152-ФЗ: как подготовиться к проверке Роскомнадзора
Подготовка к проверке Роскомнадзора по 152-ФЗ требует наличия актуального уведомления в реестре операторов, отдельного согласия на обработку персональных данных (с 1 сентября 2025 года - обязательное требование), политики обработки ПДн на сайте, полного пакета организационно-распорядительных документов и технических мер защиты по Приказу ФСТЭК №21. Штрафы за нарушения в 2025–2026 годах: от 300 000 рублей за неправильно оформленное согласие до 500 млн рублей за повторную утечку.
Ключевые выводы
С 1 сентября 2025 года согласие на обработку ПДн оформляется отдельным документом - включение в договор или пользовательское соглашение недопустимо, штраф до 700 000 рублей.
Оборотные штрафы за повторную утечку ПДн (с 30 ноября 2025 года) - от 1% до 3% годовой выручки, минимум 20 млн, максимум 500 млн рублей.
Уведомление Роскомнадзора об утечке - 24 часа на первичное сообщение, 72 часа на результаты расследования; просрочка - отдельный штраф от 1 до 3 млн рублей.
Плановых проверок Роскомнадзора нет до 2030 года (мораторий), но внеплановые проверки и автоматический мониторинг сайтов работают в полном объёме.
ФСТЭК готовит замену Приказа №21 с 1 сентября 2026 года - риск-ориентированная модель, новый показатель уровня зрелости защиты, требования к ИИ, API, IoT и облакам.
Рекомендую не откладывать: проведите ревизию согласий и проверьте наличие компании в реестре операторов на pd.rkn.gov.ru прямо сегодня.
Введение
В 2025 году из российских компаний утекло 1,343 миллиарда записей персональных данных - это больше десяти копий сведений о каждом жителе страны. Роскомнадзор зафиксировал 118 случаев компрометации баз, а с 30 мая 2025 года штрафы за утечки выросли со 100 тысяч до 15 миллионов рублей - и это без учёта оборотных санкций. Проверка Роскомнадзора по 152-ФЗ перестала быть формальностью: автоматический мониторинг сайтов выявляет нарушения без выезда инспектора, а оборотные штрафы могут парализовать бизнес.
Я - Олег Петухов, руководитель юридической компании «ЛЕГАС» (Москва, Санкт-Петербург, Вологда), 25 лет работаю в информационной безопасности. В этой статье разберу, как подготовиться к проверке Роскомнадзора: какие документы нужны, как оформить согласия по новым правилам, что проверяет инспектор и что делать при утечке. Вы получите разбор актуальных угроз, кейсы из практики «ЛЕГАС», алгоритмы действий и нормативную базу. Дополнительно на - практические материалы по и .
Угрозы и меры защиты: три взгляда
Взгляд compliance-офицера / юриста
Compliance-офицер видит проверку Роскомнадзора как правовой аудит: соответствуют ли документы реальным процессам, оформлены ли согласия, зарегистрирован ли оператор. Главная задача на этом уровне - выстроить систему управления персональными данными, в которой документы, сайт и фактическая обработка не противоречат друг другу.
Нормативная база. Часть 1 статьи 9 Федерального закона №152-ФЗ (в редакции ФЗ №156 от 24.06.2025, вступил в силу 01.09.2025) прямо требует: согласие на обработку ПДн оформляется отдельным документом, не объединённым с иными документами. Приказ Роскомнадзора №18 от 24.02.2021 определяет обязательные сведения в согласии. Статья 22 ФЗ-152 обязывает подавать уведомление до начала обработки - штраф за отсутствие от 100 000 до 300 000 рублей. Тексты документов доступны на .
Реальный инцидент. В январе 2024 года Роскомнадзор зафиксировал утечку 500 миллионов записей - крупнейший инцидент года. По данным ЭАЦ InfoWatch, за 2025 год зарегистрировано 739 инцидентов утечек; Россия заняла второе место в мире по числу случаев компрометации данных - 8,5% от мирового объёма. Лидер по утечкам - сфера торговли (25,4%), за ней - госсектор (14,6%).
