Главная страница категории

Регистрация оператора персональных данных в Роскомнадзоре по 152-ФЗ: документы, сроки и наши услуги.

Перейти на страницу

Статьи 18.1 и 19 закона 152-ФЗ — это то место, где бизнес чаще всего либо переусложняет, либо упускает главное. Одни уверены, что нужно «зашифровать всё» и купить дорогой модуль защиты, другие ограничиваются политикой на сайте и считают вопрос закрытым. На деле это две разные обязанности: статья 18.1 про организационные меры, а статья 19 про техническую безопасность. Разберём, что каждая из них реально требует и что это значит для владельца сайта.

Главное, что важно развести: статья 18.1 отвечает на вопрос «что оператор обязан организовать», а статья 19 описывает, как обеспечить безопасность данных. Путаница между ними и приводит к перекосам: либо к бумагам без реальной защиты, либо к технике без обязательных документов.

Статья 18.1: организационные меры

В статье 18.1 перечислены меры, которые оператор обязан принять, чтобы выполнять закон, и быть готовым подтвердить это проверке. Это в первую очередь не техника, а организация:

Отдельное требование статьи 18.1 это опубликовать политику обработки персональных данных или иным образом обеспечить к ней неограниченный доступ. Для сайта это означает ссылку на политику в подвале и рядом с каждой формой сбора данных. Именно с проверки этих организационных мер — есть ли политика, назначен ли ответственный — обычно и начинается любая проверка.

Статья 19: обеспечение безопасности

За техническую и физическую защиту отвечает статья 19. Она закрывает риски неправомерного доступа к данным, их уничтожения, изменения, копирования и распространения. Ключевой момент, который теряется в общих статьях: меры определяются не «по максимуму», а строго соразмерно уровню защищённости информационной системы.

Уровень защищённости (всего их четыре) устанавливается по постановлению Правительства РФ №1119 и зависит от типа угроз, категории данных и числа субъектов. От уровня зависит конкретный набор мер; смежный практический разбор есть в материале о комплексных мерах защиты персональных данных. На практике статья 19 предполагает:

На практике именно здесь бизнес уходит в крайности. Небольшой интернет-магазин с базовым уровнем защищённости пытается внедрять то, что нужно государственным системам, тратит бюджет и всё равно проваливает проверку — потому что у него нет назначенного ответственного и модели угроз. Меры по статье 19 имеют смысл только после того, как определён уровень защищённости: он и задаёт, что действительно обязательно, а что избыточно.

Как 18.1 и 19 работают вместе

Две статьи образуют единую логику. Статья 18.1 требует принять меры и оформить это документально, статья 19 наполняет «техническую» часть этих мер конкретным содержанием в зависимости от уровня защищённости. Поэтому правильный порядок не в том, чтобы «сначала купить защиту», а сначала определить, какие данные и в каком объёме вы обрабатываете, оценить угрозы и уровень защищённости, и уже под него выстраивать и документы (18.1), и технические меры (19).

АспектСтатья 18.1Статья 19
О чёморганизационные и правовые мерытехническая безопасность данных
Примерыполитика, ответственный, внутренний контроль, оценка вредазащита от НСД, средства ФСТЭК/ФСБ, резервирование
Что определяет объёмсостав обработки и обязанности операторауровень защищённости по ПП №1119
Видимость для проверкипроверяется в первую очередьпроверяется по модели угроз и уровню

Что это значит для обычного сайта

Для типичного сайта с формами заявок или интернет-магазина практический минимум выглядит так: опубликованная политика обработки и согласие на формах (18.1), назначенный приказом ответственный и внутренние документы (18.1), а со стороны защиты — HTTPS на формах сбора, разграничение доступа к базе и панели, парольная политика, резервное копирование и защита от вредоносного ПО (19). Конкретный состав уточняется после определения уровня защищённости, но без этого фундамента никакой «модуль соответствия» не поможет.

Из нашего опыта, готовый «движок с соответствием 152-ФЗ» из коробки — это маркетинговый ярлык, а не гарантия. Соответствие создаёт не код сам по себе, а связка документов, назначенного ответственного и мер защиты под ваш реальный уровень. Мы регулярно видим сайты на «защищённых» платформах, которые проваливают проверку из-за отсутствия политики или модели угроз — там, где платформа за оператора эти обязанности не закрывает.

Ещё одна деталь, которую почти всегда пропускают: статья 18.1 требует оценить вред, который может быть причинён субъектам при нарушении. Это не формальная бумага, а основа для модели угроз — без неё невозможно корректно определить уровень защищённости по статье 19. На практике именно отсутствие оценки вреда и модели угроз делает все остальные меры «вслепую»: компания что-то защищает, но не может объяснить проверке, от чего и почему именно так.

Чем грозит несоблюдение

Невыполнение требований к мерам и к уведомлению наказывается по статье 13.11 КоАП РФ. За отсутствие уведомления оператора — 100 000–300 000 ₽ для ИП и юрлиц (часть 10). За обработку с нарушением требований к защите и иных обязанностей предусмотрены отдельные составы той же статьи; самые крупные суммы (миллионы рублей) приходятся на нарушение локализации и на утечки данных. Важно, что несоблюдение статей 18.1 и 19 обычно вскрывается не само по себе, а в ходе проверки по жалобе, и почти всегда сопровождается набором смежных нарушений.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

Чем отличается статья 18.1 от статьи 19?

Первая, 18.1, описывает организационные меры (политика, ответственный, внутренний контроль), статья 19 — про техническую безопасность данных. Первая отвечает на вопрос «что организовать», вторая — «как защитить».

Обязательно ли шифровать все персональные данные?

Нет. Шифрование требуется не всегда, а в зависимости от уровня защищённости системы и модели угроз. Для криптографических средств действуют требования ФСБ России; универсальной обязанности «шифровать всё» закон не устанавливает.

Что такое уровень защищённости и зачем он нужен?

Это категория, которую определяют по постановлению Правительства №1119 в зависимости от типа угроз, категории данных и числа субъектов. От уровня зависит конкретный набор обязательных мер защиты по статье 19.

Достаточно ли купить «движок с соответствием 152-ФЗ»?

Нет. Платформа может закрывать часть технических мер, но не заменяет политику, назначение ответственного, модель угроз и внутренний контроль, которые требует статья 18.1.

С чего начать соблюдение статей 18.1 и 19?

С определения, какие данные и в каком объёме вы обрабатываете, оценки угроз и уровня защищённости. Уже под него выстраиваются и документы, и технические меры.

Какой штраф за нарушение требований к защите данных?

Зависит от состава по статье 13.11 КоАП РФ. За отсутствие уведомления — до 300 000 ₽, за нарушение локализации и утечки — миллионы рублей. Конкретная квалификация определяется по результатам проверки.

Источники