Обязательного аудита информационных систем персональных данных в 152-ФЗ не появилось — ни в 2026 году, ни раньше. В сам закон в 2026 году внесено одно изменение: новая редакция статьи 12 о трансграничной передаче, её ввёл 265-ФЗ. Проверочные обязанности у оператора есть, но они старше 2026 года и называются в нормах иначе — оценка эффективности принимаемых мер, контроль выполнения требований к защите, внутренний контроль соответствия обработки. Разбираем, что из этого обязательно, с какой периодичностью и чем подтверждается.
Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд ←
Почему вообще возник разговор про «обязательный аудит с 2026 года»?
Формулировка «обязательный аудит информационных систем» в законодательстве о персональных данных не встречается. Она появилась в статьях, которые пересказывают сразу несколько разных требований одним словом «аудит», а потом привязывают их к ближайшей громкой дате.
Слово «аудит» в 152-ФЗ при этом есть — в статье 18.1 (пункт 4 части 1): оператор осуществляет внутренний контроль и (или) аудит соответствия обработки персональных данных закону и локальным актам. Но это, во-первых, аудит обработки, а не информационных систем; во-вторых, альтернатива внутреннему контролю, а не дополнительная обязанность; в-третьих, норма 2011 года, а не 2026-го.
Смешивают обычно три вещи:
- оценку эффективности принимаемых мер — она из статьи 19 152-ФЗ и из приказа ФСТЭК №21;
- контроль выполнения требований к защите персональных данных — он из постановления Правительства №1119;
- аттестацию информационной системы — добровольную процедуру, которую коммерческому оператору никто не вменял.
Дальше к этому добавляется реальная дата — 1 сентября 2026 года или «изменения 2026 года» — и получается требование, которого нет. Мы разбирали этот механизм отдельно: что в 152-ФЗ действительно изменилось в 2026 году и какие обязанности принесли соседние законы.
Какие проверочные обязанности у оператора есть на самом деле?
Их четыре, и все они существовали до 2026 года.
| Что обязательно | Норма | Периодичность | Чем подтверждается |
|---|---|---|---|
| Оценка эффективности принимаемых мер защиты | Статья 19 152-ФЗ (пункт 4 части 2) | До ввода системы в эксплуатацию | Заключение или акт оценки эффективности |
| Оценка эффективности реализованных мер | Приказ ФСТЭК №21 (пункт 6) | Не реже одного раза в три года | Документ с результатами оценки |
| Контроль выполнения требований к защите | Постановление Правительства №1119 (пункт 17) | Не реже одного раза в три года | Акт (протокол) контроля |
| Внутренний контроль и (или) аудит соответствия обработки | Статья 18.1 152-ФЗ (пункт 4 части 1) | Периодичность нормой не задана — оператор определяет сам | Отчёт о внутреннем контроле, локальный акт с порядком |
Отдельно стоит оценка вреда, который может быть причинён субъектам персональных данных: её тоже требует статья 18.1 152-ФЗ (пункт 5 части 1). Это не проверка системы, а самостоятельный документ, но именно его чаще всего не оказывается на месте, когда приходит запрос.
Обратите внимание на первую строку таблицы: в самом 152-ФЗ периодичности нет. Статья 19 говорит об оценке эффективности до ввода системы в эксплуатацию — то есть о разовом действии на старте. «Не реже одного раза в три года» — это две другие нормы, подзаконные. Если статья или коммерческое предложение называет трёхлетнюю периодичность требованием 152-ФЗ, автор не открывал текст закона.
Что в 2026 году изменилось на самом деле?
Изменения были — просто не там, где их ищут продавцы аудита. Ни одно из них не вводит проверку информационных систем.
Новая редакция статьи 12 152-ФЗ о трансграничной передаче. Её ввёл 265-ФЗ: уточнён критерий, по которому страна попадает в перечень обеспечивающих адекватную защиту прав субъектов персональных данных. Для оператора это значит, что список стран и порядок уведомления нужно перепроверить, если данные уходят за границу — в том числе через зарубежные облака и сервисы рассылок.
