Нововведения в 152-ФЗ: как подготовиться к проверкам Роскомнадзора

13.11.25

Администрирование - Информационная безопасность

В законе № 152-ФЗ в 2025 году появилось множество новшеств, которые серьезно изменили подход к обеспечению безопасности персональных данных. В этой статье я расскажу, какие технические меры защиты необходимо использовать компаниям-операторам ПДн.

12 августа я выступал на вебинаре по новшествам 152-ФЗ, где подробно рассказал о том, как подготовить пакет документов, регламентирующих работу с персональными данными, и организовать технические меры защиты в 1С: настроить сервер и базу данных, подобрать антивирус, устранить уязвимости и др.

В этом материале я расскажу, как изменились требования закона о защите персональных данных и без каких технических мер безопасности не обойтись ИТ-специалисту, ответственному за работу с ПДн. Рассмотрим, какие шаги нужно предпринять, чтобы защитить информацию: от настройки серверов и антивирусов до резервного копирования и мониторинга ИСПДн.

Что изменилось в законе о защите персональных данных

30 мая 2025 года вступили в силу поправки к КоАП, которые коснулись нарушений федерального закона № 152-ФЗ «О персональных данных». Штрафы существенно увеличились, появились новые критерии ответственности у организаций. Одно из ключевых нововведений – индивидуальные предприниматели несут такую же ответственность за нарушения, как и юридические лица. А требование о представлении уведомления о начале обработки ПДн распространилось также на самозанятых (п.2 ст.3 152-ФЗ).

Существенно выросли штрафные санкции за нарушения 152-го закона и неподачу уведомления в Реестр операторов ПДн Роскомнадзора. Рассмотрим основные виды нарушений и штрафы за них.

Неправильная обработка ПДн

Вид штрафа

Категория лиц

Размер штрафов после 30 мая 2025 года, руб.

Неправильная обработка ПДн (первое нарушение)

Граждане/самозанятые

10-15 тысяч

Должностные лица

50-100 тысяч

Юридические лица и ИП

100-300 тысяч

Неправильная обработка ПДн (повторное нарушение)

Граждане/самозанятые

15-30 тысяч

Должностные лица

100-200 тысяч

Юридические лица и ИП

300-500 тысяч

Штрафы за неподачу уведомления

Граждане/самозанятые

5-10 тысяч

Должностные лица

30-50 тысяч

Юридические лица и ИП

100-300 тысяч

 

С 30 мая 2025 года в КоАП также ранжируют штрафы за утечку ПДн в зависимости от количества пострадавших человек.

Штрафы за утечку персональных данных

Количество пострадавших от утечки

Граждане/самозанятые

Должностные лица

Юридические лица и ИП

От одного человека до 10 тыс. чел.

100-200 тысяч руб.

200-400 тысяч руб.

3-5 миллионов руб.

От 10 до 100 тыс. чел.

200-300 тысяч руб.

300-500 тысяч руб.

5-10 миллионов руб.

Более 100 тыс. чел.

300-400 тысяч руб.

400-600 тысяч руб.

10-15 миллионов руб.

 

В перечне наказаний за нарушения в 2025 году появилась и уголовная ответственность. Если от ваших ошибок пострадали жизнь и здоровье других людей, можно отправиться на исправительные работы или получить реальный срок.

Какие компании обязаны соблюдать 152-ФЗ

Рассмотрим, какие рабочие процессы в вашей компании могут привлечь внимание надзорных органов. Проверьте, что из перечисленного относится к вашей организации:

  • Вы ищете и нанимаете сотрудников, заключаете договоры, отчитываетесь перед ФНС и СФР.
  • Вы собираете данные клиентов для бонусных систем, заключения договоров и выполнения заказов.
  • На вашем сайте есть форма обратной связи с полями: ФИО, телефон, e-mail.

Если хоть один из пунктов актуален для вашей компании, значит, вы попадаете под действие закона. В зоне риска находятся все организации, которые обрабатывают ПДн, включая ИП и самозанятых. Если индивидуальный предприниматель работает по патентной системе, без наемных сотрудников, на него также распространяется действие закона.

Исключение: если вы обрабатываете данные клиентов исключительно на бумажных носителях, регистрироваться в качестве оператора ПДн в РКН не нужно. Но это не освобождает вас от необходимости защищать личную информацию.

