Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
КПП Главный Бухгалтер черный мобилка
Защита персональных данных: подробный гайд для руководителей компаний

Защита персональных данных: подробный гайд для руководителей компаний

Если вы не обеспечите надежную защиту персональных данных и произойдет утечка, вас могут оштрафовать на сумму до 20 млн рублей в зависимости от категорий ПДн и масштаба инцидента. Мы расскажем, какие меры нужно предпринять, чтобы избежать этого и работать спокойно. 

987 просмотров288 открытий

1. Защита персональных данных в РФ: что это такое

Под защитой подразумевается комплекс организационных и технических мер, цель которых — предотвратить утечку, искажение, утрату или неправомерный доступ к личной информации граждан.

Рассмотрим основные риски для бизнеса при отсутствии должной защиты персональных данных:

  • Финансовые потери — оборотные штрафы до 3% годовой выручки.

  • Репутационный ущерб — клиенты уходят к конкурентам, утрата доверия.

  • Технические сбои — вирусы-шифровальщики парализуют бизнес, если нет резервных копий.

2. Кто обязан защищать персональные данные

Обязанность по обеспечению защиты персональных данных лежит на операторе — организации, ИП, государственном или муниципальном органе, который организует обработку ПДн. 

Ключевые моменты, которые важно знать каждому оператору:

  • Ответственность не делегируется. Передача обработки подрядчику не снимает с вас обязанности контролировать безопасность данных (постановление ВС от 21.01.2026 № 5-АД25-119-К2).

  • Договор с подрядчиком должен прямо предусматривать его обязанность обеспечить защиту персональных данных.

  • Роскомнадзор в 2026 году применяет риск-ориентированный подход: операторов распределяют по категориям и в первую очередь проверяют компании с высоким уровнем риска.

Выявим слабые места в документах, сайте, CRM и процессах обработки персональных данных. Поможем снизить риск утечки, штрафов до 20 млн рублей и претензий со стороны регулятора. 

3. Меры защиты персональных данных

Все меры защиты персональных данных делятся на организационные и технические, и только их комбинация дает реальную безопасность.

Организационные

Это фундамент. Без них любые технические средства малоэффективны.

Базовый перечень организационных мер защиты персональных данных утвержден приказом ФСТЭК от 18.02.2013 № 21:

1. Назначение ответственного за организацию обработки ПДн.

2. Разработка и утверждение локальных нормативных актов:

  • Политики обработки ПДн (публичный документ, размещается на сайте или стенде).

  • Положения о защите ПДн (внутренний документ, регламентирует процедуры).

  • Инструкций для сотрудников, имеющих доступ к данным.

3. Регламентация доступа — каждый работник получает доступ только к тем категориям ПДн, которые необходимы для выполнения его должностных обязанностей.

4. Обучение персонала — регулярные инструктажи о правилах работы с данными, ответственности за разглашение и способах распознавания фишинговых атак (с фиксацией в журнале).

5. Периодическая инвентаризация — аудит того, какие данные, где и зачем хранятся. Позволяет соблюдать принцип минимизации: не хранить лишнего.

Особое внимание уделяется защите персональных данных работника. Работодатель обязан:

  • Получать персональные данные сотрудника только у него самого (ст. 86 ТК).

  • За свой счет обеспечивать защиту ПДн сотрудника от неправомерного использования или утраты.

  • Ознакомить всех сотрудников под подпись с документами, устанавливающими порядок обработки их ПДн.

Технические

Техническая составляющая системы защиты персональных данных реализуется с помощью сертифицированных средств защиты информации (СЗИ). Приказ ФСТЭК № 21 определяет обязательный перечень таких мер для информационных систем персональных данных (ИСПДн).

Ключевые элементы технической информационной защиты персональных данных:

  • Управление доступом — строгая двухфакторная аутентификация для всех пользователей ИСПДн.

  • Защита каналов передачи — обязательное шифрование (HTTPS, VPN) при передаче данных по открытым сетям.

  • Регистрация событий и мониторинг — все действия пользователей логируются; аномальная активность (например, попытка скачать всю базу) выявляется в реальном времени.

  • Антивирусная защита и контроль уязвимостей — использование сертифицированного антивирусного ПО, регулярное обновление и сканирование.

  • Резервное копирование — данные хранятся в защищенном виде отдельно от основной инфраструктуры.

Выбор конкретных технических решений зависит от уровня защищенности ИСПДн. Постановление Правительства № 1119 устанавливает четыре уровня. 

Защита персональных данных в организации

Проверим докуметы на соответствие 152-ФЗ, подготовим к проверкам Роскомнадзора и защитим от штрафов

4. Пример защиты персональных данных

В 2026 году большинство организаций обрабатывают ПДн с помощью информационных систем, поэтому рассмотрим подобный пример с использованием ИСПДн.

Интернет-магазин обрабатывает ФИО, телефоны, e-mail, адреса доставки клиентов, хранит их в CRM-системе на сервере в офисе компании.

Какие меры защиты персональных данных были внедрены:

1. Организационные меры:

  • Разработана политика обработки ПДн и размещена в футере сайта.

  • Назначен ответственный за организацию обработки ПДн.

  • Сотрудники проинструктированы и подписали обязательство о неразглашении.

