Регистрация оператора персональных данных в Роскомнадзоре по 152-ФЗ: документы, сроки и наши услуги.
Статьи 18.1 и 19 закона 152-ФЗ — это то место, где бизнес чаще всего либо переусложняет, либо упускает главное. Одни уверены, что нужно «зашифровать всё» и купить дорогой модуль защиты, другие ограничиваются политикой на сайте и считают вопрос закрытым. На деле это две разные обязанности: статья 18.1 про организационные меры, а статья 19 про техническую безопасность. Разберём, что каждая из них реально требует и что это значит для владельца сайта.
Главное, что важно развести: статья 18.1 отвечает на вопрос «что оператор обязан организовать», а статья 19 описывает, как обеспечить безопасность данных. Путаница между ними и приводит к перекосам: либо к бумагам без реальной защиты, либо к технике без обязательных документов.
Статья 18.1: организационные меры
В статье 18.1 перечислены меры, которые оператор обязан принять, чтобы выполнять закон, и быть готовым подтвердить это проверке. Это в первую очередь не техника, а организация:
- назначить ответственного за организацию обработки персональных данных;
- издать политику обработки ПДн и локальные акты по обработке и защите;
- применять правовые, организационные и технические меры по статье 19;
- вести внутренний контроль соответствия обработки закону;
- оценивать вред, который может быть причинён субъектам при нарушении;
- ознакомить сотрудников, работающих с данными, с требованиями и документами.
Отдельное требование статьи 18.1 это опубликовать политику обработки персональных данных или иным образом обеспечить к ней неограниченный доступ. Для сайта это означает ссылку на политику в подвале и рядом с каждой формой сбора данных. Именно с проверки этих организационных мер — есть ли политика, назначен ли ответственный — обычно и начинается любая проверка.
Статья 19: обеспечение безопасности
За техническую и физическую защиту отвечает статья 19. Она закрывает риски неправомерного доступа к данным, их уничтожения, изменения, копирования и распространения. Ключевой момент, который теряется в общих статьях: меры определяются не «по максимуму», а строго соразмерно уровню защищённости информационной системы.
Уровень защищённости (всего их четыре) устанавливается по постановлению Правительства РФ №1119 и зависит от типа угроз, категории данных и числа субъектов. От уровня зависит конкретный набор мер; смежный практический разбор есть в материале о комплексных мерах защиты персональных данных. На практике статья 19 предполагает:
- определение актуальных угроз безопасности для вашей системы;
- применение средств защиты, прошедших процедуру оценки соответствия (требования ФСТЭК России), а для шифрования — средств, сертифицированных ФСБ России;
- разграничение и учёт доступа к данным, парольную политику;
- обнаружение фактов несанкционированного доступа и реагирование;
- резервное копирование и восстановление данных, изменённых или уничтоженных из-за нарушения;
- учёт машинных носителей и контроль принимаемых мер.
На практике именно здесь бизнес уходит в крайности. Небольшой интернет-магазин с базовым уровнем защищённости пытается внедрять то, что нужно государственным системам, тратит бюджет и всё равно проваливает проверку — потому что у него нет назначенного ответственного и модели угроз. Меры по статье 19 имеют смысл только после того, как определён уровень защищённости: он и задаёт, что действительно обязательно, а что избыточно.
Как 18.1 и 19 работают вместе
Две статьи образуют единую логику. Статья 18.1 требует принять меры и оформить это документально, статья 19 наполняет «техническую» часть этих мер конкретным содержанием в зависимости от уровня защищённости. Поэтому правильный порядок не в том, чтобы «сначала купить защиту», а сначала определить, какие данные и в каком объёме вы обрабатываете, оценить угрозы и уровень защищённости, и уже под него выстраивать и документы (18.1), и технические меры (19).
