Как построить систему защиты персональных данных (СЗПДн): этапы внедрения и типичные ошибки — Контур.Эгида

В этой статье

Как построить систему защиты персональных данных (СЗПДн): этапы внедрения и типичные ошибки

4 сентября 2026

В России уже начали штрафовать за утечку персональных данных (ПДн) — штрафы измеряются в сотнях тысяч рублей, а за повторные нарушения — в процентах от годовой выручки. При этом больше 80% компаний допускают критические ошибки при организации защиты ПДн. В статье — конкретный план, как внедрить СЗПДн с учетом требований 2026 года, что делать обязательно, а без чего можно обойтись.

Игорь Бутрин

Строим защиту персональных данных: с чего начать

Прежде чем выбирать средства защиты и разрабатывать локальные документы, нужно ответить на два вопроса: что именно защищаете и обязаны ли вы это делать вообще.  

Что такое система защиты персональных данных

Система защиты персональных данных (СЗПДн) — это совокупность организационных и технических мер, которые обеспечивают безопасность личной информации при ее обработке. В СЗПДн входят:

  • политика обработки персональных данных и другие внутренние документы;
  • организационно-распорядительная документация — приказы, регламенты, должностные инструкции;
  • технические средства защиты информации (СЗИ);
  • процедуры контроля доступа, резервного копирования, реагирования на инциденты.

Конкретный состав СЗПДн определяют для каждой информационной системы ПДн отдельно, в зависимости от класса системы и модели угроз. 

Кому и когда требуется внедрение СЗПДн

Персональные данные — это не только паспортные данные. ФИО, номер телефона, адрес электронной почты, IP‑адрес, файлы cookie, данные о местоположении — все это может считаться ПДн.

Требования ст. 3 152‑ФЗ к защите персональных данных распространяются на любого оператора — государственный орган, компанию, ИП или самозанятого, который обрабатывает личную информацию граждан. Если вы собираете хотя бы один из этих видов данных, вы уже оператор — и обязаны организовать защиту с момента начала обработки.  

То есть практически любой бизнес с сайтом, CRM‑системой или онлайн‑сервисом попадает под регулирование. Исключений мало. После того как компания признана оператором, возникает целый перечень конкретных действий. Вот минимальный набор того, что нужно сделать даже небольшой организации:

  • направить в Роскомнадзор уведомление о том, что вы обрабатываете персональные данные;
  • назначить сотрудника, ответственного за работу с ПДн;
  • разработать и опубликовать политику обработки персональных данных;
  • получить от субъектов отдельные согласия на обработку их данных;
  • настроить доступ сотрудников к базам по принципу «каждому — только необходимое»;
  • организовать внутренний контроль за тем, как обрабатываются данные;
  • обеспечить техническую защиту информации в тех системах, где хранятся ПДн.

Изменения в 152-ФЗ: что нужно знать в 2025–2026 годах

За 2025 год в законодательство о персональных данных внесли несколько важных поправок. Они затронули требования к локализации, порядок получения согласий и размеры штрафов. Разберем главные изменения, которые коснулись каждого оператора. 

Локализация данных, новые штрафы и требования к согласию

С 1 июля 2025 года вступили в силу изменения в пункте 5 статьи 18 152-ФЗ. Первичный сбор, запись, систематизация, накопление и хранение персональных данных граждан России должны производиться исключительно на территории РФ. Это требование распространяется не только на операторов, но и на тех, кто обрабатывает данные по их поручению. Размещение серверов или облачных хранилищ за пределами страны — прямое нарушение. Штрафы за повторные нарушения  достигают 18 миллионов рублей.

С 1 сентября 2025 года согласие на обработку персональных данных нужно оформлять отдельным документом. Включать его в пользовательские соглашения, оферты или договоры больше нельзя. Законодатель требует четкого разделения правовых оснований для обработки.

С 30 мая 2025 года ужесточена административная ответственность за нарушения в сфере ПДн. Размер штрафа за разовую утечку зависит от числа пострадавших: от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей, от 10 000 до 100 000 — от 5 до 10 млн рублей, более 100 000 — от 10 до 15 млн рублей. За утечку специальных категорий данных (биометрия, медицинские сведения) — до 15 млн рублей. За повторные нарушения — оборотные штрафы.

Как подготовиться к проверкам Роскомнадзора

Роскомнадзор проверяет сайты без предварительного уведомления. С июля 2025 года введены автоматические проверки: система сканирует сайты на наличие иностранных виджетов, скриптов и форм сбора данных. Поводом для проверки также может стать жалоба пользователя, публикация в СМИ, запуск нового сервиса или обнаруженная утечка.

Чтобы подготовиться:

  • убедитесь, что серверы с ПДн находятся в России;
  • проверьте, что согласия на обработку оформлены отдельно и содержат все обязательные реквизиты;
  • разработайте и утвердите политику обработки персональных данных;
  • подайте уведомление в Роскомнадзор о начале обработки ПДн;
  • назначьте ответственного за организацию обработки персональных данных.