  • С хостинг-провайдером заключен договор, предусматривающий обязанность обеспечивать защиту персональных данных.

2. Технические меры (уровень защищенности — К3, третий):

  • Сегментирование сети: CRM-сервер отделен от веб-сервера.

  • Шифрование передачи данных по HTTPS.

  • Двухфакторная аутентификация для доступа к CRM.

  • Сертифицированное антивирусное ПО.

  • Ежедневное резервное копирование на отдельный сервер.

мобиз.jpg

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!

  • Выгружайте отчеты.

  • Добавляйте списки контрагентов.

  • Проявляйте должную осмотрительность.

  • Эти и другие возможности Мобиз доступны бесплатно!

Попробовать бесплатно

5. Ответственность за необеспечение защиты персональных данных

С 30 мая 2025 года действуют обновленные нормы ст. 13.11 КоАП. Актуальные штрафы для юрлиц и ИП приведены в таблице.

Вид правонарушения

Размер штрафа (руб.) 

Неправомерная передача ПДн от 1 тыс. до 10 тыс. субъектов и (или) от 10 тыс. до 100 тыс. идентификаторов

3–5 млн

Неправомерная передача ПДн от 10 тыс. до 100 тыс. субъектов и (или) от 100 тыс. до 1 млн идентификаторов

5–10 млн

Неправомерная передача ПДн более 100 тыс. субъектов и (или) более 1 млн идентификаторов

10–15 млн

Повторное совершение любого из трех правонарушений выше (ч. 1214)

1–3% годовой выручки (мин. 20 млн, макс. 500 млн)

Неправомерная передача специальных категорий ПДн (здоровье, раса, религия и т.п.)

10–15 млн

Неправомерная передача биометрических ПДн

15–20 млн

Повторное совершение правонарушений со специальными или биометрическими ПДн (ч. 16 или 17)

1–3% годовой выручки (мин. 25 млн, макс. 500 млн)

Разработаем документы, поможем зарегистрироваться в Роскомнадзоре, настроим организационные и технические меры защиты персональных данных в соответствии с требованиями ФЗ-152.

Получить консультацию

6. Защита персональных данных: чек-лист для бизнеса

  1. Назначьте ответственного за организацию обработки ПДн (приказом) — это обязательное требование по ст. 22.1 152-ФЗ

  2. Проведите аудит. Выясните, какие ПДн, в каких системах и для каких целей обрабатываются. Определите категории субъектов (клиенты, сотрудники, соискатели). Без этого невозможно правильно настроить защиту.

  3. и. Они должны отражать реальные процессы, которые внедрены в вашей компании. Скачивать готовые шаблоны из интернета не стоит: если при проверке выяснится малейшее несоответствие, вам как минимум выдадут предписание, как максимум — оштрафуют. После разработки документов можно внедрять технические меры. 

  4. Подайте уведомление в Роскомнадзор (на портале pd.rkn.gov.ru), если обрабатываете ПДн с использованием средств автоматизации. Исключений мало, и если вы собираете любые ПДн через сайт или CRM — уведомление обязательно.

  5. Проведите инструктаж сотрудников под подпись. Человеческий фактор — причина большинства утечек. Работники должны знать правила обработки и ответственность за нарушения.

  6. Настройте регулярный мониторинг. Проверяйте логи, обновляйте документы и модель угроз не реже раза в год, а также при изменениях в инфраструктуре или законах. Защита персональных данных — это постоянный процесс, а не разовое мероприятие.

7. Подведем итоги

Какие есть способы защиты персональных данных в компании?

Выделяют два основных способа: организационно-правовые меры (политики, инструкции, назначение ответственного, обучение сотрудников) и технические (шифрование, двухфакторная аутентификация, мониторинг, сертифицированные антивирусы). Только их сочетание дает полноценную защиту, соответствующую требованиям регуляторов.

С чего начать, чтобы организовать систему защиты персональных данных с нуля?

С аудита. Проверьте, какие ПДн вы собираете, где и как они хранятся, кто к ним имеет доступ. Затем назначьте ответственного, разработайте политику обработки ПДн и положение о защите, настройте шифрование и бэкапы. После этого подайте уведомление в Роскомнадзор. 

Как часто нужно обновлять систему защиты персональных данных?

Не реже одного раза в год либо при изменении инфраструктуры (новая CRM, переход в облако, удаленные рабочие места), после инцидентов или обновления законодательства. 

Что грозит бизнесу, если вообще не обеспечить защиту персональных данных?

Штраф до 15 млн рублей за первую крупную утечку и до 500 млн рублей за повторную. Если утечка затронет биометрию — до 20 млн рублей. 

Как защита персональных данных помогает сэкономить, а не только потратить?

Грамотно выстроенная защита предотвращает многомиллионные штрафы, простои бизнеса из-за атак шифровальщиков и отток клиентов после утечек. Система защиты персональных данных, основанная на реальных рисках, а не на шаблонах, позволяет тратить бюджет точечно — на самые опасные угрозы, а не на все подряд.

Защита персональных данных в организации

Проверим докуметы на соответствие 152-ФЗ, подготовим к проверкам Роскомнадзора и защитим от штрафов

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFHXN9Ms

Начать дискуссию
ГлавнаяПодписка