Все проекты English Написать директору Вебинары
Импортозамещение
Выбор региона
Ваш город:Комсомольск-на-Амуре

Ваш регион определился как:
Москва

или
Выбор региона
Выберите другой регион
Поиск

Проверка Роскомнадзора в 2026 году: 152-ФЗ о персональных данных, новые требования и подготовка бизнеса

Время чтения: ~8 мин.

Актуальность проверена: 03 . 08 . 2026

Что изменилось в 152-ФЗ, какие штрафы грозят компаниям и как пройти проверку без санкций

Персональные данные — это любая информация, по которой можно прямо или косвенно идентифицировать человека: имя, номер телефона, email, файлы cookie, паспортные данные, история покупок. Каждый раз, когда пользователь заполняет форму на сайте или менеджер вносит данные клиента в CRM, запускается юридически регулируемый процесс обработки персональных данных.

Федеральный закон № 152-ФЗ «О персональных данных» — один из главных нормативных актов в этой сфере. Он действует с 2006 года, но именно в 2024–2025 годах: штрафы выросли в разы, появились новые составы нарушений, а Роскомнадзор (РКН) перешёл к активному режиму проверок. В 2025 году регулятор нарабатывал практику и выдавал предписания. В 2026 году ведомство переходит к реальным санкциям: план плановых проверок на год уже не  опубликован на сайте РКН.

Готова ли ваша компания к внеплановой проверке?

Что изменилось в 152-ФЗ: ключевые нововведения, которые уже действуют

Большинство компаний ждут «сигнала» от регулятора. Проблема в том, что он уже прозвучал — в виде поправок, которые вступили в силу в 2025 году. Не в марте 2026-го, а прямо сейчас.

С 30 мая 2025 года (Федеральный закон № 420-ФЗ от 30.11.2024) в Кодекс об административных правонарушениях внесены масштабные изменения: штрафы за нарушения в сфере персональных данных выросли от 5 до 50 раз, введено 9 новых специальных составов нарушений, а скидка 50% при досрочной уплате штрафа по статье 13.11 КоАП полностью исключена.

С 1 июля 2025 года действует прямой запрет на хранение персональных данных граждан РФ в базах данных за пределами России. Облачные сервисы с зарубежными серверами, иностранные CRM без локализованной версии — всё это теперь прямое нарушение.

С 1 сентября 2025 года согласие на обработку персональных данных обязано быть оформлено отдельным документом. Включить пункт о согласии в текст договора или оферты — недостаточно. Старые форматы, где согласие «зашито» в условия использования сайта, юридически несостоятельны.

Уведомление об утечке: 24 часа без права на паузу

Требование к срокам оповещения об инцидентах закреплено в части 3.1 статьи 21 Федерального закона № 152-ФЗ:

  • 24 часа — первичное уведомление Роскомнадзора о факте утечки (в свободной форме через портал РКН);
  • 72 часа — повторное уведомление с результатами внутреннего расследования.

Это не пожелание, а жёсткий норматив. Если ИТ-команда узнаёт об инциденте из новостей или от клиентов — время уже идёт.

Биометрия и трансграничная передача: особый контроль

Коммерческая обработка биометрических данных вне Единой биометрической системы (ЕБС) ограничена. Компании, которые собирают биометрию (фото для face-ID, голосовые слепки) без аккредитации, рискуют отдельным составом нарушения. Трансграничная передача данных во все страны, требует предварительного уведомления РКН и может быть запрещена.

От бумажных политик — к реальной защите

Самая опасная иллюзия — когда компания считает, что «документы есть, значит, всё в порядке». РКН при проверке сверяет фактические процессы с тем, что написано в документах. Расхождения фиксируются как нарушения.

Разберём, что меняется для каждого подразделения.

Коммерческий отдел и маркетинг. Формы обратной связи, лендинги с полем «Оставить заявку», чекбоксы на сайте — всё это требует пересмотра. Согласие на рассылку и согласие на обработку данных для связи по договору теперь должны быть разделены. Одна «галочка» на всё не работает.

ИТ-специалисты и служба безопасности. 24-часовой норматив уведомления об утечке физически невозможно выполнить без систем обнаружения инцидентов. Без IDS/IPS (систем обнаружения и предотвращения вторжений) и SIEM (системы сбора и анализа событий безопасности) компания не сможет зафиксировать факт утечки вовремя — не говоря уже о том, чтобы описать её масштаб и составить уведомление.

