РКН Аудит РКН Аудит

152-ФЗ нормативные акты приказы ФСТЭК Роскомнадзор

Подзаконные акты к 152-ФЗ: действующие постановления Правительства и приказы ведомств в 2026 году

· 10 мин чтения · Редакция РКН Аудит

Сам 152-ФЗ почти не содержит технических требований: он называет обязанности, а их содержание раскрывают подзаконные акты. Уровни защищённости устанавливает постановление Правительства №1119, конкретные меры защиты — приказ ФСТЭК №21, формы уведомлений в реестр операторов — приказ Роскомнадзора №180, подтверждение уничтожения данных — приказ №179. Самая частая ошибка в чек-листах 2026 года — ссылка на приказ Роскомнадзора №996 об обезличивании: он утратил силу 1 сентября 2025 года.

Проверить бесплатно, что видно на вашем сайте: политика, формы, согласия, трекеры


Зачем к 152-ФЗ вообще нужны подзаконные акты?

152-ФЗ написан как рамочный закон. Он говорит «оператор обязан принимать меры по обеспечению безопасности персональных данных» и «обязан обеспечить уничтожение данных», но не объясняет, какие именно меры и как подтверждать уничтожение. Это сделано сознательно: технические требования устаревают быстрее, чем законы меняются, поэтому их выносят на уровень постановлений и ведомственных приказов.

Отсюда практическое следствие. Прочитать 152-ФЗ и решить, что вы знаете требования, нельзя: текст закона — это оглавление. Статья 19 152-ФЗ в перечне мер прямо отсылает к требованиям, которые устанавливает Правительство, а состав и содержание мер — к тому, что определяет ФСТЭК. Часть 7 статьи 21 152-ФЗ требует, чтобы подтверждение уничтожения данных осуществлялось «в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных». Без подзаконного акта ни одна из этих обязанностей не имеет измеримого содержания.

Вторая причина, по которой этот список стоит держать под рукой, — проверка. Инспектор спрашивает не «читали ли вы закон», а есть ли документ, который закон требует, и соответствует ли он форме, установленной приказом. Какие документы запрашивают на практике, разобрано в статье «Проверка Роскомнадзора: какие документы запрашивают».

Какие подзаконные акты действуют в 2026 году?

Ниже — акты, которые практически значимы для оператора, обрабатывающего данные через сайт. Для каждого указано, что он устанавливает и кого касается.

Акт Что устанавливает Кого касается
Постановление Правительства №1119 от 01.11.2012 Требования к защите персональных данных в информационных системах: типы актуальных угроз, четыре уровня защищённости и требования к каждому Всех, у кого данные обрабатываются в информационной системе, включая сайт и CRM
Постановление Правительства №687 от 15.09.2008 Особенности обработки персональных данных без использования средств автоматизации — бумажные анкеты, журналы, картотеки Тех, у кого есть бумажный документооборот с данными людей
Приказ ФСТЭК №21 от 18.02.2013 Состав и содержание организационных и технических мер по обеспечению безопасности данных в информационных системах Операторов информационных систем персональных данных — коммерческие сайты, магазины, клиники; в государственных информационных системах меры принимаются по отдельным требованиям ФСТЭК
Приказ ФСБ №77 от 13.02.2023 Порядок информирования о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных (взаимодействие с ГосСОПКА) Тех, у кого произошёл инцидент
Приказ Роскомнадзора №18 от 24.02.2021 Требования к содержанию согласия на обработку данных, разрешённых субъектом для распространения (статья 10.1 152-ФЗ) Тех, кто публикует данные людей в открытом доступе
Приказ Роскомнадзора №128 от 05.08.2022 Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных Тех, кто передаёт данные за границу
Приказ Роскомнадзора №178 от 27.10.2022 Требования к оценке вреда, который может быть причинён субъектам персональных данных Всех операторов: оценка вреда — самостоятельный документ
Приказ Роскомнадзора №179 от 28.10.2022 Требования к подтверждению уничтожения персональных данных Всех: без этого документа удаление данных нечем доказать
Приказ Роскомнадзора №180 от 28.10.2022 Формы уведомлений о намерении обрабатывать данные, об изменении сведений и о прекращении обработки Всех, кто подаёт или меняет запись в реестре операторов
Приказ Роскомнадзора №140 от 19.06.2025 Требования и методы по обезличиванию персональных данных Тех, кто обезличивает данные — для аналитики, тестовых сред, передачи третьим лицам

Три документа из этого списка появились на одной неделе — приказ №178 подписан 27 октября 2022 года, приказы №179 и №180 — 28 октября — и вместе закрывают три разные обязанности: оценить вред, подтвердить уничтожение, подать уведомление. Приказы №178 и №179 зарегистрированы в Минюсте 28 ноября 2022 года и действуют с 1 марта 2023 года до 1 марта 2029 года — у обоих есть срок, и это стоит отметить в своём календаре.

Что случилось с приказом Роскомнадзора №996?

