, контакты, паспортные данные. Это основная категория для коммерческого бизнеса.
Кто такой оператор персональных данных и какие у него обязанности
Оператор ПДн — любое юридическое или физическое лицо, которое организует и осуществляет обработку персональных данных, определяет цели и состав обрабатываемых данных. Любая компания, у которой есть форма обратной связи на сайте, отдел кадров, CRM с клиентами — оператор. Даже ИП с одним сотрудником.
Ключевые обязанности оператора:
- Уведомить РКН о начале обработки ПДн. Через личный кабинет на portal.eaeunion.org или pd.rkn.gov.ru. Уведомление содержит цели обработки, категории субъектов и ПДн, основания обработки, перечень действий, сроки обработки.
- Назначить ответственного за обработку ПДн. Конкретный сотрудник с письменно зафиксированными полномочиями. На него возлагается коммуникация с РКН, рассмотрение запросов субъектов, контроль внутренних процессов.
- Разработать политику обработки ПДн и опубликовать её. Документ должен быть открыт для неограниченного круга лиц — обычно на сайте в подвале страницы.
- Получать согласия в установленной форме. Конкретные, информированные, добровольные. Не «галочка, что я не робот», а полноценное согласие с указанием конкретных целей.
- Принять локальные акты по защите ПДн. Положение, инструкции, перечень допущенных сотрудников, журналы.
- Определить и применять технические и организационные меры защиты. Соразмерные уровню защищённости ИСПДн.
- Хранить ПДн на серверах в России. При сборе первичных данных граждан РФ.
- Уничтожать ПДн в установленные сроки. 30 дней с момента достижения цели или отзыва согласия.
- Уведомлять РКН и субъектов об инцидентах. 24 часа на первичное уведомление, 72 часа на повторное.
- Рассматривать запросы субъектов ПДн. Право на доступ, исправление, удаление — обязательны к рассмотрению в установленные сроки (10–30 дней).
Четыре уровня защищённости ИСПДн
Постановление Правительства РФ № 1119 от 01.11.2012 определяет 4 уровня защищённости (УЗ) ИСПДн. Уровень определяется сочетанием трёх факторов: категория обрабатываемых ПДн, объём (число субъектов), актуальные угрозы (формулируются в модели угроз). Чем выше уровень — тем строже требования к мерам защиты.
| Уровень | Когда применяется | Ключевые требования |
|---|---|---|
| УЗ-1 (высший) | Специальные категории + крупный объём (более 100 000 субъектов), либо актуальны угрозы 1 типа (НДВ системного ПО) | Полный набор мер по приказу ФСТЭК № 21, доверенная среда, сертифицированные СЗИ, регулярный аудит, контроль НДВ |
| УЗ-2 | Специальные категории средний объём, или биометрия, или иные категории + актуальны угрозы 2 типа (НДВ прикладного ПО) | Сертифицированные СЗИ для большей части мер, обязательная аттестация ИСПДн в большинстве случаев |
| УЗ-3 | Общедоступные/иные категории + актуальны угрозы 2 типа, или иные + средний объём + угрозы 3 типа | Базовые меры: антивирус, межсетевые экраны, разграничение доступа, защита от утечек, журналирование |
| УЗ-4 (низший) | Общедоступные/иные категории малый объём + только угрозы 3 типа (отсутствие НДВ) | Минимальный набор: парольная защита, антивирус, резервное копирование, политика безопасности |
Для большинства коммерческих компаний среднего размера (e-commerce, SaaS, FinTech без банковской лицензии, B2B-сервисы) типичный сценарий — УЗ-3 или УЗ-4. УЗ-1 и УЗ-2 актуальны для медицинских клиник, кадровых систем с большим числом сотрудников, систем биометрической идентификации.
Как выбрать уровень защищённости
Алгоритм принятия решения:
- Определите категорию обрабатываемых ПДн (специальные / биометрические / иные / общедоступные).
- Подсчитайте число субъектов (свыше 100 000 — крупный объём, до 100 000 — средний, до 10 000 в большинстве — малый).
- Разработайте модель угроз: какие типы угроз (1, 2, 3) актуальны для вашей системы. Тип 1 — недокументированные возможности системного ПО, тип 2 — прикладного ПО, тип 3 — отсутствие НДВ.
- Сопоставьте с таблицей из ПП № 1119 — получите уровень защищённости.
- Документально зафиксируйте решение в акте определения уровня защищённости.