Когда нужно разработать модель угроз для системы защиты ПНд

Модель угроз — это документ, в котором зафиксировано, какие угрозы признаны актуальными для конкретной информационной системы персональных данных (ИСПДн). Она разрабатывается на основе методики ФСТЭК России и содержит систематизированный перечень угроз, их источников и каналов реализации.

Модель угроз учитывает:

  • какие именно ПДн обрабатываются в системе;
  • кто имеет к ним доступ;
  • какие каналы утечки возможны;
  • какие угрозы актуальны для ИСПДн.

Это обязательный документ для тех, кто обрабатывает перс.данные в информационных системах: его разработка предписана частью 2 статьей 19 152-ФЗ и Постановлением Правительства № 1119. Без модели угроз нельзя обоснованно выбрать средства защиты.

Разработка модели угроз строится на методике ФСТЭК. На практике это выглядит как четыре последовательных шага:

Описать, из чего состоит система. Нужно зафиксировать, какое оборудование и программы задействованы, как устроены сети, где хранятся данные и кто к ним имеет доступ.

Выявить, что может пойти не так. Для каждого элемента системы проверяют возможные угрозы: взлом, перехват данных, вирусы, сбои техники, ошибки или злые умыслы сотрудников.

Оценить риски. По каждой потенциальной угрозе определяют, какой ущерб она может причинить.

Описать, кто может атаковать. Это модель нарушителя: внешние хакеры, недовольные сотрудники, администраторы с широкими полномочиями — у каждого свой уровень доступа и возможностей.

Для каждой системы модель угроз разрабатывают отдельно. Универсальных шаблонов не бывает. Типовые решения подходят только для самых простых случаев — например, если у вас один офис и одна учетная программа. Для сложной инфраструктуры их нужно адаптировать.

Модель угроз пересматривают, когда меняется состав системы, появляются новые угрозы или обновляются требования законодательства.

Подробнее о том, что такое модель угроз

Как внедрить систему защиты ПДн: пошаговая инструкция

Объем работ по внедрению СЗПДн напрямую зависит от класса вашей системы. Для систем 4-го класса (минимальный уровень) путь будет простым и недорогим. Для систем 1–2 класса — полным и серьезным. Ниже — все этапы, с пояснением, кому и в каком объеме они нужны.

Этап 1. Инвентаризация и классификация ИСПДн (обязателен для всех)

Первый шаг — найти все информационные системы, в которых обрабатываются персональные данные. Частая ошибка: учитывают только бухгалтерию или кадровый учет. А забывают про СКУД, видеонаблюдение, CRM, сайт, мобильные приложения.

На этом этапе нужно:

  • составить полный перечень всех ИСПДн;
  • определить, какие именно ПДн обрабатываются в каждой системе;
  • установить цели обработки и правовые основания;
  • классифицировать системы по уровню защищенности согласно Постановлению Правительства № 1119. Постановление устанавливает четыре уровня защищенности — от 1-го (наивысший) до 4-го (минимальный). Уровень зависит от категории данных, количества субъектов и типа актуальных угроз.

Результат: вы точно знаете, сколько у вас систем и какой у них уровень защищенности.

Этап 2. Разработка модели угроз (обязателен для всех)

На основе инвентаризации для каждой ИСПДн разрабатывают модель угроз и модель нарушителя. Без нее нельзя обоснованно выбрать средства защиты и определить уровень защищенности системы.

Методика разработки едина для всех классов: нужно описать структуру системы, выявить возможные угрозы, оценить риски и определить, кто может атаковать. Для систем с большим объемом данных, высокими категориями чувствительности или сложной архитектурой перечень актуальных угроз будет шире, а документ — детальнее. Для простых систем анализ занимает меньше времени. Но сам подход — общий для всех. 

Результат: понимание того, от чего именно нужно защищать данные и какие угрозы критичны.

Этап 3. Разработка технического задания и проектной документации 

На основе модели угроз разрабатывают техническое задание на создание системы защиты. Это обязательный этап для всех ИСПДн.

В ТЗ описывают:

  • какие угрозы нужно закрыть;
  • какие организационные и технические меры потребуются;
  • какие средства защиты планируется использовать;
  • порядок и сроки внедрения.

Объем и детализация ТЗ зависят от сложности системы: для простых систем с небольшим количеством элементов и данных ТЗ может быть кратким и содержать только перечень мер. Для сложных систем с разветвленной архитектурой, большим объемом данных и множеством угроз — более подробным, с обоснованием каждого решения. В некоторых случаях потребуется разработать проектную документацию: рабочие проекты, программы и методики испытаний.

Результат: для всех классов — утвержденное ТЗ.

Этап 4. Выбор, поставка и внедрение средств защиты (обязателен для всех, но с разными требованиями)

На основе утвержденных мер выбирают и внедряют средства защиты информации. Закон (п. 3 ч. 2 ст. 19 152-ФЗ) требует, чтобы СЗИ прошли процедуру оценки соответствия в установленном порядке. Это может быть сертификация (ФСТЭК — для технических средств, ФСБ — для криптографических) или декларирование соответствия.