Приказ Роскомнадзора от 5 сентября 2013 года №996 «Об утверждении требований и методов по обезличиванию персональных данных» почти двенадцать лет был единственным документом, который объяснял, что считается обезличиванием и какими методами оно достигается. Формально его требования были разработаны по перечню мер для операторов, являющихся государственными или муниципальными органами (постановление Правительства №211 от 21.03.2012), но на него как на ориентир ссылались и коммерческие операторы — и именно поэтому он до сих пор встречается в материалах как действующий.

Он утратил силу с 1 сентября 2025 года. Взамен действует приказ Роскомнадзора №140 от 19.06.2025, который утвердил новые требования и методы обезличивания.

Приказ №140 в публикациях регулярно выдают за «регламент проверки сайтов Роскомнадзором» — что он регулирует на самом деле и чем обезличивание отличается от псевдонимизации, разобрано в статьях «Приказ РКН №140: что он на самом деле регулирует» и «Обезличивание, анонимизация, псевдонимизация».

Практический вывод шире одного приказа: упоминание №996 как действующего — индикатор возраста материала. Если чек-лист, шаблон политики или коммерческое предложение ссылается на него, этот текст не обновлялся с лета 2025 года, и остальные его утверждения стоит перепроверить с тем же недоверием.

Какие акты касаются владельца обычного сайта, а какие нет?

Список из десяти документов пугает, но к сайту-визитке или небольшому магазину относится не всё. Разложим по принципу «нужно сейчас — нужно при условии».

Нужно всем и сразу:

  1. Постановление Правительства №1119 — чтобы определить уровень защищённости. Без него нельзя обоснованно ответить, какие меры вы обязаны применять: набор мер зависит от уровня, а уровень — от категории данных, типа актуальных угроз и числа субъектов.
  2. Приказ ФСТЭК №21 — состав мер под выбранный уровень. Что из него реально относится к сайту, разобрано в статье «Приказ ФСТЭК №21: что касается владельца сайта».
  3. Приказ Роскомнадзора №180 — форма уведомления в реестр операторов. Уведомление подаётся до начала обработки; порядок — в статье «Уведомление в Роскомнадзор».
  4. Приказ Роскомнадзора №178 — оценка вреда субъектам. Это отдельный внутренний документ, а не абзац в политике.
  5. Приказ Роскомнадзора №179 — подтверждение уничтожения. Пока данные никто не просил удалить, документ кажется теоретическим; в день первого запроса выясняется, что подтверждать нечем.

Нужно при условии:

  • Постановление Правительства №687 — если есть бумага: подписанные согласия, журналы посетителей, анкеты.
  • Приказ Роскомнадзора №128 — если данные уходят за границу: зарубежный хостинг, CRM, сервис рассылок. Перечень стран применяется вместе со статьёй 12 152-ФЗ, критерий которой в 2026 году уточнён Федеральным законом №265-ФЗ. Как подать уведомление о трансграничной передаче — в статье «Трансграничная передача персональных данных».
  • Приказ Роскомнадзора №18 — если вы публикуете данные людей открыто: отзывы с именами, списки сотрудников, фотографии с подписями.
  • Приказ Роскомнадзора №140 — если вы обезличиваете данные для аналитики или тестовых сред.
  • Приказ ФСБ №77 — если произошёл инцидент. Читать его заранее полезнее, чем в первые сутки после утечки: порядок действий разобран в статье «Как обнаружить утечку персональных данных».

Как отличить действующий акт от отменённого?

История с №996 повторяется постоянно, поэтому проверка нужна простая и механическая.

  • Смотрите первоисточник, а не пересказ. Официальный портал правовой информации pravo.gov.ru публикует акты в подписанном и зарегистрированном виде.
  • Ищите отметку об утрате силы. Справочные системы ставят её прямо в заголовке карточки документа: «документ не действует», с датой и ссылкой на акт, который его отменил.
  • Проверяйте, чем акт заменён. Отмена почти никогда не означает, что обязанность исчезла: как правило, требования переписаны в новом документе, иногда строже прежних.
  • Обращайте внимание на срок действия. У приказов последних лет он часто ограничен — например, у №178 и №179 это 1 марта 2029 года.
  • Не доверяйте дате публикации статьи. Материал, опубликованный в 2026 году, может быть копией методички 2019 года.

Чего в подзаконных актах нет?

Три утверждения, которые встречаются в коммерческих материалах со ссылкой на «подзаконку», в действующих актах не находятся.

Нет регламента автоматической проверки сайтов. Ни один приказ не описывает, по каким правилам автоматизированная система Роскомнадзора обходит сайты и формирует требования: само наблюдение ведётся в рамках государственного контроля по 248-ФЗ, а внутренний регламент системы мониторинга публичным нормативным актом не является. Что о ней известно из официальных выступлений, собрано в статье «Бот РКН: как Роскомнадзор мониторит сайты».