Технические меры защиты ИСПДн
Для каждого уровня защищённости приказ ФСТЭК № 21 устанавливает базовый набор мер. Меры разделены на 15 групп. Для коммерческого бизнеса с УЗ-3 / УЗ-4 наиболее значимы:
- Идентификация и аутентификация (ИАФ). Уникальные учётные записи, парольная политика (длина, сложность, ротация), 2FA для административного доступа, блокировка после N неудачных попыток.
- Управление доступом (УПД). Принцип наименьших привилегий, ролевая модель, регулярный пересмотр прав (раз в 6–12 месяцев), отзыв доступа при увольнении в течение суток.
- Защита машинных носителей (ЗНИ). Шифрование жёстких дисков на ноутбуках сотрудников, контроль использования съёмных носителей, безопасное уничтожение списанных носителей.
- Регистрация событий безопасности (РСБ). Журналирование действий с ПДн (доступ, изменение, удаление, экспорт), хранение журналов не менее 6 месяцев (на практике — год и больше), защита журналов от модификации.
- Антивирусная защита (АВЗ). На всех серверах и рабочих станциях, регулярное обновление баз, ежедневное сканирование.
- Защита среды виртуализации (ЗСВ). Если ИСПДн в облаке — выбор провайдера с сертификатами ФСТЭК и/или соблюдение требований к разграничению виртуальных машин.
- Защита технических средств (ЗТС). Физический контроль доступа в серверные, защита от хищения техники, видеонаблюдение в критичных зонах.
- Защита информационной системы и каналов связи (ЗИС). Межсетевые экраны на периметре, TLS 1.2+ для всех каналов передачи ПДн, VPN для удалённого доступа администраторов, сегментация сети.
- Защита от утечек (DLP). Контроль каналов передачи ПДн за периметр (почта, мессенджеры, USB), отслеживание массовых выгрузок из БД.
Шифрование персональных данных
Шифрование — не отдельная мера, а сквозной механизм. Минимальный набор:
- TLS 1.2 или 1.3 для всех HTTP-запросов с ПДн (вход в личный кабинет, оформление заказа, API-вызовы).
- Шифрование БД at-rest: TDE (Transparent Data Encryption) для PostgreSQL, MySQL, MSSQL, или полное шифрование тома (LUKS, BitLocker).
- Шифрование критичных столбцов на уровне приложения (пароли — bcrypt/argon2, токены — AES-256-GCM, серии паспорта — детерминированное шифрование).
- Шифрование бэкапов перед отправкой в долговременное хранилище.
Организационные меры
Технических мер недостаточно без организационных. Полный пакет документации для УЗ-3 обычно включает:
- Политика обработки ПДн (общедоступный документ на сайте).
- Положение об обработке и защите ПДн (внутренний документ).
- Приказ о назначении ответственного за обработку ПДн.
- Перечень ИСПДн с указанием уровня защищённости.
- Модель угроз для каждой ИСПДн.
- Акт определения уровня защищённости.
- Перечень сотрудников, допущенных к обработке ПДн.
- Должностные инструкции с разделом по работе с ПДн.
- Согласия субъектов (бланки и хранилище).
- Журналы (учёта обращений субъектов, инцидентов, обучения сотрудников).
- План реагирования на инциденты безопасности.
- Регламент уничтожения ПДн.
- Договоры с подрядчиками, обрабатывающими ПДн (поручение на обработку по ст. 6 152-ФЗ).
Особое внимание — согласиям. Формулировка должна быть конкретной: какие данные собираются, для каких целей, кому могут передаваться, сроки хранения. Универсальная «галочка под политикой» в форме без явного обозначения целей маркетинговой рассылки — частая причина претензий РКН при проверках.
Аудит безопасности 152-ФЗ: типовые недостатки
За время работы мы видели одни и те же недочёты в десятках компаний. Если планируете самостоятельно проверить compliance — начните с этих восьми пунктов:
- Отсутствует уведомление РКН или содержит неактуальный перечень целей и категорий ПДн.
- Согласия собираются «по умолчанию»: галочка предустановлена, нет разделения на функциональные и маркетинговые цели.
- Политика обработки ПДн скрыта в подвале мелким шрифтом, не обновляется годами.
- Нет модели угроз и акта УЗ. Уровень защищённости не определён формально, меры выбраны «на глаз».
- Журналы доступа к ПДн не ведутся. Невозможно ответить, кто и когда смотрел данные конкретного клиента.
