Проверка Роскомнадзора: как подготовиться заранее и пройти без штрафов
Внезапное письмо от Роскомнадзора с уведомлением о проверке — это стресс для любого ИТ-директора, главбуха или руководителя. Особенно если вы — оператор персональных данных (а это почти любая компания) или субъект критической информационной инфраструктуры (КИИ). Штрафы за нарушения в этой сфере достигают 15 млн рублей, а при повторной утечке становятся оборотными, а подготовка документов «с нуля» за пару недель — это гарантированный провал. Рассказываем, как подготовиться к проверке Роскомнадзора заранее, что проверяют инспекторы и как пройти эту процедуру с минимальными потерями.
Коротко о главном
Проверка Роскомнадзора — это не про ИТ-безопасность в чистом виде. Это про документы и их соответствие требованиям 152-ФЗ «О персональных данных» и 187-ФЗ «О безопасности КИИ». Инспектор в первую очередь смотрит на бумаги (или их электронные аналоги): есть ли приказ о назначении ответственного, актуальна ли модель угроз, подписаны ли согласия на обработку ПДн, внесены ли вы в реестр операторов.
Для субъектов КИИ фокус смещается: проверяют, как вы идентифицировали свои информационные системы (ИС), направили ли сведения в ГосСОПКА, и как выполняете план защиты. Отсутствие документов по КИИ — это уже нарушение, даже если технически всё защищено.
Главный подводный камень — формальное отношение. Многие компании готовят документы «для галочки» раз в несколько лет и забывают. А между тем, меняется штат, обновляются ИТ-системы, появляются новые процессы обработки данных. Инспектор легко найдёт эти расхождения. Подготовка к проверке — это не разовая акция, а постоянный процесс.
В этой статье
- Кого и когда может проверить Роскомнадзор.
- Что проверяют по персональным данным: чек-лист документов.
- Что проверяют у субъектов критической информационной инфраструктуры (КИИ).
- Типичные ошибки и нарушения, на которые «клюют» инспекторы.
- Пошаговый план подготовки к проверке.
- Что делать во время и после проверки.
Кого и за что проверяет Роскомнадзор
Роскомнадзор — это надзорный орган в сфере связи, информационных технологий и массовых коммуникаций. В контексте проверок бизнеса его интересуют два основных закона:
- 152-ФЗ «О персональных данных». Проверяет почти всех: если вы нанимаете сотрудников, ведёте клиентскую базу или хотя бы принимаете заказы через сайт с формой обратной связи — вы оператор ПДн.
- 187-ФЗ «О безопасности критической информационной инфраструктуры РФ». Проверяет субъектов КИИ — компании из значимых для государства отраслей (энергетика, транспорт, здравоохранение, финансы, связь и др.), чьи информационные системы признаны критическими.
Проверки бывают плановые (включаются в ежегодный план, публикуемый на сайте Генпрокуратуры) и внеплановые. Внеплановая — это чаще всего реакция на утечку данных, жалобу человека или требование прокуратуры. О плановой проверке вас обязаны уведомить за 3 рабочих дня, о внеплановой — за 24 часа (ст. 14 294-ФЗ «О защите прав юридических лиц…»). Но это не время на подготовку, а лишь формальное предупреждение. Готовиться нужно было вчера.
Что проверяют по персональным данным: чек-лист документов
Инспектор Роскомнадзора приходит с чек-листом. Вот что он будет требовать в первую очередь (основание — ст. 18.1, 22 152-ФЗ, Приказ Роскомнадзора от 30.08.2021 № 170):
- Уведомление об обработке ПДн. Вы подавали его в Роскомнадзор при начале обработки? Актуальны ли сведения? Если вы перестали быть оператором (что маловероятно) — отзыв уведомления должен быть оформлен.
- Документ, определяющий политику в отношении ПДн. Обычно это «Положение об обработке персональных данных». Оно должно быть утверждено приказом руководителя и актуально.
- Приказ о назначении ответственного за организацию обработки ПДн. Без ответственного лица — нарушение. Им может быть как сотрудник, так и сторонняя организация по договору.
- Модель угроз безопасности ПДн и Акт определения уровня защищённости. Эти документы готовятся по методике ФСТЭК. Для большинства компаний уровень защищённости — «четвёртый», но формальный акт должен быть.
- Согласия на обработку ПДн. От сотрудников, клиентов, посетителей сайта. Проверяют форму: должно быть конкретное, информированное, сознательное согласие (ст. 9 152-ФЗ). Для сотрудников часто заменяется договором, где есть соответствующее положение.
- Перечень лиц, имеющих доступ к ПДн. И их подписки о неразглашении.
- Журнал учёта обращений субъектов ПДн. Граждане имеют право отозвать согласие, уточнить данные, потребовать прекратить обработку. Все такие запросы должны регистрироваться и исполняться в срок (ст. 14 152-ФЗ).
- Договоры с обработчиками. Если вы передаёте данные на аутсорс (например, в облачный сервис, хостинг-провайдеру, бухгалтерской фирме), должен быть договор, где обработчик обязуется соблюдать 152-ФЗ.
Отсутствие хотя бы одного из этих документов — уже основание для составления протокола об административном правонарушении.
Что проверяют у субъектов критической информационной инфраструктуры (КИИ)
Если ваша организация внесена в реестр субъектов КИИ (или должна быть), проверка будет глубже и строже. Инспектор сосредоточится на исполнении 187-ФЗ и подзаконных актов ФСТЭК и ФСБ. Ключевые точки контроля:
- Приказ о назначении ответственного за обеспечение безопасности КИИ. Аналог ответственного за ПДн, но с более серьёзными требованиями к квалификации.
