В 2026 году ошибка оператора ПДн способна обернуться взысканием в сотни миллионов рублей. Документы должны отражать реальные процессы компании, а технические решения — защищать от сценариев утечки, несанкционированного доступа и других угроз. УИБ выстраивает этот контур под ключ: обследует компанию, готовит обязательные акты, проектирует защиту информационных систем персональных данных, а после внедрения проверяет её работоспособность и соответствие требованиям законодательства.
Что такое персональные данные (ПДн) и кто такой оператор?
Закон относит к персональным данным (ПДн) сведения, связанные прямо или косвенно, относятся к конкретному человеку. Это не только ФИО и реквизиты паспорта. Телефон, электронная почта, адрес, место работы и совокупность косвенных признаков также могут позволить установить личность.
Обработка ведется как в цифровой среде — CRM, корпоративной почте, учетных программах, базах, — так и на бумаге: в анкетах, договорах, заявлениях и кадровых документах.
Оператор персональных данных признается тот, кто организует обработку ПДн, определяет ее цели, состав сведений и перечень операций. Операторами ПДн могут являться как государственные организации, так и коммерческие компании и ИП.
Если организация или ИП собирает сведения через форму обратной связи, ведёт клиентскую базу либо использует кадровую программу и самостоятельно определяет цели и порядок обработки, такое лицо является оператором персональных данных.
Правило действует и для ИП без работников. Предприниматель, который получает имя, телефон или email покупателя для оформления заказа, — работает с персональными данными и обязан соблюдать требования к их обработке и защите, установленные 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами. Их перечень и область применения приведены в разделе «Законодательство и штрафы в 2025–2026 годах: почему это критично», ниже.
После определения статуса оператора организации необходимо установить, какие именно персональные данные она собирает и использует.
Какие ПДн может обрабатывать оператор
Персональные данные имеют несколько категорий. В соответствии со 152-ФЗ, для обработки каждой из категорий требуются соблюдать определённые правила и обеспечивать технические меры защиты информации.
Категории ПДн разделяют на следующие виды:
- общедоступные — сведения из общедоступных источников, созданных на законном основании. Сам факт размещения информации в интернете не делает ее общедоступной;
- специальные — информация о здоровье и интимной жизни, расовой или национальной принадлежности, судимости, политических позициях, религиозных либо философских убеждениях;
- биометрические — физиологические и биологические признаки, по которым оператор устанавливает личность. К ним могут относиться изображение лица, отпечаток пальца, параметры радужной оболочки или запись голоса — если они применяются именно для идентификации;
- иные — остальные сведения, позволяющие прямо или косвенно определить человека: финансовое положение, покупки, платежи, местоположение, действия в социальных сетях, IP-адрес и сведения об устройстве.
Законодательство и штрафы в 2025–2026 годах: почему это критично
Нормативная база в сфере ПДн
Ответственность
За нарушения при обработке персональных данных предусмотрена административная и уголовная ответственность.
Статья 13.11 КоАП РФ устанавливает штрафы для граждан, должностных лиц, индивидуальных предпринимателей и организаций. Если в действиях конкретного человека содержатся признаки преступления, в зависимости от обстоятельств могут применяться статья 137 УК РФ и статья 272.1 УК РФ.
Статья 272.1 охватывает незаконное использование, передачу, сбор или хранение компьютерной информации, полученной через неправомерный доступ либо иным незаконным способом.
Базовый состав предусматривает штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет.
За действия со специальными, биометрическими сведениями либо информацией о несовершеннолетних наказание строже; при тяжких последствиях или участии организованной группы срок может достигать 10 лет.
Конкретную квалификацию определяют с учетом умысла, способа доступа, последствий и роли человека.
В 2026 году оператор должен учитывать актуальные требования к обработке и защите ПДн, включая изменения, внесённые федеральными законами № 420-ФЗ, № 23-ФЗ и № 156-ФЗ.
Ключевые изменения:
- Оборотные штрафы за повторные утечки. Правила действуют с 30 мая 2025 года. Суд может взыскать 1–3% совокупной выручки оператора за предыдущий календарный год. Общий коридор — от 20 до 500 млн рублей; если повторно раскрыты специальные категории или биометрия, минимальная сумма повышается до 25 млн.