- ПДн хранятся за рубежом. Использование зарубежных SaaS (Mailchimp, Salesforce, Stripe и т.п.) для обработки данных россиян без переноса первичного сбора в РФ.
- Бэкапы не шифруются. Полная база с ПДн хранится в файловой системе провайдера в открытом виде.
- Нет процесса уничтожения ПДн. Данные ушедших клиентов хранятся годами «на всякий случай».
Штрафы РКН: актуальные суммы 2026
С 30 мая 2025 года Федеральный закон № 420-ФЗ изменил статью 13.11 КоАП. Ключевые суммы для юридических лиц:
- Обработка ПДн без согласия — от 300 000 до 700 000 ₽.
- Невыполнение обязанности оператора по уничтожению / уточнению ПДн — от 500 000 до 1 500 000 ₽.
- Утечка обычных категорий ПДн — от 3 до 15 млн ₽ (зависит от числа субъектов и идентификаторов).
- Утечка специальных категорий или биометрии — от 15 до 20 млн ₽.
- Невыполнение обязанности уведомить РКН об инциденте — от 1 до 3 млн ₽.
- Повторное нарушение, повлёкшее утечку — оборотный штраф от 1% до 3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽.
На практике: первая утечка в средней компании с выручкой 1–3 млрд ₽ — это 5–15 млн ₽ штрафа и потеря репутации. Повторная — десятки миллионов и публичные слушания в суде. Поэтому compliance 152-ФЗ стал одной из ключевых задач CISO в 2025–2026 годах.
Кейс: типовая утечка через подрядчика
Реальный сценарий, который мы разбирали в нескольких компаниях. Маркетинговое агентство — подрядчик оператора — получает выгрузку базы клиентов для email-кампании. Менеджер выгружает Excel-файл на личный ноутбук, чтобы поработать из дома. Ноутбук теряется в такси. Через 2 недели база появляется в Telegram-канале «утечек».
Что произошло с точки зрения 152-ФЗ:
- Оператор передал ПДн подрядчику без должного контроля (нарушение ст. 6).
- Договор поручения на обработку не содержал требований к мерам защиты у подрядчика.
- Подрядчик не контролировал каналы экспорта (отсутствие DLP).
- Ноутбук не был зашифрован (отсутствие меры ЗНИ).
Оператор узнал об утечке через 30 дней из публикации в СМИ — нарушение срока уведомления РКН. Итог: штраф ~12 млн ₽ оператору + 5 млн ₽ подрядчику + 8 месяцев на переделку всей программы compliance.
Что нужно было сделать заранее: договор поручения с конкретными мерами, аудит подрядчика перед передачей выгрузки, обезличивание данных в выгрузке (только email + имя, без паспортов и адресов), DLP у подрядчика, шифрование ноутбуков, регламент работы с выгрузками.
Decision tree: как выбрать УЗ для своей ИСПДн
Упрощённая логика для коммерческой компании среднего размера:
- Если вы обрабатываете специальные категории (медицинская информация, политические взгляды) — это минимум УЗ-2. Готовьтесь к сертифицированным СЗИ и аттестации ИСПДн.
- Если вы обрабатываете биометрию для идентификации — изучите требования ЕБС и проверьте, можно ли вообще обрабатывать её на стороне коммерческой компании.
- Если у вас более 100 000 субъектов (клиенты + сотрудники + контрагенты) — УЗ-3 как минимум.
- Если меньше 100 000 субъектов, только иные категории, нет сложного ПО собственной разработки и облачная инфраструктура у сертифицированного провайдера — УЗ-4 достаточно. Большинство SaaS среднего размера попадают сюда.
Расширенный кейс: компания «Заказчик А», e-commerce, утечка через legacy CRM
Развёрнутый сценарий из практики (имя компании заменено по NDA). «Заказчик А» — маркетплейс косметики и парфюмерии, около 380 000 активных пользователей, выручка 2.4 млрд ₽ в год, штат ИТ 18 человек. В апреле произошла утечка: на одном из теневых форумов появилась база на 312 000 строк (ФИО, email, телефон, история заказов). Компания узнала о факте через 11 дней после публикации — нарушение срока уведомления РКН (24 часа). Базовый штраф РКН по факту утечки составил 14 млн ₽, плюс 1.2 млн ₽ за позднее уведомление и 3 млн ₽ за выявленные при проверке смежные нарушения (отсутствие модели угроз, непригодные согласия на сайте).
