Саморегулирования в сфере персональных данных в строгом смысле в России нет: 152-ФЗ не предусматривает обязательного членства операторов в СРО и не знает сертификата «соответствия 152-ФЗ» — Роскомнадзор таких не выдаёт. Обязательны конкретные меры: политика, ответственный, локальные акты, внутренний контроль, оценка вреда (статья 18.1 152-ФЗ), защита информационных систем и оценка эффективности этих мер (статья 19 152-ФЗ). Добровольная сертификация, аттестация, международные стандарты и отраслевые кодексы — инструменты сверху. Они помогают упорядочить процессы и убедить крупного заказчика, но не заменяют обязанностей и не освобождают от ответственности.
Проверить бесплатно, какие нарушения 152-ФЗ видны на вашем сайте ←
Есть ли в России саморегулирование в сфере персональных данных?
В той форме, в которой оно существует у арбитражных управляющих или строителей, — нет. Там членство в саморегулируемой организации обязательно, СРО устанавливает стандарты, контролирует участников и отвечает компенсационным фондом. Для операторов персональных данных закон ничего подобного не вводит. Надзор остаётся за Роскомнадзором, а требования — в самом 152-ФЗ и подзаконных актах.
Есть мягкое саморегулирование:
- Отраслевые кодексы. Например, кодекс этики использования данных, подготовленный Ассоциацией больших данных вместе с Институтом развития интернета. Компании, присоединившиеся к нему, берут на себя обязательства сверх закона — о прозрачности, добросовестности, диалоге с пользователями.
- Отраслевые ассоциации и рабочие группы, которые готовят методические рекомендации и участвуют в обсуждении законопроектов.
- Внутренние стандарты крупных заказчиков, которые требуют от подрядчиков подтверждать уровень защиты данных анкетами, аудитами или сертификатами.
Всё это добровольно. Присоединение к кодексу — публичное обещание компании, а не статус, который Роскомнадзор учитывает при проверке.
Что в защите персональных данных обязательно, а что добровольно?
Путаница начинается с того, что обязательные и добровольные инструменты называются похоже: оценка, аудит, аттестация, сертификация. Разделим.
| Инструмент | Обязателен? | Основание | Кто проводит |
|---|---|---|---|
| Политика обработки, ответственный, локальные акты, ознакомление работников | Да; назначение ответственного и издание документов о политике закон прямо адресует оператору — юридическому лицу | статья 18.1 152-ФЗ | Сам оператор |
| Внутренний контроль и (или) аудит соответствия обработки | Да | статья 18.1 152-ФЗ | Оператор сам или с привлечением специалистов |
| Оценка вреда субъектам | Да | статья 18.1 152-ФЗ, приказ Роскомнадзора №178 | Оператор |
| Определение уровня защищённости и актуальных угроз | Да, для информационных систем с персональными данными | статья 19 152-ФЗ, постановление Правительства №1119 | Оператор |
| Меры защиты в информационной системе | Да | статья 19 152-ФЗ, приказ ФСТЭК №21 | Оператор или лицензиат ФСТЭК |
| Средства защиты, прошедшие оценку соответствия | Когда они нужны для нейтрализации актуальных угроз | статья 19 152-ФЗ, приказ ФСТЭК №21 | Оценку проходит средство защиты; оператор выбирает прошедшие её |
| Оценка эффективности мер — до ввода системы в эксплуатацию и затем не реже одного раза в три года | Да | статья 19 152-ФЗ, п. 6 приказа ФСТЭК №21 | Оператор или лицензиат ФСТЭК |
| Контроль выполнения требований к защите | Да, не реже одного раза в три года | постановление Правительства №1119 | Оператор сам или лицензиат ФСТЭК по договору |
| Аттестация информационной системы персональных данных | Нет, для коммерческого оператора | — | Лицензиат ФСТЭК |
| Сертификат добровольной системы сертификации | Нет | — | Орган добровольной системы |
| Сертификация по международным стандартам (ISO/IEC 27001, ISO/IEC 27701) | Нет | — | Аккредитованный орган |
| Присоединение к отраслевому кодексу | Нет | — | Сама компания |
Главное из таблицы: всё обязательное оператор может и должен сделать сам или с подрядчиком. Всё добровольное — внешнее подтверждение того, что обязательное сделано, либо обязательство сверх закона.
Что такое добровольная сертификация и кто её выдаёт?
Добровольная сертификация в России — форма подтверждения соответствия, которую регулирует законодательство о техническом регулировании. Любая организация может создать систему добровольной сертификации: утвердить правила, объекты сертификации, требования, знак соответствия — и зарегистрировать систему в Росстандарте. После этого органы, работающие в этой системе, выдают сертификаты.
Что важно понимать о таком сертификате:
- Он подтверждает соответствие правилам конкретной системы. Не закону напрямую, а тем требованиям, которые система записала в свои документы. Хорошие системы строят их на 152-ФЗ, постановлении №1119 и приказе ФСТЭК №21, но проверять это нужно по документам системы.
- Регистрация системы — не государственная гарантия. Росстандарт регистрирует систему, но не проверяет каждый выданный сертификат.
- Сертификат действует на момент оценки. Если после аудита на сайте появилась новая форма без согласия или новый зарубежный сервис, сертификат этого не видит.
