Аудит обработки персональных данных: что на самом деле находит проверка по 152-ФЗ
623
сайта прошли через сканер ScanBase. На этой выборке видно главное: большинство нарушений 152-ФЗ — не «дыры в защите», а отсутствующие или устаревшие документы. Именно их находит РКН, и именно с них начинается аудит.
Данные ScanBase, на июнь 2026Аудит обработки персональных данных нужен не «когда придёт Роскомнадзор», а заранее — это прямая обязанность оператора по ст. 18.1 152-ФЗ. С 30 мая 2025 года за утечки действуют оборотные штрафы до 500 млн рублей, и РКН давно перешёл от профилактических бесед к реальным судебным решениям. В этой статье — что проверять, в какой последовательности и где компании сыплются чаще всего.
Кто обязан проводить аудит и почему это не формальность
Оператор персональных данных — практически любая организация, которая нанимает сотрудников или работает с клиентами. ИП с наёмными работниками — тоже оператор. Отсутствие уведомления в РКН не освобождает от обязанностей: статья 18.1 152-ФЗ требует от оператора выстроить систему внутреннего контроля и периодически проверять, соответствует ли реальная обработка данных закону. По-простому — проводить аудит.
Где сайты сыплются чаще всего: картина по сканам
Внешний периметр — первое, что видит и регулятор, и злоумышленник. По нашей базе сканов закономерность устойчивая: технические уязвимости встречаются реже, чем документарные и «согласийные» провалы. Вот доля сайтов, проваливающих конкретную проверку:
100%
сайтов с трекерами запускают их до согласия на cookie
база 496 сайтов с трекерами69%
собирают данные без корректного согласия на обработку ПДн
база 60251%
не имеют cookie-баннера, ещё 56% — без кнопки «Отклонить»
база 602 / 29436%
не указывают реквизиты оператора ПДн на сайте
база 622Картина повторяется из скана в скан: сначала проваливаются не «защита от хакеров», а базовые согласия и документы. Передача данных за рубеж тоже в зоне риска — 8% сайтов держат сервер за пределами РФ без оформленной локализации (ст. 18 152-ФЗ), а среди сайтов с Google Analytics корректную трансграничную передачу не оформляет практически никто.
Все доли — по сайтам, проверенным в ScanBase (выборка 623, на июнь 2026), а не по «всем сайтам рунета»: к нам чаще приходят те, кто уже подозревает проблему. Данные обновляются по мере роста базы сканов.
Нормативная база аудита
| Документ | Что требует применительно к аудиту |
|---|---|
| 152-ФЗ, ст. 18.1 | Внутренний контроль; назначение ответственного за организацию обработки ПДн |
| ПП РФ № 1119 (01.11.2012) | Уровни защищённости ИСПДн (УЗ1–УЗ4) и требования к защите |
| Приказ ФСТЭК № 21 (18.02.2013) | Конкретные организационные и технические меры защиты ПДн |
| Приказ РКН № 996 (05.12.2022) | Форма и содержание согласия на обработку ПДн в интернете |
| ФЗ № 420-ФЗ (в силе с 30.05.2025) | Оборотные штрафы за утечки: 1–3% оборота, от 25 до 500 млн ₽ |
Своими силами или внешний аудитор
Вопрос, на который бриф-заказы обычно отвечают «зависит от бюджета», хотя граница проходит не по бюджету, а по тому, что именно вы проверяете. Документы и внешний периметр сайта компания закрывает сама. Защита информационных систем на высоких уровнях — зона лицензиатов ФСТЭК.
| Параметр | Внутренний аудит | Внешний аудит |
|---|---|---|
| Кто проводит | Ответственный за обработку ПДн, юрист, системный администратор | Независимая организация, для технической части — лицензиат ФСТЭК |
| Что реально закрывает | Документы, согласия, политика, сайт и трекеры, реестр операторов | Аттестация ИСПДн, модель угроз, сертифицированные средства защиты |
| Периодичность | Раз в 6–12 месяцев и при каждом изменении процессов | Раз в 1–2 года либо перед плановой проверкой |
| Вес при проверке | Внутренний документ, но подтверждает добросовестность контроля | Заключение внешней организации, аргумент весомее |
Когда без лицензиата ФСТЭК не обойтись
- Информационная система попадает под УЗ-1 или УЗ-2 по ПП-1119 — это обычно специальные категории данных или большие объёмы субъектов;
- Обрабатываются биометрия или сведения о здоровье в значимых объёмах;
- Требуется аттестация ИСПДн — обязательна для государственных систем и ряда критических объектов;
- Нужны сертифицированные средства защиты и подтверждение их корректного применения.
Важная оговорка про нашу роль: ScanBase проверяет внешний периметр и документы — что грузится на страницах, что написано в политике и согласиях, есть ли запись в реестре операторов и совпадает ли заявленное с фактическим. Аттестацию ИСПДн, модель угроз и подбор сертифицированных средств защиты мы не заменяем: это отдельная работа лицензиата ФСТЭК.
