РКН Аудит РКН Аудит

аудит 152-ФЗ документы внутренний контроль

Аудит обработки персональных данных своими силами: 7 шагов с нормой-основанием

· 10 мин чтения · Редакция РКН Аудит

Аудит обработки персональных данных — это не техническая проверка серверов, а ревизия процессов: какие данные собирает организация, зачем, на каком основании, сколько хранит и кому передаёт. Закон называет это внутренним контролем соответствия обработки и относит к обязанностям оператора в статье 18.1 152-ФЗ. Ниже — порядок из семи шагов, который можно пройти своими силами, и документ, которым закрывается каждый шаг.

Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд


Что должно получиться на выходе?

Не отчёт ради отчёта, а семь документов — по одному на каждый шаг. У большинства операторов нет ни одного из них.

Шаг Что делаем Норма-основание Документ-результат
1 Инвентаризация процессов и каналов сбора Статья 18.1 152-ФЗ Перечень процессов обработки
2 Выбор правового основания для каждой цели Статья 6 152-ФЗ Таблица «цель — основание»
3 Сверка объёма данных с целью Статья 5 152-ФЗ Список избыточных полей к удалению
4 Сроки хранения и уничтожение Статьи 5 и 21 152-ФЗ Регламент сроков, акты уничтожения
5 Подрядчики и поручения обработки Статья 6 152-ФЗ (часть 3) Реестр поручений, допсоглашения
6 Документы оператора и уведомление Статьи 18.1 и 22 152-ФЗ Политика, локальные акты, сверенное уведомление
7 Проверка того, что видно снаружи Статья 18.1 152-ФЗ Список расхождений на сайте с датой исправления

Итог всех семи шагов — отдельный документ: отчёт о внутреннем контроле соответствия обработки (статья 18.1 152-ФЗ, пункт 4 части 1). Как его оформить — в конце статьи.

Дальше — что именно делать на каждом шаге.


Шаг 1. Как составить перечень процессов обработки?

Самый долгий шаг, и пропускать его нельзя: без перечня остальные шесть не на что опереть.

Идите не от систем, а от каналов, через которые данные попадают в компанию:

  • формы на сайте — заявка, обратная связь, подписка, корзина, запись на приём;
  • почта и мессенджеры, куда клиенты присылают документы;
  • телефон и колл-центр, если разговоры записываются;
  • бумажные анкеты, договоры, журналы посетителей;
  • выгрузки из сторонних сервисов — маркетплейсов, партнёрских программ, рекламных кабинетов;
  • кадровые процессы — приём на работу, резюме кандидатов, данные членов семьи работников.

Для каждого канала запишите: какие поля собираются, кто внутри компании имеет доступ, в какой системе данные оказываются в итоге. Резюме кандидатов в почтовом ящике HR — тоже обработка, и это ровно тот случай, который забывают первым.


Шаг 2. Как выбрать правовое основание?

Для каждой цели из перечня подбирается одно основание из статьи 6 152-ФЗ: согласие, исполнение договора, обязанность по закону, участие в судопроизводстве, законные интересы оператора и другие случаи.

Три правила, которые экономят время:

  • Если есть договор — не берите согласие. Оформление заказа обрабатывается по договорному основанию, и отзыв согласия на рассылку не должен ломать доставку товара.
  • Одна цель — одно основание. Если для цели не подобралось ни одного основания, цель либо сформулирована слишком широко, либо обработки быть не должно.
  • Общедоступность данных основанием не является. Пункт перечня об открытом доступе, предоставленном самим субъектом, из закона исключён, а его место занял специальный режим статьи 10.1 152-ФЗ с отдельным согласием на распространение.

Результат шага — таблица «цель — основание — где зафиксировано». Именно её удобнее всего показывать при запросе.


Шаг 3. Не собирается ли лишнее?

Статья 5 152-ФЗ требует, чтобы состав и объём данных соответствовали целям обработки, а избыточные данные не обрабатывались. Практически это значит: каждое поле формы должно объясняться целью.

Типичные находки при первой ревизии:

  • дата рождения в форме обратной связи;
  • паспортные данные там, где достаточно имени и телефона;
  • поле «должность и компания» в подписке на новости;
  • адрес доставки, который продолжает храниться спустя годы после единственного заказа.

Каждое лишнее поле — это одновременно расхождение с политикой обработки и лишний объём при инциденте. Мы разбирали типичные расхождения в статье формы собирают больше данных, чем описано в политике.


Шаг 4. Сколько хранить и как уничтожать?

Хранение ограничено целью — это статья 5 152-ФЗ (часть 7): если срок не установлен федеральным законом или договором, данные хранятся не дольше, чем этого требуют цели обработки. По достижении цели обработку нужно прекратить, а данные уничтожить в срок не более тридцати дней — это статья 21 152-ФЗ (часть 4), и она же называет исключения: договор с субъектом, иное соглашение с ним, основания обработки без согласия. Поэтому регламент сроков строится по слоям.

