В России уже начали штрафовать за утечку персональных данных (ПДн) — штрафы измеряются в сотнях тысяч рублей, а за повторные нарушения — в процентах от годовой выручки. При этом больше 80% компаний допускают критические ошибки при организации защиты ПДн. В статье — конкретный план, как внедрить СЗПДн с учетом требований 2026 года, что делать обязательно, а без чего можно обойтись.
В этой статье:
Строим защиту персональных данных: с чего начать
Прежде чем выбирать средства защиты и разрабатывать локальные документы, нужно ответить на два вопроса: что именно защищаете и обязаны ли вы это делать вообще.
Что такое система защиты персональных данных
Система защиты персональных данных (СЗПДн) — это совокупность организационных и технических мер, которые обеспечивают безопасность личной информации при ее обработке. В СЗПДн входят:
- политика обработки персональных данных и другие внутренние документы;
- организационно-распорядительная документация — приказы, регламенты, должностные инструкции;
- технические средства защиты информации (СЗИ);
- процедуры контроля доступа, резервного копирования, реагирования на инциденты.
Конкретный состав СЗПДн определяют для каждой информационной системы ПДн отдельно, в зависимости от класса системы и модели угроз.
Кому и когда требуется внедрение СЗПДн
Персональные данные — это не только паспортные данные. ФИО, номер телефона, адрес электронной почты, IP‑адрес, файлы cookie, данные о местоположении — все это может считаться ПДн.
Требования ст. 3 152‑ФЗ к защите персональных данных распространяются на любого оператора — государственный орган, компанию, ИП или самозанятого, который обрабатывает личную информацию граждан. Если вы собираете хотя бы один из этих видов данных, вы уже оператор — и обязаны организовать защиту с момента начала обработки.
То есть практически любой бизнес с сайтом, CRM‑системой или онлайн‑сервисом попадает под регулирование. Исключений мало. После того как компания признана оператором, возникает целый перечень конкретных действий. Вот минимальный набор того, что нужно сделать даже небольшой организации:
- направить в Роскомнадзор уведомление о том, что вы обрабатываете персональные данные;
- назначить сотрудника, ответственного за работу с ПДн;
- разработать и опубликовать политику обработки персональных данных;
- получить от субъектов отдельные согласия на обработку их данных;
- настроить доступ сотрудников к базам по принципу «каждому — только необходимое»;
- организовать внутренний контроль за тем, как обрабатываются данные;
- обеспечить техническую защиту информации в тех системах, где хранятся ПДн.
Оценим процессы защиты персональных данных
Проверим бизнес-процессы, оргструктуру, документы, договорные отношения с подрядчиками, информационные системы и сервисы, технические меры, применяемые в компании.
Изменения в 152-ФЗ: что нужно знать в 2025–2026 годах
За 2025 год в законодательство о персональных данных внесли несколько важных поправок. Они затронули требования к локализации, порядок получения согласий и размеры штрафов. Разберем главные изменения, которые коснулись каждого оператора.
Локализация данных, новые штрафы и требования к согласию
С 1 июля 2025 года вступили в силу изменения в пункте 5 статьи 18 152-ФЗ. Первичный сбор, запись, систематизация, накопление и хранение персональных данных граждан России должны производиться исключительно на территории РФ. Это требование распространяется не только на операторов, но и на тех, кто обрабатывает данные по их поручению. Размещение серверов или облачных хранилищ за пределами страны — прямое нарушение. Штрафы за повторные нарушения достигают 18 миллионов рублей.
С 1 сентября 2025 года согласие на обработку персональных данных нужно оформлять отдельным документом. Включать его в пользовательские соглашения, оферты или договоры больше нельзя. Законодатель требует четкого разделения правовых оснований для обработки.
С 30 мая 2025 года ужесточена административная ответственность за нарушения в сфере ПДн. Размер штрафа за разовую утечку зависит от числа пострадавших: от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей, от 10 000 до 100 000 — от 5 до 10 млн рублей, более 100 000 — от 10 до 15 млн рублей. За утечку специальных категорий данных (биометрия, медицинские сведения) — до 15 млн рублей. За повторные нарушения — оборотные штрафы.
Как подготовиться к проверкам Роскомнадзора
Роскомнадзор проверяет сайты без предварительного уведомления. С июля 2025 года введены автоматические проверки: система сканирует сайты на наличие иностранных виджетов, скриптов и форм сбора данных. Поводом для проверки также может стать жалоба пользователя, публикация в СМИ, запуск нового сервиса или обнаруженная утечка.
Чтобы подготовиться:
- убедитесь, что серверы с ПДн находятся в России;
- проверьте, что согласия на обработку оформлены отдельно и содержат все обязательные реквизиты;
- разработайте и утвердите политику обработки персональных данных;
- подайте уведомление в Роскомнадзор о начале обработки ПДн;
- назначьте ответственного за организацию обработки персональных данных.
Когда нужно разработать модель угроз для системы защиты ПНд
Модель угроз — это документ, в котором зафиксировано, какие угрозы признаны актуальными для конкретной информационной системы персональных данных (ИСПДн). Она разрабатывается на основе методики ФСТЭК России и содержит систематизированный перечень угроз, их источников и каналов реализации.
