1. Защита персональных данных в РФ: что это такое
Под защитой подразумевается комплекс организационных и технических мер, цель которых — предотвратить утечку, искажение, утрату или неправомерный доступ к личной информации граждан.
Рассмотрим основные риски для бизнеса при отсутствии должной защиты персональных данных:
Финансовые потери — оборотные штрафы до 3% годовой выручки.
Репутационный ущерб — клиенты уходят к конкурентам, утрата доверия.
Технические сбои — вирусы-шифровальщики парализуют бизнес, если нет резервных копий.
2. Кто обязан защищать персональные данные
Обязанность по обеспечению защиты персональных данных лежит на операторе — организации, ИП, государственном или муниципальном органе, который организует обработку ПДн.
Ключевые моменты, которые важно знать каждому оператору:
Ответственность не делегируется. Передача обработки подрядчику не снимает с вас обязанности контролировать безопасность данных (постановление ВС от 21.01.2026 № 5-АД25-119-К2).
Договор с подрядчиком должен прямо предусматривать его обязанность обеспечить защиту персональных данных.
Роскомнадзор в 2026 году применяет риск-ориентированный подход: операторов распределяют по категориям и в первую очередь проверяют компании с высоким уровнем риска.
Выявим слабые места в документах, сайте, CRM и процессах обработки персональных данных. Поможем снизить риск утечки, штрафов до 20 млн рублей и претензий со стороны регулятора.
3. Меры защиты персональных данных
Все меры защиты персональных данных делятся на организационные и технические, и только их комбинация дает реальную безопасность.
Организационные
Это фундамент. Без них любые технические средства малоэффективны.
Базовый перечень организационных мер защиты персональных данных утвержден приказом ФСТЭК от 18.02.2013 № 21:
1. Назначение ответственного за организацию обработки ПДн.
2. Разработка и утверждение локальных нормативных актов:
Политики обработки ПДн (публичный документ, размещается на сайте или стенде).
Положения о защите ПДн (внутренний документ, регламентирует процедуры).
Инструкций для сотрудников, имеющих доступ к данным.
3. Регламентация доступа — каждый работник получает доступ только к тем категориям ПДн, которые необходимы для выполнения его должностных обязанностей.
4. Обучение персонала — регулярные инструктажи о правилах работы с данными, ответственности за разглашение и способах распознавания фишинговых атак (с фиксацией в журнале).
5. Периодическая инвентаризация — аудит того, какие данные, где и зачем хранятся. Позволяет соблюдать принцип минимизации: не хранить лишнего.
Особое внимание уделяется защите персональных данных работника. Работодатель обязан:
Получать персональные данные сотрудника только у него самого (ст. 86 ТК).
За свой счет обеспечивать защиту ПДн сотрудника от неправомерного использования или утраты.
Ознакомить всех сотрудников под подпись с документами, устанавливающими порядок обработки их ПДн.
Технические
Техническая составляющая системы защиты персональных данных реализуется с помощью сертифицированных средств защиты информации (СЗИ). Приказ ФСТЭК № 21 определяет обязательный перечень таких мер для информационных систем персональных данных (ИСПДн).
Ключевые элементы технической информационной защиты персональных данных:
Управление доступом — строгая двухфакторная аутентификация для всех пользователей ИСПДн.
Защита каналов передачи — обязательное шифрование (HTTPS, VPN) при передаче данных по открытым сетям.
Регистрация событий и мониторинг — все действия пользователей логируются; аномальная активность (например, попытка скачать всю базу) выявляется в реальном времени.
Антивирусная защита и контроль уязвимостей — использование сертифицированного антивирусного ПО, регулярное обновление и сканирование.
Резервное копирование — данные хранятся в защищенном виде отдельно от основной инфраструктуры.
Выбор конкретных технических решений зависит от уровня защищенности ИСПДн. Постановление Правительства № 1119 устанавливает четыре уровня.
Защита персональных данных в организации
Проверим докуметы на соответствие 152-ФЗ, подготовим к проверкам Роскомнадзора и защитим от штрафов

4. Пример защиты персональных данных
В 2026 году большинство организаций обрабатывают ПДн с помощью информационных систем, поэтому рассмотрим подобный пример с использованием ИСПДн.
Интернет-магазин обрабатывает ФИО, телефоны, e-mail, адреса доставки клиентов, хранит их в CRM-системе на сервере в офисе компании.
Какие меры защиты персональных данных были внедрены:
1. Организационные меры:
Разработана политика обработки ПДн и размещена в футере сайта.
Назначен ответственный за организацию обработки ПДн.
Сотрудники проинструктированы и подписали обязательство о неразглашении.
С хостинг-провайдером заключен договор, предусматривающий обязанность обеспечивать защиту персональных данных.