Кейс «ЛЕГАС». В 2025 году к нам обратилась торговая сеть из Санкт-Петербурга после предписания Роскомнадзора: форма согласия на обработку ПДн клиентов была встроена в пользовательское соглашение на сайте - галочка стояла в разделе «Условия использования». После 1 сентября 2025 года это прямое нарушение. Мы разработали отдельную форму согласия по требованиям ч. 4 ст. 9 ФЗ-152, интегрировали её в каждую форму обратной связи и регистрации, добавили отдельный чекбокс с полным текстом согласия. Заодно обнаружили, что политика обработки ПДн не обновлялась два года - не отражала новые цели обработки. Обновили политику, переработали раздел cookies. Результат - предписание исполнено, риск штрафа до 700 000 рублей снят.
Что сделать в первую очередь:
Проверьте наличие компании в реестре операторов на pd.rkn.gov.ru - по ИНН, бесплатно.
Проведите ревизию всех согласий на обработку ПДн: кадровых, клиентских, пользовательских - все должны быть отдельными документами.
Сверьте цели обработки в уведомлении Роскомнадзора с реальными процессами - расхождения квалифицируются как нарушение.
Проверьте политику обработки ПДн на сайте - доступна ли с каждой страницы, где собираются данные, обновлена ли после 01.09.2025.
Убедитесь, что в договорах с подрядчиками, получающими доступ к ПДн, есть поручение на обработку по ст. 6 ФЗ-152.
Взгляд CISO / руководителя ИБ-подразделения
CISO видит проверку как технический аудит: как защищена информационная система персональных данных, настроены ли средства защиты, собираются ли журналы событий. Задача - обеспечить техническую защиту ПДн по Приказу ФСТЭК №21, который, хотя и готовится к замене, остаётся действующим документом до 1 сентября 2026 года.
Нормативная база. Приказ ФСТЭК №21 от 18.02.2013 (действующая редакция - от 14.05.2020 №68) определяет состав организационных и технических мер защиты ПДн в ИСПДн. Раздел РСБ (регистрация событий безопасности) требует обязательного сбора и хранения журналов - на практике это требует SIEM-системы. Постановление Правительства №1119 от 01.11.2012 устанавливает четыре уровня защищённости (УЗ-1 - УЗ-4). Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026) уже заменил Приказ №17 для ГИС. Информацию о требованиях ФСТЭК можно найти на .
Реальный инцидент. По данным Positive Technologies, в 2025 году 64% успешных атак на российские организации привели к утечке данных - против 53% годом ранее. Среднее число атак на одну компанию выросло на 51%. В 73% случаев шифровальщиков предшествовала утечка учётных данных через инфостилер в течение года до атаки. На Россию пришлось 14–16% всех успешных кибератак в мире и 72% атак в СНГ.
Кейс «ЛЕГАС». Вологодское производственное предприятие - мы проводили аудит ИСПДн в 2025 году. При анализе сети обнаружили, что база данных с ПДн сотрудников (более 2000 записей, включая паспортные данные) хранится на сервере с публичным доступом через RDP без VPN. Уровень защищённости - УЗ-3, но ни одна мера из Приказа ФСТЭК №21 не была реализована: нет межсетевого экрана, нет антивируса, журналы не собираются. Мы разработали модель угроз, определили базовый набор мер по УЗ-3, внедрили СКЗИ, настроили межсетевое экранирование и централизованный сбор журналов. Акт оценки уровня защищённости оформили за 3 недели. Это критично: при проверке Роскомнадзор передаёт материалы в ФСТЭК для оценки технической защиты - и если СЗИ не внедрены, штраф по ч. 6 ст. 13.12 КоАП плюс штраф по ст. 13.11 КоАП.
Что сделать в первую очередь:
Определите уровень защищённости каждой ИСПДн по матрице ПП №1119 (тип ПДн × число субъектов × тип угроз).
Разработайте или актуализируйте модель угроз - с учётом банка данных угроз ФСТЭК.
Сверьте реализованные меры с базовым набором Приказа ФСТЭК №21 для вашего уровня защищённости - оформите gap-анализ.