Что мы установили в ходе расследования (формат — комплексный аудит 152-ФЗ + pentest legacy-инфраструктуры):
- Источник. CRM на собственной разработке 2018 года, не выводился из эксплуатации параллельно с переходом на «1С:Битрикс24» в 2024. Старая CRM продолжала синхронизировать клиентскую базу с боевой по nightly cron-job, оставалась доступна по http://crm-old.example.ru без HTTPS и без обновлений с 2021 года.
- Точка входа. На сервере legacy CRM jQuery 1.11.3 со связкой CVE-2019-11358 (prototype pollution) и устаревший PHP 7.2, в котором нашли RCE через десериализацию. Эксплуатация — стандартная цепочка с PoC из публичных репозиториев Exploit-DB.
- Полная цепочка. RCE на legacy CRM → доступ к локальной MySQL → дамп таблицы customers (доступ был под root, без шифрования полей) → копирование на внешний сервер злоумышленника → выставление на форум через 9 дней.
- Технические провалы. Отсутствие сегментации сети (legacy CRM в той же VLAN, что боевые сервера), нулевое журналирование (логи ротировались каждые 24 часа без архивирования), отсутствие DLP на исходящий трафик, ПДн в БД хранились без шифрования столбцов.
- Процессные провалы. Не было реестра ИТ-систем — про legacy CRM знали 3 разработчика, один из которых уже уволился. Модель угроз последний раз обновлялась в 2019 году. Plan реагирования на инциденты существовал как файл «.docx» в личной папке одного из руководителей.
Что сделали в рамках восстановительного проекта (4 месяца):
- Полная инвентаризация ИСПДн — обнаружено ещё 3 legacy-сервиса, которые подлежали выводу из эксплуатации.
- Изоляция legacy CRM в отдельный VLAN с deny-all правилом на интернет (затем — полный shutdown через 14 дней после миграции данных в новый формат).
- Внедрение шифрования столбцов с ПДн (AES-256-GCM с ключами в HashiCorp Vault) во всех боевых БД.
- Развёртывание WAF (PT AF) на периметре, ELK-стек для централизованного журналирования, DLP с контролем исходящего трафика на каналах SMTP, FTP, HTTP/HTTPS.
- Обновлённая модель угроз с описанием актуальных нарушителей и сценариев, акт определения УЗ — УЗ-3.
- Пересмотр всей системы согласий на сайте, добавление отдельной галочки маркетингового согласия.
- Регламент реагирования на инциденты с RACI-матрицей и горячей линией с DPO в течение 30 минут.
- Регулярный pentest каждые 6 месяцев, security code review для всех новых модулей с ПДн.
Результат на горизонте 12 месяцев после внедрения: 0 утечек, 0 неудачных попыток получить доступ к ПДн через периметр (по логам WAF блокируется ~50 000 атакующих запросов в месяц), повторная проверка РКН прошла без новых предписаний.
Сравнение решений: WAF, DLP, SIEM
В коммерческой защите ИСПДн обычно используются три класса средств. Ниже — сравнение распространённых в РФ решений для УЗ-3 / УЗ-4 без обязательной сертификации ФСТЭК как СЗИ:
| Класс | Решения | Когда выбирать |
|---|---|---|
| WAF (защита веб) | Wallarm, PT AF, ModSecurity (open-source), CloudWAF Yandex Cloud | PT AF — для систем с сертификацией ФСТЭК; Wallarm — для cloud-native API-heavy SaaS; ModSecurity — для small-mid e-commerce с ограниченным бюджетом |
| DLP (защита от утечек) | InfoWatch Traffic Monitor, СёрчИнформ КИБ, Solar Dozor, Falcongaze SecureTower | InfoWatch — для крупных корпораций; SecureTower — оптимальный mid-market выбор; СёрчИнформ — для компаний с фокусом на USB/принтер контроль |
| SIEM (мониторинг событий) | MaxPatrol SIEM, PT KATA, Kaspersky Unified Monitoring, Wazuh (open-source) | MaxPatrol — для зрелых ИБ-команд; Wazuh — для команд с in-house экспертизой и ограниченным бюджетом; PT KATA — связка с PT AF |
| SAST (статический анализ) | Snyk, Semgrep, SonarQube, Solar appScreener | Snyk — для команд на GitHub/GitLab с активным CI; Semgrep — для гибких custom rules; Solar appScreener — для проектов с требованиями импортозамещения |
Полные обоснования выбора и реальный бюджет (от 1–3 млн ₽ для базовой связки до 10+ млн ₽ для зрелого стека) — на встрече по итогам аудита.
