152-ФЗ ПП РФ №1119 Ст. 13.11 КоАП Срочный режим

Подготовка к проверке Роскомнадзора

Проверка Роскомнадзора смотрит не на наличие папки с документами, а на то, совпадает ли она с реальной обработкой персональных данных. Мы находим расхождения до инспектора: проводим аудит, приводим документы в порядок, определяем уровень защищённости системы по ПП №1119 и готовим сотрудников к разговору с проверяющим.

+7 920 898-17-18
Терминологическое уточнение, которое встречается почти во всех коммерческих текстах: классов информационных систем К1–К4 больше не существует. Они вводились приказом 2008 года и заменены четырьмя уровнями защищённости персональных данных по постановлению №1119 от 01.11.2012. Уровень определяется типом актуальных угроз, категорией данных и числом субъектов — и от него зависит объём требуемых мер защиты.
Коротко

Главное о проверке Роскомнадзора

Ответы, за которыми обычно приходят на эту страницу.

  • Проверяют не только документы, но и фактический порядок обработки: соответствие политики реальным процессам, наличие согласий, законность передачи данных подрядчикам.
  • Уровень защищённости информационной системы определяется по постановлению №1119 от 01.11.2012 — их четыре. Прежние классы К1–К4 отменены вместе с приказом 2008 года.
  • За неуведомление о намерении обрабатывать данные юридическому лицу грозит штраф от 100 000 до 300 000 ₽, за несообщение об утечке — от 1 до 3 млн ₽ по статье 13.11 КоАП.
  • Подготовиться за один-два дня можно только частично: экспресс-аудит и базовые документы реальны, приведение процессов в порядок — нет.
Маршрут

Как проходит подготовка

Начинаем с аудита. Пока не понятно, где расхождение между документами и практикой, писать новые бумаги бессмысленно.

Что смотрят

Что должно быть готово к проверке

Пробел в любом из этих пунктов инспектор фиксирует в акте, и он же чаще всего становится содержанием предписания. Хорошая новость в том, что список конечен и закрывается за понятное время.

Уведомление и его актуальностьСведения в реестре операторов должны совпадать с тем, что вы делаете сейчас: цели обработки, категории данных, ответственный. Устаревшая запись — типичная находка инспектора.
Политика и внутренние документыПолитика обработки персональных данных публикуется открыто, положение о защите и приказы живут внутри. Проверяющий сверяет их с реальными процессами, а не читает по диагонали.
Согласия под реальные целиСогласие нужно там, где обработка не основана на договоре, законе или ином основании из 152-ФЗ: типично это маркетинговые рассылки, публикация фотографий, передача данных партнёрам. Шаблон из интернета обычно описывает не те цели, которые есть у вас на самом деле.
Уровень защищённости и мерыОпределённый по ПП №1119 уровень и реализованные для него меры: организационные и технические. Без этого документы остаются декларацией.
Нормативная база

На чём держится проверка

Четыре документа: обязанности, требования к защите, административные штрафы и уголовный состав.

Нормативная база проверок Роскомнадзора в области персональных данных
ДокументЧто регулируетЧто это значит для вас
152-ФЗ «О персональных данных»Обязанности оператора: основания обработки, уведомление ведомства, права субъектов данных.Смысловая рамка проверки. Инспектор смотрит, есть ли законное основание для каждой операции с данными.
ПП РФ №1119 от 01.11.2012Требования к защите персональных данных при обработке в информационных системах, четыре уровня защищённости.Определяет объём обязательных мер. Классы К1–К4 из приказа 2008 года этим постановлением заменены на уровни защищённости.
Статья 13.11 КоАП РФАдминистративная ответственность в области персональных данных.Неуведомление о намерении обрабатывать данные — 100 000–300 000 ₽ для юридического лица; неуведомление об утечке — 1–3 млн ₽. После реформы 30.05.2025 прежние оценки в десятки тысяч неактуальны.
Статья 272.1 УК РФНезаконные использование и передача компьютерной информации с персональными данными, полученной неправомерным доступом.Штраф до 300 000 ₽ либо лишение свободы до четырёх лет; для данных несовершеннолетних, специальных категорий и биометрии — до 700 000 ₽ либо до пяти лет.
Зачем это нужно

Что даёт подготовка

Проверку нельзя «пройти по знакомству», но можно прийти к ней без открытых мест.