Аудит по шагам: 6 этапов
Выявите все категории ПДн: сотрудники, клиенты, контрагенты. Для каждой зафиксируйте цепочку: субъект → цель → правовое основание → место хранения → срок → кому передаётся. Реестр — фундамент всего аудита.
Проверьте наличие и актуальность: политики обработки ПДн, согласий субъектов, приказа о назначении ответственного, инструкций для сотрудников, договоров поручения (ч. 3 ст. 6), уведомления в РКН. Частая ошибка — устаревшие шаблоны согласий без срока обработки и политика, которой нет на сайте.
Составьте перечень ИСПДн: CRM, 1С, кадровая система, почта, облака. Для каждой определите уровень защищённости по ПП-1119 и проверьте меры по Приказу ФСТЭК № 21: разграничение доступа, журналы событий, шифрование при передаче.
Постройте схему движения: откуда приходят → где обрабатываются → кому передаются → когда уничтожаются. Особое внимание «теневым» потокам — данным без правового основания. Типичный пример: CRM у облачного провайдера без договора поручения по ч. 3 ст. 6.
Каждое несоответствие сведите в таблицу: нарушение → риск (высокий/средний/низкий) → применимая норма → потенциальный штраф. Приоритизируйте устранение по уровню риска, а не по объёму работ.
Отчёт содержит: резюме для руководства, детальные находки, план корректирующих действий с ответственными и сроками. Наличие такого отчёта — доказательство добросовестности оператора и аргумент на смягчение ответственности при проверке РКН.
С чего начать прямо сегодня: проверка внешнего периметра
Полный аудит — это недели работы. Но внешний периметр сайта можно проверить за минуту, и именно он чаще всего выдаёт нарушения регулятору. Эти 6 пунктов закрывают большую часть «сайтового» риска:
Выполнено: 0/6
- ✓Политика обработки ПДн утверждена и опубликована на сайте (ст. 18.1)
- ✓Согласия в формах корректны: цель, объём, срок и способ отзыва (ст. 9)
- ✓Аналитика и трекеры не грузятся до согласия на cookie
- ✓С облачными подрядчиками заключён договор поручения обработки (ч. 3 ст. 6)
- ✓Зарубежные сервисы и CDN: трансграничная передача согласована с РКН (ст. 12)
- ✓Назначен ответственный за организацию обработки ПДн — есть приказ с подписью
Типичные нарушения и штрафы
| Нарушение | Норма | Штраф для юрлица |
|---|---|---|
| Обработка ПДн без согласия субъекта | ч. 1 ст. 6 152-ФЗ | до 300 000 ₽ |
| Политика обработки ПДн отсутствует / не опубликована | ст. 18.1 152-ФЗ | до 100 000 ₽ |
| Согласие оформлено с нарушениями | ст. 9 152-ФЗ | до 300 000 ₽ |
| Утечка данных из-за ненадлежащей защиты | ст. 19 152-ФЗ | до 500 000 ₽ / оборотный до 500 млн ₽ |
| Трансграничная передача без уведомления РКН | ст. 12 152-ФЗ | до 6 000 000 ₽ |
Проверьте внешний периметр сайта за минуту
Сканер покажет, какие пункты из чек-листа уже нарушены — передачу данных за рубеж, трекеры до согласия, отсутствие политики. Бесплатно
Запустить проверку →Частые вопросы
Да, если компания является оператором ПДн — а это любой работодатель, обрабатывающий данные сотрудников. Ст. 18.1 152-ФЗ обязывает осуществлять внутренний контроль. Его отсутствие — самостоятельное нарушение, которое РКН вправе зафиксировать.
Закон не задаёт жёсткую периодичность, но практика рекомендует плановый внутренний аудит не реже раза в год. Внеплановый — при изменении законодательства, смене подрядчика или облака, инцидентах, запуске новых сервисов с обработкой ПДн.
Политику обработки ПДн, корректность согласий, факт уведомления о начале обработки, меры защиты, уничтожение данных по истечении сроков, локальные акты и порядок реагирования на инциденты. Наличие внутреннего аудита и его отчётности — весомый аргумент в пользу добросовестности оператора.
Да, внутренний контроль организуется своими силами — ответственный, методика, чек-листы. Но для независимого заключения с юридическим весом при проверке РКН или в суде нужна внешняя специализированная организация. Для МСБ оптимален гибрид: документарная проверка самостоятельно + внешний технический аудит ИСПДн раз в 1–2 года.
Да. Передача ПДн провайдеру требует договора поручения обработки (ч. 3 ст. 6 152-ФЗ). Аудит проверяет наличие договора и соответствие реального объёма обработки его условиям. При зарубежном провайдере дополнительно нужно уведомление РКН о трансграничной передаче.
Аудит обработки персональных данных — не разовая задача, а непрерывный процесс. Закон требует систематического внутреннего контроля, а штрафы с 2025 года измеряются сотнями миллионов. Начать можно с проверки внешнего периметра на scanbase.ru — до того, как это сделает регулятор.
Дата публикации: июнь 2026 г. Нормы актуальны с учётом поправок 152-ФЗ и ФЗ № 420-ФЗ (в силе с 30.05.2025).
