Роскомнадзор позвонил вам в пятницу вечером. «У нас информация об утечке персональных данных ваших клиентов. Ждём объяснений в понедельник утром». Слова «штраф до 15 миллионов рублей» и «уголовная ответственность» звучат где-то на фоне.
Это не сценарий страшилки. В 2024 году в России произошло более 150 крупных утечек ПДн. Суммарно скомпрометировано 500+ миллионов записей о людях. Штрафы выросли в десятки раз. А компании продолжают хранить паспортные данные клиентов в Excel на рабочем столе секретарши.
В этой статье — полный разбор требований к информационным системам персональных данных (ИСПДн) по 152-ФЗ. Без воды. Только конкретные шаги, которые нужно сделать, чтобы спать спокойно и не бояться проверок.
Что изменилось в законодательстве о ПДн в 2024–2025 годах
За последние два года произошло три ключевых изменения, которые затронули всех, кто работает с персональными данными.
Изменение 1. Оборотные штрафы за утечку
С 1 марта 2025 года (фактически — уже с конца 2024 года суды ориентируются на новые нормы) штрафы за утечку ПДн составляют:
- до 3 млн рублей — первая утечка до 1000 записей
- до 6 млн рублей — утечка 1000–10 000 записей
- до 10 млн рублей — утечка 10 000–100 000 записей
- до 15 млн рублей — утечка более 100 000 записей или повторная утечка
Это не фискальный штраф. Это оборотный штраф — процент от выручки. Для многих компаний это означает банкротство после одной крупной утечки.
Изменение 2. Уголовная ответственность для должностных лиц
Ст. 272 УК РФ (неправомерный доступ) теперь трактуется шире. Если докажут, что ответственный за ИБ знал о рисках, но ничего не делал, — до 7 лет лишения свободы. Руководитель, не выделивший бюджет на защиту ПДн, рискует стать фигурантом уголовного дела.
Изменение 3. Уведомление о любых утечках в РКН
Раньше уведомляли только об утечках более 1000 записей. С 2024 года — о ЛЮБОЙ утечке. Срок — 24 часа с момента обнаружения. Плюс в течение 72 часов — полный отчёт. За несообщение — отдельный штраф.
Экспертный факт: 65% компаний не готовы к новым требованиям. У них нет ни назначенного ответственного за ПДн, ни утверждённой политики, ни технических средств защиты. И каждая такая компания — под дамокловым мечом штрафа.
ИСПДн: что это такое и кому нужна
ИСПДн — это Информационная Система Персональных Данных. Если говорить простым языком, это любая система (компьютер, сервер, облако, база данных, CRM), в которой вы храните, обрабатываете или передаёте персональные данные.
Какие данные считаются персональными (по 152-ФЗ):
- ФИО, адрес, телефон, паспортные данные
- СНИЛС, ИНН
- Фото, видео, биометрия
- Профессиональная и трудовая деятельность (место работы, должность, зарплата)
- Семейное положение, образование, доходы
- Сведения о состоянии здоровья
Если ваша компания собирает хотя бы ФИО и телефон клиента — у вас уже есть ИСПДн. И к ней предъявляются требования закона.
Кто обязан соблюдать 152-ФЗ:
- Все организации, обрабатывающие ПДн сотрудников (то есть все компании с наёмными работниками)
- Интернет-магазины, собирающие данные покупателей
- Медицинские, образовательные учреждения
- Банки, страховые, МФО
- Операторы связи и провайдеры
- Государственные и муниципальные органы
- Стартапы и ИП (да!)