Понимание своих рисковАудит показывает конкретные несоответствия с приоритетом. Дальше это управляемая работа, а не тревога перед неизвестностью.
Документы под реальные процессыКомплект, написанный под вашу обработку данных, а не шаблон. Расхождение между бумагой и практикой — то, что инспектор находит первым.
Подготовленные сотрудникиПроверяющий разговаривает с людьми. Если ответственный знает, где что лежит и что отвечать, проверка идёт по документам, а не по импровизации.
Позиция при предписанииЕсли предписание уже есть, важно ответить в срок и по существу. Мы помогаем сформулировать ответ и устранить нарушения так, как их описал инспектор.
Стоимость проекта

Стоимость зависит от глубины работ

Экспресс-аудит нужен всем: он показывает, что вообще происходит с данными. Дальше объём определяется тем, насколько документы расходятся с практикой и какой уровень защищённости у вашей системы.

Тарифы

Три формата подготовки

Отличаются глубиной: от оценки рисков до полного сопровождения с моделью угроз и поддержкой в течение года.

Форматы подготовки к проверке Роскомнадзора
ФорматЧто входитСтоимость
Экспресс-аудитконсультация, анализ текущего состояния, перечень нарушений с приоритетами, определение уровня защищённостиот 7 900 ₽
Пакет документоваудит плюс политика, положение о защите, приказы, формы согласий, чек-лист к проверкеот 16 900 ₽
Комплексная подготовкамодель угроз, карта обработки данных, инструктаж персонала, сопровождение проверки и ответы на предписания, поддержка 12 месяцевот 32 900 ₽
Срочный режимаудит за один день, базовый комплект документов за несколько днейпо договорённости
Практика

Пять проектов по подготовке к проверке

Плановые и внеплановые проверки в разных отраслях — от интернет-магазина до финтеха.

Интернет-магазин
попал в план проверок

Документов практически не было, времени — меньше недели. Собрали комплект в срочном режиме и привели описание процессов в соответствие с фактической обработкой.

Проверка без замечаний
Медицинский центр
данные пациентов

Сведения о здоровье — специальная категория данных. Документы готовили с учётом требований к защите и определённого уровня защищённости системы.

Плановая проверка без предписаний
HR-система
более 40 000 соискателей

Внеплановая проверка по жалобе. Актуальные документы и подготовленный ответственный позволили пройти её по бумагам, без выяснения обстоятельств на ходу.

Нарушений не выявлено
Учебный центр
данные несовершеннолетних

Работа с данными несовершеннолетних учащихся: часть согласий даётся законными представителями, часть процессов требует отдельных мер защиты. Подготовили формы и процедуры под эту специфику.

Проверка пройдена
Финтех-компания
финансовый сервис

Большая база пользователей и передача данных между сервисами. Определили уровень защищённости по фактическим угрозам и составу данных, разобрали цепочку передачи и оформили основания для каждого шага.

Готовность подтверждена аудитом
Опыт

Пять находок инспектора

Список повторяется от компании к компании независимо от отрасли.

Документы не совпадают с практикойВ политике одно, в CRM другое, на сайте третье. Это первое, что вскрывается: инспектор сверяет заявленные цели обработки с тем, что реально собирается.
Устаревшее уведомлениеСменились цели обработки, ответственный или категории данных, а сведения в реестре прежние. Формально это неполные или недостоверные данные.
Подрядчики без поручения на обработкуДанные передаются в сервисы рассылок, аналитики и колл-центры, а поручение на обработку с этими подрядчиками не оформлено. Закон требует определять в поручении перечень действий с данными и обязанность соблюдать конфиденциальность — без этого документа передачу трудно обосновать.
Уровень защищённости не определёнКомпании пишут «класс К3» по старой памяти или не определяют уровень вовсе. Без этого невозможно показать, что реализованы нужные меры.
Сотрудники не готовыОтветственный назначен приказом, но не знает своих обязанностей. Инспектор задаёт вопросы людям, и растерянность на месте стоит дороже, чем час инструктажа.
Сомнения

«Успеем потом»

Что чаще всего слышим, когда проверка ещё не назначена.

«Подготовимся, когда придёт уведомление»Аудит и базовые документы за несколько дней сделать реально, а вот привести процессы в порядок — нет. Если между уведомлением и проверкой мало времени, часть нарушений остаётся.
«Нас не проверят, мы маленькие»Внеплановая проверка приходит по жалобе субъекта данных или после инцидента. Размер компании на это не влияет.
«У нас есть шаблонные документы»Шаблон виден сразу: в нём цели обработки, которых у вас нет, и нет тех, что есть. Инспектор сверяет документ с практикой, а не оценивает его наличие.
«Уже получили предписание, поздно»Не поздно. Важно ответить в срок и устранить нарушения по существу — тогда история заканчивается исполнением предписания, а не новым составом.
Как мы работаем

Сначала аудит, потом объём работ

Не продаём комплексную подготовку, пока не увидим реальную картину обработки данных.