- Отдельное согласие. С 1 сентября 2025 года согласие должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает субъект. Включать его условием в договор, оферту или пользовательское соглашение нельзя.
- Локализация первичного сбора. С 1 июля 2025 года при сборе ПДн граждан России, в том числе через интернет, запрещено использовать зарубежные базы для записи, систематизации, накопления, хранения, уточнения и извлечения сведений. Трансграничная передача регулируется отдельно и требует предварительного уведомления Роскомнадзора.
Практический диапазон санкций по статье 13.11 КоАП РФ зависит от состава. В частях 8–18 предприниматель приравнен к юридическому лицу, поэтому привычная для ИП пониженная шкала там не применяется.
| Что установит проверка | Организация | Индивидуальный предприниматель |
| Нет письменного согласия на обработку, хотя закон требует именно такую форму | от 300 000 до 700 000 ₽ | от 100 000 до 300 000 ₽; повторно — от 500 000 до 1 млн ₽ |
| На сайте не опубликована политика оператора | от 30 000 до 60 000 ₽ | от 10 000 до 20 000 ₽ |
| Первичная запись ведется с нарушением локализации | от 1 до 6 млн ₽ | от 1 до 6 млн ₽ |
| Роскомнадзор не получил уведомление о начале обработки | от 100 000 до 300 000 ₽ | от 100 000 до 300 000 ₽ |
| Ведомству не сообщили о произошедшей утечке | от 1 до 3 млн ₽ | от 1 до 3 млн ₽ |
| Раскрыты общие категории сведений | от 3 до 15 млн ₽; сумма зависит от количества субъектов и идентификаторов | от 3 до 15 млн ₽; сумма зависит от количества субъектов и идентификаторов |
| Скомпрометированы специальные категории | от 10 до 15 млн ₽ | от 10 до 15 млн ₽ |
| Инцидент затронул биометрию | от 15 до 20 млн ₽ | от 15 до 20 млн ₽ |
| Утечка произошла повторно | 1–3% годовой выручки (от 20 до 500 млн ₽) | 1–3% годовой выручки (от 20 до 500 млн ₽) |
Типичные ошибки операторов
- Чекбокс на сайте отмечен заранее. Такое действие нельзя считать добровольным и однозначным волеизъявлением посетителя, поэтому согласие оформлено ненадлежащим образом.
- Универсальная политика скачана из интернета. Шаблон не отвечает на ключевые вопросы конкретной компании: что она собирает, зачем, где хранит, кому открывает доступ и когда удаляет.
- Сведения в реестре Роскомнадзора отсутствуют или устарели. Подача уведомления не завершает работу: изменения в процессах нужно своевременно отражать в реестре.
- Зарубежный сервис подключен без правовой и технической оценки. Следует проверить место первичной записи, маршрут передачи, состав сведений, подрядчиков и наличие основания для трансграничной передачи.
- Компания запрашивает лишнее. Если заказ можно оформить по имени и телефону, сбор паспортных реквизитов без отдельной цели нарушает принцип достаточности.
- Меры ограничены локальными актами. Политика и приказы не остановят вредоносное ПО, подбор пароля или выгрузку клиентской базы. Нужны настроенные средства контроля, соответствующие модели угроз.
Эти примеры показывают, почему одной политики на сайте недостаточно. Сначала составляют карту потоков данных: какие сведения поступают, где находятся, кто ими пользуется, куда они передаются и какие механизмы контроля уже работают. Только на этой основе можно построить эффективную систему.
Нужна комплексная защита персональных данных?
Опишите, какие персональные данные обрабатывает компания и как организована их защита. Мы определим необходимый состав работ и предложим решение под ключ.
Комплексный подход к защите ПДн
Защита строится одновременно в трех плоскостях: организационной, технической и регуляторной. Выпадение хотя бы одной из них оставляет неуправляемый риск.
1. Организационные меры
1 уровень — документы, регламенты и персональная ответственность.
До разработки локальных актов нужно установить:
- состав обрабатываемых сведений;
- цели и правовые основания;
- расположение ИСПДн и баз;
- перечень сотрудников и подрядчиков с доступом;
- случаи и получателей передачи;
- сроки хранения, порядок удаления или обезличивания.
