РКН Аудит РКН Аудит

152-ФЗ 2026 полномочия РКН изменения законодательства

Изменения в 152-ФЗ в 2026 году и полномочия Роскомнадзора: что поменялось на самом деле

· 9 мин чтения · Редакция РКН Аудит

В сам Федеральный закон №152-ФЗ в 2026 году внесено одно изменение — новая редакция статьи 12 о трансграничной передаче данных, которая действует с 26 июля 2026 года. Перечень полномочий Роскомнадзора в статье 23 152-ФЗ не менялся. Новые основания для претензий у владельцев сайтов в 2026 году действительно появились, но добавили их другие законы: КоАП получил статью 13.55 — штраф за авторизацию через зарубежные сервисы, которая запрещена ещё с декабря 2023 года, а по статье 14.2 149-ФЗ (Федеральный закон №569-ФЗ от 29.12.2025) с 1 сентября 2026 года нельзя продлить домен без идентификации администратора через Госуслуги. Ниже — что именно изменилось, чего не менялось, и как регулятор пользуется полномочиями на практике.

Проверить бесплатно, что Роскомнадзор увидит на вашем сайте


Что изменилось в самом 152-ФЗ в 2026 году?

Ровно один пункт — статья 12 «Трансграничная передача персональных данных». Федеральный закон №265-ФЗ от 26.07.2026 уточнил критерий, по которому формируется перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных: отсылка к участию страны в Конвенции Совета Европы из закона исключена. Закон в силе с 26 июля 2026 года.

Для владельца сайта практический смысл изменения близок к нулю, и это важно понимать, читая заголовки. Порядок остался уведомительным: если данные уходят на серверы за пределами России — в зарубежный счётчик, рекламный пиксель, CRM или сервис рассылок, — оператор обязан уведомить Роскомнадзор до начала передачи. Запрета передачи как такового статья 12 152-ФЗ не устанавливает, и утверждения вида «с такого-то числа передача данных за рубеж запрещена» противоречат тексту нормы. Подробный разбор — в статье «265-ФЗ: что изменилось в трансграничной передаче».

Всё остальное, что в 2026 году обсуждали как «новые требования 152-ФЗ», меняло не этот закон.

Расширились ли полномочия Роскомнадзора?

Полномочия уполномоченного органа по защите прав субъектов персональных данных перечислены в части 3 статьи 23 152-ФЗ — там одиннадцать пунктов: нумерация доходит до девятого, но среди них есть дробные 3.1 и 5.1. В 2026 году этот перечень не пополнялся. Что в нём есть:

  • запрашивать у физических и юридических лиц информацию, необходимую для реализации полномочий;
  • проверять сведения, которые оператор указал в уведомлении об обработке персональных данных;
  • требовать уточнения, блокирования или уничтожения недостоверных или полученных незаконным путём данных;
  • ограничивать доступ к информации, обрабатываемой с нарушением законодательства;
  • принимать меры по приостановлению или прекращению обработки;
  • обращаться в суд с исками в защиту прав субъектов, в том числе неопределённого круга лиц;
  • направлять сведения о нарушении в федеральный орган, уполномоченный в области обеспечения безопасности, и в орган, уполномоченный в области технической защиты информации;
  • направлять заявление в орган, лицензирующий деятельность оператора, — для приостановления или аннулирования лицензии;
  • направлять материалы в органы прокуратуры и другие правоохранительные органы;
  • вносить предложения в Правительство;
  • привлекать виновных к административной ответственности.

Сам контроль ведётся по общим правилам государственного надзора: статья 23.1 152-ФЗ прямо отсылает к Федеральному закону №248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле», за исключением мероприятий без взаимодействия с контролируемым лицом.

Вот в этом исключении и заключается реальная перемена последних лет. Объём прав тот же, но способ их применения изменился: массовой формой контроля стало наблюдение за соблюдением обязательных требований — мероприятие, для которого оператора не нужно уведомлять, потому что регулятор изучает то, что и так открыто: сайт, политику, формы, запись в реестре операторов. Как устроен этот мониторинг, разобрано в статье «Бот РКН: как Роскомнадзор мониторит сайты».

Плановых проверок при этом фактически нет: действует мораторий на плановые контрольные мероприятия, а план по категориям риска не формировался — регулятор сообщал, что объектов высокого риска не выявлено.

Какие законы 2026 года добавили обязанностей владельцу сайта?

Два источника новых обязанностей — и ни один из них не 152-ФЗ.