Классы ИСПДн: от первого до четвёртого
Не все системы защищаются одинаково. Закон делит ИСПДн на 4 класса. Чем выше класс — тем строже требования.
| Класс ИСПДн | Когда присваивается | Примеры | Сложность выполнения |
|---|---|---|---|
| 1 класс | Биометрия + специальные данные (здоровье, интимная жизнь) | Госинформсистемы, крупные банки | Максимальная |
| 2 класс | Специальные или биометрические данные + более 100 000 субъектов | Крупные медицинские сети | Высокая |
| 3 класс | Специальные/биометрические данные + до 100 000 субъектов ИЛИ иные данные + более 100 000 | CRM интернет-магазинов с паспортами | Средняя |
| 4 класс | Только иные данные, менее 100 000 субъектов, нет биометрии и спецданных | База контрагентов только с ФИО и телефоном | Минимальная |
Ключевой момент: Класс определяет, какие требования к защите предъявляются. 90% малого и среднего бизнеса попадают в 3 или 4 класс. Но и они обязаны выполнять требования.
Пошаговый план приведения ИСПДн в соответствие с 152-ФЗ
Это дорожная карта для компании, которая хочет защитить себя и свои данные. Сроки — 2–4 месяца в зависимости от сложности.
Шаг 1. Назначить ответственного за обработку ПДн
Приказом руководителя назначается сотрудник (или назначается ответственное подразделение). Этот человек:
- Контролирует соблюдение 152-ФЗ
- Обучает сотрудников
- Взаимодействует с РКН
- Отвечает за уведомления об утечках
Если вы не назначили ответственного — это уже нарушение. Штраф для юрлица до 100 000 ₽.
Шаг 2. Определить, какие ПДн вы обрабатываете и зачем
Проведите ревизию. Ответьте на вопросы:
- Какие именно ПДн собираем? (ФИО, паспорт, телефон, адрес?)
- Откуда берём? (от клиента, от сотрудника, от партнёра?)
- Зачем обрабатываем? (для доставки товара, для ведения кадрового учёта?)
- Кому передаём? (курьеры, банки, госорганы?)
- Где храним? (на сервере в офисе, в облаке, на компьютере бухгалтера?)
- Сколько субъектов ПДн? (сколько клиентов, сотрудников?)
Результат — реестр процессов обработки ПДн.
Шаг 3. Определить класс ИСПДн
На основе ревизии присвойте класс по методике из приказа ФСТЭК № 21. Для 4 класса достаточно обосновать, что нет биометрии и спецданных, а субъектов меньше 100 000. Для 3 и выше — нужна помощь эксперта.
Шаг 4. Разработать и утвердить пакет документов
Это самая объёмная часть. Минимальный пакет:
- Политика обработки ПДн (публичный документ для клиентов)
- Согласие на обработку ПДн (для сбора у клиентов)
- Перечень мер по обеспечению безопасности ПДн
- Правила работы с ПДн для сотрудников
- План внутренних проверок состояния защиты ПДн
- Журнал учёта лиц, допущенных к ПДн
- Инструкция по действиям при утечке
- Модель угроз (отдельный документ — обязательно для 3–4 классов)
Документы не должны быть «для галочки». Они должны описывать реальные процессы.
Шаг 5. Внедрить технические меры защиты
В зависимости от класса ИСПДн — минимальный набор:
- Антивирусная защита на всех компьютерах с ПДн
- Межсетевой экран (фаервол)
- Контроль доступа (пароли, разграничение прав)
- Регистрация событий безопасности (логи)
- Шифрование данных при передаче (HTTPS, VPN)
- Контроль съёмных носителей (флешки)
Для 1–2 классов — дополнительно: СОВ (система обнаружения вторжений), резервное копирование, защита от НСВ, часто аттестация объекта информатизации.
Шаг 6. Обучить сотрудников
Все, кто работают с ПДн, должны быть ознакомлены под подпись с документами и правилами. Проводите регулярные инструктажи. Фиксируйте в журнале.
