Вебторика
Главная/Журнал/Безопасность

152-ФЗ для CTO: чек-лист без юридического тумана

Что реально проверить в инфраструктуре и коде, чтобы не получить штраф и не потерять данные клиентов.

Безопасность4 минутыКоманда ВебторикаОпубликовано 7 августа 2026 г.· Обновлено 14 августа 2026 г.
152-ФЗбезопасностьаудит

Штрафы за утечку персональных данных в 2024 — до 15 млн ₽ за повторное нарушение. Плюс репутационные потери. Чек-лист, который стоит пройти с каждым проектом.

1. Категории данных и правовые основания

Инвентаризация: какие персональные данные собираются? Для каждой категории — правовое основание: согласие, исполнение договора, законный интерес.

2. Локализация баз данных

Ч. 5 ст. 18 152-ФЗ: базы с персональными данными граждан РФ — на серверах в РФ. Даже если инфраструктура в AWS/GCP — персональные данные в российском облаке (Yandex Cloud, VK Cloud, Selectel).

3. Шифрование

В покое: pgcrypto для чувствительных столбцов, LUKS для дисков. В транзите: TLS 1.3 внешне, mTLS внутри. Ключи: HashiCorp Vault или Yandex KMS.

4. Разграничение доступа

Минимум прав: разработчик не видит рабочие персональные данные. Поддержка — только по заявке с журналированием. VPN + 2FA. Журнал действий: кто, когда, к каким данным обращался.

5. Уведомление Роскомнадзора

Оператор обязан уведомить РКН (ст. 22). Через портал, 30 дней рассмотрения. Без уведомления — штраф до 300 000 ₽.

6. Политика обработки персональных данных

Публичная политика + внутренние регламенты. Описывает: какие данные, зачем, кому передаются, сроки хранения, как отозвать согласие.

7. Обработка запросов субъектов

Субъект может запросить доступ, уточнение, удаление, отзыв согласия. Ответ — 30 дней. Нужен процесс: канал приёма, регламент, шаблоны ответов.

8. Передача третьим лицам

Либо в согласии, либо в договоре. Плюс договор поручения с каждым получателем.

9. Утечки

С 2023 — уведомить РКН в течение 24 часов. Регламент: кто отвечает, как фиксируется, как уведомляются субъекты, как устраняется причина.

10. Аудит и тест на проникновение

Раз в год — внешний тест на проникновение. Раз в квартал — внутренний аудит доступов. Раз в месяц — проверка резервных копий.

Чек-лист

  • Инвентаризация персональных данных и правовые основания.
  • Базы на серверах РФ.
  • Шифрование в покое и в транзите.
  • Разграничение доступа + 2FA + журнал действий.
  • Уведомление РКН отправлено.
  • Политика обработки персональных данных на сайте.
  • Регламент обработки запросов субъектов.
  • Договоры с третьими лицами.
  • Регламент реагирования на утечки.
  • Годовой тест на проникновение + ежеквартальный аудит.

Выводы

152-ФЗ — операционная дисциплина: доступы, журналы, инциденты, аудиты. Начните с инвентаризации и локализации. Внешний аудитор дешевле штрафа.

Читать дальше

Оценка за 1 рабочий день

Стоимость и план реализации — по заявке.