Аудит системы защиты ПДн: чек-лист для самостоятельной проверки
Как провести внутренний аудит работы с персональными данными, чтобы избежать многомиллионных штрафов: пошаговый план, готовый чек-лист и обязательные документы.
С 30 мая 2025 года в России вступили в силу существенные поправки в КоАП, касающиеся нарушений Федерального закона № 152-ФЗ «О персональных данных». Штрафы для бизнеса выросли в разы — теперь за утечку данных можно заплатить до 15 миллионов рублей, а за неправильную организацию работы с ПДн — до 300 тысяч рублей.
согласно п. 4 ч. 1 ст. 18.1 Закона № 152-ФЗ. Регулярная самопроверка помогает выявить слабые места до того, как их обнаружат контролёры.
Зачем нужен внутренний аудит ПДн
⚠️ Новые штрафы за нарушения 152-ФЗ с 30 мая 2025 года:
| Нарушение | Для юрлиц и ИП |
|---|---|
| Неправильная обработка ПДн (первое нарушение) | 100–300 тыс. руб. |
| Неправильная обработка ПДн (повторное) | 300–500 тыс. руб. |
| Утечка до 10 тыс. человек | 3–5 млн руб. |
| Утечка от 10 до 100 тыс. человек | 5–10 млн руб. |
| Утечка более 100 тыс. человек | 10–15 млн руб. |
* ИП теперь несут такую же ответственность, как и юридические лица.
Цель внутреннего аудита — проверить три вещи:
- Правовое обоснование — есть ли все документы и согласия;
- Организационные меры — назначены ли ответственные, обучены ли сотрудники;
- Техническую защиту — используются ли антивирусы, шифрование, средства контроля доступа.
— по жалобам, утечкам или недостоверным ответам на запросы. Но к ним нужно быть готовыми в любой момент.
Единый чек-лист для проверки
Проверьте все пункты. Кликайте по пунктам, чтобы отмечать выполненные.
Сохраните чек-лист в формате Word с таблицей для удобной печати и заполнения.
Самые частые ошибки при проверках
- ❌ Нет уведомления в РКН — или оно не обновлялось при изменении целей обработки.
- ❌ Согласие «вшито» в пользовательское соглашение — РКН считает это нарушением.
- ❌ Хранение личных дел в открытом доступе — на столе, в незапертом шкафу.
- ❌ Сотрудники не ознакомлены с документами под подпись — не ведётся учёт ознакомления.
- ❌ Избыточный сбор данных — компания собирает больше информации, чем нужно для заявленных целей.
- ❌ Нет политики обработки ПДн на сайте — или она есть, но её сложно найти.
- ❌ Использование иностранных мессенджеров для передачи ПДн — WhatsApp, Telegram и др.
Вместо вывода
Аудит системы защиты ПДн — это не разовая акция, а регулярный процесс.
Новые штрафы делают самопроверку не просто полезной, а жизненно необходимой для любого бизнеса, работающего с персональными данными.
Ключевой принцип — не формальное наличие документов, а их реальное применение. Роскомнадзор и ФСБ проверяют не только бумаги, но и то, как они работают на практике.
Сильная защита ПДн — это не папка с документами, а живая система,
где назначены ответственные, сотрудники обучены, а технические средства реально используются.
FAQ
Кто обязан проводить внутренний аудит ПДн?
Какие документы по ПДн должны быть у каждой организации?
Что проверяет Роскомнадзор при проверке?
Какие штрафы грозят за нарушения 152-ФЗ?
Нужно ли подавать уведомление в РКН ИП и самозанятым?
Как часто нужно обновлять документы по ПДн?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, разработке технических заданий и обучении персонала.
Страница автора: https://maso-it.ru/author
Хотите построить систему защиты ПДн без ошибок?
Записаться на курс по защите ПДн →