Штрафы за авторизацию через зарубежные сервисы. Статьи 13.55 и 13.56 КоАП введены 199-ФЗ. Первая касается способов входа на сайт: закон об информации разрешает идентифицировать пользователя по российскому номеру телефона, через государственные системы или через информационные системы российских юридических лиц и граждан. Кнопка «Войти через зарубежный сервис» — это уже риск, и проверяется он снаружи, а не документами. Вторая — правил применения рекомендательных технологий, разбор в статье про рекомендательные алгоритмы и персональные данные. К проверке информационных систем не относится ни та, ни другая.
Идентификация владельца домена через государственные сервисы. Требование введено 569-ФЗ и касается регистрации доменных имён.
Ни одно из этих изменений не требует «аудита информационных систем». Требования к защите данных в информационных системах не менялись — менялась среда вокруг сайта. Общий список того, что реально приехало к владельцам сайтов, собран в статье что меняется с 1 сентября 2026 года.
Кто устанавливает требования к технической защите и кто их проверяет?
Ещё одна причина путаницы — разделение зон между ведомствами, причём «устанавливает требования» и «проверяет их выполнение» здесь не одно и то же.
- Роскомнадзор проверяет соблюдение требований к обработке персональных данных: основания, цели, документы, права субъектов, уведомление, содержание сайта.
- ФСТЭК России устанавливает требования к техническим мерам защиты, не относящимся к криптографии, — это приказ ФСТЭК №21 и связанные с ним документы.
- ФСБ России отвечает за криптографические средства защиты — там, где они применяются.
Требования устанавливают ФСТЭК и ФСБ — это статья 19 152-ФЗ (часть 4). А вот собственный контроль и надзор за их выполнением часть 8 той же статьи адресует государственным информационным системам персональных данных и иным системам, эксплуатируемым в государственных органах. На негосударственные системы эти полномочия могут быть распространены только отдельным решением Правительства (часть 9). Проще говоря: к обычной коммерческой компании проверяющие от ФСТЭК планово не приходят вовсе — обязанность провести оценку эффективности от этого не исчезает, но спрашивают о ней в другом месте. Поэтому предложение «пройти аудит, чтобы не получить штраф от Роскомнадзора» описывает не ту дистанцию: штраф прилетает за политику, согласие и счётчики, а не за отсутствие акта оценки эффективности.
Чем оценка эффективности отличается от аттестации?
Это разные процедуры с разной обязательностью, и на их смешении построена целая линейка продаж.
Оценка эффективности — обязательна. Оператор проверяет, что меры, которые он реализовал, действительно нейтрализуют актуальные угрозы. Провести её можно самостоятельно или привлечь организацию с лицензией на деятельность по технической защите конфиденциальной информации. Результат — документ, который оператор хранит у себя.
Аттестация — добровольна для коммерческого оператора. Это формальная процедура подтверждения соответствия с выдачей аттестата соответствия. Государственным информационным системам она нужна по другим основаниям, и именно оттуда требование «перетекает» в предложения для обычного бизнеса.
Проверить продавца легко: попросите назвать норму, которая обязывает вашу организацию аттестовать систему. Если в ответ звучит «по 152-ФЗ» без номера статьи — нормы нет.
Что делать оператору, у которого нет отдельного отдела безопасности?
Порядок один и тот же для компании из пяти человек и для компании из пятисот, разница в объёме.
- Составьте перечень процессов и систем, в которых обрабатываются персональные данные: сайт и его формы, CRM, бухгалтерия, кадровый учёт, сервис рассылок, облачные диски с файлами. Без этого перечня следующие шаги невозможны.
- Определите уровень защищённости по постановлению Правительства №1119 и оформите это актом. Уровень зависит от категории данных, числа субъектов и типа актуальных угроз — механику мы разобрали в чек-листе аудита ИСПДн.
- Подберите меры по приказу ФСТЭК №21 под выбранный уровень и зафиксируйте, какие из них реализованы. Средства защиты, прошедшие оценку соответствия, нужны там, где они необходимы для нейтрализации актуальных угроз, а не «всегда и везде».
- Проведите оценку эффективности и оформите результат документом с датой.