Что нужно объяснить сотрудникам:
- Не пересылать ПДн в мессенджеры и личную почту
- Не оставлять документы с ПДн на столе
- Не сообщать пароли и логины никому
- Как распознать фишинг
- Что делать при подозрении на утечку
Шаг 7. Уведомить Роскомнадзор (если нужно)
Не все компании обязаны уведомлять РКН о начале обработки ПДн. Уведомление направляется, если:
- ПДн обрабатываются впервые
- Изменились цели или условия обработки
- Вы обрабатываете ПДн граждан РФ без использования автоматизации (частично на бумаге)
Уточнить, нужно ли вам уведомление, лучше с юристом. Есть исключения (например, если вы обрабатываете ПДн только по трудовому договору).
Шаг 8. Организовать контроль и регулярные проверки
Назначить ответственного за внутренний аудит. Проверять не реже раза в год:
- Соблюдаются ли правила?
- Не появились ли новые процессы с ПДн?
- Актуальны ли документы?
- Работают ли средства защиты?
- Все ли сотрудники обучены?
Типовые нарушения и штрафы
На что чаще всего жалуются проверяющие?
| Нарушение | Ответственность по КоАП | Реальный риск |
|---|---|---|
| Обработка ПДн без согласия | Штраф до 150 000 ₽ | Высокий. Прокурорские проверки |
| Не назначен ответственный | Штраф до 100 000 ₽ | Средний, но легко проверяется |
| Нет документов (политика, согласие) | Штраф до 90 000 ₽ | Высокий |
| Передача ПДн в страны без адекватной защиты | Штраф до 200 000 ₽ | Средний. Актуально для облачных сервисов |
| Утечка ПДн (оборотный штраф) | 3–15 млн ₽ | Критический |
| Несообщение об утечке | До 500 000 ₽ | Высокий |
Реальный кейс: Крупный ритейлер одежды хранил паспортные данные клиентов, оформлявших рассрочку, на незащищённом сервере. Базу слили. Штраф — 12 миллионов рублей. Плюс компенсации по искам клиентов — ещё 5 миллионов. Плюс упала репутация. И это не самая дорогая история.
Распространённые ошибки при организации защиты ПДн
Многие компании думают, что защитились, но на самом деле у них есть дыры. Вот главные.
- Ошибка 1. Согласие на обработку ПДн — одной строчкой в оферте. По закону согласие должно быть конкретным, информированным и сознательным. Одна строчка в пользовательском соглашении, где 50 пунктов, — не считается. Суды признают такое согласие недействительным.
- Ошибка 2. Документы есть, но никто их не соблюдает. Сотрудники пересылают ПДн в WhatsApp, оставляют распечатки на принтере, хранят пароли в файле «пароли.txt» на рабочем столе. Документы «для РКН» не работают.
- Ошибка 3. Облачные сервисы без договора. Вы используете Google Диск или Яндекс.Облако для хранения ПДн, а с провайдером нет договора о защите ПДн с соответствующими условиями. Это нарушение.
- Ошибка 4. Нет модели угроз. Для 3 и 4 класса модели угроз должна быть. Без неё аттестация не пройдена, а требования считаются невыполненными.
- Ошибка 5. Контроль доступа — на уровне «пароль 12345». Пароль от CRM — «qwerty», доступ к папке с ПДн — у всех менеджеров, включая стажёра. Это прямая дорога к утечке.
Как получить квалификацию по защите ПДн и работать в этой сфере
Специалист по защите ПДн — одна из самых востребованных профессий в ИБ. Каждая компания, обрабатывающая данные, должна иметь ответственного или привлекать внешнего эксперта. Спрос огромен, предложение минимально.