| Аспект | Статья 18.1 | Статья 19 |
|---|---|---|
| О чём | организационные и правовые меры | техническая безопасность данных |
| Примеры | политика, ответственный, внутренний контроль, оценка вреда | защита от НСД, средства ФСТЭК/ФСБ, резервирование |
| Что определяет объём | состав обработки и обязанности оператора | уровень защищённости по ПП №1119 |
| Видимость для проверки | проверяется в первую очередь | проверяется по модели угроз и уровню |
Что это значит для обычного сайта
Для типичного сайта с формами заявок или интернет-магазина практический минимум выглядит так: опубликованная политика обработки и согласие на формах (18.1), назначенный приказом ответственный и внутренние документы (18.1), а со стороны защиты — HTTPS на формах сбора, разграничение доступа к базе и панели, парольная политика, резервное копирование и защита от вредоносного ПО (19). Конкретный состав уточняется после определения уровня защищённости, но без этого фундамента никакой «модуль соответствия» не поможет.
Из нашего опыта, готовый «движок с соответствием 152-ФЗ» из коробки — это маркетинговый ярлык, а не гарантия. Соответствие создаёт не код сам по себе, а связка документов, назначенного ответственного и мер защиты под ваш реальный уровень. Мы регулярно видим сайты на «защищённых» платформах, которые проваливают проверку из-за отсутствия политики или модели угроз — там, где платформа за оператора эти обязанности не закрывает.
Ещё одна деталь, которую почти всегда пропускают: статья 18.1 требует оценить вред, который может быть причинён субъектам при нарушении. Это не формальная бумага, а основа для модели угроз — без неё невозможно корректно определить уровень защищённости по статье 19. На практике именно отсутствие оценки вреда и модели угроз делает все остальные меры «вслепую»: компания что-то защищает, но не может объяснить проверке, от чего и почему именно так.
Чем грозит несоблюдение
Невыполнение требований к мерам и к уведомлению наказывается по статье 13.11 КоАП РФ. За отсутствие уведомления оператора — 100 000–300 000 ₽ для ИП и юрлиц (часть 10). За обработку с нарушением требований к защите и иных обязанностей предусмотрены отдельные составы той же статьи; самые крупные суммы (миллионы рублей) приходятся на нарушение локализации и на утечки данных. Важно, что несоблюдение статей 18.1 и 19 обычно вскрывается не само по себе, а в ходе проверки по жалобе, и почти всегда сопровождается набором смежных нарушений.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Чем отличается статья 18.1 от статьи 19?
Первая, 18.1, описывает организационные меры (политика, ответственный, внутренний контроль), статья 19 — про техническую безопасность данных. Первая отвечает на вопрос «что организовать», вторая — «как защитить».
Обязательно ли шифровать все персональные данные?
Нет. Шифрование требуется не всегда, а в зависимости от уровня защищённости системы и модели угроз. Для криптографических средств действуют требования ФСБ России; универсальной обязанности «шифровать всё» закон не устанавливает.
Что такое уровень защищённости и зачем он нужен?
Это категория, которую определяют по постановлению Правительства №1119 в зависимости от типа угроз, категории данных и числа субъектов. От уровня зависит конкретный набор обязательных мер защиты по статье 19.
Достаточно ли купить «движок с соответствием 152-ФЗ»?
Нет. Платформа может закрывать часть технических мер, но не заменяет политику, назначение ответственного, модель угроз и внутренний контроль, которые требует статья 18.1.
С чего начать соблюдение статей 18.1 и 19?
С определения, какие данные и в каком объёме вы обрабатываете, оценки угроз и уровня защищённости. Уже под него выстраиваются и документы, и технические меры.
Какой штраф за нарушение требований к защите данных?
Зависит от состава по статье 13.11 КоАП РФ. За отсутствие уведомления — до 300 000 ₽, за нарушение локализации и утечки — миллионы рублей. Конкретная квалификация определяется по результатам проверки.
Источники
- Статьи 18.1 и 19 ФЗ №152-ФЗ (КонсультантПлюс) — организационные меры оператора и обеспечение безопасности персональных данных.
- Постановление Правительства РФ №1119 (КонсультантПлюс) — требования к защите ПДн и уровни защищённости информационных систем.
- Статья 13.11 КоАП РФ (КонсультантПлюс) — ответственность за нарушения в области персональных данных.