Форма оценки может быть разной:

  • сертификация — для технических средств (ФСТЭК) и криптографических (ФСБ);
  • декларирование соответствия — допустимо для систем 3–4 класса.

Для систем 1–2 класса на практике чаще требуется сертификация, для 3–4 — можно ограничиться декларированием. Но в любом случае средства защиты должны пройти ту или иную форму оценки соответствия.

Результат: внедренные средства защиты, которые прошли требуемую процедуру оценки соответствия и подтверждают свою эффективность.

Этап 5. Аттестация и ввод в эксплуатацию (только для систем, где это обязательно)

Аттестация — это официальное подтверждение того, что система защиты соответствует требованиям. Например, для государственных информационных систем (ГИС) аттестация обязательна — это прямое требование ФСТЭК. 

Для коммерческих систем аттестация не обязательна. Но закон (ст. 18.1 и 19 152‑ФЗ) требует оценки эффективности принятых мер защиты — для любой ИСПДн, независимо от класса.

Это можно сделать:

  • своими силами — например, провести приемо‑сдаточные испытания;
  • с привлечением подрядчика — тогда это уже аттестация с выдачей аттестата соответствия.

Главное — чтобы сам факт проверки был, и вы могли подтвердить, что защита работает. Форма оценки — на усмотрение оператора. Класс системы на это не влияет.

Результат: аттестат соответствия — для сложных систем, или подтверждение, что защита работает и вы готовы это доказать.

Типичные ошибки при внедрении СЗПДн

Чаще всего проблемы возникают на этапе инвентаризации, выбора средств или организационных мер. Разберем четыре самые частые ошибки и способы их избежать.

Ошибка № 1. Неверно определен состав информационных систем

Компании учитывают не все ИСПДн, забывая про системы видеонаблюдения, контроля доступа, тестовые стенды, облачные сервисы. Если какая-то отдельная система не учтена, для нее не разработана модель угроз, не внедрены средства защиты, то вся система защиты ПДн имеет брешь.

Например, компания учла только основную CRM-систему, а тестовый стенд для разработчиков в перечень ИСПДн не включила. На стенд регулярно выгружались данные клиентов и сотрудников, но там не было ни антивируса, ни разграничения доступа — доступ имели даже внешние подрядчики. Через этот незащищенный контур злоумышленники проникли в инфраструктуру и украли данные. 

Как избежать. Провести аудит всех информационных систем и только потом определять, какие из них обрабатывают ПДн.

Ошибка № 2. Ошибки в выборе средств защиты информации

Компании часто выбирают СЗИ до того, как построена модель угроз, либо ориентируются на принцип «так делают все» или «это дорого — значит, надежно». В результате средств или недостаточно, или они избыточны, или дублируют друг друга по функционалу. Еще одна проблема — СЗИ настроены по умолчанию, без учета политик организации.

Как избежать. Выбор СЗИ должен основываться на модели угроз и классе системы. Универсальных решений не бывает. После внедрения обязательно проверить настройку и функционирование каждого средства.

Ошибка № 3. Пренебрежение организационными мерами

Многие компании концентрируются на технической защите, забывая про организационные меры. Разрабатывают формальные документы «для галочки», но не внедряют их в реальные процессы. Политика обработки персональных данных существует на бумаге, но не работает.

Как избежать. Организационные меры не менее важны, чем технические. Назначение ответственных, обучение сотрудников, регламенты реагирования на инциденты — все это должно быть не просто прописано, но и реально выполняться.

Ошибка № 4. Нарушение требования локализации данных

Использовать зарубежные облачные сервисы для хранения ПДн — прямое нарушение закона. Штрафы достигают 18 млн рублей (статья 13.11 КоАП РФ, части 8 и 9). Многие компании даже не знают, где физически расположены серверы их провайдеров.

Как избежать. Проверить, где находятся серверы, на которых хранятся и обрабатываются ПДн. Если за рубежом — перенести их в Россию.

Аудит и актуализация системы защиты

Аудит системы защиты персональных данных — это не рекомендация, а прямая обязанность оператора, закрепленная в статье 18.1 Федерального закона № 152-ФЗ. Он должен проводиться не реже одного раза в три года для подтверждения эффективности принятых мер. По сути, это комплексная проверка: 

  • достаточно ли у вас учтено систем, 
  • актуальна ли модель угроз, 
  • сертифицированы и правильно ли настроены средства защиты, 
  • выполняются ли организационные требования. 

Если этого не делать, даже самая дорогая система со временем перестанет соответствовать закону.

Сама система защиты тоже требует регулярного обновления — это жизненный цикл, а не разовая установка. Пересматривать СЗПДн нужно при изменении законодательства, появлении новых угроз, расширении состава информационных систем или по итогам аудита. 

Новые правила ФСТЭК, которые могут вступить в силу с сентября 2026 года, только ужесточат требования: операторам придется не просто выбрать меры, а регулярно подтверждать их фактическую эффективность. Регулярный аудит и своевременная актуализация — единственный способ гарантировать, что защита работает, а не создает иллюзию безопасности.

Игорь Бутрин
Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться