Мнимая готовность, или Как с легкостью провалить проверку Роскомнадзора по 152-ФЗ

Наша практика по аудитам на соответствие 152-ФЗ говорит о том, что организации, где грамотно выстроен процесс подготовки документов, необходимых при обработке персональных данных (ПДн), спокойно проходят проверку регулятора. А если этот процесс ещё и автоматизирован, то вы на 80% готовы к проверке РКН. И это тем более актуально, поскольку в последнее время РКН активизировал свою работ в этом направлении, в том числе активно проверяет сайты организации с помощью ботов.
Для тех, кто этим не озаботился, велика вероятность провалить как проверку РКН, так и оказаться легкой добычей злоумышленников, нацеленных заполучить их базы с персональными данными.
При этом риски при невыстроенных процессах нарваться на утечку ПДн высоки: штраф может доходить до 3% совокупной годовой выручки. Поэтому имеет смысл перепровериться и убедиться, не следуете ли вы мифам или вредным советам, о которых речь пойдет ниже.
Миф 1: у нас есть все документы по обработке ПДн: они разработаны по шаблонам и не увязаны между собой
При проверке представитель РКН обязательно обратит внимание на то, что представляет собой ваш комплект организационно-распорядительных документов (ОРД) по процессам обработки ПДн и их защите. Это должна быть система взаимосвязанных внутренних документов, соответствующая деятельности компании. Актуальных и правильно оформленных.
Здесь главное правило: построение системы защиты должно отталкиваться от процессов обработки ПДн, как того требует Роскомнадзор. Отсутствие взаимосвязи между документами, как и шаблонные документы, не соответствующие действительности – предпосылка для штрафов.
Если ваши Положения, Согласия и Приказы о назначении ответственных живут в параллельных вселенных, и, допустим, в одном документе у вас указаны одни цели обработки ПДн, а в бланке Согласия, которое подписывает клиент, – другие, то вы «на верном пути». Как и в случае, если ваша Политика предписывает хранить собранные ПДн после окончания сроков целей обработки в течение 5 лет, тогда как на практике они продолжают оставаться в архиве и после этого, и актов уничтожения нет. Доказывайте потом, что «это не ошибка, а гибкий подход к управлению».
Отсутствие в ОРД конкретики, например, того, кто и за что отвечает, наличие общих формулировок без указания перечня ПДн, сроков хранения и целей обработки – наиболее часто встречающиеся ошибки.
Миф 2: полагать, что приказ о введении документов в действие может и подождать
Разработали документы? Отлично. Но зачем утверждать их приказом руководителя? Дайте им отлежаться месяц-другой. Когда придет проверка, скажете: «Это проект, мы еще над ним думаем». Роскомнадзор расценит это как отсутствие документов в принципе и выпишет штраф.
Миф 3: при утечке ПДн молчать и тянуть время
Если случится так, что ПДн у вас «утекли» (а они «утекут», если вы следовали советам выше), ни в коем случае не уведомляйте Роскомнадзор в первые 24 часа. Потяните еще время. Сошлитесь на занятость, отпуск юриста или сбой почты. Штраф в 1-3 млн рублей за несвоевременное уведомление – это же ерунда по сравнению с тем, чтобы признать факт утечки.
Не проводите расследование. И не старайтесь убедить суд и РКН, что компания предприняла все возможные меры по защите ПДн с тем, чтобы минимизировать штраф за утечку таких данных (спойлер: штраф до 500 млн рублей за намеренно халатное отношение к требованиям регуляторов обеспечен). И смягчающих обстоятельств при назначении штрафов вы тоже избежите.
Миф 4: не автоматизировать процесс разработки ОРД
Путь, который избавит юристов и кадровиков от рутины и позволит документарно подготовиться к проверке, а еще значительно (до 90 %) сократить время на подготовку такой документации, возможно, скучный и методичный. Он предполагает, что вы используете доступные готовые решения для автоматизации (например, такие как Мастер ПДн).
Но зачем вам это? Можно же продолжать героически доказывать, что «так было всегда». Можно же распечатать чужие шаблоны из интернета 20-летней давности, потратив больше времени на их поиск, чем на разработку актуальных документов.
Решать, по какому пути пойти – вам. Но если вы выбираете путь шаблонов, формализма и открытых шкафов – не исключено, что проверка регуляторов запомнится вам надолго, в т.ч. и числом нулей в размере штрафа.
Выбирая же путь автоматизации, вы гарантированно будете иметь комплект актуальных ОРД, основанный на реальных процессах и учитывающих, кто, зачем и как обрабатывает персональные данные. Сможете автоматически формировать номенклатуру согласий, исходя из целей обработки, генерировать набор согласий с учётом должностного регламента (на обработку, передачу, распространение) и получать готовые к утверждению ОРД, которые учитывают последние изменения в законодательстве. И главное, на 100% документарно будете готовы в проверке РКН.
Опубликовано 14.07.2026