Если вы, к примеру, программист в статусе самозанятого и в вашем смартфоне есть номера телефонов клиентов/заказчиков, значит, вы уже ведете обработку ПДн и, следовательно, обязаны подавать уведомление в РКН и нести полную ответственность в соответствии с законом.

Технические меры защиты

Это совокупность физических и технических мер, с помощью которых организована защита персональных данных в организации.

Расскажу подробнее, что относится к техническим мерам и на что обратить внимание в первую очередь.

  1. Подготовка сервера: рассмотреть и выбрать варианты серверных компоновок; изучить, какие серверы 1С бывают и какой набор вам подойдет; выбрать операционную систему.
  2. Физическая защита сервера: ограничить доступ к серверному помещению, установить сигнализацию и видеонаблюдение и т.д., чтобы исключить физическое проникновение злоумышленника. Базовый уровень защиты, с которого стоит начать.
  3. Аудит информационной безопасности: комплексный процесс, позволяющий оценить уровень безопасности вашей ИСПДн. Он позволяет выявить слабые места, риски и несоответствия нормативным требованиям, а также сформировать рекомендации для повышения эффективности системы ИБ.
  4. Настройка межсетевых экранов: системы, которая фильтрует входящий и исходящий сетевой трафик для защиты от несанкционированного доступа и сетевых угроз. Создание правил для входящего/исходящего подключения и настройка профилей безопасности.
  5. Настройка антивирусов: обеспечить защиту данных в реальном времени и регулярное обновление антивирусных баз на всех компьютерах. 
  6. Устранение уязвимостей: начиная от недостаточной защиты ОС и заканчивая ошибками в коде ПО. Инструментами для управления уязвимостями может служить Microsoft Defender или Kaspersky Security Center. Важно поддерживать программное обеспечение сервера в актуальном состоянии.
  7. Выбор и защита баз данных: файловая БД для небольших компаний и клиент-серверная БД для значительных объемов данных и большого числа пользователей. В рамках защиты следует обеспечить целостность и доступность системы, управление учетными записями и разрешениями.
  8. Защита от несанкционированного доступа: можно использовать технические, организационные и криптографические подходы, направленные на предотвращение неправомерного доступа к данным.
  9. Система резервного копирования: делать резервные копии всей информации нужно регулярно! Также они не должны быть на тех же серверах и дисках, где размещено основное хранилище информации.
    Если у вас файловая БД в 1С, можно использовать как встроенные средства программы (для типовых конфигураций), так и ручное копирование файла базы данных, а также выгрузку информационной базы через конфигуратор. При клиент-серверной организации стоит использовать средства резервного копирования СУБД.
  10. Мониторинг работы сервера и ИСПДн: средства мониторинга и журналирования событий безопасности – критически важные инструменты для защиты корпоративных данных – включают в себя системы, предназначенные для сбора, агрегации, анализа и реагирования на события.
    Делятся на два вида: системы, которые отслеживают неправомерные действия и сообщают об этом администратору, и сервисы, которые помимо мониторинга и информирования умеют сами блокировать злоумышленника.
  11. Защита ИСПДн при удаленной работе: подключение к сторонним сервисам в 1С значительно расширяет возможности платформы, повышает эффективность работы, но для этого важно обеспечить контроль доступа, аутентификацию, сетевую безопасность, защиту серверной инфраструктуры, каналов связи и безопасность внешнего кода.

Пять рекомендаций операторам ПДн

Готовить объемный пакет документов и организовывать многоуровневую техническую защиту, если вы самозанятый или ИП с небольшим оборотом и  количеством сотрудников, дорого и затратно по времени. Но соблюдать закон нужно, и вот «кандидатский минимум» того, что вы точно должны сделать для защиты персональных данных.

  1. Зарегистрироваться в РКН в качестве оператора.
  2. Назначить ответственного за обработку ПДн.
  3. Проверить свои сайты и привести их в соответствие требованиям 152-ФЗ.
  4. Разработать Политику обработки персональных данных.
  5. Составить Согласие на обработку персональных данных.

Роскомнадзор начал проверки бизнеса

С 1 сентября вступили в силу обновленные требования закона о персональных данных. Роскомнадзор уже проверяет сайты организаций и направляет первые предписания.