Настройте централизованный сбор журналов событий безопасности (меры РСБ.1–РСБ.8) - без этого проверка выявит нарушение.
Подготовьте технический паспорт ИСПДн и акт оценки уровня защищённости - это первые документы, которые запросит инспектор.
Взгляд бизнес-руководителя / CEO
Для руководителя проверка Роскомнадзора - это не про документы и настройки, а про финансовый риск и непрерывность бизнеса. Оборотные штрафы, репутационный ущерб, блокировка сайта - вот цена несоответствия 152-ФЗ в 2026 году.
Нормативная база. ФЗ №420 от 30.11.2024 (вступил в силу 30.05.2025) внёс в КоАП РФ части 12–18 статьи 13.11: фиксированные штрафы за утечку от 3 до 15 млн рублей, оборотные штрафы за повторную утечку - от 1% до 3% годовой выручки (минимум 20 млн, максимум 500 млн). Статья 272.1 УК РФ (введена ФЗ №421 от 30.11.2024) - уголовная ответственность за неправомерное использование ПДн: до 5 лет лишения свободы, при отягчающих - до 10 лет.
Реальный инцидент. В феврале 2026 года Девятый арбитражный апелляционный суд отменил штраф РЖД за утечку 17 миллионов строк с данными сотрудников - суд указал, что вина компании не доказана, атака совершена неустановленным лицом со специальными познаниями. Это важный прецедент: если компания может доказать, что принимала меры защиты, шанс оспорить штраф есть. Но в деле Ukids - первом штрафе по новым нормам - суд снизил штраф с 10 млн до 400 тысяч рублей в 25 раз, учтя смягчающие обстоятельства.
Кейс «ЛЕГАС». Московская IT-компания, разработчик SaaS-платформы, обратилась к нам в 2025 году для подготовки к проверке Роскомнадзора. При аудите выявили: компания не подала уведомление в Роскомнадзор (собирает данные клиентов через сайт, но не состоит в реестре операторов), согласия встроены в оферту, политика ПДн на сайте отсутствует. Штрафной риск: 300 000 за отсутствие уведомления + 700 000 за согласия + до 300 000 за отсутствие политики. Мы подали уведомление через портал pd.rkn.gov.ru, разработали отдельные формы согласий, опубликовали политику. Через 30 дней компания появилась в реестре операторов. Совокупные затраты на наши услуги - 350 000 рублей. Потенциальный штраф - до 1,3 млн рублей.
Что сделать в первую очередь:
Запросите у юриста или ИТ-директора: зарегистрирована ли компания в реестре операторов ПДн - проверка занимает 2 минуты на pd.rkn.gov.ru.
Оцените финансовый риск: 1% от годовой выручки - это сколько? Сравните с бюджетом на ИБ и юридическое сопровождение.
Назначите приказом ответственного за организацию обработки ПДн - без этого Роскомнадзор штрафует и компанию, и руководителя.
Проверьте, что согласия на обработку ПДн оформлены отдельными документами - после 01.09.2025 это обязательное требование.
Закажите внешний аудит по 152-ФЗ у организации с лицензией ФСТЭК на ТЗКИ - это инвестиция в страхование от оборотных штрафов.