По результатам готовят комплект локальной документации. Обычно в него входят:
- политика обработки ПДн;
- положение об их защите;
- приказы о назначении ответственных;
- инструкции для работников;
- правила выдачи и отзыва прав;
- формы согласий;
- порядок реагирования на инциденты.
Шаблона здесь недостаточно. Локальные акты должны описывать фактическую работу оператора. Если сотрудники используют неучтенную CRM, облако или мессенджер, такой канал сначала оценивают с правовой и технической точек зрения, затем включают в контролируемый контур либо исключают из процесса.
2. Технические меры
Документы без настроенной инфраструктуры остаются формальностью. Конкретный набор выбирают по уровню защищенности, модели угроз и требованиям приказа ФСТЭК России № 21. В практический контур входят:
- идентификация пользователей, многофакторная аутентификация там, где она оправдана, и разграничение прав по служебным задачам;
- шифрование при хранении и передаче, а при применении СКЗИ — выполнение требований ФСБ России;
- антивирусная защита, управление обновлениями, контроль разрешенного программного обеспечения;
- резервное копирование с регулярной проверкой восстановления;
- учет машинных носителей и защита помещений, в которых ведется обработка;
- регистрация значимых событий, контроль несанкционированного доступа, выявление вторжений;
- обеспечение целостности и доступности ИСПДн, защита серверов, рабочих станций, сетевого оборудования и среды виртуализации;
- выявление инцидентов, ограничение их развития, сохранение следов, расследование и восстановление работы.
Например, резервная копия бесполезна, если она доступна из той же учетной записи, которую скомпрометировал злоумышленник. Межсетевой экран не снизит риск выгрузки базы сотрудником с избыточными правами. Поэтому средства защиты настраивают как взаимосвязанный набор мер, а затем проверяют разграничение доступа, регистрацию событий безопасности, блокирование запрещённых соединений и возможность восстановления данных из резервных копий.
3. Согласия и взаимодействие с Роскомнадзором
Работа с ПДн включает техническую безопасность и юридически корректное оформление операций. Правила распространяются на электронные и бумажные носители.
Например, пациент стоматологии заполняет анкету с ФИО, телефоном, паспортными реквизитами и сведениями о здоровье. Клиника должна определить законное основание для каждой цели и оформить согласия в тех случаях, когда их требует 152-ФЗ. Для специальных категорий действуют дополнительные ограничения.
Тот же принцип применяется к сайту, интернет-магазину, мобильному приложению и CRM. До запуска формы следует установить состав полей, цель запроса, срок хранения и законное основание дальнейших операций.
На практике данные для исполнения заказа нельзя автоматически связывать с рекламной рассылкой. Это разные цели, для которых могут потребоваться отдельные основания и отдельные согласия.
Посетителю нужно сообщить предусмотренную законом информацию, опубликовать актуальную политику и корректно оформить форму.
Фраза «нажимая кнопку, вы соглашаетесь…» не исправит ситуацию, если описанный порядок расходится с реальным маршрутом сведений.
До начала обработки оператор направляет уведомление в Роскомнадзор, кроме прямо установленных законом исключений. Если планируется передача за рубеж, подается отдельное уведомление о трансграничной передаче; одновременно проверяется соблюдение локализации первичного сбора.
Иностранное происхождение программы само по себе не означает нарушение. Значение имеют фактическое расположение баз, операции зарубежного поставщика, маршрут трафика, условия договора и страна-получатель. Такой анализ требует совместной работы юриста и специалиста по информационной безопасности.
Уровни защищенности (УЗ) для ИСПДн
Уровень защищенности ИСПДн нельзя назначить только по размеру бизнеса или желанию оператора. Постановление Правительства РФ № 1119 связывает выбор сразу с четырьмя характеристиками: категорией сведений, принадлежностью субъектов к работникам оператора, числом людей в базе и типом актуальных угроз.
На практике решение принимают последовательно:
После этого выбирают один из четырех вариантов:
- УЗ1 — наиболее строгий. Он нужен при угрозах первого типа, если ИСПДн содержит специальные, биометрические или иные сведения. Второе основание — угрозы второго типа при наличии специальных категорий более чем 100 000 внешних субъектов.
