Аудит обработки персональных данных: что на самом деле находит проверка по 152-ФЗ

623

сайта прошли через сканер ScanBase. На этой выборке видно главное: большинство нарушений 152-ФЗ — не «дыры в защите», а отсутствующие или устаревшие документы. Именно их находит РКН, и именно с них начинается аудит.

Данные ScanBase, на июнь 2026

Аудит обработки персональных данных нужен не «когда придёт Роскомнадзор», а заранее — это прямая обязанность оператора по ст. 18.1 152-ФЗ. С 30 мая 2025 года за утечки действуют оборотные штрафы до 500 млн рублей, и РКН давно перешёл от профилактических бесед к реальным судебным решениям. В этой статье — что проверять, в какой последовательности и где компании сыплются чаще всего.

Кто обязан проводить аудит и почему это не формальность

Оператор персональных данных — практически любая организация, которая нанимает сотрудников или работает с клиентами. ИП с наёмными работниками — тоже оператор. Отсутствие уведомления в РКН не освобождает от обязанностей: статья 18.1 152-ФЗ требует от оператора выстроить систему внутреннего контроля и периодически проверять, соответствует ли реальная обработка данных закону. По-простому — проводить аудит.

💡 Само по себе отсутствие внутреннего контроля — самостоятельное нарушение, которое РКН вправе зафиксировать при проверке, даже если других претензий нет.

Где сайты сыплются чаще всего: картина по сканам

Внешний периметр — первое, что видит и регулятор, и злоумышленник. По нашей базе сканов закономерность устойчивая: технические уязвимости встречаются реже, чем документарные и «согласийные» провалы. Вот доля сайтов, проваливающих конкретную проверку:

100%

сайтов с трекерами запускают их до согласия на cookie

база 496 сайтов с трекерами

69%

собирают данные без корректного согласия на обработку ПДн

база 602

51%

не имеют cookie-баннера, ещё 56% — без кнопки «Отклонить»

база 602 / 294

36%

не указывают реквизиты оператора ПДн на сайте

база 622

Картина повторяется из скана в скан: сначала проваливаются не «защита от хакеров», а базовые согласия и документы. Передача данных за рубеж тоже в зоне риска — 8% сайтов держат сервер за пределами РФ без оформленной локализации (ст. 18 152-ФЗ), а среди сайтов с Google Analytics корректную трансграничную передачу не оформляет практически никто.

Все доли — по сайтам, проверенным в ScanBase (выборка 623, на июнь 2026), а не по «всем сайтам рунета»: к нам чаще приходят те, кто уже подозревает проблему. Данные обновляются по мере роста базы сканов.

Нормативная база аудита

ДокументЧто требует применительно к аудиту
152-ФЗ, ст. 18.1Внутренний контроль; назначение ответственного за организацию обработки ПДн
ПП РФ № 1119 (01.11.2012)Уровни защищённости ИСПДн (УЗ1–УЗ4) и требования к защите
Приказ ФСТЭК № 21 (18.02.2013)Конкретные организационные и технические меры защиты ПДн
Приказ РКН № 996 (05.12.2022)Форма и содержание согласия на обработку ПДн в интернете
ФЗ № 420-ФЗ (в силе с 30.05.2025)Оборотные штрафы за утечки: 1–3% оборота, от 25 до 500 млн ₽

Своими силами или внешний аудитор

Вопрос, на который бриф-заказы обычно отвечают «зависит от бюджета», хотя граница проходит не по бюджету, а по тому, что именно вы проверяете. Документы и внешний периметр сайта компания закрывает сама. Защита информационных систем на высоких уровнях — зона лицензиатов ФСТЭК.

ПараметрВнутренний аудитВнешний аудит
Кто проводитОтветственный за обработку ПДн, юрист, системный администраторНезависимая организация, для технической части — лицензиат ФСТЭК
Что реально закрываетДокументы, согласия, политика, сайт и трекеры, реестр операторовАттестация ИСПДн, модель угроз, сертифицированные средства защиты
ПериодичностьРаз в 6–12 месяцев и при каждом изменении процессовРаз в 1–2 года либо перед плановой проверкой
Вес при проверкеВнутренний документ, но подтверждает добросовестность контроляЗаключение внешней организации, аргумент весомее

Когда без лицензиата ФСТЭК не обойтись

  • Информационная система попадает под УЗ-1 или УЗ-2 по ПП-1119 — это обычно специальные категории данных или большие объёмы субъектов;
  • Обрабатываются биометрия или сведения о здоровье в значимых объёмах;
  • Требуется аттестация ИСПДн — обязательна для государственных систем и ряда критических объектов;
  • Нужны сертифицированные средства защиты и подтверждение их корректного применения.
💡 Для большинства коммерческих сайтов и МСБ актуальны УЗ-3 и УЗ-4, где обязательной аттестации нет. Практичный порядок такой: сначала самостоятельно закрыть документы и внешний периметр — это даёт основную часть результата, — и только потом, если система действительно попадает под высокий уровень, привлекать лицензиата.

Важная оговорка про нашу роль: ScanBase проверяет внешний периметр и документы — что грузится на страницах, что написано в политике и согласиях, есть ли запись в реестре операторов и совпадает ли заявленное с фактическим. Аттестацию ИСПДн, модель угроз и подбор сертифицированных средств защиты мы не заменяем: это отдельная работа лицензиата ФСТЭК.

Аудит по шагам: 6 этапов

1
Инвентаризация данных и реестр ПДн

Выявите все категории ПДн: сотрудники, клиенты, контрагенты. Для каждой зафиксируйте цепочку: субъект → цель → правовое основание → место хранения → срок → кому передаётся. Реестр — фундамент всего аудита.