Кто нужен рынку:
- Ответственные за ПДн в компаниях (часто это совмещение с ролью ИБ-специалиста или юриста)
- Эксперты по аттестации ИСПДн
- Аудиторы по 152-ФЗ
- Консультанты по приведению в соответствие
Зарплаты:
- Начинающий специалист (с удостоверением, но без опыта) — 80–100 тыс. рублей
- Специалист с опытом 1–2 года — 120–180 тыс. рублей
- Ведущий эксперт — от 200 тыс. рублей
Курс «Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных» — 72 академических часа, 8 модулей. Вы научитесь:
- Разбираться в организационно-правовых основах (152-ФЗ, приказы ФСТЭК, ФСБ, Минкомсвязи)
- Выбирать и настраивать технические средства защиты информации
- Разрабатывать документы (политику, согласия, инструкции, модель угроз)
- Проводить аттестацию объектов информатизации
- Контролировать состояние защиты и реагировать на инциденты
Курс подходит для ИБ-специалистов, системных администраторов, юристов, руководителей компаний и всех, кто отвечает или планирует отвечать за ПДн.
Часто задаваемые вопросы (FAQ)
1. Обязательно ли аттестовывать ИСПДн? Это дорого и сложно.
Не для всех. Обязательная аттестация (проведение специальных проверок с участием лицензиата ФСТЭК) требуется только для 1 и 2 классов ИСПДн, а также для госистем. Для 3 и 4 класса аттестация не обязательна, но вы должны принять меры, подтверждающие защиту. Для большинства компаний 3–4 класса достаточно самостоятельно выполнить требования или обратиться к эксперту без полной аттестации.
2. Мы ИП, работаем с физлицами. Нужно ли нам всё это?
Да. Если вы собираете ФИО, телефон, адрес для доставки — вы оператор ПДн. Исключений для ИП нет. Но ваша ИСПДн почти наверняка 4 класса, требования минимальны: назначить ответственного (можно себя), разработать согласие и политику, обеспечить базовую техническую защиту (антивирус, пароли). Невыполнение грозит штрафами до 75 000 ₽ для ИП.
3. Что делать, если данные уже утекли?
У вас 24 часа на уведомление РКН. Параллельно:
- Зафиксируйте факт утечки (составьте акт)
- Попробуйте определить объём и характер утекших данных
- Уведомите субъектов ПДн (если утечка может им навредить)
- Проведите внутреннее расследование
- Устраните причину утечки
Чем быстрее и прозрачнее вы действуете, тем меньше штраф (суды учитывают добросовестность).
4. Нужно ли получать лицензию ФСТЭК для защиты ПДн?
Если вы занимаетесь защитой ПДн как услуга (то есть вы — компания, которая оказывает услуги по защите для других) — да, нужна лицензия на ТЗКИ. Если вы защищаете свои собственные ПДн — лицензия не нужна. Вы просто выполняете требования закона.
5. Какие документы я получу после курса?
Удостоверение о повышении квалификации установленного образца. Сведения вносятся в ФИС ФРДО. Документ подтверждает вашу квалификацию для работодателя и даёт право занимать должности, связанные с защитой ПДн (в том числе ответственного).
Вывод: защита ПДн — это не про бюрократию, а про выживание бизнеса
Три года назад компании относились к 152-ФЗ как к формальности. «Ну, отпишемся как-нибудь, не проверят же». Проверяют. И штрафуют. И сажают.
Сегодня утечка персональных данных — это финансовое и репутационное самоубийство. Клиенты уходят. Партнёры рвут контракты. Инвесторы отказываются от сделок.
Выполнение требований 152-ФЗ — это не «дополнительные расходы». Это страховка бизнеса. Которая дешевле, чем выплата 15 миллионов штрафа и потеря репутации.
Вы можете продолжать надеяться на «авось не заметят». А можете один раз разобраться в требованиях, внедрить защиту и забыть о страхе проверок и утечек.
Второй вариант — спокойный сон по ночам.
С уважением,
Команда экспертов по защите персональных данных
📌 Начните обучение уже сегодня
Оставьте заявку на курс «Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных». 72 часа интенсивной практики, диплом о повышении квалификации, рассрочка от 893 ₽ в месяц. Для ИБ-специалистов, юристов, руководителей и ответственных за ПДн.

