РКН Аудит РКН Аудит

аудит 152-ФЗ защита данных мифы

Обязательный аудит информационных систем персональных данных в 2026 году: что закон требует на самом деле

· 10 мин чтения · Редакция РКН Аудит

Обязательного аудита информационных систем персональных данных в 152-ФЗ не появилось — ни в 2026 году, ни раньше. В сам закон в 2026 году внесено одно изменение: новая редакция статьи 12 о трансграничной передаче, её ввёл 265-ФЗ. Проверочные обязанности у оператора есть, но они старше 2026 года и называются в нормах иначе — оценка эффективности принимаемых мер, контроль выполнения требований к защите, внутренний контроль соответствия обработки. Разбираем, что из этого обязательно, с какой периодичностью и чем подтверждается.

Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд


Почему вообще возник разговор про «обязательный аудит с 2026 года»?

Формулировка «обязательный аудит информационных систем» в законодательстве о персональных данных не встречается. Она появилась в статьях, которые пересказывают сразу несколько разных требований одним словом «аудит», а потом привязывают их к ближайшей громкой дате.

Слово «аудит» в 152-ФЗ при этом есть — в статье 18.1 (пункт 4 части 1): оператор осуществляет внутренний контроль и (или) аудит соответствия обработки персональных данных закону и локальным актам. Но это, во-первых, аудит обработки, а не информационных систем; во-вторых, альтернатива внутреннему контролю, а не дополнительная обязанность; в-третьих, норма 2011 года, а не 2026-го.

Смешивают обычно три вещи:

  • оценку эффективности принимаемых мер — она из статьи 19 152-ФЗ и из приказа ФСТЭК №21;
  • контроль выполнения требований к защите персональных данных — он из постановления Правительства №1119;
  • аттестацию информационной системы — добровольную процедуру, которую коммерческому оператору никто не вменял.

Дальше к этому добавляется реальная дата — 1 сентября 2026 года или «изменения 2026 года» — и получается требование, которого нет. Мы разбирали этот механизм отдельно: что в 152-ФЗ действительно изменилось в 2026 году и какие обязанности принесли соседние законы.


Какие проверочные обязанности у оператора есть на самом деле?

Их четыре, и все они существовали до 2026 года.

Что обязательно Норма Периодичность Чем подтверждается
Оценка эффективности принимаемых мер защиты Статья 19 152-ФЗ (пункт 4 части 2) До ввода системы в эксплуатацию Заключение или акт оценки эффективности
Оценка эффективности реализованных мер Приказ ФСТЭК №21 (пункт 6) Не реже одного раза в три года Документ с результатами оценки
Контроль выполнения требований к защите Постановление Правительства №1119 (пункт 17) Не реже одного раза в три года Акт (протокол) контроля
Внутренний контроль и (или) аудит соответствия обработки Статья 18.1 152-ФЗ (пункт 4 части 1) Периодичность нормой не задана — оператор определяет сам Отчёт о внутреннем контроле, локальный акт с порядком

Отдельно стоит оценка вреда, который может быть причинён субъектам персональных данных: её тоже требует статья 18.1 152-ФЗ (пункт 5 части 1). Это не проверка системы, а самостоятельный документ, но именно его чаще всего не оказывается на месте, когда приходит запрос.

Обратите внимание на первую строку таблицы: в самом 152-ФЗ периодичности нет. Статья 19 говорит об оценке эффективности до ввода системы в эксплуатацию — то есть о разовом действии на старте. «Не реже одного раза в три года» — это две другие нормы, подзаконные. Если статья или коммерческое предложение называет трёхлетнюю периодичность требованием 152-ФЗ, автор не открывал текст закона.


Что в 2026 году изменилось на самом деле?

Изменения были — просто не там, где их ищут продавцы аудита. Ни одно из них не вводит проверку информационных систем.

Новая редакция статьи 12 152-ФЗ о трансграничной передаче. Её ввёл 265-ФЗ: уточнён критерий, по которому страна попадает в перечень обеспечивающих адекватную защиту прав субъектов персональных данных. Для оператора это значит, что список стран и порядок уведомления нужно перепроверить, если данные уходят за границу — в том числе через зарубежные облака и сервисы рассылок.

Штрафы за авторизацию через зарубежные сервисы. Статьи 13.55 и 13.56 КоАП введены 199-ФЗ. Первая касается способов входа на сайт: закон об информации разрешает идентифицировать пользователя по российскому номеру телефона, через государственные системы или через информационные системы российских юридических лиц и граждан. Кнопка «Войти через зарубежный сервис» — это уже риск, и проверяется он снаружи, а не документами. Вторая — правил применения рекомендательных технологий, разбор в статье про рекомендательные алгоритмы и персональные данные. К проверке информационных систем не относится ни та, ни другая.

Идентификация владельца домена через государственные сервисы. Требование введено 569-ФЗ и касается регистрации доменных имён.

