152-ФЗ для малого офиса: чек-лист без штрафов от РКН
АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

152-ФЗ на минималках: что реально нужно офису до 50 рабочих мест, чтобы не влететь на штраф от Роскомнадзора

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-01
152-ФЗ на минималках: что реально нужно офису до 50 рабочих мест, чтобы не влететь на штраф от Роскомнадзора

Привет, я Евгений Семёнов, директор «АйТи-Фреш». Мы, кстати, специализируемся на небольших офисах: помогаем бухгалтериям, юрфирмам, клиникам, магазинам. За последний год штрафы по 152-ФЗ взлетели так сильно, что эта тема перестала быть просто «для галочки». Теперь это вполне себе реальный риск для бюджета компании. Не буду грузить вас пересказом закона статья за статьёй. Вместо этого расскажу, что конкретно мы делаем для наших клиентов, чтобы проверка Роскомнадзора прошла гладко, а возможная утечка, если вдруг случится, не разорила их бизнес.

Почему это вдруг стало больно, а не просто занудной бумажкой

Ещё совсем недавно, каких-то несколько лет назад, на 152-ФЗ откровенно не обращали внимания. Ну, штраф 10-15 тысяч рублей за отсутствие какой-то там политики обработки данных — ладно, подумаешь! Дешевле же заплатить, чем возиться с кипами бумаг. Но с 2022 года всё кардинально изменилось. Штрафы за утечку персональных данных подскочили до 15 миллионов рублей за первое нарушение, а за повторное могут доходить до 18 миллионов, если утекло больше тысячи записей. Для фирмы, где работает 20-30 человек, это уже не просто штраф, который можно отмахнуться. Это, по сути, конец бизнеса.

Знаете, требование уведомить Роскомнадзор об утечке в течение 24 часов — это не просто очередная строчка в законе, которую можно игнорировать. РКН реально начал наведываться к малому бизнесу. Приходят по жалобам, по плановому графику, а ещё — через запросы от банков. Кредитные организации теперь обязательно требуют подтвердить соответствие 152-ФЗ, прежде чем вообще согласятся открыть вам эквайринг. И отказ банка, поверьте, может застать врасплох.

У нас как-то был клиент — небольшая юрфирма, всего 12 человек. Всё завертелось с обычного письма от банка: мол, без полного пакета документов по ПДн никакого продления договора на приём платежей не будет. Директор той фирмы был абсолютно убеждён: «Мы же не Сбербанк, нас это не касается!» А оказалось, что ещё как касается. И выяснилось это, надо сказать, неожиданно быстро.

Минимальный пакет документов — то, без чего разговор с РКН не начнётся

Знаете, что проверяющий спросит первым делом? Не станет уточнять про серверы, не будет интересоваться шифрованием. Первое, что ему нужно — это документы. Набор, казалось бы, небольшой, но без него вы автоматически оказываетесь в зоне риска: положение об обработке персональных данных, приказ о назначении ответственного за ПДн (это, кстати, может быть любой штатный сотрудник, совсем не обязательно сам директор), согласия от всех сотрудников и клиентов, а ещё форма на сайте, обязательно с чекбоксом и ссылкой на политику конфиденциальности.

Есть ещё один важный момент — уведомление в Роскомнадзор о начале обработки персональных данных. Многие директора уверены, что это прерогатива исключительно крупных компаний. На деле же нет, это не так. Подавать его нужно практически всем, кто хранит данные клиентов или сотрудников сверх того минимума, что требуется для трудового договора. Исключений, честно говоря, совсем немного, и они очень узкие. Делается это через личный кабинет на pd.rkn.gov.ru. Занимает, ну, минут двадцать, если все нужные данные под рукой.

Вот, например, одна медклиника, с которой мы начали работать пару лет назад, вообще не имела ни одного документа по ПДн. У них была только устная договорённость: «Мы никому данные не передаём». Но для проверяющего это, считайте, ноль. «Не передаём» и «оформлено юридически» — это, знаете ли, абсолютно разные вещи. Мы собрали им весь нужный пакет всего за неделю: взяли шаблон и доработали его под специфику клиники. Ничего сверхъестественного, поверьте.

Модель угроз и уровень защищённости — без фанатизма

В вопросах 152-ФЗ малый бизнес обычно делится на два лагеря. Одни полностью игнорируют эту тему, делая вид, что её не существует. Другие же нанимают консультанта за 300 тысяч рублей, и тот выдаёт им 80-страничный талмуд про «актуальные угрозы утечки по техническим каналам». И то, и другое, если говорить об офисе на 15-20 компьютеров, совсем не то, что нужно.

