Готовим документацию по защите персональных данных к проверкам Роскомнадзора

20.11.25

Администрирование - Информационная безопасность

В 2025 году в закон № 152-ФЗ были внесены значимые изменения, которые заметно повлияли на подход к обеспечению безопасности персональных данных. Разбираем, какие организационные меры защиты теперь необходимо применять операторам ПДн.

Изменения в законодательстве

30 мая 2025 года вступили в силу обновления в КоАП, связанные с нарушениями требований закона № 152-ФЗ. Размеры штрафов выросли, а перечень ситуаций, при которых организации могут быть привлечены к ответственности, расширился.

Одним из важных изменений стало приравнивание индивидуальных предпринимателей к юридическим лицам с точки зрения ответственности за нарушения в сфере обработки ПДн. Строже стали и санкции за непредоставление уведомления в Реестр операторов персональных данных Роскомнадзора. Обязанность направлять уведомление о начале обработки ПДн теперь распространяется и на самозанятых (п. 2 ст. 3 152-ФЗ).

Рассмотрим ключевые нарушения законодательства о персональных данных и какие санкции за это предусмотрены.

Неправильная обработка ПДн (первое нарушение)

Вид штрафа

Категория лиц

Размер штрафов после 30 мая 2025 года, руб.

Неправильная обработка ПДн (первое нарушение)

Граждане/самозанятые

10-15 тысяч

Должностные лица

50-100 тысяч

Юридические лица и ИП

100-300 тысяч

Неправильная обработка ПДн (повторное нарушение)

Граждане/самозанятые

15-30 тысяч

Должностные лица

100-200 тысяч

Юридические лица и ИП

300-500 тысяч

Штрафы за неподачу уведомления

Граждане/самозанятые

5-10 тысяч

Должностные лица

30-50 тысяч

Юридические лица и ИП

100-300 тысяч

 

Также с 30 мая 2025 года размер штрафа за утечку ПДн зависит от количества пострадавших человек.

Штрафы за утечку персональных данных

Количество пострадавших от утечки

Граждане/самозанятые

Должностные лица

Юридические лица и ИП

От одного человека до 10 тыс. чел.

100-200 тысяч руб.

200-400 тысяч руб.

3-5 миллионов руб.

От 10 до 100 тыс. чел.

200-300 тысяч руб.

300-500 тысяч руб.

5-10 миллионов руб.

Более 100 тыс. чел.

300-400 тысяч руб.

400-600 тысяч руб.

10-15 миллионов руб.

В 2025 году появилась уголовная ответственность за существенные нарушения 152-ФЗ. Если от ваших ошибок пострадали жизнь и здоровье других людей, можно отправиться на исправительные работы или получить реальный срок.

Требования закона относятся ко всем организациям, ИП и самозанятым, которые в любой форме обрабатывают персональные данные сотрудников, клиентов или пользователей сайта. Достаточно иметь резюме соискателей, контакты клиентов, формы обратной связи или даже телефонные номера заказчиков в смартфоне, чтобы подпасть под действие закона. Подробнее об этом я писал здесь.

Подготовка к обработке ПДн: план действий

Для исполнения 152-ФЗ ИП и самозанятые обязаны подготовить всю документацию, которая обеспечит организацию защиты ПДн. Причем сделать это самостоятельно, ведь закон на данный момент никак не регламентирует этот процесс. Какие действия необходимо предпринять?

Шаг 1. Зарегистрироваться в качестве оператора ПДн

Существуют три варианта регистрации: онлайн на официальном сайте Роскомнадзора, на бумажном носителе (распечатать заполненную на сайте РКН форму, подписать и отправить в территориальный департамент ведомства) или на «Госуслугах». В последнем случае вы авторизуетесь на портале от лица вашей организации и все данные автоматически подтянутся в онлайн-форму.

Шаг 2. Проверить, внесены ли вы в Реестр операторов

Ошибки возможны, поэтому, чтобы уточнить, есть ли вы в реестре, заходите на сайт РКН и ищите себя. Для этого можно использовать ИНН, регистрационный номер или наименование компании.

Шаг 3. Определить, какие меры защиты предпринять

Меры защиты персональных данных делятся на организационные и технические. Ни в том, ни в другом случае 152-ФЗ не поясняет, как именно нужно обеспечивать безопасность. Каждая организация должна самостоятельно разработать пакет документов и методику технической защиты информации, которые будут соответствовать закону.

Я уже подробно разбирал технические меры защиты, сегодня остановимся на организационных.

 

Проверьте сайт на соблюдение требований РКН в бесплатном демодоступе сервиса 152DOC

 

Организационные меры защиты

Это пакет документов, разработанных с целью защиты персональных данных с учетом потребностей именно вашей компании. Сюда относятся:

  1. Перечни: помещений, где ведется обработка ПДн; лиц, допускаемых в эти помещения; программного обеспечения; видов персональных данных; лиц, ответственных за обезличивание ПДн; резервируемой информации.
  2. Матрица доступа – инструмент для визуализации и управления правами доступа в информационных системах персональных данных (ИСПДн). Она обеспечивает требования законодательства, помогает контролировать доступ к персональным данным и при правильной настройке снижает риск утечки ПДн в случае компрометации системы.
  3. Согласие на обработку персональных данных – документ, который позволяет оператору обрабатывать личную информацию гражданина. Необходимо всем операторам ПДн. С учетом сложившейся практики проверок рекомендуется составлять документ по принципу «одна цель обработки ПДн – одно согласие». С 1 сентября 2025 года вступили в силу поправки, согласно которым рекомендуется сделать согласие на обработку ПДн и согласие на передачу ПДн третьим лицам отдельными документами.
  4. Приказы: об организации защиты информации; о создании комиссии по уничтожению ПДн; о вводе в эксплуатацию ИСПДн; о назначении ответственных за обработку ПДн.
  5. Положения о порядке организации и проведении работ по обработке и защите ПДн: основа всех организационных мер обеспечения безопасности. Составление документа требует глубоких знаний 152-ФЗ и возможных мер обеспечения защиты ПДн. Определяет правила и принципы, которыми руководствуется организация при сборе, хранении, использовании и защите персональных данных.
  6. Модель угроз: документ, описывающий то, как злоумышленники теоретически могут перехватить личную информацию по техническим каналам. Для каждой ИСПДн должна быть отдельная модель угроз.
  7. Модель нарушителя: документ, описывающий портрет потенциального нарушителя и то, по каким причинам они хотят завладеть персональными данными.

Пять рекомендаций операторам ПДн

Если вы самозанятый или ИП с небольшим оборотом и  количеством сотрудников, то объемный пакет документов и сложная техническая защита вам не нужна. Чтобы соблюдать закон, вам достаточно сделать эти пять действий.

  1. Зарегистрироваться в Роскомнадзоре в качестве оператора.
  2. Назначить ответственного за обработку ПДн.
  3. Проверить свои сайты и привести их в соответствие требованиям 152-ФЗ.
  4. Разработать Политику обработки персональных данных.
  5. Составить Согласие на обработку ПДн.

Также вы можете отдать всю подготовку документов специалистам или воспользоваться специальными сервисами.

Попробуйте сервис 152DOC

Автоматически создавайте, храните и редактируйте ОРД по защите персональных данных (ПДн) и эксплуатации СКЗИ в соответствии с законодательством РФ

Узнать подробнее и попробовать

 

Вступайте в нашу телеграмм-группу Инфостарт

См. также

Информационная безопасность Поиск данных ServiceDesk, HelpDesk Журналы и реестры данных 8.3.14 Россия Бухгалтерский учет Бюджетный учет Налоговый учет Управленческий учет Платные (руб)

Полный контроль над изменениями в 1С без нагрузки на вашу базу. Мгновенный доступ к истории изменений, удобное сравнение и откат данных в один клик. Простой отчет с визуальным отображением изменений Откат на любую версию объекта в два клика История изменения данных хранится во внешней базе

180000 руб.

05.09.2025    1681    1    1    

3

Информационная безопасность Пароли 1С v8.3 Бесплатно (free)

Все еще храните пароли в базе? Тогда мы идем к вам! Безопасное и надежное хранение секретов. JWT авторизация. Удобный интерфейс. Демо конфигурация. Бесплатно.

30.05.2024    11774    kamisov    19    

63

Информационная безопасность Программист 1С v8.3 Бесплатно (free)

Рассмотрим в статье более подробную и последовательную настройку аутентификации в 1С с использованием распространенной технологии JWT, которая пришла в программу в платформе версии 8.3.21.1302.

27.02.2024    17922    AlexeyPROSTO_1C    10    

43

Информационная безопасность Программист 1С v8.3 Абонемент ($m)

Интеграционные решения стали неотъемлемой частью нашей жизни. Правилом хорошего тона в современных приложениях является не давать интегратору доступ к чувствительным данным. Device flow позволяет аутентифицировать пользователя, не показывая приложению чувствительные данные (например: логин и пароль)<br> Рассмотрим Device flow аутентификацию, в приложении, на примере OpenID провайдера Yandex.

1 стартмани

27.10.2023    3953    platonov.e    1    

23

Информационная безопасность Системный администратор 1С v8.3 1C:Бухгалтерия Россия Абонемент ($m)

Продукты на основе решений 1С уверенной поступью захватывают рынок учётных систем в стране. Широкое распространение программ всегда порождает большой интерес к ним со стороны злоумышленников, а пользователь 1С это одна из дверей в защищённый информационный контур предприятия. Обработка позволяет быстро и комплексно оценить настройки безопасности конкретной базы и возможности пользователя этой базы на сервере. Также можно оценить некоторые аспекты сетевой безопасности предприятия со стороны сервера 1С.

5 стартмани

24.04.2023    7990    27    soulner    8    

33

Информационная безопасность Системный администратор Программист 1С v8.3 1С:ERP Управление предприятием 2 Абонемент ($m)

1С, начиная с версии платформы 8.3.21, добавили в систему возможность двойной аутентификации. Как это работает: в пользователе информационной базы появилось свойство «Аутентификация токеном доступа» (АутентификацияТокеномДоступа во встроенном языке), если установить этот признак и осуществить ряд манипуляций на встроенном языке, то появляется возможность при аутентификации отправлять HTTP запросы, которые и реализуют этот самый второй фактор. Данное расширение позволяет организовать двухфакторную аутентификацию с помощью электронной почты или мессенджера Telegram.

2 стартмани

08.12.2022    9866    74    Silenser    16    

25
Для отправки сообщения требуется регистрация/авторизация