Модель угроз учитывает:
- какие именно ПДн обрабатываются в системе;
- кто имеет к ним доступ;
- какие каналы утечки возможны;
- какие угрозы актуальны для ИСПДн.
Это обязательный документ для тех, кто обрабатывает перс.данные в информационных системах: его разработка предписана частью 2 статьей 19 152-ФЗ и Постановлением Правительства № 1119. Без модели угроз нельзя обоснованно выбрать средства защиты.
Разработка модели угроз строится на методике ФСТЭК. На практике это выглядит как четыре последовательных шага:
Описать, из чего состоит система. Нужно зафиксировать, какое оборудование и программы задействованы, как устроены сети, где хранятся данные и кто к ним имеет доступ.
Выявить, что может пойти не так. Для каждого элемента системы проверяют возможные угрозы: взлом, перехват данных, вирусы, сбои техники, ошибки или злые умыслы сотрудников.
Оценить риски. По каждой потенциальной угрозе определяют, какой ущерб она может причинить.
Описать, кто может атаковать. Это модель нарушителя: внешние хакеры, недовольные сотрудники, администраторы с широкими полномочиями — у каждого свой уровень доступа и возможностей.
Для каждой системы модель угроз разрабатывают отдельно. Универсальных шаблонов не бывает. Типовые решения подходят только для самых простых случаев — например, если у вас один офис и одна учетная программа. Для сложной инфраструктуры их нужно адаптировать.
Модель угроз пересматривают, когда меняется состав системы, появляются новые угрозы или обновляются требования законодательства.
Подробнее о том, что такое модель угроз
Как внедрить систему защиты ПДн: пошаговая инструкция
Объем работ по внедрению СЗПДн напрямую зависит от класса вашей системы. Для систем 4-го класса (минимальный уровень) путь будет простым и недорогим. Для систем 1–2 класса — полным и серьезным. Ниже — все этапы, с пояснением, кому и в каком объеме они нужны.
Этап 1. Инвентаризация и классификация ИСПДн (обязателен для всех)
Первый шаг — найти все информационные системы, в которых обрабатываются персональные данные. Частая ошибка: учитывают только бухгалтерию или кадровый учет. А забывают про СКУД, видеонаблюдение, CRM, сайт, мобильные приложения.
На этом этапе нужно:
- составить полный перечень всех ИСПДн;
- определить, какие именно ПДн обрабатываются в каждой системе;
- установить цели обработки и правовые основания;
- классифицировать системы по уровню защищенности согласно Постановлению Правительства № 1119. Постановление устанавливает четыре уровня защищенности — от 1-го (наивысший) до 4-го (минимальный). Уровень зависит от категории данных, количества субъектов и типа актуальных угроз.
Результат: вы точно знаете, сколько у вас систем и какой у них уровень защищенности.
Этап 2. Разработка модели угроз (обязателен для всех)
На основе инвентаризации для каждой ИСПДн разрабатывают модель угроз и модель нарушителя. Без нее нельзя обоснованно выбрать средства защиты и определить уровень защищенности системы.
Методика разработки едина для всех классов: нужно описать структуру системы, выявить возможные угрозы, оценить риски и определить, кто может атаковать. Для систем с большим объемом данных, высокими категориями чувствительности или сложной архитектурой перечень актуальных угроз будет шире, а документ — детальнее. Для простых систем анализ занимает меньше времени. Но сам подход — общий для всех.
Результат: понимание того, от чего именно нужно защищать данные и какие угрозы критичны.
Этап 3. Разработка технического задания и проектной документации
На основе модели угроз разрабатывают техническое задание на создание системы защиты. Это обязательный этап для всех ИСПДн.
В ТЗ описывают:
- какие угрозы нужно закрыть;
- какие организационные и технические меры потребуются;
- какие средства защиты планируется использовать;
- порядок и сроки внедрения.
Объем и детализация ТЗ зависят от сложности системы: для простых систем с небольшим количеством элементов и данных ТЗ может быть кратким и содержать только перечень мер. Для сложных систем с разветвленной архитектурой, большим объемом данных и множеством угроз — более подробным, с обоснованием каждого решения. В некоторых случаях потребуется разработать проектную документацию: рабочие проекты, программы и методики испытаний.
Результат: для всех классов — утвержденное ТЗ.
Этап 4. Выбор, поставка и внедрение средств защиты (обязателен для всех, но с разными требованиями)
На основе утвержденных мер выбирают и внедряют средства защиты информации. Закон (п. 3 ч. 2 ст. 19 152-ФЗ) требует, чтобы СЗИ прошли процедуру оценки соответствия в установленном порядке. Это может быть сертификация (ФСТЭК — для технических средств, ФСБ — для криптографических) или декларирование соответствия.
Форма оценки может быть разной:
- сертификация — для технических средств (ФСТЭК) и криптографических (ФСБ);
- декларирование соответствия — допустимо для систем 3–4 класса.
