Роскомнадзор приходит с проверкой не для того, чтобы похвалить. Инспектор открывает проверочный лист, задаёт вопросы по списку и сверяет ваши документы с требованиями закона. Если политики обработки нет на сайте, ответственный за ПДн не назначен приказом, а уведомление в реестр операторов вы так и не подали, штраф вы получите в тот же день. Аудит персональных данных нужен, чтобы найти эти дыры раньше инспектора и закрыть их спокойно, а не в режиме пожара. Ниже разбираем, что именно проверяет РКН, по какому чек-листу пройти самому и какие документы должны лежать у вас в папке.
Что проверяет Роскомнадзор
Проверки бывают плановые (по графику, который публикуется заранее) и внеплановые (по жалобе субъекта, после утечки или по поручению прокуратуры). В обоих случаях инспектор работает по формализованному документу.
Форму проверочного листа утвердил приказ Роскомнадзора от 24.12.2021 № 253. Это список контрольных вопросов по всем разделам законодательства о персональных данных: около 67 пунктов, от наличия политики до порядка уничтожения данных. Проверочный лист опубликован открыто, вы можете скачать его и пройтись по каждому вопросу как по своему чек-листу. Инспектор не имеет права спрашивать то, чего в листе нет, так что документ работает и на вас.
Основные блоки, которые смотрит РКН:
- подано ли уведомление об обработке ПДн и совпадают ли сведения в реестре с реальностью;
- есть ли политика обработки ПДн и опубликована ли она в свободном доступе;
- назначен ли приказом ответственный за организацию обработки ПДн;
- получаете ли вы согласия правильно и храните ли их;
- определён ли уровень защищённости и приняты ли меры защиты;
- соблюдаются ли сроки хранения и порядок уничтожения данных;
- локализованы ли базы данных россиян на территории РФ.
Зачем аудит именно сейчас
Цена ошибки выросла. С 30 мая 2025 года действует Федеральный закон № 420-ФЗ, который переписал статью 13.11 КоАП РФ. За утечку персональных данных штрафы теперь считают по числу пострадавших субъектов, а за повторное нарушение вводятся оборотные санкции — до 3% годовой выручки. Отдельно наказывают за неподанное уведомление и за отсутствие политики обработки. С 28 декабря 2025 года по Федеральному закону № 508-ФЗ дела по статье 13.11 вернули мировым судьям, что ускорило рассмотрение. Подробный разбор сумм мы собрали в материале про штрафы за утечку ПДн в 2026.
Аудит стоит дешевле любого из этих штрафов и занимает несколько дней, а не месяцев.
Как провести аудит: этапы
Проведение аудита ПДн удобно разбить на семь шагов. Идите по порядку, каждый шаг фиксируйте письменно, чтобы остался след для инспектора и для себя.
- Инвентаризация процессов. Выпишите все процессы, где вы собираете ПДн: сайт с формами, CRM, кадры, бухгалтерия, рассылки, видеонаблюдение. Для каждого — какие данные, откуда, зачем, куда передаёте.
- Проверка правовых оснований. На каждый процесс должно быть основание: согласие субъекта, договор, требование закона. Данные, которые вы храните «на всякий случай», — это нарушение принципа минимизации.
- Ревизия документов. Сверьте свой пакет с таблицей ниже. Отмечайте «есть / нет / надо обновить».
- Проверка уведомления в РКН. Зайдите в реестр операторов на портале Роскомнадзора и сверьте поданные сведения с тем, что делаете на самом деле. Расхождения исправляют уведомлением об изменении.
- Определение уровня защищённости и мер. По ПП № 1119 определите уровень защищённости вашей ИСПДн, по приказу ФСТЭК № 21 подберите меры. Проверьте, что они реально внедрены, а не только на бумаге.
- Аудит ИИ-канала. Отдельно проверьте, как сотрудники используют ChatGPT и другие нейросети (об этом ниже — это слепая зона у большинства).
- План устранения. По итогам составьте список замечаний с датами исправления. Это и есть результат аудита.
Отдельный пункт аудита, который забывают почти все: как ваши сотрудники используют ИИ и ChatGPT. Люди вставляют в чат резюме кандидатов, договоры с ФИО, выгрузки из CRM — и персональные данные утекают на чужие серверы мимо всех ваших политик.
Бесплатно проверить свои тексты на ПДн → или заказать аудит безопасной работы с ИИ и обезличивание под 152-ФЗ →
Чек-лист документов оператора ПДн
Это ядро аудита соответствия обработки персональных данных. Пройдите таблицу и честно отметьте каждую строку.