  1. Сроки, заданные законом. Бухгалтерские и кадровые документы хранятся по правилам своего законодательства — их нельзя сократить решением оператора.
  2. Сроки, заданные договором. Гарантийные обязательства, претензионные сроки.
  3. Всё остальное — срок назначает оператор исходя из цели и фиксирует в локальном акте.

Отдельно опишите процедуру уничтожения: кто инициирует, как фиксируется факт, что делается с резервными копиями. Копия, из которой удалённые данные восстанавливаются через месяц, обесценивает всю процедуру — об этом подробнее в статье резервное копирование персональных данных.


Шаг 5. Кто ещё видит ваши данные?

Составьте реестр всех внешних получателей: CRM, сервис рассылок, облачное хранилище, колл-центр, курьерская служба, бухгалтерия на аутсорсе, подрядчик на поддержке сайта.

Для каждого проверьте:

  • есть ли договор с условиями поручения обработки;
  • названы ли в нём перечень данных и действий, цели, обязанность соблюдать конфиденциальность и требования к защите;
  • где физически обрабатываются данные — вопрос принципиальный, если сервис зарубежный;
  • в какой срок подрядчик обязан сообщить вам об инциденте.

Последний пункт часто отсутствует, а он критичен: обязанность уведомить Роскомнадзор об утечке лежит на операторе, и молчание подрядчика не продлевает отведённые оператору сроки. Подробный разбор — передача ПДн третьим лицам.


Шаг 6. Совпадают ли документы с реальностью?

К этому моменту у вас есть фактическая картина. Осталось сверить с ней то, что написано в документах.

  • Политика обработки персональных данных — категории данных, цели, основания, сроки. Если политика короче реальности, её придётся дописывать: слишком короткая политика сама по себе выглядит как признак неполноты.
  • Уведомление в Роскомнадзор — цели, категории данных и субъектов должны совпадать с политикой. Расхождение здесь регулятор видит, не выходя из кабинета: цели обработки в уведомлении.
  • Локальные акты — назначение ответственного за организацию обработки, порядок доступа, порядок реагирования на обращения субъектов.
  • Оценка вреда, который может быть причинён субъектам, — отдельный документ, который требует статья 18.1 152-ФЗ (пункт 5 части 1).

Если по итогам аудита изменились цели или категории данных, уведомление нужно актуализировать: закон обязывает сообщать об изменении сведений, ранее направленных в реестр.


Шаг 7. Что видно снаружи без всякого запроса?

Последний шаг — самый быстрый и самый результативный, потому что именно эту часть проверяет автоматизированная система мониторинга Роскомнадзора.

Проверьте на сайте:

  • открывается ли ссылка на политику обработки и ведёт ли она на работающую страницу;
  • есть ли рядом с каждой формой текст согласия и ссылка на политику;
  • не предотмечена ли галочка согласия заранее;
  • не срабатывают ли счётчики аналитики и рекламные пиксели до получения согласия;
  • совпадает ли набор полей формы с составом данных в политике.

По официальным данным Роскомнадзора, за полтора года в рамках мониторинга проведено 159 111 проверок сайтов, нарушения выявлены на 135 953 из них — около 85%. Подавляющее большинство находок — именно из этого списка, а не из глубины информационных систем.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Кто в компании должен это делать?

Формально — ответственный за организацию обработки персональных данных: его назначение статья 18.1 152-ФЗ (пункт 1 части 1) требует от оператора, являющегося юридическим лицом. У индивидуального предпринимателя такой обязанности нет, но вести аудит кому-то всё равно нужно. Фактически аудит проваливается ровно тогда, когда его целиком отдают одному человеку не из того отдела.

Работающее распределение выглядит так:

  • Ответственный за организацию обработки ведёт процесс и собирает результат. Это не обязательно юрист и почти никогда не системный администратор — нужен человек, который может дойти до любого отдела и получить ответ.
  • Маркетинг отвечает за формы, рассылки, аналитику и рекламные кабинеты — именно эту часть видит автоматизированный мониторинг Роскомнадзора, и именно здесь находки обнаруживаются без всякого запроса документов.
  • Кадры — за резюме кандидатов, данные работников и членов их семей.
  • Бухгалтерия — за сроки хранения документов, которые нельзя сократить решением оператора.
  • Технический специалист — за перечень систем, доступы и то, куда данные утекают технически: интеграции, выгрузки, резервные копии.

Отдельно стоит договориться о том, что аудит не ищет виноватых. Если сотрудники понимают, что за найденную теневую таблицу с клиентами последует разбор полётов, таблицу просто не покажут, и перечень процессов останется неполным.


Как часто повторять проверку?

