Проверка Роскомнадзора: как подготовиться заранее и пройти без штрафов

Внезапное письмо от Роскомнадзора с уведомлением о проверке — это стресс для любого ИТ-директора, главбуха или руководителя. Особенно если вы — оператор персональных данных (а это почти любая компания) или субъект критической информационной инфраструктуры (КИИ). Штрафы за нарушения в этой сфере достигают 15 млн рублей, а при повторной утечке становятся оборотными, а подготовка документов «с нуля» за пару недель — это гарантированный провал. Рассказываем, как подготовиться к проверке Роскомнадзора заранее, что проверяют инспекторы и как пройти эту процедуру с минимальными потерями.

Коротко о главном

Проверка Роскомнадзора — это не про ИТ-безопасность в чистом виде. Это про документы и их соответствие требованиям 152-ФЗ «О персональных данных» и 187-ФЗ «О безопасности КИИ». Инспектор в первую очередь смотрит на бумаги (или их электронные аналоги): есть ли приказ о назначении ответственного, актуальна ли модель угроз, подписаны ли согласия на обработку ПДн, внесены ли вы в реестр операторов.

Для субъектов КИИ фокус смещается: проверяют, как вы идентифицировали свои информационные системы (ИС), направили ли сведения в ГосСОПКА, и как выполняете план защиты. Отсутствие документов по КИИ — это уже нарушение, даже если технически всё защищено.

Главный подводный камень — формальное отношение. Многие компании готовят документы «для галочки» раз в несколько лет и забывают. А между тем, меняется штат, обновляются ИТ-системы, появляются новые процессы обработки данных. Инспектор легко найдёт эти расхождения. Подготовка к проверке — это не разовая акция, а постоянный процесс.

В этой статье

  • Кого и когда может проверить Роскомнадзор.
  • Что проверяют по персональным данным: чек-лист документов.
  • Что проверяют у субъектов критической информационной инфраструктуры (КИИ).
  • Типичные ошибки и нарушения, на которые «клюют» инспекторы.
  • Пошаговый план подготовки к проверке.
  • Что делать во время и после проверки.

Кого и за что проверяет Роскомнадзор

Роскомнадзор — это надзорный орган в сфере связи, информационных технологий и массовых коммуникаций. В контексте проверок бизнеса его интересуют два основных закона:

  • 152-ФЗ «О персональных данных». Проверяет почти всех: если вы нанимаете сотрудников, ведёте клиентскую базу или хотя бы принимаете заказы через сайт с формой обратной связи — вы оператор ПДн.
  • 187-ФЗ «О безопасности критической информационной инфраструктуры РФ». Проверяет субъектов КИИ — компании из значимых для государства отраслей (энергетика, транспорт, здравоохранение, финансы, связь и др.), чьи информационные системы признаны критическими.

Проверки бывают плановые (включаются в ежегодный план, публикуемый на сайте Генпрокуратуры) и внеплановые. Внеплановая — это чаще всего реакция на утечку данных, жалобу человека или требование прокуратуры. О плановой проверке вас обязаны уведомить за 3 рабочих дня, о внеплановой — за 24 часа (ст. 14 294-ФЗ «О защите прав юридических лиц…»). Но это не время на подготовку, а лишь формальное предупреждение. Готовиться нужно было вчера.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Самая частая ошибка — думать, что ПДн касаются только кадровиков. Бухгалтерия обращает персональные данные ежеминутно: ФИО, ИНН, данные паспорта в платёжках, больничные листы. Если у вас нет регламента обработки ПДн в бухгалтерских системах (1С, Клиент-Банк) и журнала учёта обращений субъектов ПДн — это прямое нарушение. Инспектор обязательно спросит, как вы обеспечиваете конфиденциальность платёжных поручений.

Что проверяют по персональным данным: чек-лист документов

Инспектор Роскомнадзора приходит с чек-листом. Вот что он будет требовать в первую очередь (основание — ст. 18.1, 22 152-ФЗ, Приказ Роскомнадзора от 30.08.2021 № 170):

  • Уведомление об обработке ПДн. Вы подавали его в Роскомнадзор при начале обработки? Актуальны ли сведения? Если вы перестали быть оператором (что маловероятно) — отзыв уведомления должен быть оформлен.
  • Документ, определяющий политику в отношении ПДн. Обычно это «Положение об обработке персональных данных». Оно должно быть утверждено приказом руководителя и актуально.
  • Приказ о назначении ответственного за организацию обработки ПДн. Без ответственного лица — нарушение. Им может быть как сотрудник, так и сторонняя организация по договору.
  • Модель угроз безопасности ПДн и Акт определения уровня защищённости. Эти документы готовятся по методике ФСТЭК. Для большинства компаний уровень защищённости — «четвёртый», но формальный акт должен быть.
  • Согласия на обработку ПДн. От сотрудников, клиентов, посетителей сайта. Проверяют форму: должно быть конкретное, информированное, сознательное согласие (ст. 9 152-ФЗ). Для сотрудников часто заменяется договором, где есть соответствующее положение.
  • Перечень лиц, имеющих доступ к ПДн. И их подписки о неразглашении.
  • Журнал учёта обращений субъектов ПДн. Граждане имеют право отозвать согласие, уточнить данные, потребовать прекратить обработку. Все такие запросы должны регистрироваться и исполняться в срок (ст. 14 152-ФЗ).
  • Договоры с обработчиками. Если вы передаёте данные на аутсорс (например, в облачный сервис, хостинг-провайдеру, бухгалтерской фирме), должен быть договор, где обработчик обязуется соблюдать 152-ФЗ.
Отсутствие хотя бы одного из этих документов — уже основание для составления протокола об административном правонарушении.