Представьте: ночью произошла компрометация базы клиентов. Сможет ли ваша ИТ-команда обнаружить инцидент за час, установить объём, подготовить уведомление и отправить его в РКН — всё это до утра следующего дня?

Юридический отдел. Политика конфиденциальности, формы согласий, договоры с контрагентами, соглашения с операторами — всё это требует актуализации. Особое внимание: договоры-поручения с теми, кому компания передаёт данные (колл-центры, маркетинговые агентства, аутсорсеры), должны соответствовать требованиям части 3 статьи 6 Федерального закона № 152-ФЗ.

Руководство. С 30 мая 2025 года ответственность за нарушения для должностных лиц выросла в разы. Штраф для директора за нарушение правил обработки достигает 200 000 ₽. За крупную утечку — персональная ответственность и публичные последствия.

Кого РКН проверит в 2026 году

С сентября 2025 года Роскомнадзор перешёл на риск-ориентированную модель контроля (Постановление Правительства РФ № 1286 от 05.09.2025). Каждой компании-оператору персональных данных теперь присваивается категория риска: от «чрезвычайно высокого» до «низкого».

Плановые проверки в 2026 году проводятся только для объектов высокого и чрезвычайно высокого риска — раз в 2 года или с ежегодным профилактическим визитом. Для остальных плановых проверок нет. Но внеплановые — есть всегда.

Основания для внеплановой проверки:

  • жалоба субъекта персональных данных (клиента, сотрудника);
  • информация об утечке в СМИ или от третьих лиц;
  • три и более расхождения между уведомлением в реестре операторов и информацией на сайте компании;
  • неисполнение ранее выданного предписания РКН;
  • запрос прокуратуры.

О внеплановой проверке РКН уведомляет за 24 часа. Иногда — не уведомляет вовсе, если есть признаки умышленного нарушения. Плановая проверка длится до 20 рабочих дней.

В группу высокого риска автоматически попадают компании, которые: обрабатывают биометрию или специальные категории данных; осуществляют трансграничную передачу; работают с данными детей; имеют историю нарушений или неисполненных предписаний; используют иностранные системы для сбора данных.

7 шагов, чтобы встретить проверку во всеоружии

Подготовка к проверке — это не разовая акция перед визитом инспектора. Это система, которую выстраивают заранее.

  1. Провести инвентаризацию всех баз персональных данных. Зафиксировать, какие данные, где хранятся, на каком основании обрабатываются и кому передаются. Для каждого потока — правовое основание.
  2. Актуализировать документацию. Политика обработки персональных данных, формы согласий, приказы о назначении ответственного за обработку ПДн, договоры-поручения с контрагентами — всё должно соответствовать редакции 152-ФЗ, действующей с 2025 года.
  3. Проверить локализацию данных. Если хотя бы часть базы хранится на зарубежных серверах или в облачных сервисах без российской юрисдикции — это нарушение с 1 июля 2025 года.
  4. Аудит технических средств защиты. Есть ли сертифицированные средства защиты информации? Есть ли в компании системы обнаружения инцидентов? Ведётся ли журнал событий безопасности? Без технической основы 24-часовой норматив физически невыполним.
  5. Внедрить или донастроить SIEM. Система сбора и анализа событий позволяет зафиксировать инцидент, определить его масштаб и сформировать уведомление в РКН в установленные сроки.
  6. Разработать регламент реагирования на инциденты и провести обучение сотрудников. Регламент должен быть утверждён приказом и реально работать, а не лежать в папке. Каждый, кто работает с персональными данными, должен знать свои действия при инциденте.
  7. Прошли ли оценку эффективности как написано в ФЗ 152 статья 19 пункт 4?

Цена ошибки: актуальные штрафы за нарушения 152-ФЗ

Штрафная шкала действует с 30 мая 2025 года (Федеральный закон № 420-ФЗ). Суммы ниже — для юридических лиц.