Стоимость работ: реалистичные диапазоны
Бюджет на compliance 152-ФЗ зависит от стартовой точки, объёма ИСПДн и выбранного УЗ. Ниже — диапазоны для среднего коммерческого бизнеса (без КИИ и аттестации):
| Уровень зрелости | Что входит | Бюджет |
|---|---|---|
| Стартовый пакет (1–3 млн ₽) | Аудит compliance, модель угроз, акт УЗ, политики, шаблоны согласий, обучение сотрудников, регламент инцидентов. 2 ИСПДн до УЗ-4. | 1–3 млн ₽ |
| Средний (3–10 млн ₽) | Стартовый пакет + базовый стек СЗИ (WAF, антивирус, базовый SIEM, шифрование БД), pentest, security code review одного критичного модуля. 3–5 ИСПДн УЗ-3. | 3–10 млн ₽ |
| Корпоративный (10+ млн ₽) | Полный стек (WAF, DLP, SIEM, EDR, IRP), регулярный pentest (2 раза в год), security code review всех релизов с ПДн, аттестация при необходимости. Все ИСПДн. | 10+ млн ₽ ежегодно |
Связанные документы и регуляторы
Все актуальные тексты нормативных актов и приказов доступны на официальном портале:
- publication.pravo.gov.ru — официальное опубликование, актуальные редакции 152-ФЗ, КоАП ст. 13.11, постановлений Правительства.
- pd.rkn.gov.ru — портал персональных данных Роскомнадзора, личный кабинет оператора, реестр операторов.
- rkn.gov.ru — официальный сайт Роскомнадзора, разъяснения, методические рекомендации.
- fstec.ru — Федеральная служба по техническому и экспортному контролю: приказ № 21, методики моделирования угроз, реестр сертифицированных СЗИ.
- owasp.org — международная база угроз веб-приложений (OWASP Top 10, Application Security Verification Standard).
- cve.org — глобальный реестр известных уязвимостей.
Связанные материалы
Compliance 152-ФЗ опирается не только на бумажные процедуры, но и на инженерные практики:
- Тестирование на проникновение: проверка реальной защищённости ИСПДн от внешних атак.
- Защита веб-приложений: WAF и DDoS-mitigation как обязательные меры для систем с публичным интерфейсом.
- Secure SDLC: процессы безопасной разработки, которые предотвращают появление уязвимостей на этапе кода.
- Безопасность API: защита эндпоинтов, передающих ПДн между системами.
FAQ о защите персональных данных
Что делать при утечке персональных данных?
С 30 мая 2025 года уведомление Роскомнадзора об инциденте обязательно в течение 24 часов с момента обнаружения, повторное (с уточнениями) — в течение 72 часов. Параллельно: изолировать скомпрометированную систему, зафиксировать факт (логи, дампы, скриншоты — материалы для следствия), уведомить пострадавших субъектов ПДн (если это требуется по характеру инцидента), запустить внутреннее расследование, оценить ущерб и риски повторения. Готовый план реагирования экономит первые критичные часы — рекомендуем разработать его заранее.
Нужно ли уведомлять РКН о каждом инциденте?
Уведомление РКН обязательно при любом инциденте, повлёкшем нарушение прав субъектов ПДн (утечка, неправомерный доступ, уничтожение, изменение). Внутренние сбои без выноса данных за периметр (например, технический сбой, не приведший к утечке) уведомлять не требуется, но факт инцидента должен быть зафиксирован в журнале. Грань между «инцидент» и «событие» — экспертная оценка ответственного за ПДн, поэтому критерии лучше формализовать заранее в политике.
Как уничтожить персональные данные после достижения цели обработки?
Закон требует уничтожить ПДн в течение 30 дней с момента достижения цели обработки или отзыва согласия. На практике: физические носители — измельчение или несколько проходов перезаписи (для HDD), для SSD — secure erase или физическое уничтожение чипов. База данных — DELETE с подтверждением (важно: не SOFT-DELETE, не «помечен удалённым»), очистка бэкапов в их ротационном цикле, чистка резервных копий, логов, кешей, реплик. Факт уничтожения фиксируется актом за подписью ответственного.
Что такое ИСПДн и сколько уровней защищённости существует?