Как понять, есть ли на вашем сайте ошибки, на что стоит обратить внимание и как привести внутренние процессы по работе с ПДн в соответствие закону, я подробно и на примерах сайтов реальных компаний расскажу на закрытом вебинаре, который состоится 19 ноября в 16:00 (мск).

Вебинар будет полезен сотрудникам предприятий, ИП и самозанятым, кто является оператором персональных данных. Если вы:

  • нанимаете сотрудников, заключаете договоры, заполняете формы Т-2;
  • собираете данные клиентов для оформления заказов или договоров, работаете с юридическими лицами;
  • ведете базу клиентов в CRM или используете инструменты аналитики, например, Яндекс.Метрику;
  • на сайте компании есть форма обратной связи с полями ФИО, телефон, e-mail – 

рекомендую зарегистрироваться. Если присутствовать онлайн не получится, то вам направят запись.

Узнайте, как использовать сайт для сбора согласий на обработку ПДн в 1С

  • Размещение согласия на сайте компании.
  • Выдача бонусных карт с использованием согласий на сайте.
  • Ролевая модель с доступом к ПДн клиентов.
Перейти и зарегистрироваться

Вступайте в нашу телеграмм-группу Инфостарт

См. также

Информационная безопасность Поиск данных ServiceDesk, HelpDesk Журналы и реестры данных 8.3.14 Россия Бухгалтерский учет Бюджетный учет Налоговый учет Управленческий учет Платные (руб)

Полный контроль над изменениями в 1С без нагрузки на вашу базу. Мгновенный доступ к истории изменений, удобное сравнение и откат данных в один клик. Простой отчет с визуальным отображением изменений Откат на любую версию объекта в два клика История изменения данных хранится во внешней базе

180000 руб.

05.09.2025    1586    1    1    

3

Информационная безопасность Пароли 1С v8.3 Бесплатно (free)

Все еще храните пароли в базе? Тогда мы идем к вам! Безопасное и надежное хранение секретов. JWT авторизация. Удобный интерфейс. Демо конфигурация. Бесплатно.

30.05.2024    11627    kamisov    19    

63

Информационная безопасность Программист 1С v8.3 Бесплатно (free)

Рассмотрим в статье более подробную и последовательную настройку аутентификации в 1С с использованием распространенной технологии JWT, которая пришла в программу в платформе версии 8.3.21.1302.

27.02.2024    17692    AlexeyPROSTO_1C    10    

43

Информационная безопасность Программист 1С v8.3 Абонемент ($m)

Интеграционные решения стали неотъемлемой частью нашей жизни. Правилом хорошего тона в современных приложениях является не давать интегратору доступ к чувствительным данным. Device flow позволяет аутентифицировать пользователя, не показывая приложению чувствительные данные (например: логин и пароль)<br> Рассмотрим Device flow аутентификацию, в приложении, на примере OpenID провайдера Yandex.

1 стартмани

27.10.2023    3896    platonov.e    1    

23

Информационная безопасность Системный администратор 1С v8.3 1C:Бухгалтерия Россия Абонемент ($m)

Продукты на основе решений 1С уверенной поступью захватывают рынок учётных систем в стране. Широкое распространение программ всегда порождает большой интерес к ним со стороны злоумышленников, а пользователь 1С это одна из дверей в защищённый информационный контур предприятия. Обработка позволяет быстро и комплексно оценить настройки безопасности конкретной базы и возможности пользователя этой базы на сервере. Также можно оценить некоторые аспекты сетевой безопасности предприятия со стороны сервера 1С.

5 стартмани

24.04.2023    7937    27    soulner    8    

33

Информационная безопасность Системный администратор Программист 1С v8.3 1С:ERP Управление предприятием 2 Абонемент ($m)

1С, начиная с версии платформы 8.3.21, добавили в систему возможность двойной аутентификации. Как это работает: в пользователе информационной базы появилось свойство «Аутентификация токеном доступа» (АутентификацияТокеномДоступа во встроенном языке), если установить этот признак и осуществить ряд манипуляций на встроенном языке, то появляется возможность при аутентификации отправлять HTTP запросы, которые и реализуют этот самый второй фактор. Данное расширение позволяет организовать двухфакторную аутентификацию с помощью электронной почты или мессенджера Telegram.

2 стартмани

08.12.2022    9778    73    Silenser    14    

25
Для отправки сообщения требуется регистрация/авторизация