На самом деле, модель угроз — это довольно простой документ. В нём вы указываете, какие данные обрабатываете (обычно для небольшого офиса хватает ФИО, паспортных данных, номеров телефонов), кто имеет к ним доступ и какой именно уровень защищённости информационной системы персональных данных вам требуется. Он может быть от четвёртого (это самый минимальный) до первого (для по-настоящему чувствительных объёмов и категорий). Для типичной бухгалтерии или юрфирмы почти всегда подходит четвёртый уровень.

Уровень защищённости — это не просто какая-то цифра в бумажке. Он напрямую определяет, что вам действительно необходимо делать, а что будет совершенно лишним. Клинике, которая работает с данными о здоровье пациентов (а это, между прочим, специальная категория по закону), придётся вложиться заметно больше, чем, например, магазину, который хранит лишь имя и телефон для доставки. Разница в затратах будет кратная. Вот почему пропускать этот шаг и покупать «всё подряд» — это просто выкидывать деньги на ветер.

Технические меры, которые реально нужны в офисе на 15-50 машин

Теперь давайте поговорим о «железе» и «софте». Антивирус должен стоять на всех рабочих местах, и это не тот Windows Defender, который идёт по умолчанию. Нужен управляемый продукт с центральной консолью, чтобы вы могли видеть, где обновления установились, а где нет. Мы обычно ставим Kaspersky Endpoint Security или Dr.Web — тут всё зависит от бюджета клиента. Разница в стоимости лицензий на 30 машин составляет около 15-20 тысяч рублей в год.

Разграничение доступа — это не та дорогая DLP-система за полмиллиона, о которой многие думают. Это элементарные вещи: у бухгалтера нет прав администратора на его же компьютере, а менеджер по продажам видит в 1С только своих клиентов, а не всю базу данных целиком. Плюс, очень важна парольная политика, которая настраивается через групповые политики домена: минимум 8 символов, смена пароля каждые 90 дней, блокировка учётной записи после пяти неудачных попыток входа. На Windows Server это всё можно настроить буквально за один вечер. И, что важно, бесплатно. Просто как-то до этого редко доходят руки.

Дальше у нас шифрование каналов и, конечно, резервные копии. КриптоПро CSP нужен там, где вы взаимодействуете с госорганами или работаете с банковской отчётностью: там это часто прямое требование, причём не только по 152-ФЗ. Бэкапы через Veeam или Windows Server Backup — это просто обязательно. Потеря данных из-за шифровальщика или сгоревшего диска — это такой же инцидент с ПДн, как и банальная кража. Последствия будут одинаковые, поверьте. И моя отдельная боль — это открытые RDP-порты наружу без VPN. До сих пор регулярно вижу, как порт 3389 «торчит» прямо в интернет у клиентов, которые «просто хотели работать из дома». Это первое, что я закрываю во время аудита — буквально в первый же день.

Утечка данных: что делать в первые 24 часа

С 2022 года требование стало очень жёстким: если данные утекли, у вас есть всего 24 часа на первое уведомление Роскомнадзора, а затем ещё 48 часов на подробный отчёт с описанием причин и предпринятых мер. Это не просто пожелание или рекомендация. Это отдельная статья закона, и за нарушение сроков предусмотрен отдельный штраф — даже если сама утечка была, казалось бы, небольшой.

Малый бизнес, как показывает практика, об утечке обычно узнаёт спустя месяц, а то и больше. Клиент звонит и говорит: «Мне тут предлагают что-то странное, ссылаются на вашу базу!» К тому моменту те самые 24 часа давно истёк. И, поверьте, разговор с РКН в такой ситуации получается совсем другим. Простой процедуры реагирования на инциденты в большинстве компаний, к сожалению, попросту нет.

Мы для своих клиентов прописываем очень простую схему: кто первым узнаёт об инциденте, кому звонит в течение часа, и кто именно готовит уведомление для РКН. Весь этот документ занимает всего одну страницу. Но разница в последствиях — просто огромная. Именно в этот момент нормально настроенные логи на сервере перестают быть какой-то «формальностью для аудита» и превращаются в единственный способ доказать масштаб утечки — и не нарваться на максимальный штраф.