Ни одно из этих изменений не требует «аудита информационных систем». Требования к защите данных в информационных системах не менялись — менялась среда вокруг сайта. Общий список того, что реально приехало к владельцам сайтов, собран в статье что меняется с 1 сентября 2026 года.


Кто устанавливает требования к технической защите и кто их проверяет?

Ещё одна причина путаницы — разделение зон между ведомствами, причём «устанавливает требования» и «проверяет их выполнение» здесь не одно и то же.

  • Роскомнадзор проверяет соблюдение требований к обработке персональных данных: основания, цели, документы, права субъектов, уведомление, содержание сайта.
  • ФСТЭК России устанавливает требования к техническим мерам защиты, не относящимся к криптографии, — это приказ ФСТЭК №21 и связанные с ним документы.
  • ФСБ России отвечает за криптографические средства защиты — там, где они применяются.

Требования устанавливают ФСТЭК и ФСБ — это статья 19 152-ФЗ (часть 4). А вот собственный контроль и надзор за их выполнением часть 8 той же статьи адресует государственным информационным системам персональных данных и иным системам, эксплуатируемым в государственных органах. На негосударственные системы эти полномочия могут быть распространены только отдельным решением Правительства (часть 9). Проще говоря: к обычной коммерческой компании проверяющие от ФСТЭК планово не приходят вовсе — обязанность провести оценку эффективности от этого не исчезает, но спрашивают о ней в другом месте. Поэтому предложение «пройти аудит, чтобы не получить штраф от Роскомнадзора» описывает не ту дистанцию: штраф прилетает за политику, согласие и счётчики, а не за отсутствие акта оценки эффективности.


Чем оценка эффективности отличается от аттестации?

Это разные процедуры с разной обязательностью, и на их смешении построена целая линейка продаж.

Оценка эффективности — обязательна. Оператор проверяет, что меры, которые он реализовал, действительно нейтрализуют актуальные угрозы. Провести её можно самостоятельно или привлечь организацию с лицензией на деятельность по технической защите конфиденциальной информации. Результат — документ, который оператор хранит у себя.

Аттестация — добровольна для коммерческого оператора. Это формальная процедура подтверждения соответствия с выдачей аттестата соответствия. Государственным информационным системам она нужна по другим основаниям, и именно оттуда требование «перетекает» в предложения для обычного бизнеса.

Проверить продавца легко: попросите назвать норму, которая обязывает вашу организацию аттестовать систему. Если в ответ звучит «по 152-ФЗ» без номера статьи — нормы нет.


Что делать оператору, у которого нет отдельного отдела безопасности?

Порядок один и тот же для компании из пяти человек и для компании из пятисот, разница в объёме.

  1. Составьте перечень процессов и систем, в которых обрабатываются персональные данные: сайт и его формы, CRM, бухгалтерия, кадровый учёт, сервис рассылок, облачные диски с файлами. Без этого перечня следующие шаги невозможны.
  2. Определите уровень защищённости по постановлению Правительства №1119 и оформите это актом. Уровень зависит от категории данных, числа субъектов и типа актуальных угроз — механику мы разобрали в чек-листе аудита ИСПДн.
  3. Подберите меры по приказу ФСТЭК №21 под выбранный уровень и зафиксируйте, какие из них реализованы. Средства защиты, прошедшие оценку соответствия, нужны там, где они необходимы для нейтрализации актуальных угроз, а не «всегда и везде».
  4. Проведите оценку эффективности и оформите результат документом с датой.
  5. Проведите внутренний контроль соответствия обработки — это уже не про технику, а про процессы: основания обработки, сроки хранения, поручения подрядчикам, реакция на обращения субъектов. Пошаговый порядок — в статье как провести аудит обработки персональных данных.
  6. Проверьте сайт. Это единственная часть, которую регулятор видит без запроса и без проверки.

Почему сайт проверяется раньше информационной системы?

Потому что доступ к нему открыт всем, включая автоматизированную систему мониторинга Роскомнадзора. По официальным данным ведомства, за полтора года проведено 159 111 проверок сайтов, нарушения выявлены примерно в 85% случаев. Это не сплошной обход всех доменов: система риск-ориентированная, работает по жалобам и приоритетным сферам — подробности в разборе как Роскомнадзор сканирует сайты.

Внутрь информационной системы регулятор при этом не заглядывает. Уровень защищённости, состав мер и оценку эффективности Роскомнадзор проверяет по документам — и только когда доходит до запроса в рамках контрольного мероприятия. Сама система его в этот момент не интересует, интересует бумага о ней. Поэтому последовательность разумного оператора обратная привычной: сначала закрыть то, что видно снаружи, потом заниматься тем, что спросят по запросу.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Какие формулировки в предложениях по аудиту должны насторожить?