Что проверяют у субъектов критической информационной инфраструктуры (КИИ)

Если ваша организация внесена в реестр субъектов КИИ (или должна быть), проверка будет глубже и строже. Инспектор сосредоточится на исполнении 187-ФЗ и подзаконных актов ФСТЭК и ФСБ. Ключевые точки контроля:

  • Приказ о назначении ответственного за обеспечение безопасности КИИ. Аналог ответственного за ПДн, но с более серьёзными требованиями к квалификации.
  • Перечень объектов КИИ (информационных систем, сетей). Документ, в котором вы сами идентифицировали, какие из ваших ИС являются критическими. Это основа всей дальнейшей работы.
  • Сведения, направленные в ГосСОПКА. Подтверждение, что вы направили данные о своих объектах КИИ в государственную систему.
  • План мероприятий по обеспечению безопасности КИИ. Это ваш главный документ по 187-ФЗ. Он должен быть реалистичным, финансируемым и исполняться.
  • Отчёты о выполнении плана мероприятий. Инспектор проверит, не остался ли план на бумаге.
  • Акты категорирования объектов КИИ. Каждой ИС должен быть присвоен один из четырёх уровней значимости. От этого зависят конкретные требования по защите.
  • Документы по системе безопасности КИИ (СБКИИ). Политика безопасности, регламенты, инструкции.
Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
На практике часто вижу, как компании-субъекты КИИ путают требования к ПДн и КИИ. Это разные вселенные. Документы по КИИ — это не просто «покруче версия» политики ПДн. Если вы субъект КИИ, у вас должны быть два параллельных, но связанных комплекта документов. И да, если ваша информационная система КИИ обрабатывает персональные данные сотрудников (а она почти наверняка обрабатывает), то на неё распространяются оба комплекта требований. Настройка прав доступа в 1С или ERP-системе должна быть прописана и в политике ПДн, и в регламентах СБКИИ.

Типичные ошибки и нарушения

На этих граблях спотыкается 9 из 10 компаний при первой проверке:

  • «Мёртвые» документы. Политика ПДн написана 5 лет назад, с тех пор поменялся состав обрабатываемых данных, ответственный уволился, а документ не обновлялся. Инспектор сравнит дату утверждения и текущие процессы.
  • Нет актуального перечня информационных систем. Вы обрабатываете ПДн в 1С, в CRM, в почте, в телефонии. Все эти системы должны быть учтены в модели угроз и перечне лиц с доступом.
  • Формальные согласия. Сотрудник при приёме на работу подписывает кипу бумаг, и согласие на обработку ПДн — среди них. Но если в нём не конкретизированы цели, перечень данных и сроки — оно может быть признано недействительным.
  • Отсутствие реакции на запросы субъектов ПДн. Гражданин написал на почту с просьбой удалить его данные из рассылки. Письмо проигнорировали. При проверке он пожалуется — и это будет доказанное нарушение.
  • Неразграничение прав доступа. Бухгалтер имеет доступ к кадровым данным, а системный администратор — ко всем базам без разбора. Это противоречит принципу минимальной достаточности.
  • Для КИИ: план мероприятий без бюджета и сроков. Документ есть, но он нереализуем. Инспектор спросит, какие средства выделены и что сделано по факту.

Пошаговый план подготовки к проверке

Не ждите уведомления. Начните действовать сейчас.

Шаг 1. Аудит «как есть». Соберите все имеющиеся документы по ПДн и КИИ. Привлеките юриста, специалиста по ИБ и руководителей ключевых отделов (кадры, бухгалтерия, ИТ). Проведите инвентаризацию всех информационных систем, где обрабатываются ПДн.

Шаг 2. Анализ пробелов. Сверьте ваши документы с чек-листами выше. Составьте таблицу: что есть, чего нет, что устарело.

Шаг 3. Разработка и актуализация документов. Это самая трудоёмкая часть. Лучше поручить её специалистам, знакомым с требованиями регуляторов. Обновите Политику ПДн, издайте приказы, подготовьте актуальные формы согласий, постройте модель угроз.

Шаг 4. Внедрение процессов. Документы должны работать. Обучите сотрудников, внедрите журнал учёта обращений, настройте права доступа в информационных системах, заключите договоры с обработчиками.