ИСПДн — информационная система персональных данных. Любая система (CRM, сайт, бухгалтерская программа), которая обрабатывает ПДн, является ИСПДн. Закон выделяет 4 уровня защищённости: УЗ-1 (специальные категории + крупный объём + угрозы 1 типа), УЗ-2 (специальные категории средний объём ИЛИ актуальны угрозы 2 типа), УЗ-3 (общедоступные/иные категории + актуальны угрозы 2 типа), УЗ-4 (общедоступные/иные + только угрозы 3 типа). Для большинства коммерческих сайтов с формой обратной связи это УЗ-4 или УЗ-3.
Какие штрафы РКН за нарушение 152-ФЗ в 2026 году?
С 30 мая 2025 года действует обновлённая редакция ст. 13.11 КоАП. Базовый штраф за нарушение обработки ПДн для юрлица — от 300 000 до 700 000 ₽. За утечку специальных категорий ПДн (медицинских, биометрических) — от 15 до 20 млн ₽. За повторное нарушение — оборотный штраф от 1% до 3% от выручки за предыдущий календарный год (минимум 20 млн ₽, максимум 500 млн ₽). Это самые серьёзные оборотные штрафы в российском регуляторном поле, поэтому соблюдение 152-ФЗ перестало быть «бумажной» задачей.
Нужно ли согласие, если ПДн обрабатываются для исполнения договора?
Если обработка строго необходима для исполнения договора, стороной которого является субъект ПДн (например, доставка заказа покупателю) — отдельное согласие на эту обработку не требуется, достаточно факта заключения договора. Но если данные дополнительно используются для маркетинга, аналитики, передачи партнёрам — на эти цели нужно отдельное согласие, оформленное в явном виде (не «продолжая использовать сайт, вы соглашаетесь», а полноценная галочка и текст). Универсальное правило: лучше получить согласие там, где есть малейшие сомнения.
Можно ли хранить ПДн россиян за границей?
С 1 сентября 2015 года первичный сбор и хранение ПДн граждан РФ должны производиться на серверах, физически расположенных в России (ст. 18 152-ФЗ). Это касается хранения по умолчанию. Трансграничная передача ПДн возможна с уведомлением РКН (с 1 марта 2023 — обязательное уведомление до начала передачи), при наличии адекватной защиты в стране-получателе или явного согласия субъекта. Хранение в облаке требует, чтобы провайдер размещал данные в дата-центрах на территории РФ — это включено в SLA Yandex Cloud, VK Cloud, MTS Cloud, SberCloud, Selectel.
Чем отличается оператор от лица, обрабатывающего ПДн по поручению?
Оператор определяет цели обработки и состав данных, несёт основную ответственность перед РКН и субъектами. Лицо, обрабатывающее ПДн по поручению (ст. 6 152-ФЗ), действует в рамках письменного поручения оператора и не вправе менять цели обработки. Типовой пример: онлайн-магазин (оператор) поручает службе доставки (обработчик) передавать заказы курьерам — обработчик не может использовать адреса покупателей для собственного маркетинга. Договор поручения обязан содержать перечень действий, требования к защите данных, обязательство хранить конфиденциальность и срок обработки. При утечке у обработчика штрафуют обоих, но степень ответственности оператора выше.
Нужна ли аттестация ИСПДн коммерческой компании?
Для коммерческих компаний без статуса государственного оператора аттестация ИСПДн обязательна только для УЗ-1 и большей части УЗ-2 (если в модели угроз актуальны угрозы 1 или 2 типов). Для УЗ-3 и УЗ-4 достаточно декларации соответствия — внутреннего акта оператора, подписанного руководителем и ответственным за обработку ПДн. На практике 80% коммерческого среднего бизнеса работает по декларации. Аттестация имеет смысл только при работе с госзаказчиками, обработке медицинских данных, биометрии или интеграции с государственными информационными системами.
Что такое модель угроз и кто её разрабатывает?
Модель угроз — формальный документ, в котором перечислены актуальные для конкретной ИСПДн способы нарушения конфиденциальности, целостности или доступности ПДн. Структура (методика ФСТЭК 2008/2025 года): описание ИСПДн → перечень потенциальных нарушителей → способы реализации угроз → оценка возможности и вероятности → список актуальных угроз. Разрабатывает модель ответственный за обработку ПДн или нанятая ИБ-компания с лицензией ФСТЭК (для УЗ-1/УЗ-2 — обязательно лицензированная организация). Модель пересматривается при изменении архитектуры ИСПДн, появлении новых модулей, смене провайдера хостинга.
Заказать аудит 152-ФЗ Бесплатная 30-минутная встреча: текущий статус, узкие места, ориентировочный объём работ.