2
Аудит документации

Проверьте наличие и актуальность: политики обработки ПДн, согласий субъектов, приказа о назначении ответственного, инструкций для сотрудников, договоров поручения (ч. 3 ст. 6), уведомления в РКН. Частая ошибка — устаревшие шаблоны согласий без срока обработки и политика, которой нет на сайте.

3
Оценка информационных систем (ИСПДн)

Составьте перечень ИСПДн: CRM, 1С, кадровая система, почта, облака. Для каждой определите уровень защищённости по ПП-1119 и проверьте меры по Приказу ФСТЭК № 21: разграничение доступа, журналы событий, шифрование при передаче.

4
Оценка потоков данных

Постройте схему движения: откуда приходят → где обрабатываются → кому передаются → когда уничтожаются. Особое внимание «теневым» потокам — данным без правового основания. Типичный пример: CRM у облачного провайдера без договора поручения по ч. 3 ст. 6.

5
Оценка рисков и выявление нарушений

Каждое несоответствие сведите в таблицу: нарушение → риск (высокий/средний/низкий) → применимая норма → потенциальный штраф. Приоритизируйте устранение по уровню риска, а не по объёму работ.

6
Отчёт и план устранения

Отчёт содержит: резюме для руководства, детальные находки, план корректирующих действий с ответственными и сроками. Наличие такого отчёта — доказательство добросовестности оператора и аргумент на смягчение ответственности при проверке РКН.

С чего начать прямо сегодня: проверка внешнего периметра

Полный аудит — это недели работы. Но внешний периметр сайта можно проверить за минуту, и именно он чаще всего выдаёт нарушения регулятору. Эти 6 пунктов закрывают большую часть «сайтового» риска:

Выполнено: 0/6

  • Политика обработки ПДн утверждена и опубликована на сайте (ст. 18.1)
  • Согласия в формах корректны: цель, объём, срок и способ отзыва (ст. 9)
  • Аналитика и трекеры не грузятся до согласия на cookie
  • С облачными подрядчиками заключён договор поручения обработки (ч. 3 ст. 6)
  • Зарубежные сервисы и CDN: трансграничная передача согласована с РКН (ст. 12)
  • Назначен ответственный за организацию обработки ПДн — есть приказ с подписью

Типичные нарушения и штрафы

НарушениеНормаШтраф для юрлица
Обработка ПДн без согласия субъектач. 1 ст. 6 152-ФЗдо 300 000 ₽
Политика обработки ПДн отсутствует / не опубликованаст. 18.1 152-ФЗдо 100 000 ₽
Согласие оформлено с нарушениямист. 9 152-ФЗдо 300 000 ₽
Утечка данных из-за ненадлежащей защитыст. 19 152-ФЗдо 500 000 ₽ / оборотный до 500 млн ₽
Трансграничная передача без уведомления РКНст. 12 152-ФЗдо 6 000 000 ₽
💡 Большинство нарушений выявляется на документарном уровне, а не на техническом: устаревшие согласия, отсутствие политики на сайте, нет договора поручения с провайдером — это находки, которые ждут в большинстве проверок.

Проверьте внешний периметр сайта за минуту

Сканер покажет, какие пункты из чек-листа уже нарушены — передачу данных за рубеж, трекеры до согласия, отсутствие политики. Бесплатно

Запустить проверку →

Частые вопросы

Обязан ли каждый работодатель проводить аудит персональных данных? +

Да, если компания является оператором ПДн — а это любой работодатель, обрабатывающий данные сотрудников. Ст. 18.1 152-ФЗ обязывает осуществлять внутренний контроль. Его отсутствие — самостоятельное нарушение, которое РКН вправе зафиксировать.

Как часто нужно проводить аудит? +

Закон не задаёт жёсткую периодичность, но практика рекомендует плановый внутренний аудит не реже раза в год. Внеплановый — при изменении законодательства, смене подрядчика или облака, инцидентах, запуске новых сервисов с обработкой ПДн.

Что проверяет Роскомнадзор при плановой проверке? +

Политику обработки ПДн, корректность согласий, факт уведомления о начале обработки, меры защиты, уничтожение данных по истечении сроков, локальные акты и порядок реагирования на инциденты. Наличие внутреннего аудита и его отчётности — весомый аргумент в пользу добросовестности оператора.

Можно ли провести аудит самостоятельно? +

Да, внутренний контроль организуется своими силами — ответственный, методика, чек-листы. Но для независимого заключения с юридическим весом при проверке РКН или в суде нужна внешняя специализированная организация. Для МСБ оптимален гибрид: документарная проверка самостоятельно + внешний технический аудит ИСПДн раз в 1–2 года.

Нужен ли аудит при передаче данных облачному провайдеру? +

Да. Передача ПДн провайдеру требует договора поручения обработки (ч. 3 ст. 6 152-ФЗ). Аудит проверяет наличие договора и соответствие реального объёма обработки его условиям. При зарубежном провайдере дополнительно нужно уведомление РКН о трансграничной передаче.

Аудит обработки персональных данных — не разовая задача, а непрерывный процесс. Закон требует систематического внутреннего контроля, а штрафы с 2025 года измеряются сотнями миллионов. Начать можно с проверки внешнего периметра на scanbase.ru — до того, как это сделает регулятор.

Дата публикации: июнь 2026 г. Нормы актуальны с учётом поправок 152-ФЗ и ФЗ № 420-ФЗ (в силе с 30.05.2025).