Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Оценка соответствия 152 ФЗ: как пройти без штрафов 2026

Обновлено 26.04.2026 05:41

 

Я - Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики я не раз видел, как компании получают штрафы за нарушения 152 ФЗ - от 60 тыс. до 6 млн руб. В этой статье разберу, как пройти проверку без санкций, и дам пошаговый план действий.

Что проверяет Роскомнадзор?

При оценке соответствия 152 ФЗ инспекторы смотрят:

•             Наличие политики обработки персональных данных (ПДн) на сайте (ст. 18.1 152 ФЗ).

•             Согласие на обработку ПДн - его форма, содержание, способы получения.

•             Локальные акты - приказы, регламенты, инструкции по работе с ПДн.

•             Меры защиты - технические (шифрование, антивирус) и организационные (доступ по ролям).

•             Уведомление в Роскомнадзор - подано ли оно (ст. 22 152 ФЗ).

•             Обучение сотрудников - есть ли инструктажи и фиксация их прохождения.

•             Реагирование на запросы субъектов ПДн - сроки ответов (7 дней по ст. 14 152 ФЗ).

Пошаговый план подготовки

1.            Проведите аудит текущих процессов:

               составьте перечень обрабатываемых ПДн;

               определите цели обработки и сроки хранения;

               выявите все информационные системы, где хранятся данные.

2.            Подготовьте документы:

               политика обработки ПДн (обновите под 2026 год);

               формы согласий на обработку;

               приказы о назначении ответственных;

               регламенты по защите ПДн.

3.            Внедрите меры защиты:

               установите антивирус и средства шифрования;

               настройте разграничение доступа к базам данных;

               обеспечьте резервное копирование.

4.            Обучите сотрудников:

               проведите инструктаж по работе с ПДн;

               зафиксируйте факт обучения в журнале.

5.            Подайте уведомление в Роскомнадзор:

               через сайт pd.rkn.gov.ru;

               проверьте, что компания есть в реестре операторов ПДн.

6.            Отработайте сценарии запросов:

               подготовьте шаблоны ответов на запросы субъектов ПДн;

               назначьте ответственного за сроки (7 рабочих дней).

Частые ошибки, ведущие к штрафам

•             Отсутствие политики на сайте - даже если вы обрабатываете ПДн «для себя».

•             Шаблонные согласия - без конкретики по целям и объёмам обработки.

•             Доступ «всем подряд» - сотрудники имеют доступ к данным сверх должностных обязанностей.

•             Необновлённые документы - политика 2018 года не учитывает изменения 2024–2025 годов.

•             Игнорирование запросов - ответ позже 7 дней или его отсутствие.

Пример из практики

В 2025 году сеть кафе получила штраф 300 тыс. руб. за:

•             отсутствие политики обработки ПДн на сайте;

•             хранение копий паспортов клиентов без согласия;

•             доступ к базе данных у всех сотрудников.

После аудита и внедрения мер защиты штраф был погашен, а повторная проверка прошла без замечаний.

Мой совет: не ждите проверки - проведите внутренний аудит сейчас. Лучше потратить неделю на подготовку, чем потом платить штрафы и восстанавливать репутацию.

Заключение

Оценка соответствия 152 ФЗ - не формальность, а защита бизнеса от штрафов и репутационных рисков. Проведите аудит, обновите документы, обучите сотрудников - и проверка пройдёт без проблем.

Конкретное действие: скачайте чек лист по подготовке к оценке соответствия 152 ФЗ, проведите аудит по пунктам и устраните выявленные пробелы до плановой проверки Роскомнадзора.

Призыв к действию:

•             Скачайте чек лист «10 шагов к соответствию 152 ФЗ» - готовый план с контрольными вопросами и сроками.

•             Поделитесь статьёй с коллегами из отдела ИБ или HR - возможно, это поможет им избежать штрафов.

•             Подпишитесь на legascom.ru - разбираем сложные правовые вопросы просто и понятно.

Сроки и порядок проверки Роскомнадзора

Проверка может быть:

•             Плановой - раз в 3 года (для большинства компаний).

•             Внеплановой - по жалобе субъекта ПДн, требованию прокуратуры или при выявлении нарушений в ходе мониторинга.

Этапы проверки:

1.            Уведомление компании за 3 рабочих дня (кроме внеплановой по жалобе).

2.            Запрос документов (политика, согласия, приказы, журналы инструктажей).

3.            Осмотр помещений и информационных систем (при необходимости).

4.            Составление акта с указанием нарушений (если есть).

5.            Выдача предписания об устранении нарушений (срок - обычно 30 дней).

6.            Штрафные санкции при неисполнении предписания.

Как реагировать на предписание?

Если вы получили предписание об устранении нарушений:

1.            Изучите акт проверки - какие именно пункты 152 ФЗ нарушены.

2.            Составьте план устранения с конкретными сроками.

3.            Внедрите изменения: обновите документы, настройте доступы, проведите обучение.

4.            Направьте в Роскомнадзор отчёт об исполнении предписания (с приложением подтверждающих документов).

5.            При несогласии с выводами - подайте возражения в течение 15 дней (ст. 17 ФЗ «О государственном контроле»).

Ответственность за нарушения 152 ФЗ

Размеры штрафов (ст. 13.11 КоАП РФ):

•             Отсутствие политики обработки ПДн - 60–100 тыс. руб. (юрлицо).

•             Обработка без согласия субъекта - 300–500 тыс. руб.

•             Утечка данных из за недостаточных мер защиты - до 6 млн руб.

•             Непредоставление ответа на запрос субъекта (7 дней) - 40–80 тыс. руб.

•             Несообщение в Роскомнадзор об утечке - 400–600 тыс. руб.

Мой совет: штрафы суммируются. Например, если у вас нет политики, нет согласий и произошла утечка - общая сумма может превысить 7 млн руб. Профилактика дешевле.

Чек лист быстрой проверки (сохраните себе)

Перед подачей уведомления или проверкой сделайте экспресс аудит:

•             Политика обработки ПДн размещена на сайте и обновлена под 2026 год.

•             Формы согласий содержат все обязательные элементы (цель, объём, срок, право отзыва).

•             Есть приказ о назначении ответственного за обработку ПДн.

•             Сотрудники прошли инструктаж (есть журнал с подписями).

•             Доступ к данным разграничен по ролям (бухгалтер не видит данные отдела кадров).

•             Установлены антивирус и средства шифрования.

•             Резервные копии создаются и хранятся безопасно.

•             Компания внесена в реестр операторов ПДн (проверьте на pd.rkn.gov.ru).

•             Шаблоны ответов на запросы субъектов готовы, сроки соблюдены (7 дней).