152-ФЗ: как привести компанию в соответствие пошагово | DarkPlay

30.05.2026

Введение

Обработка персональных данных — это не только про согласие на сайте. Для бизнеса это зона строгого регулирования: штрафы по 152-ФЗ достигают сотен тысяч рублей, а при утечках — до 15 млн. Чтобы не рисковать, компании нужно пройти путь от аудита до внедрения мер защиты. Разберем пошаговый план приведения в соответствие.

Шаг 1: Определите статус оператора и цель обработки

Кто такой оператор ПДн

Оператор — это любая организация или ИП, которая собирает и обрабатывает данные физических лиц: от сотрудников (кадровое делопроизводство) до клиентов (CRM, сайт, доставка). Даже если вы храните только ФИО и телефон, вы уже оператор.

Соберите реестр данных

Составьте перечень всех процессов, где фигурируют персональные данные:

  • Данные сотрудников (паспорт, СНИЛС, ИНН).
  • Данные клиентов и контрагентов.
  • Данные посетителей сайта (cookie, формы обратной связи).

Для каждой категории укажите цель обработки (например, «заключение договора» или «кадровый учет»). Это основа для всех дальнейших документов.

Шаг 2: Уведомите Роскомнадзор

Когда уведомление обязательно

По ст. 22 152-ФЗ оператор обязан направить уведомление до начала обработки. Исключения: обработка данных сотрудников, данных для заключения договора, данные без средств автоматизации и некоторые другие. Но на практике Роскомнадзор рекомендует уведомлять всегда — это страхует от претензий.

Как подать уведомление

Заполните форму на сайте РКН или отправьте письмом на бумаге. Укажите: категории данных, правовое основание обработки, меры защиты, сроки. Ответ о включении в реестр приходит в течение 15 рабочих дней. После этого вы официально оператор.

Шаг 3: Разработайте пакет документов

Обязательный минимум

  • Политика обработки персональных данных (публикуется на сайте).
  • Согласие на обработку (для клиентов и посетителей).
  • Приказ о назначении ответственного за организацию обработки ПДн.
  • Журналы учета обращений субъектов и запросов.

Внутренние регламенты

Пропишите порядок работы с данными: кто имеет доступ, как уничтожаются носители, как реагировать на запросы граждан. Для этого удобно использовать шаблоны документов 152-ФЗ, но адаптируйте их под свои процессы — «копипаст» без настройки не работает.

Шаг 4: Оцените уровни защищенности и внедрите меры

Определите уровень защищенности (УЗ)

УЗ зависит от типа данных и угроз. Для большинства компаний это УЗ-3 (некритичные данные). Если вы работаете с биометрией или специальными категориями (здоровье, национальность), уровень повышается до УЗ-2 или УЗ-1.

Меры ФСТЭК и ФСБ

  • ФСТЭК: антивирус, межсетевой экран, разграничение доступа, журналирование событий. Для УЗ-3 достаточно базовых мер.
  • ФСБ: криптографическая защита нужна только при передаче данных по открытым каналам (например, если вы отправляете ПДн по email). В этом случае используйте СКЗИ (средства криптографической защиты информации).

Практические шаги

  1. Назначьте ответственного за безопасность.
  2. Проведите внутренний аудит ИТ-инфраструктуры.
  3. Внедрите парольную политику и шифрование на рабочих станциях.
  4. Заключите договоры с поставщиками услуг (хостинг, облако) с условием конфиденциальности.

Шаг 5: Настройте работу с субъектами данных

Реагирование на запросы

Граждане могут запросить: какие данные вы храните, зачем, кому передаете. Ответить нужно в течение 10 рабочих дней. Если данные неверны, внесите изменения; если обработаны незаконно — прекратите обработку и уничтожьте данные.

Уведомление об утечках

С 2023 года действует правило: об инциденте нужно сообщить в РКН в течение 24 часов, а затем предоставить результаты внутреннего расследования. Это обязательное требование, за нарушение — отдельные штрафы.

Выводы

Приведение компании в соответствие с 152-ФЗ — это системная работа: от реестра данных до технических мер защиты. Начните с уведомления Роскомнадзора и базового пакета документов, затем постепенно внедряйте организационные и технические меры. Помните: даже частичное соответствие снижает риски штрафов и репутационных потерь. Если ресурсов мало, сосредоточьтесь на главном — политике, согласии и базовой защите. Это даст 80% эффекта при 20% затрат.

Другие статьи