2. Технические меры (уровень защищенности — К3, третий):
Сегментирование сети: CRM-сервер отделен от веб-сервера.
Шифрование передачи данных по HTTPS.
Двухфакторная аутентификация для доступа к CRM.
Сертифицированное антивирусное ПО.
Ежедневное резервное копирование на отдельный сервер.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
5. Ответственность за необеспечение защиты персональных данных
С 30 мая 2025 года действуют обновленные нормы ст. 13.11 КоАП. Актуальные штрафы для юрлиц и ИП приведены в таблице.
Вид правонарушения | Размер штрафа (руб.) |
Неправомерная передача ПДн от 1 тыс. до 10 тыс. субъектов и (или) от 10 тыс. до 100 тыс. идентификаторов | 3–5 млн |
Неправомерная передача ПДн от 10 тыс. до 100 тыс. субъектов и (или) от 100 тыс. до 1 млн идентификаторов | 5–10 млн |
Неправомерная передача ПДн более 100 тыс. субъектов и (или) более 1 млн идентификаторов | 10–15 млн |
Повторное совершение любого из трех правонарушений выше (ч. 12–14) | 1–3% годовой выручки (мин. 20 млн, макс. 500 млн) |
Неправомерная передача специальных категорий ПДн (здоровье, раса, религия и т.п.) | 10–15 млн |
Неправомерная передача биометрических ПДн | 15–20 млн |
Повторное совершение правонарушений со специальными или биометрическими ПДн (ч. 16 или 17) | 1–3% годовой выручки (мин. 25 млн, макс. 500 млн) |
Разработаем документы, поможем зарегистрироваться в Роскомнадзоре, настроим организационные и технические меры защиты персональных данных в соответствии с требованиями ФЗ-152.
6. Защита персональных данных: чек-лист для бизнеса
Назначьте ответственного за организацию обработки ПДн (приказом) — это обязательное требование по ст. 22.1 152-ФЗ.
Проведите аудит. Выясните, какие ПДн, в каких системах и для каких целей обрабатываются. Определите категории субъектов (клиенты, сотрудники, соискатели). Без этого невозможно правильно настроить защиту.
и. Они должны отражать реальные процессы, которые внедрены в вашей компании. Скачивать готовые шаблоны из интернета не стоит: если при проверке выяснится малейшее несоответствие, вам как минимум выдадут предписание, как максимум — оштрафуют. После разработки документов можно внедрять технические меры.
Подайте уведомление в Роскомнадзор (на портале pd.rkn.gov.ru), если обрабатываете ПДн с использованием средств автоматизации. Исключений мало, и если вы собираете любые ПДн через сайт или CRM — уведомление обязательно.
Проведите инструктаж сотрудников под подпись. Человеческий фактор — причина большинства утечек. Работники должны знать правила обработки и ответственность за нарушения.
Настройте регулярный мониторинг. Проверяйте логи, обновляйте документы и модель угроз не реже раза в год, а также при изменениях в инфраструктуре или законах. Защита персональных данных — это постоянный процесс, а не разовое мероприятие.
7. Подведем итоги
Какие есть способы защиты персональных данных в компании?
Выделяют два основных способа: организационно-правовые меры (политики, инструкции, назначение ответственного, обучение сотрудников) и технические (шифрование, двухфакторная аутентификация, мониторинг, сертифицированные антивирусы). Только их сочетание дает полноценную защиту, соответствующую требованиям регуляторов.
С чего начать, чтобы организовать систему защиты персональных данных с нуля?
С аудита. Проверьте, какие ПДн вы собираете, где и как они хранятся, кто к ним имеет доступ. Затем назначьте ответственного, разработайте политику обработки ПДн и положение о защите, настройте шифрование и бэкапы. После этого подайте уведомление в Роскомнадзор.
Как часто нужно обновлять систему защиты персональных данных?
Не реже одного раза в год либо при изменении инфраструктуры (новая CRM, переход в облако, удаленные рабочие места), после инцидентов или обновления законодательства.
Что грозит бизнесу, если вообще не обеспечить защиту персональных данных?
Штраф до 15 млн рублей за первую крупную утечку и до 500 млн рублей за повторную. Если утечка затронет биометрию — до 20 млн рублей.
Как защита персональных данных помогает сэкономить, а не только потратить?
Грамотно выстроенная защита предотвращает многомиллионные штрафы, простои бизнеса из-за атак шифровальщиков и отток клиентов после утечек. Система защиты персональных данных, основанная на реальных рисках, а не на шаблонах, позволяет тратить бюджет точечно — на самые опасные угрозы, а не на все подряд.
Защита персональных данных в организации
Проверим докуметы на соответствие 152-ФЗ, подготовим к проверкам Роскомнадзора и защитим от штрафов

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFHXN9Ms