Сравнительная таблица: нарушения по 152-ФЗ и санкции в 2026 году
Нарушение Норма КоАП Штраф для юрлиц (первичное) Штраф (повторное) Основание
Отсутствие уведомления РКН ч. 10 ст. 13.11 100 000 - 300 000 руб. 300 000 - 500 000 руб. ст. 22 ФЗ-152
Нарушение правил согласия ч. 2 ст. 13.11 300 000 - 700 000 руб. 500 000 - 1 500 000 руб. ч. 4 ст. 9 ФЗ-152
Утечка 1 000 - 10 000 ПДн ч. 12 ст. 13.11 3 000 000 - 5 000 000 руб. 1–3% выручки (от 20 млн) ФЗ-420
Утечка свыше 100 000 ПДн ч. 14 ст. 13.11 10 000 000 - 15 000 000 руб. 1–3% выручки (до 500 млн) ФЗ-420
Утечка биометрии ч. 17 ст. 13.11 15 000 000 - 20 000 000 руб. 1–3% выручки (от 25 млн) ФЗ-420
Неуведомление об утечке ч. 11 ст. 13.11 1 000 000 - 3 000 000 руб. - ч. 3.1 ст. 21 ФЗ-152
Изменения в ландшафте угроз и регулировании
Регулирование персональных данных в 2025–2026 годах пережило самую масштабную реформу за всю историю 152-ФЗ. ФЗ №420 от 30.11.2024 (вступил в силу 30.05.2025) ввёл оборотные штрафы за повторные утечки - до 3% годовой выручки, до 500 млн рублей. ФЗ №156 от 24.06.2025 (вступил в силу 01.09.2025) обязал оформлять согласие на обработку ПДн отдельным документом. С 01.09.2025 также действует обязанность уведомлять Роскомнадзор об утечке в течение 24 часов и отчитываться о результатах расследования в течение 72 часов (ч. 3.1 ст. 21 ФЗ-152). С 28 декабря 2025 года ФЗ №508 вернул дела о нарушениях в сфере ПДн в юрисдикцию мировых судей. С 30 ноября 2025 года оборотные штрафы за повторные утечки вступили в полную силу. Введена статья 272.1 УК РФ - уголовная ответственность за неправомерное использование ПДн: до 10 лет лишения свободы при отягчающих обстоятельствах.
На техническом уровне ФСТЭК готовит замену Приказа №21 - проект опубликован 24.07.2026, вступление в силу планируется с 1 сентября 2026 года. Новый приказ переводит операторов с жёсткого чек-листа мер на риск-ориентированную модель: вместо готового перечня - 19 организационных и 17 технических категорий мер, внутри которых оператор сам выбирает механизмы. Вводится показатель уровня зрелости защиты информации (УЗИ) - количественная оценка, которая проводится до начала обработки, не реже раза в 3 года и после каждого инцидента. Впервые выделены меры для защиты ПДн при использовании искусственного интеллекта, IoT, контейнерных сред (Docker, Kubernetes), API, облачных сред. Операторы обязаны непрерывно взаимодействовать с ГосСОПКА. Требования распространяются и на подрядчиков - оператор должен определять требуемый уровень зрелости для обработчиков и проверять его соблюдение.
Ландшафт угроз также изменился. По данным Positive Technologies, на Россию пришлось 14–16% всех успешных кибератак в мире за период июль 2024 - сентябрь 2025, и 72% атак в СНГ. По данным InfoWatch, 46% пострадавших от утечек организаций - малые предприятия до 49 человек. Доля случаев, где неизвестен тип утекших данных, выросла с 6,6% до 30% - теневой рынок данных стал закрытее. Это критично: компания может не знать об утечке, пока Роскомнадзор не обнаружит её базу в открытом доступе.
Актуальность данных - на 22 сентября 2026 года.
Вопрос-ответ: практика подготовки к проверке
Какие документы запросит Роскомнадзор при проверке?
Роскомнадзор проверяет не отдельные документы, а систему в целом - соответствие документов реальным процессам, сайту и обработке.
Нормативная база. Статьи 18.1 и 19 ФЗ-152, Приказ ФСТЭК №21, ПП №1119, Приказ Роскомнадзора №180 от 28.10.2022 (форма уведомления). Проверка проводится по ФЗ №248 от 31.07.2020.
Кейс «ЛЕГАС». В 2025 году мы сопровождали проверку Роскомнадзора в отношении медицинской клиники в Москве. Инспектор запросил 34 документа, включая: уведомление об обработке, политику, согласия пациентов (включая специальные категории - данные о здоровье), модель угроз, акт определения уровня защищённости, приказ о назначении ответственного, перечень мер по Приказу ФСТЭК №21, договоры с подрядчиками. Клиника предоставила 28 из 34 - шесть документов отсутствовали. Мы оперативно разработали недостающие (регламент реагирования на инциденты, журнал обращений субъектов ПДн, акт оценки вреда). Итог - штраф 100 000 рублей вместо потенциальных 1,5 млн за совокупность нарушений.
