С 30 мая 2025 года в России вступили в силу существенные поправки в КоАП, касающиеся нарушений Федерального закона № 152-ФЗ «О персональных данных». Штрафы для бизнеса выросли в разы — теперь за утечку данных можно заплатить до 15 миллионов рублей, а за неправильную организацию работы с ПДн — до 300 тысяч рублей.

📌 Внутренний аудит системы защиты персональных данных — это не рекомендация, а обязанность оператора

согласно п. 4 ч. 1 ст. 18.1 Закона № 152-ФЗ. Регулярная самопроверка помогает выявить слабые места до того, как их обнаружат контролёры.

Зачем нужен внутренний аудит ПДн

⚠️ Новые штрафы за нарушения 152-ФЗ с 30 мая 2025 года:

НарушениеДля юрлиц и ИП
Неправильная обработка ПДн (первое нарушение)100–300 тыс. руб.
Неправильная обработка ПДн (повторное)300–500 тыс. руб.
Утечка до 10 тыс. человек3–5 млн руб.
Утечка от 10 до 100 тыс. человек5–10 млн руб.
Утечка более 100 тыс. человек10–15 млн руб.

* ИП теперь несут такую же ответственность, как и юридические лица.

Цель внутреннего аудита — проверить три вещи:

  • Правовое обоснование — есть ли все документы и согласия;
  • Организационные меры — назначены ли ответственные, обучены ли сотрудники;
  • Техническую защиту — используются ли антивирусы, шифрование, средства контроля доступа.
⚠️ Роскомнадзор в 2025 году проводит только внеплановые проверки

— по жалобам, утечкам или недостоверным ответам на запросы. Но к ним нужно быть готовыми в любой момент.

Единый чек-лист для проверки

Проверьте все пункты. Кликайте по пунктам, чтобы отмечать выполненные.

Выполнено: 0 / 0
Документы и регистрация
Уведомление в РКН подано, есть запись в реестре
Политика обработки ПД размещена на сайте (в подвале)
Политика содержит реальные данные: юрадрес, перечень данных, цели
Назначен приказом ответственный за обработку ПД
Договоры с подрядчиками содержат обязанность подрядчика по безопасности ПД
Сайт и формы сбора данных
На всех формах сбора данных — отдельный чекбокс согласия (не внутри оферты)
Чекбоксы пустые по умолчанию
В тексте согласия указана конкретная цель сбора данных
Cookie-баннер появляется при первом заходе
Есть кнопка «Отказаться» от cookies
Описано, какие трекеры и пиксели собираются
Хранение и IT-инфраструктура
Сервер с БД физически находится на территории РФ
Данные в БД зашифрованы (AES-256 или ГОСТ)
Разграничение доступа по ролям (менеджер не видит паспортные данные)
Включено логирование (кто, когда, зачем заходил в БД)
Зарубежные облака (Google Drive, AWS, зарубежные CRM) НЕ используются
Коммуникации с клиентами
WhatsApp, Telegram и другие иностранные мессенджеры НЕ используются для ПДн
Используются российские каналы: почта (Mail/Yandex), VK
В каждой email-рассылке есть работающая кнопка отписки
Отписка происходит мгновенно
Работа с отзывами и инцидентами
Регламент действий при отзыве согласия (удалить данные из всех систем)
Регламент действий при утечке (кто, куда, в какие сроки сообщает)
24 часа на уведомление РКН об утечке
Ещё 72 часа на предоставление результатов расследования
Сотрудники и соискатели
У всех сотрудников отдельное согласие на обработку их данных (не пункт в трудовом)
Резюме соискателей хранятся не более 30 дней без отдельного согласия
Для хранения резюме дольше 30 дней — отдельное письменное согласие
Биометрия и спецкатегории (если есть)
Письменное согласие на обработку биометрии
Повышенные меры защиты
Отдельный учет таких данных
Назначение и обучение
Назначен администратор безопасности ПДн (приказ)
Проведён инструктаж всех сотрудников, имеющих доступ к ПДн (под подпись)
Ежегодное повышение квалификации ответственных лиц
Аудит и внутренний контроль
Проведён внутренний аудит процессов обработки ПДн
Составлен акт проверки и план устранения нарушений
Внедрён мониторинг эффективности мер защиты
Разработан и утверждён план реагирования на инциденты
Уничтожение и сроки хранения
Утверждены сроки хранения ПДн (согласно номенклатуре дел)
Разработан и внедрён порядок уничтожения ПДн по истечении сроков
Составляются акты об уничтожении (с указанием способа)
Трансграничная передача (если есть)
Проверена возможность трансграничной передачи
Получено разрешение РКН (если требуется)
В договорах с иностранными партнёрами прописаны условия защиты ПДн

Сохраните чек-лист в формате Word с таблицей для удобной печати и заполнения.

Самые частые ошибки при проверках

  • ❌ Нет уведомления в РКН — или оно не обновлялось при изменении целей обработки.
  • ❌ Согласие «вшито» в пользовательское соглашение — РКН считает это нарушением.
  • ❌ Хранение личных дел в открытом доступе — на столе, в незапертом шкафу.
  • ❌ Сотрудники не ознакомлены с документами под подпись — не ведётся учёт ознакомления.
  • ❌ Избыточный сбор данных — компания собирает больше информации, чем нужно для заявленных целей.
  • ❌ Нет политики обработки ПДн на сайте — или она есть, но её сложно найти.
  • ❌ Использование иностранных мессенджеров для передачи ПДн — WhatsApp, Telegram и др.

Вместо вывода

Аудит системы защиты ПДн — это не разовая акция, а регулярный процесс.
Новые штрафы делают самопроверку не просто полезной, а жизненно необходимой для любого бизнеса, работающего с персональными данными.

Ключевой принцип — не формальное наличие документов, а их реальное применение. Роскомнадзор и ФСБ проверяют не только бумаги, но и то, как они работают на практике.

Сильная защита ПДн — это не папка с документами, а живая система,
где назначены ответственные, сотрудники обучены, а технические средства реально используются.

FAQ

Кто обязан проводить внутренний аудит ПДн?
Все операторы персональных данных. Согласно п. 4 ч. 1 ст. 18.1 Закона № 152-ФЗ, внутренний контроль — это прямая обязанность оператора.
Какие документы по ПДн должны быть у каждой организации?
Минимальный набор: Политика обработки ПДн, Положение об организации обработки, Положение об обеспечении безопасности, приказы о назначении ответственных, согласия на обработку, уведомление в Роскомнадзор.
Что проверяет Роскомнадзор при проверке?
Наличие и актуальность документов, правильность оформления согласий, соответствие целей обработки заявленным, размещение политики на сайте, исполнение запросов субъектов ПДн.
Какие штрафы грозят за нарушения 152-ФЗ?
С 30 мая 2025 года штрафы выросли до 300 тыс. руб. за неправильную обработку, до 500 тыс. за повторное нарушение, и до 15 млн руб. за утечку более 100 тыс. записей.
Нужно ли подавать уведомление в РКН ИП и самозанятым?
Да. Поправки 2025 года распространили это требование на всех операторов, включая ИП и самозанятых.
Как часто нужно обновлять документы по ПДн?
Документы нужно актуализировать при изменении целей обработки, состава данных, категорий субъектов, а также при изменении законодательства. Уведомление в РКН обновляется в течение 10 рабочих дней после изменений.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, разработке технических заданий и обучении персонала.

Страница автора: https://maso-it.ru/author

Хотите построить систему защиты ПДн без ошибок?

Записаться на курс по защите ПДн →