Защита персональных данных по 152-ФЗ

Приводим обработку персональных данных в соответствие с 152-ФЗ: аудит текущего состояния, политика и согласие, модель угроз и нарушителя, определение уровня защищённости ИСПДн и проект организационных и технических мер. Большую, нелицензируемую часть пути — оргмеры, инвентаризацию ПДн и ИСПДн, проектирование — делаем сами; установку сертифицированных СЗИ и аттестацию подключаем следующим этапом или вместе с партнёром, у которого лицензия ФСТЭК уже есть. Этот путь мы прошли на собственном сайте и инфраструктуре — покажем на своём примере.

Кому это нужно

Если у вас есть форма на сайте или база сотрудников — вы уже оператор персональных данных

Оператор персональных данных — это не только банк или клиника. Как только вы собираете и храните имена, телефоны, адреса, паспортные или иные сведения о живых людях, вы попадаете под 152-ФЗ и обязаны выполнять его требования. Обычно бизнес уже обрабатывает персональные данные, просто не отрефлексировал это как обязанность.

Чем грозит несоответствие — без запугивания. В законе есть два разных состава: отдельный штраф за неподачу или несвоевременную подачу уведомления в Роскомнадзор и отдельный — за нарушения при самой обработке данных. С 2025 года ответственность по этому направлению заметно ужесточили, а за утечки персональных данных ввели оборотные штрафы. Конкретная сумма зависит от состава нарушения и статуса нарушителя (гражданин, должностное лицо, организация) — мы сверяем её по действующей редакции закона при аудите, а не пугаем цифрами.
Это страница услуги, а не пересказ закона. Если вы юрист или кадровик и ищете текст 152-ФЗ или готовый шаблон политики — их удобнее открыть в справочно-правовой системе. Здесь — про то, как привести обработку в соответствие руками, когда делать это внутри некому или некогда.
Что входит

Состав услуги — честно разделённый на «делаем сами» и «подключаем партнёра»

Честно о границах

Что делаем без лицензии, а что — только с лицензией ФСТЭК

Большая часть приведения в соответствие 152-ФЗ лицензии не требует и делается нами напрямую: аудит, инвентаризация, оргмеры и документы, модель угроз и нарушителя, определение уровня защищённости, проектирование мер и консультации. Именно здесь закрывается основной объём несоответствий.

Где проходит граница лицензирования. Установка и настройка сертифицированных средств защиты информации у заказчика и аттестация ИСПДн — лицензируемая деятельность (лицензия ФСТЭК на ТЗКИ). Это наша Фаза 2: пока такие работы мы ведём вместе с партнёром, у которого лицензия уже есть, либо подключаем их следующим этапом. Отдельно про шифрование: если оно заходит как средство защиты, это область СКЗИ, которую регулирует ФСБ, — она вне текущей лицензионной готовности STABOS, и мы её не обещаем. Услуга здесь — аудит соответствия, организационные меры, проектирование и консультации; всё лицензируемое — честно с партнёром или позже.
Что находим на аудите

Пять типовых ошибок, которые всплывают почти у всех

Почему нам верят

Тот же путь по 152-ФЗ мы прошли на собственной инфраструктуре STABOS

Данные граждан РФ — на своём сервере в России

Заявки с нашего собственного сайта хранятся и журналируются на своём сервере в российском ЦОД, а не в чужом облаке. Первичное хранение персональных данных на территории РФ — требование 152-ФЗ; мы выполнили его у себя и ровно это выстраиваем заказчику.

Без трансграничной передачи — by design

Обработчик заявок отправляет во внешний мессенджер только сигнал «пришла заявка», без имени и телефона: сами данные остаются на нашем сервере и уходят на почту в РФ. Так мы обошли типовую ошибку — трансграничную передачу ПДн в зарубежное облако или мессенджер, о которой предупреждаем клиентов.

Организационные меры закрыты на практике

Политика обработки ПДн опубликована в открытом доступе и доступна с любой страницы, согласие берётся отдельной непредустановленной галочкой и проверяется на сервере, а не только в браузере, определён ответственный за организацию обработки. Тот же комплект оргмер собираем заказчику.

Сроки хранения объявлены и соблюдаются

Для каждой категории данных заранее объявлен срок хранения, по истечении которого данные удаляются: заявка без договора, данные заказчиков и технические журналы веб-сервера держатся разное время. Расхождение между обещанием в политике и практикой — само по себе нарушение, поэтому сроки выбираются реалистично.

Честно про нашу собственную готовность. Суть пути пройдена: политика опубликована, согласие собирается и проверяется на сервере, данные хранятся в РФ, заявки журналируются на своём сервере, ответственный за обработку определён. При этом часть внутреннего документооборота ещё оформляется (например, приказ о назначении ответственного), а собственное уведомление в Роскомнадзор мы сознательно отложили решением владельца. Поэтому мы не заявляем, что «уже в реестре операторов» — показываем ровно то, что сделано.
Как мы работаем

Четыре этапа: от карты пробелов до внедрения

Соседние услуги: информационная безопасность целиком и аудит защищённости как удобная точка входа перед проектом.
Смежное

Читать дальше

Частые вопросы

Снимаем сомнения

Нужно ли уведомлять Роскомнадзор и подаёте ли вы уведомление за нас?

Большинству операторов уведомление подавать нужно, есть ограниченный список исключений. Мы помогаем клиенту подготовить и оформить уведомление, но подаёте его вы как оператор — от своего имени. Про собственный путь честно: мы прошли его на своей инфраструктуре, кроме уведомления, которое сознательно отложили решением владельца. Поэтому мы не заявляем, что «уже в реестре операторов» — только то, что сделано.

Что делать, если данные уходят в зарубежное облако или в Telegram?

Это самая частая находка. На аудите мы показываем, куда именно и через какие интеграции утекают данные, и перестраиваем поток так, чтобы персональные данные оставались в РФ, а наружу уходил в лучшем случае обезличенный сигнал. У себя мы сделали ровно это: обработчик заявок отправляет во внешний мессенджер только факт «пришла заявка», без имени и телефона.

Устанавливаете ли вы сертифицированные СЗИ и аттестуете ли ИСПДн?

На старте — нет. Установка и настройка сертифицированных средств защиты у заказчика и аттестация ИСПДн требуют лицензии ФСТЭК на ТЗКИ — это наша Фаза 2. Такие работы мы ведём вместе с партнёром, у которого лицензия уже есть, либо подключаем их следующим этапом. Аудит, оргмеры, модель угроз, уровень защищённости, проектирование и консультации лицензии не требуют — их делаем сами.

Заменяете ли вы юриста и гарантируете ли отсутствие штрафа?

Нет. Мы снижаем риск и приводим обработку в соответствие, но ответственность за содержание политики, уведомления и итоговых решений несёт оператор. Формулировки документов согласуются с вашим юристом. Обещать «избежите штрафа» было бы нечестно — мы отвечаем за качество аудита и мер, а не за исход возможной проверки.

С чего начать?

С аудита соответствия 152-ФЗ: он показывает карту пробелов и приоритет их устранения — что критично, а что подождёт. Дальше идут организационные меры и документы, затем модель угроз и проект технических мер, и лишь потом — лицензируемое внедрение с партнёром или на Фазе 2.

Начнём с аудита соответствия 152-ФЗ

Покажем карту пробелов и приоритет: где обработка расходится с законом, что закрывается оргмерами без лицензии, а что — уже с партнёром. Суммы не называем до аудита — сначала объём.

Или позвоните: 8 (804) 333-33-35 — бесплатно по России