Алгоритм подготовки документации:
Сформируйте реестр обрабатываемых ПДн: какие данные, о ком, для чего, в каких системах.
Подайте или актуализируйте уведомление в Роскомнадзор через pd.rkn.gov.ru.
Разработайте политику обработки ПДн - опубликуйте на сайте и в офисе.
Подготовьте согласия на обработку ПДн - отдельные документы для каждой цели обработки.
Разработайте локальные акты: приказ о назначении ответственного, положение об обработке, модель угроз, регламент реагирования.
Оформите договоры с подрядчиками, получающими доступ к ПДн - с поручением на обработку по ст. 6 ФЗ-152.
Подготовьте журнал обращений субъектов ПДн и журнал уничтожения данных - инспектор проверяет не только наличие, но и заполнение.
Рекомендую заранее провести внутренний аудит документов - до визита инспектора исправить проще, чем после.
Как правильно оформить согласие на обработку ПДн по новым правилам?
Это самая частая точка фиксации нарушений в 2026 году - большинство организаций использует устаревшие шаблоны.
Нормативная база. Часть 1 и 4 статьи 9 ФЗ-152 (в редакции ФЗ №156 от 24.06.2025), Приказ Роскомнадзора №18 от 24.02.2021 - требования к содержанию согласия.
Кейс «ЛЕГАС». Вологодская компания обратилась к нам в 2026 году после штрафа в 500 000 рублей: согласие на обработку ПДн клиентов было включено в текст договора оказания услуг мелким шрифтом. Мы разработали отдельную форму согласия с обязательными реквизитами: ФИО субъекта, паспортные данные, наименование оператора, цель обработки, перечень ПДн, действия с данными, срок действия, порядок отзыва, подпись. Для сайта - отдельный чекбокс с полным текстом согласия, без автозаполнения. Штраф за повторное нарушение мог составить уже 1,5 млн рублей - мы закрыли риск до проверки.
Алгоритм оформления согласия:
Создайте отдельный документ - не включайте согласие в договор, оферту, анкету или пользовательское соглашение.
Укажите все обязательные реквизиты по ч. 4 ст. 9 ФЗ-152: ФИО, паспортные данные субъекта, наименование оператора, юридический адрес, цель, перечень ПДн, действия, способы, срок, порядок отзыва.
Для специальных категорий ПДн (здоровье, биометрия) оформите письменное согласие - электронного недостаточно.
Для распространения ПДн (публикация на сайте, в соцсетях) оформите отдельное согласие на распространение по ст. 10.1 ФЗ-152.
На сайте: чекбокс без автогалочки, полный текст согласия доступен до нажатия, фиксация лога (IP, время, ID пользователя).
Проверьте, что цели обработки конкретны - «для оказания услуг» не подходит, нужно «для доставки товара по указанному адресу».
Рекомендую пересмотреть все шаблоны согласий до ближайшей проверки - это самая дешевая мера защиты.
Что делать при утечке персональных данных?
Первые 24 часа определяют масштаб последствий. Я видел случаи, когда правильные действия в первый час спасали компанию от оборотного штрафа, и случаи, когда попытка «разобраться самостоятельно» приводила к уничтожению улик и двойному штрафу.
Нормативная база. Часть 3.1 статьи 21 ФЗ-152: уведомление Роскомнадзора в течение 24 часов (первичное) и 72 часов (результаты расследования). Приказ Роскомнадзора №187 от 14.11.2022 - порядок подачи уведомления. Часть 11 статьи 13.11 КоАП - штраф за неуведомление от 1 до 3 млн рублей.
Кейс «ЛЕГАС». В 2025 году к нам экстренно обратилась компания из Москвы: в даркнете появилась база с данными 15 000 клиентов. ИТ-служба начала восстанавливать систему из бэкапа, затирая следы. Мы изолировали сегмент, сохранили дампы памяти, проанализировали логи. Точка входа - фишинговое письмо с вложением, атакующий закрепился через планировщик задач (MITRE ATT&CK T1053). Мы подготовили первичное уведомление в Роскомнадзор за 18 часов - до истечения срока 24 часов, затем уточнённое уведомление с результатами расследования за 60 часов. Уведомление в НКЦКИ направлено параллельно. Штраф за утечку - 3 млн рублей (ч. 12 ст. 13.11 КоАП, от 1 000 до 10 000 субъектов). Без уведомления в срок штраф был бы 3 млн + 3 млн = 6 млн.
