152-ФЗ

Как подготовиться к аудиту по 152-ФЗ: чек-лист для бизнеса

Проверка Роскомнадзора по 152-ФЗ пугает многих владельцев малого и среднего бизнеса именно потому, что заранее непонятно, к чему конкретно готовиться. На практике проверяющих интересует не «безопасность вообще», а конкретный, ограниченный набор документов и фактов. Разберу его по порядку.

Кто вообще должен соблюдать 152-ФЗ

Если ваша компания собирает персональные данные — а под это определение попадают даже имя и телефон клиента в CRM — вы уже являетесь оператором персональных данных по смыслу закона. Не имеет значения размер бизнеса: требования 152-ФЗ формально одинаковы и для интернет-магазина на три человека, и для крупного холдинга. Разница только в масштабе мер, которые соразмерны рискам.

Что проверяют в первую очередь

Из практики аудитов и сопровождения проверок можно выделить пять зон, на которые почти всегда обращают внимание:

  • Уведомление в Роскомнадзор. Подано ли уведомление об обработке персональных данных, актуальны ли в нём указанные цели и категории данных.
  • Согласия субъектов персональных данных. Есть ли документально оформленное согласие на обработку — на сайте, в договорах, в анкетах — и корректно ли оно составлено.
  • Политика обработки персональных данных. Опубликован ли документ, отражающий реальные процессы компании, а не скачанный шаблон «для галочки».
  • Модель угроз и уровень защищённости. Определён ли уровень защищённости персональных данных и приняты ли меры, ему соответствующие.
  • Локализация данных граждан РФ. Хранятся ли персональные данные российских граждан на серверах, физически расположенных в России, при первичном сборе.

Чек-лист подготовки

Если сжать подготовку до практических шагов, получится следующая последовательность:

  1. Составьте перечень всех процессов, где компания собирает персональные данные — от формы на сайте до пропускной системы в офисе.
  2. Проверьте, подано ли уведомление в Роскомнадзор и соответствует ли оно фактическим процессам.
  3. Актуализируйте или разработайте политику обработки персональных данных и опубликуйте её на сайте.
  4. Проверьте формы согласия — на сайте, в договорах, во внутренних анкетах сотрудников.
  5. Определите уровень защищённости персональных данных и сверьте его с реально принятыми техническими и организационными мерами.
  6. Назначьте ответственного за организацию обработки персональных данных внутри компании — это отдельное требование закона.
  7. Проверьте договоры с подрядчиками, которые тоже обрабатывают данные ваших клиентов (например, службы доставки, CRM-сервисы) — с ними должно быть оформлено поручение на обработку.
Самая частая ошибка — не отсутствие документов, а разрыв между тем, что написано в политике, и тем, что реально происходит в компании. Проверяющий видит этот разрыв быстро.

Что делать, если на подготовку мало времени

Если проверка уже назначена, а процессы никогда не приводились в порядок, действовать нужно точечно: закрыть самые заметные разрывы (уведомление в РКН, публичная политика, согласия на сайте) и честно оценить остальные риски, не пытаясь закрыть всё одновременно за неделю. Здесь и пригождается независимый аудит: он показывает, какие риски критичны прямо сейчас, а какие можно закрыть после проверки без ущерба для компании.

Итог

152-ФЗ — не абстрактный список требований, а конкретный набор документов и процессов, которые можно проверить и привести в порядок за разумный срок. Ключевое — не имитировать соответствие бумагами, а убедиться, что реальные процессы компании этим бумагам соответствуют.

Если нужно быстро и предметно понять состояние компании перед проверкой — я провожу аудит информационной безопасности и подготовку к 152-ФЗ с конкретным планом действий, а не общими рекомендациями.