- Перечень объектов КИИ (информационных систем, сетей). Документ, в котором вы сами идентифицировали, какие из ваших ИС являются критическими. Это основа всей дальнейшей работы.
- Сведения, направленные в ГосСОПКА. Подтверждение, что вы направили данные о своих объектах КИИ в государственную систему.
- План мероприятий по обеспечению безопасности КИИ. Это ваш главный документ по 187-ФЗ. Он должен быть реалистичным, финансируемым и исполняться.
- Отчёты о выполнении плана мероприятий. Инспектор проверит, не остался ли план на бумаге.
- Акты категорирования объектов КИИ. Каждой ИС должен быть присвоен один из четырёх уровней значимости. От этого зависят конкретные требования по защите.
- Документы по системе безопасности КИИ (СБКИИ). Политика безопасности, регламенты, инструкции.
Типичные ошибки и нарушения
На этих граблях спотыкается 9 из 10 компаний при первой проверке:
- «Мёртвые» документы. Политика ПДн написана 5 лет назад, с тех пор поменялся состав обрабатываемых данных, ответственный уволился, а документ не обновлялся. Инспектор сравнит дату утверждения и текущие процессы.
- Нет актуального перечня информационных систем. Вы обрабатываете ПДн в 1С, в CRM, в почте, в телефонии. Все эти системы должны быть учтены в модели угроз и перечне лиц с доступом.
- Формальные согласия. Сотрудник при приёме на работу подписывает кипу бумаг, и согласие на обработку ПДн — среди них. Но если в нём не конкретизированы цели, перечень данных и сроки — оно может быть признано недействительным.
- Отсутствие реакции на запросы субъектов ПДн. Гражданин написал на почту с просьбой удалить его данные из рассылки. Письмо проигнорировали. При проверке он пожалуется — и это будет доказанное нарушение.
- Неразграничение прав доступа. Бухгалтер имеет доступ к кадровым данным, а системный администратор — ко всем базам без разбора. Это противоречит принципу минимальной достаточности.
- Для КИИ: план мероприятий без бюджета и сроков. Документ есть, но он нереализуем. Инспектор спросит, какие средства выделены и что сделано по факту.
Пошаговый план подготовки к проверке
Не ждите уведомления. Начните действовать сейчас.
Шаг 1. Аудит «как есть». Соберите все имеющиеся документы по ПДн и КИИ. Привлеките юриста, специалиста по ИБ и руководителей ключевых отделов (кадры, бухгалтерия, ИТ). Проведите инвентаризацию всех информационных систем, где обрабатываются ПДн.
Шаг 2. Анализ пробелов. Сверьте ваши документы с чек-листами выше. Составьте таблицу: что есть, чего нет, что устарело.
Шаг 3. Разработка и актуализация документов. Это самая трудоёмкая часть. Лучше поручить её специалистам, знакомым с требованиями регуляторов. Обновите Политику ПДн, издайте приказы, подготовьте актуальные формы согласий, постройте модель угроз.
Шаг 4. Внедрение процессов. Документы должны работать. Обучите сотрудников, внедрите журнал учёта обращений, настройте права доступа в информационных системах, заключите договоры с обработчиками.
Шаг 5. Проведение внутренней проверки (тест-драйв). Через 3-6 месяцев после обновления документов смоделируйте проверку. Задайте себе вопросы инспектора. Убедитесь, что все процессы работают, а сотрудники знают, что делать.
Диадок: ЭДО — безопасный и юридически значимый обмен документами с контрагентами. Подключить ЭДО
Что делать во время и после проверки
Если уведомление всё же пришло, сохраняйте спокойствие и следуйте алгоритму:
- Проверьте полномочия инспектора. Запросите копию распоряжения (приказа) о проведении проверки и служебное удостоверение. В распоряжении должны быть указаны цели, задачи, правовые основания и сроки проверки.
- Назначьте сопровождающего. Это должен быть подготовленный сотрудник (юрист, ответственный за ПДн/КИИ), который будет присутствовать при всех действиях инспектора, вести протокол разногласий (если они возникнут) и предоставлять запрошенные документы.
- Предоставляйте только запрошенные документы. Не нужно вываливать на инспектора всё подряд. Чётко следуйте его запросу. Все предоставляемые копии заверяйте.
- Фиксируйте всё. Весь диалог, все замечания, все выданные документы. Это пригодится при обжаловании, если дойдёт до штрафа.
- Получите итоговые документы. По окончании проверки вам должны вручить акт проверки. Внимательно его изучите. Если не согласны с выводами — в течение 15 дней можно представить письменные возражения, которые обязаны приложить к акту.
- Исправьте нарушения. Если нарушения выявлены и они обоснованны, получите предписание об их устранении. Исполнение предписания нужно будет подтвердить документально в установленный срок.
Часто задаваемые вопросы
Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.
Заключение
Проверка Роскомнадзора — это не лотерея, а экзамен на зрелость ваших процессов по защите информации. Главный вывод: готовиться к ней нужно не когда пришло уведомление, а постоянно. Начните с аудита, закройте самые очевидные пробелы в документах, настройте простые, но работающие процессы. Для субъектов КИИ это вопрос не просто штрафов, а национальной безопасности, и подход должен быть соответствующим.
Реальная выгода от такой подготовки — не только в избежании штрафов. Это повышение общей культуры работы с данными в компании, снижение рисков утечек и, как следствие, укрепление репутации. Внедрение электронного документооборота, кстати, часто становится катализатором этого процесса: когда все документы и согласия переводятся в цифру, проще вести их учёт, контролировать доступ и доказывать свою добросовестность регулятору.