- Проведите внутренний контроль соответствия обработки — это уже не про технику, а про процессы: основания обработки, сроки хранения, поручения подрядчикам, реакция на обращения субъектов. Пошаговый порядок — в статье как провести аудит обработки персональных данных.
- Проверьте сайт. Это единственная часть, которую регулятор видит без запроса и без проверки.
Почему сайт проверяется раньше информационной системы?
Потому что доступ к нему открыт всем, включая автоматизированную систему мониторинга Роскомнадзора. По официальным данным ведомства, за полтора года проведено 159 111 проверок сайтов, нарушения выявлены примерно в 85% случаев. Это не сплошной обход всех доменов: система риск-ориентированная, работает по жалобам и приоритетным сферам — подробности в разборе как Роскомнадзор сканирует сайты.
Внутрь информационной системы регулятор при этом не заглядывает. Уровень защищённости, состав мер и оценку эффективности Роскомнадзор проверяет по документам — и только когда доходит до запроса в рамках контрольного мероприятия. Сама система его в этот момент не интересует, интересует бумага о ней. Поэтому последовательность разумного оператора обратная привычной: сначала закрыть то, что видно снаружи, потом заниматься тем, что спросят по запросу.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Какие формулировки в предложениях по аудиту должны насторожить?
- «С 2026 года аудит стал обязательным по 152-ФЗ» — такой нормы нет; в 2026 году в закон внесена новая редакция статьи 12 о трансграничной передаче.
- «Аттестация ИСПДн обязательна для всех операторов» — коммерческому оператору аттестация не требуется.
- «Раз в три года по 152-ФЗ» — периодичность записана в постановлении Правительства №1119 и приказе ФСТЭК №21, а не в законе.
- «Без аудита штраф до полумиллиарда» — оборотные санкции частей 15 и 18 статьи 13.11 КоАП относятся к повторной утечке персональных данных, а не к отсутствию аудита; ни разу они не применялись. Разбор — в статье про оборотный штраф.
- «Нужны сертифицированные средства защиты, иначе нарушение» — они нужны там, где необходимы для нейтрализации актуальных угроз, и это устанавливается моделью угроз, а не продавцом.
Полный перечень действующих подзаконных актов, на которые здесь идут ссылки, собран в отдельной статье — подзаконные акты к 152-ФЗ.
Что проверить у себя за час
Три вопроса, ответы на которые показывают реальное положение дел.
Есть ли документ, определяющий уровень защищённости? Если акта нет, нет и отправной точки: непонятно, какие меры выбраны и почему.
Есть ли датированный результат оценки эффективности? Не план, не договор с подрядчиком, а документ с выводом и датой. Если последний такой документ старше трёх лет, нарушена периодичность пункта 6 приказа ФСТЭК №21. Отдельно посмотрите, есть ли акт (протокол) контроля выполнения требований к защите: это другой документ и другая норма — пункт 17 постановления Правительства №1119, — но периодичность у него та же трёхлетняя.
Есть ли отчёт о внутреннем контроле соответствия обработки? Этот пункт статьи 18.1 152-ФЗ не про технику, и именно поэтому его чаще всего забывают: технический специалист считает его юридическим, юрист — техническим.
Если на какой-то из вопросов ответ отрицательный, начинать с закупки аудита не нужно. Нужен перечень процессов и систем — дальше всё выстраивается вокруг него.
Что читать дальше
- Чек-лист аудита ИСПДн: 12 пунктов самопроверки — уровень защищённости, меры, документы
- Как провести аудит обработки персональных данных пошагово — процессная часть, от инвентаризации до уведомления
- Приказ ФСТЭК №21: что из него реально касается владельца сайта — меры защиты без лишнего
- Проверка Роскомнадзора: какие документы запрашивают — что придётся показать по запросу
Источники: статья 19 152-ФЗ, статья 18.1 152-ФЗ, постановление Правительства №1119 от 01.11.2012, приказ ФСТЭК России №21 от 18.02.2013. Статистика мониторинга — выступление заместителя руководителя Роскомнадзора М. Э. Вагнера на «Дне открытых дверей» (август 2026).