  • «С 2026 года аудит стал обязательным по 152-ФЗ» — такой нормы нет; в 2026 году в закон внесена новая редакция статьи 12 о трансграничной передаче.
  • «Аттестация ИСПДн обязательна для всех операторов» — коммерческому оператору аттестация не требуется.
  • «Раз в три года по 152-ФЗ» — периодичность записана в постановлении Правительства №1119 и приказе ФСТЭК №21, а не в законе.
  • «Без аудита штраф до полумиллиарда» — оборотные санкции частей 15 и 18 статьи 13.11 КоАП относятся к повторной утечке персональных данных, а не к отсутствию аудита; ни разу они не применялись. Разбор — в статье про оборотный штраф.
  • «Нужны сертифицированные средства защиты, иначе нарушение» — они нужны там, где необходимы для нейтрализации актуальных угроз, и это устанавливается моделью угроз, а не продавцом.

Полный перечень действующих подзаконных актов, на которые здесь идут ссылки, собран в отдельной статье — подзаконные акты к 152-ФЗ.


Что проверить у себя за час

Три вопроса, ответы на которые показывают реальное положение дел.

Есть ли документ, определяющий уровень защищённости? Если акта нет, нет и отправной точки: непонятно, какие меры выбраны и почему.

Есть ли датированный результат оценки эффективности? Не план, не договор с подрядчиком, а документ с выводом и датой. Если последний такой документ старше трёх лет, нарушена периодичность пункта 6 приказа ФСТЭК №21. Отдельно посмотрите, есть ли акт (протокол) контроля выполнения требований к защите: это другой документ и другая норма — пункт 17 постановления Правительства №1119, — но периодичность у него та же трёхлетняя.

Есть ли отчёт о внутреннем контроле соответствия обработки? Этот пункт статьи 18.1 152-ФЗ не про технику, и именно поэтому его чаще всего забывают: технический специалист считает его юридическим, юрист — техническим.

Если на какой-то из вопросов ответ отрицательный, начинать с закупки аудита не нужно. Нужен перечень процессов и систем — дальше всё выстраивается вокруг него.


Что читать дальше


Источники: статья 19 152-ФЗ, статья 18.1 152-ФЗ, постановление Правительства №1119 от 01.11.2012, приказ ФСТЭК России №21 от 18.02.2013. Статистика мониторинга — выступление заместителя руководителя Роскомнадзора М. Э. Вагнера на «Дне открытых дверей» (август 2026).

Частые вопросы

Ввели ли в 2026 году обязательный аудит информационных систем персональных данных?

Нет. В сам 152-ФЗ в 2026 году внесено одно изменение — новая редакция статьи 12 о трансграничной передаче, её ввёл 265-ФЗ. Нормы, которая называлась бы «обязательный аудит информационных систем» и появилась бы в 2026 году, в законе нет. Проверочные обязанности у оператора есть, но они действуют давно и называются иначе: оценка эффективности принимаемых мер, контроль выполнения требований к защите и внутренний контроль соответствия обработки.

Откуда взялась периодичность «не реже одного раза в три года»?

Из двух подзаконных актов, а не из текста 152-ФЗ. Постановление Правительства №1119 требует контроля выполнения требований к защите персональных данных не реже одного раза в три года. Приказ ФСТЭК №21 требует с той же периодичностью проводить оценку эффективности реализованных мер защиты. В самом 152-ФЗ периодичности нет: статья 19 говорит об оценке эффективности до ввода системы в эксплуатацию.

Нужно ли заказывать аттестацию информационной системы персональных данных?

Коммерческому оператору — нет, аттестация законом не требуется. Это добровольная процедура, и продают её часто под видом обязательной. Обязательна оценка эффективности принимаемых мер: её оператор вправе провести самостоятельно или с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации.

Что Роскомнадзор может спросить по итогам такой проверки?

Роскомнадзор проверяет соблюдение требований к обработке персональных данных, а не техническую защищённость систем. Требования к самим мерам защиты устанавливают ФСТЭК и ФСБ, но их контроль и надзор за выполнением этих мер статья 19 152-ФЗ (часть 8) адресует государственным информационным системам персональных данных и иным системам, эксплуатируемым в государственных органах; на негосударственные системы эти полномочия распространяются только отдельным решением Правительства (часть 9). От оператора регулятор ждёт документов: политики обработки, акта об определении уровня защищённости, документа о назначении ответственного за организацию обработки, результатов внутреннего контроля и оценки вреда. Отсутствие результатов внутреннего контроля — типичный пункт запроса.

С чего начать, если ничего из этого не делалось?

С инвентаризации: какие процессы собирают персональные данные, в каких системах они лежат, кто к ним имеет доступ. Без этого списка ни уровень защищённости не определить, ни оценку вреда не сделать. Следующий шаг — определить уровень защищённости по постановлению Правительства №1119 и оформить это актом, затем закрыть документы статьи 18.1 152-ФЗ. Отдельно и быстрее всего проверяется сайт: политика, формы, счётчики — именно их регулятор видит без всякого запроса.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 10 мин

Внеплановая проверка Роскомнадзора: основания и порядок в 2026 году

На каких основаниях Роскомнадзор проводит внеплановое контрольное мероприятие по персональным данным, чем инспекционный визит отличается от документарной и выездной проверки, что согласуется с прокуратурой, сколько длится проверка и как оператору к ней подготовиться.