Главная » 2026 » Октябрь » 1 » 152-ФЗ и офисная ИТ-инфраструктура: где у компании зона риска

152-ФЗ и офисная ИТ-инфраструктура: где у компании зона риска

Сканы паспортов клиентов лежат в общей папке файлового сервера, ночная копия 1С уезжает за рубеж, учетка уволившегося менеджера активна месяцами. Персональные данные сотрудников открыты всем, операции с персданными фиксируют логи.

Привести офис к требованиям реально за две недели: инвентаризировать хранилища персданных, разграничить доступы, локализовать базы данных на серверах России. Дальше - где живут персональные данные офиса, сколько стоит ошибка, что закрыть до визита проверяющих.

Где в офисе хранятся персональные данные

Оператор обязан знать каждое место, где оседают персональные данные: база 1С или CRM, почтовый сервер, файловое хранилище, NAS, сканы, резервные копии. У компании с договорной работой список шире - кадровые документы, пропуска, записи разговоров.

Ответственность по 152-ФЗ наступает не за хранение персданных, а за нарушения: нет локализации, согласия либо уведомления Роскомнадзора. По ч. 5 ст. 18 закона запись, накопление, хранение, извлечение сведений о гражданах РФ идут через базы данных в России, поэтому ночной бэкап у иностранного ЦОД приравнивают к нарушению локализации.

Точки хранения персональных данных:

  • база 1С или CRM с карточками клиентов;
  • почтовый сервер с архивом переписки;
  • общие папки NAS, сканы паспортов;
  • резервные копии - облако, диски.

Инвентаризация на офис из 25 рабочих станций занимает один-два дня, итог - карта мест, где персональные данные шифруют. Остается посчитать цену ошибки.

Сколько стоит нарушение персональных данных в 2026 году

Санкцию определяет состав нарушения, а не масштаб бизнеса: нижняя планка для компании - 30 тыс. руб. за отсутствие политики обработки, верхняя - 500 млн руб. Градацию закрепила ст. 13.11 КоАП РФ, редакция действует с 30 мая 2025 года.

Нарушение Статья КоАП РФ Штраф компании
Хранение баз за рубежом ч. 8 ст. 13.11 1-6 млн руб.
То же, повторно ч. 9 ст. 13.11 6-18 млн руб.
Нет уведомления Роскомнадзора ч. 10 ст. 13.11 100-300 тыс. руб.
Утечка свыше 100 тыс. субъектов ч. 14 ст. 13.11 10-15 млн руб.
Повторная утечка ч. 15 ст. 13.11 1-3% выручки, 20-500 млн руб.

Оборотный штраф за повторную утечку персональных данных считают от выручки прошлого года: при обороте 200 млн руб. процент равен двум миллионам, но порог санкции - 20 млн руб. Разбор требований к облаку, ЦОД, локализации баз данных - подробнее в этом материале.

Таблица не отвечает на главное: что сделать до визита проверяющих.

Как подготовить офисную сеть к проверке Роскомнадзора

Проверку выдерживает офис, где персональные данные отделены от остальных файлов, доступ выдают по ролям и журналируют. Проверяющие приходят планово либо после жалобы, о визите предупреждают за сутки.

На месте смотрят приказ о назначении ответственного за обработку персональных данных, политику, бланки согласия, журналы доступа к базам: с 1 сентября 2025 года согласие оформляют отдельным документом, а не пунктом политики.

Минимальный набор работ для офисной сети:

  • разнести базы персональных данных, общие файлы;
  • выдать права по ролям, отключить учетки уволенных;
  • зашифровать диски ноутбуков, съемные носители;
  • журналировать обращения к хранилищам;
  • вернуть резервные копии от зарубежных провайдеров.

Отдельная задача - носители: ведут список дисков, ноутбуков, флешек с копиями персональных данных, списанные диски уничтожают с актом, а срок удаления укладывают в тридцать дней с даты отзыва согласия.

Утечку находят не только после взлома: открытая общая папка, активная учетка уволенного, бэкап у чужого провайдера - типичные следы. Сутки на сообщение Роскомнадзору, трое суток на отчет о расследовании, тридцать дней на удаление персданных по запросу субъекта - сроки, которые офис либо держит, либо оплачивает.

Категория: Новости сайта | Просмотров: 39 | Добавил: | Теги: подробнее в этом материале, по 152-ФЗ | Рейтинг: 5.0/1
Всего комментариев: 0.
avatar