Оценка соответствия 152 ФЗ: как пройти без штрафов 2026
Я - Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики я не раз видел, как компании получают штрафы за нарушения 152 ФЗ - от 60 тыс. до 6 млн руб. В этой статье разберу, как пройти проверку без санкций, и дам пошаговый план действий.
Что проверяет Роскомнадзор?
При оценке соответствия 152 ФЗ инспекторы смотрят:
• Наличие политики обработки персональных данных (ПДн) на сайте (ст. 18.1 152 ФЗ).
• Согласие на обработку ПДн - его форма, содержание, способы получения.
• Локальные акты - приказы, регламенты, инструкции по работе с ПДн.
• Меры защиты - технические (шифрование, антивирус) и организационные (доступ по ролям).
• Уведомление в Роскомнадзор - подано ли оно (ст. 22 152 ФЗ).
• Обучение сотрудников - есть ли инструктажи и фиксация их прохождения.
• Реагирование на запросы субъектов ПДн - сроки ответов (7 дней по ст. 14 152 ФЗ).
Пошаговый план подготовки
1. Проведите аудит текущих процессов:
составьте перечень обрабатываемых ПДн;
определите цели обработки и сроки хранения;
выявите все информационные системы, где хранятся данные.
2. Подготовьте документы:
политика обработки ПДн (обновите под 2026 год);
формы согласий на обработку;
приказы о назначении ответственных;
регламенты по защите ПДн.
3. Внедрите меры защиты:
установите антивирус и средства шифрования;
настройте разграничение доступа к базам данных;
обеспечьте резервное копирование.
4. Обучите сотрудников:
проведите инструктаж по работе с ПДн;
зафиксируйте факт обучения в журнале.
5. Подайте уведомление в Роскомнадзор:
через сайт pd.rkn.gov.ru;
проверьте, что компания есть в реестре операторов ПДн.
6. Отработайте сценарии запросов:
подготовьте шаблоны ответов на запросы субъектов ПДн;
назначьте ответственного за сроки (7 рабочих дней).
Частые ошибки, ведущие к штрафам
• Отсутствие политики на сайте - даже если вы обрабатываете ПДн «для себя».
• Шаблонные согласия - без конкретики по целям и объёмам обработки.
• Доступ «всем подряд» - сотрудники имеют доступ к данным сверх должностных обязанностей.
• Необновлённые документы - политика 2018 года не учитывает изменения 2024–2025 годов.
• Игнорирование запросов - ответ позже 7 дней или его отсутствие.
Пример из практики
В 2025 году сеть кафе получила штраф 300 тыс. руб. за:
• отсутствие политики обработки ПДн на сайте;
• хранение копий паспортов клиентов без согласия;
• доступ к базе данных у всех сотрудников.
После аудита и внедрения мер защиты штраф был погашен, а повторная проверка прошла без замечаний.
Мой совет: не ждите проверки - проведите внутренний аудит сейчас. Лучше потратить неделю на подготовку, чем потом платить штрафы и восстанавливать репутацию.
Заключение
Оценка соответствия 152 ФЗ - не формальность, а защита бизнеса от штрафов и репутационных рисков. Проведите аудит, обновите документы, обучите сотрудников - и проверка пройдёт без проблем.
Конкретное действие: скачайте чек лист по подготовке к оценке соответствия 152 ФЗ, проведите аудит по пунктам и устраните выявленные пробелы до плановой проверки Роскомнадзора.
Призыв к действию:
• Скачайте чек лист «10 шагов к соответствию 152 ФЗ» - готовый план с контрольными вопросами и сроками.
• Поделитесь статьёй с коллегами из отдела ИБ или HR - возможно, это поможет им избежать штрафов.
• Подпишитесь на legascom.ru - разбираем сложные правовые вопросы просто и понятно.
Сроки и порядок проверки Роскомнадзора
Проверка может быть:
• Плановой - раз в 3 года (для большинства компаний).
• Внеплановой - по жалобе субъекта ПДн, требованию прокуратуры или при выявлении нарушений в ходе мониторинга.
Этапы проверки:
1. Уведомление компании за 3 рабочих дня (кроме внеплановой по жалобе).
2. Запрос документов (политика, согласия, приказы, журналы инструктажей).
3. Осмотр помещений и информационных систем (при необходимости).
4. Составление акта с указанием нарушений (если есть).
5. Выдача предписания об устранении нарушений (срок - обычно 30 дней).
6. Штрафные санкции при неисполнении предписания.
Как реагировать на предписание?
Если вы получили предписание об устранении нарушений:
1. Изучите акт проверки - какие именно пункты 152 ФЗ нарушены.
2. Составьте план устранения с конкретными сроками.
3. Внедрите изменения: обновите документы, настройте доступы, проведите обучение.
4. Направьте в Роскомнадзор отчёт об исполнении предписания (с приложением подтверждающих документов).
5. При несогласии с выводами - подайте возражения в течение 15 дней (ст. 17 ФЗ «О государственном контроле»).
Ответственность за нарушения 152 ФЗ
Размеры штрафов (ст. 13.11 КоАП РФ):
• Отсутствие политики обработки ПДн - 60–100 тыс. руб. (юрлицо).
• Обработка без согласия субъекта - 300–500 тыс. руб.
• Утечка данных из за недостаточных мер защиты - до 6 млн руб.
• Непредоставление ответа на запрос субъекта (7 дней) - 40–80 тыс. руб.
• Несообщение в Роскомнадзор об утечке - 400–600 тыс. руб.
Мой совет: штрафы суммируются. Например, если у вас нет политики, нет согласий и произошла утечка - общая сумма может превысить 7 млн руб. Профилактика дешевле.
Чек лист быстрой проверки (сохраните себе)
Перед подачей уведомления или проверкой сделайте экспресс аудит:
• Политика обработки ПДн размещена на сайте и обновлена под 2026 год.
• Формы согласий содержат все обязательные элементы (цель, объём, срок, право отзыва).
• Есть приказ о назначении ответственного за обработку ПДн.
• Сотрудники прошли инструктаж (есть журнал с подписями).
• Доступ к данным разграничен по ролям (бухгалтер не видит данные отдела кадров).
• Установлены антивирус и средства шифрования.
• Резервные копии создаются и хранятся безопасно.
• Компания внесена в реестр операторов ПДн (проверьте на pd.rkn.gov.ru).
• Шаблоны ответов на запросы субъектов готовы, сроки соблюдены (7 дней).