Аудит с приоритетамиНе список из тридцати замечаний, а понимание, что критично сейчас, а что можно закрыть позже.
Документы под ваши процессыПишем от того, что происходит на самом деле. Если процесс нужно менять — говорим об этом, а не маскируем формулировками.
Работа с людьмиИнструктаж ответственного и сотрудников. Проверку проходят люди, а не папка с документами.
Срочный режим, если проверка назначенаУспеваем сделать аудит и базовый комплект. Обещать, что за три дня закроем всё, не станем: это неправда.

Заказать экспресс-аудит

Вопросы и ответы

Вопросы и ответы

Коротко о том, что спрашивают компании перед проверкой.

Что проверяет Роскомнадзор?

Законность обработки персональных данных: есть ли основания для сбора, соответствуют ли документы реальным процессам, оформлены ли согласия и поручения подрядчикам, актуальны ли сведения в реестре операторов, реализованы ли меры защиты для определённого уровня защищённости системы.

Чем плановая проверка отличается от внеплановой?

Плановая проводится в рамках утверждённого плана контрольных мероприятий, о ней известно заранее. Внеплановая назначается по конкретному поводу — чаще всего это жалоба субъекта персональных данных или инцидент с утечкой. Времени на подготовку во втором случае почти нет.

Что такое классификация информационной системы?

Сейчас говорят не о классах, а об уровнях защищённости персональных данных: их четыре, они установлены постановлением №1119 от 01.11.2012 и определяются типом актуальных угроз, категорией данных и числом субъектов. Классы К1–К4 вводились приказом 2008 года и заменены этими уровнями, поэтому встречая их в чужих текстах, стоит насторожиться.

Какие документы запрашивает ведомство при проверке?

Политику обработки персональных данных, положение о защите, приказ о назначении ответственного, формы согласий, документы об определении уровня защищённости и реализованных мерах, договоры и поручения на обработку с подрядчиками, сведения об уведомлении в реестре операторов.

Какие штрафы грозят по 152-ФЗ?

За неуведомление о намерении обрабатывать данные юридическое лицо штрафуют на 100 000–300 000 ₽ по статье 13.11 КоАП. За несообщение о неправомерной или случайной передаче данных — на 1–3 млн ₽. Ответственность ужесточена с 30 мая 2025 года, поэтому суммы из старых статей в интернете занижены в разы.

Можно ли подготовиться за один-три дня?

Частично. За день реально провести экспресс-аудит и понять картину, за несколько дней — подготовить базовый комплект документов. Изменить сами процессы обработки, оформить отношения с подрядчиками и реализовать технические меры за такой срок невозможно, и обещать обратное было бы нечестно.

Нужен ли отдельный специалист по защите данных?

Закон требует назначить ответственного за организацию обработки персональных данных — это не обязательно отдельная штатная единица. Важнее, чтобы человек понимал свои обязанности и мог ответить инспектору. Для крупных операторов с большим объёмом данных выделенная роль оправдана.

Что делать, если уже получили предписание?

Ответить в установленный срок и устранить нарушения именно в тех формулировках, в которых их зафиксировал инспектор. Мы помогаем разобрать предписание, закрыть каждый пункт и подготовить ответ. Молчание превращает исполнимое предписание в новый состав.

База знаний

Материалы о проверках и персональных данных

Разборы требований 152-ФЗ, практики проверок и ответственности операторов.

Первый шаг

Начнём с экспресс-аудита

Расскажите, что происходит с данными в компании: какие системы используете, что собираете на сайте, кому передаёте, есть ли уведомление в реестре операторов. Вернёмся с перечнем несоответствий и приоритетами. Если проверка уже назначена — скажите сразу, работаем в срочном режиме. Аудит — от 7 900 ₽. Если удобнее голосом: +7 920 898-17-18.

reestrgarant@mail.ru

Актуально на 30 июля 2026 года. Нормативная база сверена с действующими редакциями: 152-ФЗ устанавливает обязанности оператора, ПП РФ №1119 — уровни защищённости и меры, статья 13.11 КоАП — размеры штрафов. Смежные услуги: регистрация оператора персональных данных и полный спектр работ с Роскомнадзором.