Шаг 5. Проведение внутренней проверки (тест-драйв). Через 3-6 месяцев после обновления документов смоделируйте проверку. Задайте себе вопросы инспектора. Убедитесь, что все процессы работают, а сотрудники знают, что делать.

Диадок: ЭДО — безопасный и юридически значимый обмен документами с контрагентами. Подключить ЭДО

Что делать во время и после проверки

Если уведомление всё же пришло, сохраняйте спокойствие и следуйте алгоритму:

  1. Проверьте полномочия инспектора. Запросите копию распоряжения (приказа) о проведении проверки и служебное удостоверение. В распоряжении должны быть указаны цели, задачи, правовые основания и сроки проверки.
  2. Назначьте сопровождающего. Это должен быть подготовленный сотрудник (юрист, ответственный за ПДн/КИИ), который будет присутствовать при всех действиях инспектора, вести протокол разногласий (если они возникнут) и предоставлять запрошенные документы.
  3. Предоставляйте только запрошенные документы. Не нужно вываливать на инспектора всё подряд. Чётко следуйте его запросу. Все предоставляемые копии заверяйте.
  4. Фиксируйте всё. Весь диалог, все замечания, все выданные документы. Это пригодится при обжаловании, если дойдёт до штрафа.
  5. Получите итоговые документы. По окончании проверки вам должны вручить акт проверки. Внимательно его изучите. Если не согласны с выводами — в течение 15 дней можно представить письменные возражения, которые обязаны приложить к акту.
  6. Исправьте нарушения. Если нарушения выявлены и они обоснованны, получите предписание об их устранении. Исполнение предписания нужно будет подтвердить документально в установленный срок.

Часто задаваемые вопросы

Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.

Как узнать, являемся ли мы субъектом КИИ?
Критерии отнесения к субъектам КИИ установлены Постановлением Правительства РФ № 127 от 08.02.2018. Если ваша организация работает в сфере здравоохранения, науки, транспорта, связи, энергетики, финансов, топливно-энергетического комплекса и других значимых отраслей, и выход из строя или нарушение безопасности ваших информационных систем может нанести ущерб, вы, скорее всего, субъект КИИ. Окончательный ответ даёт процедура категорирования, которую проводят уполномоченные органы (ФСТЭК, ФСБ, ЦБ и др.).
Нужно ли нам уведомлять Роскомнадзор об обработке ПДн, если мы только работаем с сотрудниками?
В большинстве случаев — да. Уведомление не требуется только для обработки ПДн, указанной в ч. 2 ст. 22 152-ФЗ. Например, если данные обрабатываются только для исполнения трудового договора и не передаются третьим лицам без согласия. Однако на практике почти всегда данные сотрудников передаются (в ПФР, ФНС, ФСС, банки для зарплатного проекта). Поэтому подача уведомления — это стандартная и рекомендуемая процедура для любого работодателя.
Какие штрафы грозят за нарушения по 152-ФЗ?
Штрафы для юридических лиц по ст. 13.11 КоАП РФ могут быть серьёзными: для юридических лиц — от 60 000 до 500 000 ₽ за нарушения в обработке данных; от 60 000 до 250 000 руб. за непредставление сведений в Роскомнадзор; от 15 000 до 70 000 руб. за невыполнение обязанностей оператора. При повторных нарушениях суммы возрастают. Максимальный штраф по этой статье для юрлиц — 500 000 руб.
А за нарушения в сфере КИИ?
Здесь штрафы ещё выше по ст. 13.12.1 КоАП РФ. Например, невыполнение обязанностей по категорированию объектов КИИ грозит штрафом для юрлиц от 500 000 до 1 000 000 руб. Непринятие мер по обеспечению безопасности КИИ — от 1 000 000 до 3 000 000 руб. или административное приостановление деятельности до 90 суток. За грубые нарушения, повлёкшие тяжкие последствия, предусмотрена уголовная ответственность.
Можно ли подготовиться к проверке своими силами?
Теоретически — да, если в штате есть грамотный юрист и специалист по информационной безопасности, которые глубоко знакомы с 152-ФЗ, 187-ФЗ и подзаконными актами ФСТЭК. На практике большинство компаний, особенно не из ИТ-сферы, обращаются к профильным консультантам или юридическим фирмам. Это экономит время и снижает риск ошибок, которые потом обойдутся дороже.

Заключение

Проверка Роскомнадзора — это не лотерея, а экзамен на зрелость ваших процессов по защите информации. Главный вывод: готовиться к ней нужно не когда пришло уведомление, а постоянно. Начните с аудита, закройте самые очевидные пробелы в документах, настройте простые, но работающие процессы. Для субъектов КИИ это вопрос не просто штрафов, а национальной безопасности, и подход должен быть соответствующим.

Реальная выгода от такой подготовки — не только в избежании штрафов. Это повышение общей культуры работы с данными в компании, снижение рисков утечек и, как следствие, укрепление репутации. Внедрение электронного документооборота, кстати, часто становится катализатором этого процесса: когда все документы и согласия переводятся в цифру, проще вести их учёт, контролировать доступ и доказывать свою добросовестность регулятору.