Как выглядит проверка РКН и на чём обычно спотыкается малый бизнес

Плановую проверку РКН проводит не чаще, чем раз в три года. Но внеплановая может нагрянуть в любой момент, например, по жалобе. Это может быть бывший сотрудник или недовольный клиент, который решил, что его данные куда-то ушли без согласия. Именно внеплановые проверки бьют по малому бизнесу сильнее всего. Причина проста: к ним, как правило, никто не готовится.

Проверяющий сначала запросит документы — об этом я уже говорил выше. А потом начинается самое интересное: он будет сравнивать то, что написано, с реальным положением дел. Если в вашем положении указано, что «доступ к базе клиентов — только у трёх человек», а по факту вся компания заходит под одним общим паролем «1234», то это прямое нарушение, и такое всплывает за минуту.

Есть три распространённые ошибки, которые я вижу снова и снова. Первая: согласие на обработку ПДн вроде как собирается, но хранится где-то «в той самой папке» — найти его по конкретному человеку потом просто нереально. Вторая: сайт собирает данные через форму, но без чекбокса согласия и без ссылки на политику конфиденциальности — это прямое нарушение при любой проверке. И третья: данные бывших сотрудников и клиентов годами лежат в базе совершенно без необходимости, хотя закон требует их удалять, как только цель обработки достигнута.

Сколько это стоит на практике и с чего начать

Для офиса на 20-30 компьютеров базовый пакет — это документы плюс минимальная техническая настройка без покупки нового оборудования — выходит у нас в 60-90 тысяч рублей разово. Что касается сопровождения, то это 5-8 тысяч в месяц, если вам нужно поддерживать актуальность документов и следить за обновлениями антивируса и патчами Windows Server.

Если же понадобится докупать технику — например, отдельный сервер под резервное копирование или лицензии КриптоПро для тех, кто работает с отчётностью, — тогда, конечно, бюджет вырастет. Но это уже, по сути, разговор про общую IT-инфраструктуру, которая нужна компании в любом случае, независимо от 152-ФЗ.

Если до 152-ФЗ у вас руки пока так и не дошли, вот вам три простых шага. Во-первых, соберите все необходимые документы. Во-вторых, назначьте ответственного приказом: даже если это тот же человек, что закупает картриджи — главное, чтобы бумага была. И в-третьих, проверьте открытые порты наружу и общие пароли к базам данных. Всего неделя работы — и вы закроете 70 процентов реального риска. Остальное — это уже вопрос ваших приоритетов и бюджета. Но без этих трёх шагов, поверьте, вообще не с чего начинать.

Частые вопросы

У меня ИП, всего 3 человека в штате — это вообще касается меня?
Да, размер компании тут не при чём: если вы обрабатываете персональные данные хотя бы сотрудников и клиентов — а это делает почти любой бизнес — закон применяется одинаково и к ИП, и к ООО. Штрафы для ИП чуть ниже, чем для юрлиц, но сама обязанность вести документы и подавать уведомление в РКН никуда не исчезает.

Что грозит, если клиент не подписывал согласие на обработку данных?
Формально это нарушение статьи 9 закона, штраф для юрлица — от 30 до 150 тысяч рублей за один такой случай при первой проверке. Хуже, если таких клиентов десятки или сотни и проверяющий фиксирует это как системную практику — тогда штраф считается по совокупности и суммы становятся серьёзными.

Обязательно ли хранить все данные только на серверах в России?
Требование локализации касается первичного сбора и хранения персональных данных граждан РФ — база должна физически находиться на сервере в России, даже если у вас есть облачная копия за границей для резервирования. Для малого бизнеса это чаще всего решается выбором российского хостинга или облака от начала, чтобы не переносить базу задним числом.

Как часто нужно обновлять модель угроз и приказы?
Формального требования обновлять документы раз в год нет, но их нужно пересматривать при изменении процессов — например, если вы начали собирать новую категорию данных, сменили сервер или подрядчика по обслуживанию IT. На практике мы советуем клиентам сверять пакет документов с реальностью раз в год, это займёт час-два, но избавит от расхождений на будущей проверке.

Соберём документы и закроем технические дыры по 152-ФЗ за одну-две недели.
Напишите нам — сделаем бесплатный экспресс-аудит и скажем, что у вас уже в порядке, а что нет.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи
📄
Скачайте подробный разбор в PDF Кейсы, статистика, типовые ошибки и чек-лист самопроверки — 12 страниц
Скачать PDF