| Документ | Зачем нужен | Есть / нет |
|---|---|---|
| Политика обработки ПДн | Обязательна по ст. 18.1 152-ФЗ, должна быть опубликована в открытом доступе (на сайте). Первое, что смотрит инспектор. | ☐ |
| Приказ о назначении ответственного за организацию обработки ПДн | Требование ст. 22.1 152-ФЗ. Ответственный контролирует соблюдение закона и обрабатывает запросы субъектов. | ☐ |
| Приказ о назначении ответственного за безопасность ПДн в ИСПДн | Отвечает за техническую защиту в информационных системах. | ☐ |
| Положение об обработке и защите ПДн | Внутренний регламент: кто, как и на каких основаниях работает с данными. | ☐ |
| Формы согласий на обработку ПДн | Отдельные согласия под каждую цель: для сотрудников, клиентов, на рассылку, на передачу третьим лицам. | ☐ |
| Уведомление в Роскомнадзор | С 01.09.2022 подавать обязаны почти все операторы (формы по приказу РКН № 180 от 28.10.2022). Сведения должны совпадать с реестром. | ☐ |
| Реестр (перечень) обрабатываемых ПДн | Показывает, какие категории данных, с какими целями и сроками вы обрабатываете. | ☐ |
| Модель угроз безопасности | Описывает актуальные угрозы для вашей ИСПДн, основа для выбора мер защиты. | ☐ |
| Акт определения уровня защищённости | По ПП № 1119 фиксирует уровень (УЗ-1…УЗ-4) и, соответственно, набор мер. | ☐ |
| Перечень мест хранения и порядок уничтожения | Где лежат данные и как вы их уничтожаете по истечении сроков (с актами уничтожения). | ☐ |
| Журнал учёта обращений субъектов | Фиксирует запросы граждан и ваши ответы в срок. | ☐ |
| Обязательство о неразглашении для сотрудников | Каждый работник с доступом к ПДн подписывает и ознакамливается с внутренними актами. | ☐ |
Если хотя бы в трёх строках стоит «нет», к проверке вы не готовы. Начинать закрывать пробелы лучше с политики, приказа об ответственном и уведомления — их отсутствие видно сразу и штрафуется в первую очередь.
Технические требования: ПП №1119 и приказ ФСТЭК №21
Документы — половина дела. Вторая половина — реальная защита информационных систем, где лежат данные.
Постановление Правительства РФ от 01.11.2012 № 1119 вводит четыре уровня защищённости персональных данных. Уровень зависит от категорий данных (специальные, биометрические, общедоступные, иные), от того, чьи это данные — сотрудников или посторонних, и от количества субъектов и типа актуальных угроз.
Приказ ФСТЭК России от 18.02.2013 № 21 задаёт состав организационных и технических мер под каждый уровень: идентификация и аутентификация, управление доступом, регистрация событий безопасности, антивирусная защита, защита машинных носителей, выявление инцидентов и реагирование. На аудите проверяйте не наличие приказа, а то, что меры действительно работают: закрыты ли лишние доступы, ведётся ли журнал событий, кто отвечает за инциденты.
Важно на 2026 год. Приказ ФСТЭК № 21 действует последние месяцы: 24 июля 2026 года опубликован проект нового приказа, который заменяет его с 1 сентября. Вместо фиксированного перечня мер вводится риск-ориентированная схема, а требования к защите данных при работе с нейросетями появляются на нормативном уровне впервые. Что именно меняется и как готовиться, разобрали в статье про отмену приказа ФСТЭК № 21.
Слепая зона: персональные данные и ИИ
Большинство чек-листов написаны до эпохи ChatGPT и её не учитывают. А ведь именно здесь сегодня утекает больше всего. Сотрудник копирует в нейросеть анкету кандидата, переписку с клиентом, таблицу с телефонами — и эти данные уходят на серверы, которые вы не контролируете и которые часто расположены за пределами РФ. Формально это трансграничная передача без согласия и без основания, то есть прямое нарушение 152-ФЗ.
Поэтому в аудит стоит добавить отдельный блок: какими ИИ-сервисами пользуются сотрудники, что они туда отправляют, есть ли внутренний регламент по работе с нейросетями. Радикально снижает риск обезличивание персональных данных — когда перед отправкой в ИИ из текста убираются ФИО, телефоны, адреса и другие идентификаторы. Тогда сотрудники продолжают работать с нейросетями, а ПДн туда не попадают.
Частые вопросы
Кто обязан подавать уведомление в Роскомнадзор?
С 1 сентября 2022 года уведомлять РКН должны практически все операторы, которые обрабатывают персональные данные. Раньше действовал широкий список исключений, теперь их почти не осталось. Если вы собираете данные клиентов, сотрудников или посетителей сайта, уведомление подавать нужно. Формы утверждены приказом РКН от 28.10.2022 № 180, подать можно электронно через портал персональных данных.
Обязателен ли аудит ПДн по закону?
Прямого требования «провести аудит» в 152-ФЗ нет. Но закон требует внутреннего контроля соответствия обработки данных установленным требованиям (ст. 18.1). Аудит — это и есть форма такого контроля. Плюс он готовит вас к проверке РКН: вы заранее видите, что спросит инспектор по проверочному листу, и исправляете это без штрафа.
Как часто нужно проводить аудит?
Разумный минимум — раз в год, а также при любых существенных изменениях: запуске нового сервиса со сбором данных, смене CRM, внедрении ИИ-инструментов, изменении законодательства. Учитывая, что штрафы за утечки в 2025–2026 годах выросли и появились оборотные санкции, регулярный аудит окупается быстро.
С чего начать, если документов почти нет?
Начните с трёх вещей, которые проверяют в первую очередь: опубликуйте политику обработки ПДн, издайте приказ о назначении ответственного и подайте уведомление в РКН. Параллельно проверьте ИИ-канал — это самая недооценённая дыра. Первый шаг у нас бесплатный: можно прогнать свои тексты через playground и получить экспресс-оценку рисков по работе с нейросетями, оплата — только по факту дальнейших работ.
Хотите закрыть самый недооценённый пункт аудита — утечку ПДн через ChatGPT и другие нейросети? Мы поможем настроить безопасную работу с ИИ и обезличивание данных под 152-ФЗ. Первый шаг бесплатный, оплата по факту.
Бесплатно проверить свои тексты на ПДн → или заказать аудит безопасной работы с ИИ и обезличивание под 152-ФЗ →