Алгоритм реагирования на утечку:
Зафиксируйте дату и время обнаружения инцидента письменно - с этого момента идут 24 и 72 часа.
Остановите утечку: изолируйте скомпрометированные системы, отключите от сети, но не выключайте - нужны дампы памяти.
Сохраните следы: выгрузите журналы, снимите образы дисков - до любых восстановительных работ.
Оцените масштаб: какие ПДн, сколько субъектов, какие категории - от этого зависит размер штрафа.
Подготовьте и подайте первичное уведомление в Роскомнадзор через портал pd.rkn.gov.ru - не позднее 24 часов с момента обнаружения.
Проведите внутреннее расследование: создайте комиссию, установите причину, оцените вред.
Подайте уточнённое уведомление с результатами расследования - не позднее 72 часов. При необходимости - параллельно уведомите НКЦКИ.
Рекомендую разработать план реагирования на инциденты (IRP) до того, как он понадобится - в кризисной ситуации некогда писать регламент.
Можно ли снизить оборотный штраф за повторную утечку?
Да, закон предусматривает механизм снижения - но он требует доказательств, собранных до инцидента.
Нормативная база. Часть 15 статьи 13.11 КоАП РФ: оборотный штраф 1–3% выручки, минимум 20 млн, максимум 500 млн. Снижение до 1/10 - при одновременном выполнении условий: инвестиции в ИБ не менее 0,1% выручки за три предшествующих года и отсутствие отягчающих обстоятельств.
Кейс «ЛЕГАС». В деле Ukids - первом штрафе по новым нормам - суд снизил штраф с 10 млн до 400 тысяч рублей в 25 раз, учтя смягчающие обстоятельства: компания сообщила об утечке в срок, нарушила впервые, вреда жизни и здоровью не было. В деле РЖД - апелляционный суд полностью отменил штраф, указав, что вина компании не доказана: атака совершена неустановленным лицом, компания принимала меры защиты. Это ключевой прецедент 2026 года: если вы можете доказать, что инвестиции в ИБ были, система защиты выстроена и реагирование было правильным - шанс снизить или оспорить штраф есть.
Алгоритм подготовки к снижению штрафа:
Документируйте все инвестиции в ИБ: договоры с подрядчиками, закупки СЗИ, обучение сотрудников - за три года.
Подтвердите, что сумма инвестиций - не менее 0,1% годовой выручки за каждый из трёх лет.
Сохраняйте акты оценки защищённости, модели угроз, технические паспорта СЗИ - доказательства того, что вы «готовились».
При инциденте: уведомите Роскомнадзор в срок 24/72 часа - просрочка = отягчающее.
Проведите расследование и составьте акт - с анализом вектора атаки и мер, которые были приняты.
Не пытайтесь скрыть инцидент - сокрытие = отягчающее обстоятельство, которое лишает права на снижение.
Рекомендую ежегодно фиксировать расходы на ИБ в отдельном отчёте - это ваше главное доказательство при суде.
Что проверяет Роскомнадзор на сайте без выезда?
Роскомнадзор использует автоматизированный мониторинг сайтов с использованием ИИ-технологий - без предупреждения и без визита инспектора. Это самый массовый вид контроля в 2026 году.
Нормативная база. Статья 18.1 ч. 2 ФЗ-152 - обязанность обеспечить неограниченный доступ к политике обработки ПДн. Часть 1 статьи 9 ФЗ-152 - требование к оформлению согласия. Мораторий на плановые проверки - ПП №336 от 10.03.2022 (до 2030 года), но мониторинг без взаимодействия - не проверка, а профилактический контроль.