- УЗ2. Этот вариант выбирают для общедоступной информации при угрозах первого типа. При втором типе сюда попадает биометрия, специальные категории работников или небольшой внешний массив таких сведений, а также общедоступная либо иная база свыше 100 000 внешних субъектов. При третьем типе УЗ2 потребуется для крупных массивов специальных категорий.
- УЗ3. При втором типе угроз он применяется к общедоступным и иным сведениям работников либо внешней базе до 100 000 человек. При третьем — к биометрии; специальным категориям работников или небольшого внешнего массива; общедоступным и иным сведениям свыше установленного порога.
- УЗ4. Его устанавливают при угрозах третьего типа для общедоступной информации, а также для иных сведений работников или внешнего массива до 100 000 человек.
Номер типа угрозы не равен условной оценке опасности. Это нормативная классификация, связанная прежде всего с наличием недекларированных возможностей. Когда УЗ определен, специалисты отбирают меры из приказа ФСТЭК России № 21, дополняют их с учетом модели угроз и фиксируют принятые решения в документации.
Ошибка на этом этапе влияет на весь проект: можно приобрести ненужные продукты, но не закрыть обязательные требования и реальные сценарии атаки.
Чек-лист: как мы приведем вас к соответствию
Защита персональных данных под ключ от Управления информационной безопасности строится по понятной последовательности.
Проводим аудит и оцениваем риски
- инвентаризируем состав ПДн и цели обработки;
- фиксируем места хранения: ИСПДн, CRM, серверы, рабочие компьютеры, облака и бумажные архивы;
- устанавливаем, кто и на каком основании получает доступ;
- обследуем инфраструктуру и уже внедренные средства;
- выявляем организационные и технические риски;
- определяем актуальные угрозы и приоритеты.
Результат этапа — перечень несоответствий, оценка их критичности и план устранения с ответственными и сроками.
Разрабатываем документы и организуем процессы
- создаем или актуализируем политику обработки;
- готовим положения, инструкции, регламенты и приказы;
- описываем выдачу, изменение и отзыв прав;
- устанавливаем действия работников при инциденте;
- проверяем формы согласий и информирование субъектов.
Документы отражают реальные процессы компании, а не универсальный шаблон.
Настраиваем техническую защиту
- вводим ролевое разграничение доступа;
- защищаем рабочие станции и серверы;
- настраиваем антивирусные средства и межсетевые экраны;
- при необходимости внедряем шифрование и СКЗИ;
- организуем резервное копирование;
- включаем регистрацию и контроль событий ИБ;
- устраняем выявленные уязвимости.
Задача не сводится к покупке отдельных программ: каждый продукт должен быть настроен, связан с процессом реагирования и проверен на практике.
Помогаем выполнить требования Роскомнадзора
- готовим сведения для уведомления об обработке;
- сопровождаем направление документов в ведомство;
- разбираем вопросы трансграничной передачи;
- проверяем готовность к контрольным мероприятиям.
Обучаем сотрудников и проверяем результат
- проводим инструктаж по безопасной работе с ПДн;
- объясняем правила использования учетных записей и предоставления прав;
- разбираем сценарии утечек и первые действия при подозрительном событии;
- оцениваем соблюдение утвержденных требований;
- выполняем контрольный аудит;
- формируем рекомендации по сопровождению контура.
Так закрываются три группы рисков — юридические, технические и организационные — в рамках одного проекта и с единым результатом.
Комплексная защита ПДн: как снизить риски штрафов и утечек
Для многих компаний даже один инцидент способен стать угрозой устойчивости бизнеса: к расходам на расследование и восстановление добавляются штраф, простой, претензии клиентов и репутационный ущерб. При этом регулятор оценивает не наличие папки документов, а выполнение обязанностей оператора.
Разрозненная модель — локальные акты сами по себе, средства ИБ сами по себе, уведомления по остаточному принципу — дает сбой там, где процессы не связаны. Комплексная защита означает другое: правовые основания подтверждены, информационные потоки учтены, технические меры соответствуют угрозам, а сотрудники знают порядок действий.
Закажите защиту персональных данных под ключ и получите бесплатный аудит текущей системы. Мы покажем конкретные риски, расставим приоритеты и предложим план работ без формальных и лишних мер.
Оставьте заявку на сайте, позвоните по телефону 8 (843) 207-17-17 или напишите на sales@uibcom.ru.