Нет требований к cookie-баннеру. Отдельного акта о баннерах и категориях cookies в российском праве не существует: требования выводятся из статьи 9 152-ФЗ о качестве согласия. Как это работает на практике — в статье «Классификация cookies и их правовой статус».

Нет обязательной аттестации информационной системы для коммерческого оператора. Постановление Правительства №1119 и приказ ФСТЭК №21 требуют определить уровень защищённости, применить меры и оценить их эффективность — аттестат соответствия в этот перечень не входит. Разбор — в статье «Чек-лист аудита ИСПДн».

С чего начать, если ничего из этого нет?

Порядок, в котором документы нужны реально, отличается от порядка, в котором они перечислены в законе:

  1. Определить уровень защищённости по постановлению Правительства №1119 — это входная точка для всего остального.
  2. Подать или проверить уведомление в реестре операторов по форме из приказа Роскомнадзора №180.
  3. Составить оценку вреда по приказу №178 — самостоятельный внутренний документ, а не абзац в политике.
  4. Подготовить форму акта об уничтожении по приказу №179 заранее, до первого запроса на удаление данных.
  5. Привести в соответствие то, что видно снаружи: политика обработки, тексты согласий, формы, трекеры.

Последний пункт — единственный, который проверяется без вашего участия, и именно с него начинаются почти все дела у небольших операторов. Бесплатный скан на rkn-ok.ru показывает, что на вашем сайте видит любой посторонний: открывается ли политика, совпадает ли она с формами, есть ли предустановленные галочки, какие сторонние сервисы получают данные и есть ли запись в реестре операторов.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 12, 19, 21; постановление Правительства №1119 от 01.11.2012; приказ ФСТЭК №21 от 18.02.2013; приказ Роскомнадзора №996 от 05.09.2013 — документ не действует; постановление Правительства №211 от 21.03.2012; приказ Роскомнадзора №178 от 27.10.2022; приказ Роскомнадзора №179 от 28.10.2022; приказ Роскомнадзора №180 от 28.10.2022; приказ Роскомнадзора №128 от 05.08.2022; приказ Роскомнадзора №18 от 24.02.2021.

Частые вопросы

Действует ли приказ Роскомнадзора №996 об обезличивании персональных данных?

Нет. Приказ Роскомнадзора от 05.09.2013 №996 «Об утверждении требований и методов по обезличиванию персональных данных» утратил силу с 1 сентября 2025 года. Вместо него действует приказ Роскомнадзора от 19.06.2025 №140, который утвердил новые требования и методы обезличивания. Если в чек-листе, шаблоне политики или коммерческом предложении вам встретился №996 как действующий документ, этот материал написан до сентября 2025 года и не обновлялся.

Сколько всего подзаконных актов у 152-ФЗ?

Закрытого перечня не существует: акты принимают Правительство, Роскомнадзор, ФСТЭК и ФСБ, каждый в своей части, и список меняется. Для владельца сайта практически значимы десять документов: два постановления Правительства (№1119 и №687), приказ ФСТЭК №21, приказ ФСБ №77 и приказы Роскомнадзора №18, №128, №140, №178, №179 и №180. Всё остальное относится к отдельным сферам — государственным системам, биометрии, операторам связи.

Где искать актуальную редакцию подзаконного акта?

Первоисточник — официальный портал правовой информации pravo.gov.ru: там публикуются акты в том виде, в каком они подписаны и зарегистрированы в Минюсте. Справочные системы вроде КонсультантПлюс и Гаранта удобнее тем, что показывают отметку «документ не действует» и дату утраты силы. Публикации в блогах и на сайтах подрядчиков этой отметки обычно не содержат — именно так приказ №996 продолжает жить в чек-листах через год после отмены.

Обязательно ли выполнять приказ ФСТЭК №21, если у меня обычный сайт с формой обратной связи?

Сайт, который принимает и хранит персональные данные, — это информационная система персональных данных, и требования к её защите распространяются на неё так же, как на любую другую. Приказ ФСТЭК №21 устанавливает состав и содержание мер, а конкретный набор оператор определяет сам исходя из уровня защищённости по постановлению Правительства №1119 и актуальных угроз. Аттестация системы коммерческому оператору при этом не требуется.

Есть ли подзаконный акт, который устанавливает порядок автоматической проверки сайтов Роскомнадзором?

Нет. Такого документа среди действующих актов нет, а приказ №140, на который в этом качестве иногда ссылаются, регулирует обезличивание персональных данных и к мониторингу сайтов отношения не имеет. Наблюдение за соблюдением требований ведётся в рамках государственного контроля, а внутренний регламент автоматизированной системы мониторинга публичным нормативным актом не является.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 10 мин

Внеплановая проверка Роскомнадзора: основания и порядок в 2026 году

На каких основаниях Роскомнадзор проводит внеплановое контрольное мероприятие по персональным данным, чем инспекционный визит отличается от документарной и выездной проверки, что согласуется с прокуратурой, сколько длится проверка и как оператору к ней подготовиться.