Кейс «ЛЕГАС». В 2026 году к нам обратилась компания из Вологды: Роскомнадзор направил требование предоставить уведомления об утечке после автоматического мониторинга - робот обнаружил, что на сайте нет политики обработки ПДн, а форма обратной связи собирает данные без чекбокса согласия. Мы оперативно опубликовали политику, переработали формы, добавили отдельные чекбоксы с полным текстом согласия. Поскольку компания не состояла в реестре операторов - подали уведомление. Результат - вместо штрафа получено представление (предупреждение). Но если бы на сайте уже была утечка - штраф был бы неизбежен.
Алгоритм проверки сайта:
Откройте свой сайт и проверьте: есть ли политика обработки ПДн в подвале или разделе «Документы» - доступна с каждой страницы.
Пройдите все формы: обратная связь, регистрация, заказ, подписка - под каждой должен быть чекбокс с полным текстом согласия.
Проверьте, что чекбокс не проставлен автоматически - пользователь должен сам нажать.
Убедитесь, что текст согласия не «встроен» в политику или оферту - это отдельный текст.
Проверьте cookies: есть ли баннер, запрашивающий согласие на использование cookies и метрики.
Убедитесь, что нет иностранных скриптов, передающих ПДн за пределы РФ - нарушение локализации.
Рекомендую проверять сайт автоматически - хотя бы раз в квартал, потому что Роскомнадзор делает это постоянно.
Частые ошибки
Согласие в составе договора. Включение согласия в трудовой договор, оферту или пользовательское соглашение - прямое нарушение с 01.09.2025. Избежать: оформляйте согласие отдельным документом с подписью субъекта.
Отсутствие в реестре операторов. Компания собирает данные через сайт, но не подала уведомление - выявляется автоматическим мониторингом, штраф до 300 000 рублей. Избежать: проверьте pd.rkn.gov.ru, подайте уведомление бесплатно через Госуслуги.
Устаревшая политика обработки ПДн. Политика не обновлялась годами, не отражает новые цели (рассылки, аналитика) и не соответствует фактическим процессам. Избежать: пересматривайте политику при изменении процессов, но не реже раза в год.
Нет процедуры реагирования на утечку. Без плана реагирования в первый час принимаются хаотичные решения, уничтожающие следы. Избежать: разработайте и протестируйте IRP, назначьте ответственных с контактами на случай ночи и отпуска.
Данные хранятся за пределами РФ. Использование зарубежных облачных сервисов для хранения ПДн граждан РФ - нарушение локализации, штраф от 1 до 18 млн рублей. Избежать: перенесите базы на серверы в России, проверьте договоры с облачными провайдерами.
Заключение
Проверка Роскомнадзора по 152-ФЗ в 2026 году - это не разовый визит инспектора, а непрерывный мониторинг. Автоматический контроль сайтов, оборотные штрафы до 500 млн рублей, уголовная ответственность по статье 272.1 УК РФ - ставки слишком высоки, чтобы откладывать подготовку «на потом». Конкретное действие на сегодня: зайдите на pd.rkn.gov.ru, введите ИНН вашей компании и проверьте, состоите ли вы в реестре операторов. Если нет - подайте уведомление через Госуслуги, это бесплатно и занимает 30 минут. Если нужна помощь - обращайтесь в «ЛЕГАС», мы проведём аудит по 152-ФЗ от ревизии согласий до технической защиты по ФСТЭК, с правовым сопровождением и реальными результатами.
Об авторе
Петухов Олег Анатольевич - руководитель юридической компании «ЛЕГАС» (г. Москва, г. Санкт-Петербург, г. Вологда), эксперт по информационной безопасности с 25-летним стажем. Специализация: аудит ИБ, защита персональных данных, правовое сопровождение ИБ-проектов, реагирование на инциденты. Сертификации: CISSP, CISM, ISO 27001 Lead Auditor. В «ЛЕГАС» развивает практику информационной безопасности - от аудита до правового сопровождения ИБ-проектов. Реализовал более 200 проектов по защите персональных данных и аудиту ИБ для компаний финансового, производственного, медицинского и IT-секторов в Москве, Санкт-Петербурге и Вологодской области.
Поделитесь статьёй с коллегами.
Подпишитесь на legascom.ru - разбираем сложное просто.