Периодичность внутреннего контроля закон не задаёт: статья 18.1 152-ФЗ называет саму обязанность, а частоту оператор определяет сам и закрепляет в локальном акте. Разумный ориентир — раз в год плюс внеочередной запуск при любом из событий:

  • изменился состав собираемых данных — появилась новая форма, новое поле, новый канал;
  • сменился подрядчик, обрабатывающий данные, или добавился новый сервис;
  • изменились цели обработки — тогда придётся актуализировать и уведомление в реестре;
  • произошёл инцидент или подозрение на него;
  • изменилось законодательство в части, которая касается ваших процессов.

Не путайте эту периодичность с трёхлетней: «не реже одного раза в три года» относится к контролю выполнения требований к защите по постановлению Правительства №1119 и к оценке эффективности мер по приказу ФСТЭК №21 — это техническая половина работы и другая норма. Разбор путаницы вокруг обязательности этих процедур — в статье обязательный аудит информационных систем в 2026 году.


Как оформить результат?

Отчёт о внутреннем контроле не обязан быть толстым. Достаточно структуры из четырёх блоков: что проверялось, что найдено, что исправлено с датой, что запланировано и к какому сроку. Подпись ответственного за организацию обработки и дата обязательны — без даты документ не показывает периодичность.

Дальше отчёт живёт своей жизнью: он показывает, что оператор вёл работу до инцидента, а не после запроса. При этом стоит трезво относиться к обещаниям, что такой журнал «снижает штраф»: строгой ответственности в КоАП нет, вину оператора нужно доказывать, но опубликованных решений, где документированная профилактика прямо повлияла бы на размер наказания, мы не нашли и утверждать этого не станем.


Что читать дальше


Источники: статья 5 152-ФЗ, статья 6 152-ФЗ, статья 18.1 152-ФЗ, статья 22 152-ФЗ. Статистика мониторинга — выступление заместителя руководителя Роскомнадзора М. Э. Вагнера на «Дне открытых дверей» (август 2026).

Частые вопросы

Чем аудит обработки персональных данных отличается от аудита ИСПДн?

Предметом. Аудит ИСПДн — про информационные системы: уровень защищённости, меры по приказу ФСТЭК №21, оценка эффективности. Аудит обработки — про процессы и документы: зачем собираются данные, на каком основании, сколько хранятся, кому передаются, как оператор отвечает на обращения субъектов. Обе проверки нужны, но закрывают разные требования и делаются разными людьми: первую — технический специалист, вторую — тот, кто знает бизнес-процессы.

Обязан ли оператор проводить такую проверку?

Да. Статья 18.1 152-ФЗ относит к обязанностям оператора внутренний контроль соответствия обработки персональных данных требованиям закона и принятым локальным актам. Периодичность в норме не установлена — оператор определяет её сам и закрепляет в локальном акте. Результат контроля — документ, который Роскомнадзор вправе запросить наряду с политикой и актом об определении уровня защищённости.

Сколько времени занимает аудит у небольшой компании?

Если процессов немного, основную работу можно уложить в два-три рабочих дня, и самый долгий этап — первый. Инвентаризация требует пройти по всем каналам, через которые данные попадают в компанию: формы сайта, почта, мессенджеры, бумажные анкеты, выгрузки из сторонних сервисов. Остальные шаги идут быстрее, потому что опираются на составленный перечень.

Что делать, если нашлись данные, которые собирались без основания?

Остановить обработку и решить судьбу данных. Варианта два: либо найти и оформить законное основание, если цель обработки реальна и правомерна, либо уничтожить данные. Держать «на всякий случай» базу, для которой нет ни цели, ни основания, — отдельный риск: при инциденте объём утечки считается по тому, что фактически хранилось, а не по тому, что было нужно.

Нужно ли привлекать внешнего подрядчика?

Для процессной части — не обязательно. Перечень процессов, основания, сроки хранения и договоры с подрядчиками лучше знает сам оператор, а не внешний исполнитель. Привлекать специалистов имеет смысл там, где нужна техническая квалификация: модель угроз, оценка эффективности мер защиты. Осторожно стоит относиться к предложениям, где обязательной называется аттестация информационной системы: коммерческому оператору она не требуется.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Внеплановая проверка Роскомнадзора: основания и порядок в 2026 году

На каких основаниях Роскомнадзор проводит внеплановое контрольное мероприятие по персональным данным, чем инспекционный визит отличается от документарной и выездной проверки, что согласуется с прокуратурой, сколько длится проверка и как оператору к ней подготовиться.

2026-09-19 · 10 мин

Обязательный аудит информационных систем по 152-ФЗ в 2026 году: появилось ли такое требование

В 152-ФЗ в 2026 году не вводили обязательный аудит информационных систем. Разбираем, какие проверочные обязанности у оператора действительно есть, где записана периодичность «не реже одного раза в три года», чем оценка эффективности отличается от аттестации и что из этого придётся показать Роскомнадзору.