Для систем 1–2 класса на практике чаще требуется сертификация, для 3–4 — можно ограничиться декларированием. Но в любом случае средства защиты должны пройти ту или иную форму оценки соответствия.
Результат: внедренные средства защиты, которые прошли требуемую процедуру оценки соответствия и подтверждают свою эффективность.
Этап 5. Аттестация и ввод в эксплуатацию (только для систем, где это обязательно)
Аттестация — это официальное подтверждение того, что система защиты соответствует требованиям. Например, для государственных информационных систем (ГИС) аттестация обязательна — это прямое требование ФСТЭК.
Для коммерческих систем аттестация не обязательна. Но закон (ст. 18.1 и 19 152‑ФЗ) требует оценки эффективности принятых мер защиты — для любой ИСПДн, независимо от класса.
Это можно сделать:
- своими силами — например, провести приемо‑сдаточные испытания;
- с привлечением подрядчика — тогда это уже аттестация с выдачей аттестата соответствия.
Главное — чтобы сам факт проверки был, и вы могли подтвердить, что защита работает. Форма оценки — на усмотрение оператора. Класс системы на это не влияет.
Результат: аттестат соответствия — для сложных систем, или подтверждение, что защита работает и вы готовы это доказать.
Подготовим систему защиты персональных данных
Оценка эффективности реализованных мер по защите ПДн, подготовка необходимой документации, разработка модели угроз и дорожной карты внедрения технических мер защиты.
Типичные ошибки при внедрении СЗПДн
Чаще всего проблемы возникают на этапе инвентаризации, выбора средств или организационных мер. Разберем четыре самые частые ошибки и способы их избежать.
Ошибка № 1. Неверно определен состав информационных систем
Компании учитывают не все ИСПДн, забывая про системы видеонаблюдения, контроля доступа, тестовые стенды, облачные сервисы. Если какая-то отдельная система не учтена, для нее не разработана модель угроз, не внедрены средства защиты, то вся система защиты ПДн имеет брешь.
Например, компания учла только основную CRM-систему, а тестовый стенд для разработчиков в перечень ИСПДн не включила. На стенд регулярно выгружались данные клиентов и сотрудников, но там не было ни антивируса, ни разграничения доступа — доступ имели даже внешние подрядчики. Через этот незащищенный контур злоумышленники проникли в инфраструктуру и украли данные.
Как избежать. Провести аудит всех информационных систем и только потом определять, какие из них обрабатывают ПДн.
Ошибка № 2. Ошибки в выборе средств защиты информации
Компании часто выбирают СЗИ до того, как построена модель угроз, либо ориентируются на принцип «так делают все» или «это дорого — значит, надежно». В результате средств или недостаточно, или они избыточны, или дублируют друг друга по функционалу. Еще одна проблема — СЗИ настроены по умолчанию, без учета политик организации.
Как избежать. Выбор СЗИ должен основываться на модели угроз и классе системы. Универсальных решений не бывает. После внедрения обязательно проверить настройку и функционирование каждого средства.
Ошибка № 3. Пренебрежение организационными мерами
Многие компании концентрируются на технической защите, забывая про организационные меры. Разрабатывают формальные документы «для галочки», но не внедряют их в реальные процессы. Политика обработки персональных данных существует на бумаге, но не работает.
Как избежать. Организационные меры не менее важны, чем технические. Назначение ответственных, обучение сотрудников, регламенты реагирования на инциденты — все это должно быть не просто прописано, но и реально выполняться.
Ошибка № 4. Нарушение требования локализации данных
Использовать зарубежные облачные сервисы для хранения ПДн — прямое нарушение закона. Штрафы достигают 18 млн рублей (статья 13.11 КоАП РФ, части 8 и 9). Многие компании даже не знают, где физически расположены серверы их провайдеров.
Как избежать. Проверить, где находятся серверы, на которых хранятся и обрабатываются ПДн. Если за рубежом — перенести их в Россию.
Аудит и актуализация системы защиты
Аудит системы защиты персональных данных — это не рекомендация, а прямая обязанность оператора, закрепленная в статье 18.1 Федерального закона № 152-ФЗ. Он должен проводиться не реже одного раза в три года для подтверждения эффективности принятых мер. По сути, это комплексная проверка:
- достаточно ли у вас учтено систем,
- актуальна ли модель угроз,
- сертифицированы и правильно ли настроены средства защиты,
- выполняются ли организационные требования.
Если этого не делать, даже самая дорогая система со временем перестанет соответствовать закону.
Сама система защиты тоже требует регулярного обновления — это жизненный цикл, а не разовая установка. Пересматривать СЗПДн нужно при изменении законодательства, появлении новых угроз, расширении состава информационных систем или по итогам аудита.
Новые правила ФСТЭК, которые могут вступить в силу с сентября 2026 года, только ужесточат требования: операторам придется не просто выбрать меры, а регулярно подтверждать их фактическую эффективность. Регулярный аудит и своевременная актуализация — единственный способ гарантировать, что защита работает, а не создает иллюзию безопасности.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.