Что изменилось Норма С какой даты Чем грозит нарушение
Ответственность за авторизацию через зарубежные сервисы («Войти через Google», Apple, Facebook) статья 13.55 КоАП (Федеральный закон №199-ФЗ); допустимые способы входа — статья 10.6 149-ФЗ статья 13.55 действует с 07.07.2026 юридическим лицам от 500 до 700 тысяч рублей, при повторе до 1,4 миллиона
Идентификация администратора домена через ЕСИА при регистрации, продлении и переоформлении статья 14.2 149-ФЗ (Федеральный закон №569-ФЗ от 29.12.2025), правила Координационного центра для продления доменов .ru, .рф и .su — с 01.09.2026 штрафа нет: регистратор не выполнит операцию, домен теряется

Для полноты: третье изменение 2026 года — новая редакция статьи 12 152-ФЗ (Федеральный закон №265-ФЗ, в силе с 26.07.2026). В таблицу оно не попало, потому что новых обязанностей не добавило: уведомлять Роскомнадзор о трансграничной передаче до её начала нужно было и раньше. Ответственность за передачу без уведомления вменяют либо по части 10 статьи 13.11 КоАП (юридическим лицам от 100 до 300 тысяч рублей), либо по статье 19.7 КоАП — отдельного состава именно под уведомление о трансграничной передаче в кодексе нет, и появился он не в 2026 году.

Первая строка — единственное действительно новое основание для штрафа, появившееся в 2026 году у обычного сайта. Разбор состава и того, чем заменить кнопки входа, — в статье «Вход через Google: запрет и штраф». Вторая строка штрафом не грозит вовсе, но по последствиям неприятнее любого штрафа: непродлённый домен — это потерянный сайт и почта. Что делать с доменом, описано в статье «Идентификация домена через ЕСИА».

Что изменилось раньше и продолжает работать в 2026 году?

Значительная часть «новостей 2026 года» — это требования 2024 и 2025 годов, до которых у операторов не дошли руки.

Согласие отдельным документом. С 1 сентября 2025 года согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным и оформляться отдельно от других документов, которые подписывает человек (статья 9 152-ФЗ в редакции Федерального закона №156-ФЗ, в силе с 01.09.2025). Одна галочка на оферту, политику и рассылку сразу — уже не согласие. Практический разбор: «Пакетное согласие: одна галочка на всё больше нельзя».

Штрафы за утечки. Федеральный закон №420-ФЗ ввёл в статью 13.11 КоАП отдельные составы за утечки; он действует с 30 мая 2025 года. Оборотная санкция включается только при повторной утечке — за первую действуют фиксированные суммы. Почему это существенно и сколько взыскивают в действительности, разобрано в статье «Оборотный штраф: сколько раз его реально назначили».

Уголовная ответственность. Статья 272.1 УК РФ введена Федеральным законом №421-ФЗ, который действует с 11 декабря 2024 года. Отвечает физическое лицо — обычно конкретный сотрудник.

Как Роскомнадзор пользуется полномочиями на практике?

Официальные цифры, названные заместителем руководителя ведомства М. Э. Вагнером в августе 2026 года, показывают перекос в сторону массового автоматизированного контроля:

  • 159 111 проверок сайтов за полтора года;
  • нарушения выявлены на 135 953 сайтах;
  • точность автоматизированной системы — около 90%;
  • по утечкам за тот же период: 52 административных расследования, 40 протоколов, 2,6 миллиона рублей штрафов суммарно.

Читать это стоит так: вероятность того, что вас найдёт автоматика по открытым признакам на сайте, несопоставимо выше вероятности расследования с выездом. Позиция самого ведомства — объём штрафов не показатель эффективности, приоритет в том, чтобы операторы привели обработку в соответствие требованиям. Если после мониторинга пришло требование устранить нарушение, порядок действий описан в статье «Что делать, если пришло предписание от РКН», а если дело дошло до постановления о штрафе — в статье «Оспаривание штрафа Роскомнадзора».

Что из новостей про 2026 год оказалось неточным?

Три формулировки встречаются чаще всего и каждая искажает норму в сторону страха.

«С 2026 года введены оборотные штрафы за утечки». Оборотная санкция введена Федеральным законом №420-ФЗ и действует с 30 мая 2025 года, то есть не в 2026 году. Включается она только при повторной утечке у оператора, уже привлечённого за первую, — до неё нельзя доехать одним нарушением. По официальным данным, приведённым выше, оборотную санкцию не применяли ни разу.

«Роскомнадзор получил право блокировать сайты за нарушения по персональным данным». Возможность ограничить доступ к информации, обрабатываемой с нарушением законодательства, есть в части 3 статьи 23 152-ФЗ давно, и в 2026 году она не появлялась и не расширялась. Массовая практика по обычным сайтам с формой обратной связи — требование устранить нарушение, а не блокировка.

«Плановые проверки операторов возобновились». Мораторий на плановые контрольные мероприятия действует, план на основании категорий риска не формировался — регулятор сообщал, что объектов высокого риска не выявлено. Это не означает отсутствия контроля: наблюдение за соблюдением обязательных требований планом не ограничено, и именно через него проходят те самые сотни тысяч проверок сайтов.

Общий принцип, который экономит время при чтении любой такой новости: посмотрите, какой акт изменён, с какой даты он действует и какое условие включает санкцию. Если в публикации нет ни номера закона, ни даты вступления в силу, а есть только максимальная сумма — это маркетинговый материал.

Что из этого проверить на своём сайте?