Нарушение

Штраф для юрлица

Обработка ПДн в случаях, не предусмотренных законом (ч. 1 ст. 13.11 КоАП)

150 000 — 300 000 ₽

Обработка без письменного согласия (ч. 2 ст. 13.11 КоАП)

300 000 — 500 000 ₽

Отсутствие политики конфиденциальности на сайте (ч. 3 ст. 13.11 КоАП)

30 000 — 60 000 ₽

Неуведомление РКН о начале обработки ПДн (ч. 10 ст. 13.11 КоАП)

100 000 — 300 000 ₽

Неуведомление РКН об утечке (ч. 11 ст. 13.11 КоАП)

1 000 000 — 3 000 000 ₽

Утечка данных 1 000 — 10 000 чел. (ч. 12 ст. 13.11 КоАП)

3 000 000 — 5 000 000 ₽

Утечка данных 10 000 — 100 000 чел. (ч. 13 ст. 13.11 КоАП)

5 000 000 — 10 000 000 ₽

Утечка данных свыше 100 000 чел. (ч. 14 ст. 13.11 КоАП)

10 000 000 — 15 000 000 ₽

Утечка биометрических данных (ч. 17 ст. 13.11 КоАП)

15 000 000 — 20 000 000 ₽

Повторная крупная утечка

1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽

Скидка 50% при досрочной уплате на все составы статьи 13.11 КоАП не распространяется.

Репутационные последствия

Штраф — не единственное последствие. При утечке компания обязана уведомить самих пострадавших субъектов персональных данных. Инцидент фиксируется в публичном реестре Роскомнадзора. Сайт компании может быть заблокирован. Клиенты и партнёры видят публикации об утечке — и делают выводы. Для B2B-компаний, работающих с корпоративными данными, это репутационный удар, который сложнее монетизировать, чем штраф.

Аудит 152-ФЗ от «Первого Бита»: что входит в работу

«Первый Бит» проводит комплексный аудит соответствия требованиям Федерального закона № 152-ФЗ. Работа строится в несколько этапов, каждый из которых даёт конкретный результат, а не отчёт ради отчёта.

Аудит документации и процессов. Анализируем все существующие документы: политику обработки ПДн, согласия, договоры-поручения, приказы. Сверяем с фактическими процессами компании. Фиксируем разрывы — именно то, что РКН находит при проверке.

Технический аудит систем защиты. Проверяем наличие и настройку средств обнаружения инцидентов (IDS/IPS), систем SIEM и DLP (Data Loss Prevention — защита от утечки данных). Оцениваем, способна ли инфраструктура обеспечить выполнение 24-часового норматива.

Актуализация нормативной документации. Готовим или переписываем все необходимые документы под действующую редакцию закона: политику конфиденциальности, формы согласий, внутренние регламенты, инструкции для сотрудников.

Дорожная карта. По итогам аудита формируем план устранения нарушений с конкретными сроками, ответственными и оценкой бюджета. Никаких абстрактных рекомендаций — только список задач, которые можно поставить в работу.

Пример из практики. Региональная сеть розничных магазинов обратилась к нам после получения предписания от Роскомнадзора. Проверка выявила три нарушения: отсутствие отдельных форм согласия (всё было «зашито» в договоры с покупателями), хранение части данных сотрудников в Google Sheets, отсутствие регламента реагирования на инциденты. В течение 6 недель мы переработали все формы, перевели данные на российские серверы, разработали и утвердили регламент. На повторной проверке нарушений не выявлено, штраф не назначен.

Что в итоге

Изменения в 152-ФЗ и рост штрафов — не ужесточение ради ужесточения. Это сигнал: время, когда достаточно было «иметь политику на сайте», закончилось. Роскомнадзор работает в риск-ориентированном режиме, внеплановые проверки инициируются по жалобам и фактам утечек, а суммы санкций теперь сопоставимы с годовой выручкой малого бизнеса.

Компании, которые проведут аудит сейчас, получат конкретный список задач и время на их выполнение. Компании, которые будут ждать — получат предписание или штраф в качестве первого сигнала.

Не ждите визита инспектора. Закажите аудит соответствия 152-ФЗ в «Первом Бите» — мы оценим ваши риски, актуализируем документацию и дадим чёткий план действий. Получите бесплатную консультацию эксперта по защите персональных данных.


Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Нет времени читать? Пришлем вам на почту!

Я даю Согласие на обработку персональных данных в соответствии с Политикой Конфиденциальности
29
сентября
11:00-12:00
Склад без простоев: как ускорить работу с маркировкой
Дорожная карта по срокам маркировки: ключевые этапы Особенности агрегации и типовые ошибки Подбор ПО и оборудования: совместимость с текущими процессами Как р...

Подключите ЭПД до 1 сентября

Оставить заявку