Отдельно стоит обязательная оценка соответствия средств защиты информации. Статья 19 152-ФЗ говорит о применении средств защиты, прошедших в установленном порядке процедуру оценки соответствия. Это требование к продуктам — антивирусам, межсетевым экранам, средствам криптографической защиты, — а не к оператору. Путать его с «сертификацией компании по 152-ФЗ» не стоит.
Чем сертификат отличается от аттестации и оценки эффективности?
Три понятия, которые часто продают как одно:
- Оценка эффективности мер — обязательная процедура по статье 19 152-ФЗ. Её цель — убедиться, что выбранные меры защиты работают, до того как система начнёт обрабатывать реальные данные. Результат оформляется документом, который оператор хранит у себя.
- Аттестация информационной системы — формализованная проверка системы на соответствие требованиям безопасности с выдачей аттестата. Её проводят организации с лицензией ФСТЭК. Для коммерческого оператора она не обязательна, но может быть способом провести оценку эффективности.
- Сертификат добровольной системы — подтверждение, что компания, процесс или система соответствует правилам этой системы сертификации.
Роскомнадзор, запрашивая документы, интересуется первым: какие меры приняты и как оценена их эффективность. Аттестат или сертификат можно приложить, но без самих документов о мерах они вопрос не закрывают. Какие именно документы входят в типичный запрос, собрано в статье «Проверка Роскомнадзора: какие документы запрашивают».
Защищает ли сертификат от претензий Роскомнадзора?
Нет, и это стоит понимать до покупки. В 152-ФЗ и КоАП нет нормы, по которой сертификат добровольной системы освобождает от ответственности, смягчает её или считается доказательством соответствия.
Особенно наглядно это на сайтах. Массовый контроль Роскомнадзора сейчас идёт через мониторинг: по данным, которые заместитель руководителя ведомства М. Ю. Вагнер привёл в августе 2026 года, за полтора года проведено 159 111 проверок сайтов, и нарушения выявлены в 86% случаев. Мониторинг смотрит на то, что видно снаружи: открывается ли политика, есть ли согласие в формах, грузятся ли трекеры до согласия, есть ли оператор в реестре. Знак сертификата в подвале сайта ни на один из этих вопросов не отвечает. Полный перечень таких нарушений — в статье «14 нарушений 152-ФЗ: чек-лист проверки».
Польза сертификата — косвенная. Если он получен по итогам настоящего аудита, у компании почти наверняка есть актуальные локальные акты, карта обработки и документы о мерах защиты. Именно они, а не сам сертификат, работают при запросе регулятора.
Когда добровольная сертификация имеет смысл?
Есть ситуации, где внешнее подтверждение оправдано:
- Крупный заказчик требует его в договоре или анкете безопасности. Для подрядчика, который обрабатывает данные клиентов заказчика по поручению, это может быть условием контракта.
- Компания выходит на международный рынок, где партнёры понимают язык ISO/IEC 27001 и ISO/IEC 27701, а не российских систем сертификации.
- Процессы разрослись, и нужен внешний аудитор, который заставит привести их к единому виду. Здесь ценность — в аудите, сертификат лишь его итог.
- Отраслевой кодекс важен для репутации среди партнёров и пользователей — обычно это история крупных компаний, работающих с большими массивами данных.
Для небольшого сайта, магазина или онлайн-школы без таких требований сертификация, как правило, трата денег не туда: базовые обязательные меры дадут больше.
Как распознать сомнительное предложение «сертификата 152-ФЗ»?
Признаки, при которых стоит остановиться:
- Сертификат называют обязательным или обещают, что «без него оштрафуют». Обязательной сертификации оператора по 152-ФЗ нет.
- Нельзя назвать систему сертификации и её регистрационный номер в реестре Росстандарта.
- Сертификат выдают без аудита — по анкете, за несколько дней, без изучения ваших документов и систем.
- Обещают защиту от Роскомнадзора или «внесение в белый список». Такого механизма не существует.
- Предлагают аттестацию как обязательную для коммерческой компании, у которой нет государственных информационных систем.
- В пакет не входят документы, которые требует сам закон: политика, локальные акты, оценка вреда, определение уровня защищённости.
С чего начать небольшому оператору?
С обязательного, в порядке видимости:
- привести в порядок то, что видно снаружи: политику, согласия в формах, cookie-баннер, реестр операторов — бесплатный скан на rkn-ok.ru показывает эту часть так, как её видит мониторинг;
- составить карту обработки: какие данные, где собираются, где хранятся, кому передаются;
- оформить документы по статье 18.1 152-ФЗ — за основу можно взять шаблон политики обработки, но переписать под свою реальную обработку;
- определить уровень защищённости информационных систем и принять меры защиты;
- запланировать контроль выполнения требований не реже одного раза в три года.
Если после этого заказчик или рынок требуют внешнего подтверждения, — тогда выбирать систему сертификации или стандарт, уже понимая, что именно вы подтверждаете.
Что читать дальше
- Проверка Роскомнадзора: какие документы запрашивают — таблица документов с основаниями
- Бот РКН: как Роскомнадзор мониторит сайты — что известно об автоматизированном мониторинге
- Политика, согласие, уведомление: в чём разница — три обязательных документа, которые путают
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 18.1, 19; постановление Правительства РФ от 01.11.2012 №1119; приказ ФСТЭК №21; приказ Роскомнадзора №178. Статистика мониторинга — выступление М. Ю. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.