Короткий список, отсортированный по тому, насколько легко нарушение обнаруживается снаружи:

  1. Кнопки входа через зарубежные сервисы — убрать или заменить на допустимые по статье 10.6 149-ФЗ.
  2. Иностранные счётчики, пиксели, чаты и CRM — уведомление о трансграничной передаче подано, политика её описывает.
  3. Согласие — отдельный документ, пустой по умолчанию чекбокс, ссылка на текст.
  4. Политика обработки — опубликована, открывается, совпадает с тем, что формы реально собирают.
  5. Запись в реестре операторов — есть, и заявленные цели покрывают сайт.
  6. Домен — администратор идентифицирован через Госуслуги до срока продления.

Пункты с первого по пятый видны снаружи: иностранные счётчики, согласие в формах, политику и запись в реестре сканер находит автоматически — как и мониторинг регулятора. А вот факт подачи уведомления о трансграничной передаче придётся сверить самому в карточке оператора на pd.rkn.gov.ru: снаружи видно только то, что данные уходят за границу. Шестой пункт проверяется в кабинете регистратора.

Поэтому подготовку разумно начинать не с локальных актов и положений — они понадобятся только при запросе документов, — а с внешнего слоя, который уже сегодня читается автоматически.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 9, 12, 22, 23, 23.1; Федеральный закон №248-ФЗ «О государственном контроле (надзоре)»; КоАП РФ — статьи 13.11, 13.55. Статистика мониторинга — выступление М. Э. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.

Частые вопросы

Что изменилось в 152-ФЗ в 2026 году?

Одно изменение: новая редакция статьи 12 152-ФЗ о трансграничной передаче персональных данных, внесённая Федеральным законом №265-ФЗ и действующая с 26 июля 2026 года. Она уточнила, как формируется перечень стран с адекватной защитой прав субъектов; уведомительный порядок передачи остался прежним — уведомить Роскомнадзор нужно до начала передачи. Остальные новости 2026 года, которые подают как «изменения в 152-ФЗ», на самом деле меняли другие законы: КоАП и 149-ФЗ «Об информации».

Расширились ли полномочия Роскомнадзора в 2026 году?

Перечень прав уполномоченного органа в части 3 статьи 23 152-ФЗ в 2026 году не пополнялся. Там те же одиннадцать пунктов, что и раньше (нумерация идёт до девятого, но среди пунктов есть дробные 3.1 и 5.1): запрашивать информацию, проверять сведения в уведомлении, требовать уточнения, блокирования или уничтожения данных, ограничивать доступ к незаконно обрабатываемой информации, приостанавливать обработку, обращаться в суд, направлять сведения в органы безопасности и технической защиты информации, направлять заявление в лицензирующий орган, направлять материалы в прокуратуру и правоохранительные органы, вносить предложения в Правительство, привлекать к административной ответственности. Изменилось другое — не объём прав, а масштаб их применения: автоматизированный мониторинг сайтов охватывает сотни тысяч проверок.

Проводит ли Роскомнадзор плановые проверки операторов в 2026 году?

Плановые контрольные мероприятия фактически не проводятся: действует мораторий, и Роскомнадзор сообщал, что объектов высокого риска для плана не выявлено. Федеральный государственный контроль за обработкой персональных данных ведётся по правилам Федерального закона №248-ФЗ «О государственном контроле» — это прямо сказано в статье 23.1 152-ФЗ. Но основной инструмент — наблюдение за соблюдением обязательных требований, то есть мероприятие без взаимодействия с оператором: регулятор изучает открытые данные и сайт.

Какие новые штрафы появились для владельцев сайтов в 2026 году?

Статья 13.55 КоАП — ответственность за авторизацию на сайте через зарубежные сервисы вроде «Войти через Google». Она введена Федеральным законом №199-ФЗ и действует с 7 июля 2026 года; для юридических лиц санкция составляет от 500 до 700 тысяч рублей, при повторном нарушении — до 1,4 миллиона. Перечень допустимых способов входа закрытый и установлен статьёй 10.6 149-ФЗ: номер телефона РФ, Госуслуги, единая биометрическая система, системы российских юридических лиц, собственная учётная запись сайта.

Нужно ли что-то менять на сайте из-за изменений 2026 года?

Проверить стоит три вещи. Первая — кнопки входа через зарубежные сервисы: их нужно убрать или заменить. Вторая — иностранные счётчики, пиксели и CRM: это трансграничная передача, о ней Роскомнадзор нужно уведомить до начала передачи, и политика должна её описывать. Третья — домен: для продления и переоформления доменов в зонах .ru, .рф и .su с 1 сентября 2026 года требуется идентификация администратора через Госуслуги. Требования прошлых лет — политика обработки (статья 18.1 152-ФЗ, в законе с 2011 года), запись в реестре операторов (статья 22 152-ФЗ, для большинства операторов обязательна с 1 сентября 2022 года) и согласие отдельным документом (с 1 сентября 2025 года) — продолжают действовать и остаются самыми частыми нарушениями.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Расследование утечки персональных данных: что сделать за 72 часа

Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.