АйТи Фреш
Главная / Статьи / IT для бизнеса
IT для бизнеса

152-ФЗ и персональные данные: что реально нужно малому бизнесу

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-20
152-ФЗ и персональные данные: что реально нужно малому бизнесу

За пятнадцать лет в IT-аутсорсинге я видел десятки компаний, которые вспоминают про 152-ФЗ только когда к ним постучится Роскомнадзор. Или хуже — когда сотрудник уволится и утащит базу клиентов на флешке. Разбираюсь, что реально нужно малому бизнесу до 50 рабочих мест, чтобы закрыть требования закона за неделю и без юриста по информационной безопасности.

Почему это касается именно вас

Первое, что слышу от клиентов: у нас же не банк, зачем нам это. Отвечаю просто — если у вас есть база с телефонами клиентов в Excel, CRM или 1С, вы уже оператор персональных данных. Не важно, торговая точка у вас, юрфирма или медклиника на пять кабинетов.

ФИО плюс телефон — это уже персональные данные. Не нужен паспорт или СНИЛС. У меня был клиент, бухгалтерская фирма на восемь человек, которая хранила в 1С:Бухгалтерии базу из трёхсот контрагентов — директор, телефон, почта. Формально это уже попадает под закон.

И штрафы давно не смешные. Ответственность серьёзно ужесточили, а за утечки действуют оборотные штрафы — для юрлица это может быть до 500 тысяч рублей, а при повторном нарушении — процент от выручки, вплоть до нескольких процентов оборота. Один такой случай съедает прибыль за квартал.

Что на самом деле требует закон — без занудства

Юристы любят пугать томами документов. На практике для малого бизнеса всё укладывается в понятную логику: вы должны знать, какие данные собираете, зачем, где храните, кто имеет доступ, и получить согласие на обработку.

Закон не требует нанимать айтишника по безопасности или покупать сертифицированный софт, если вы не госорган и не обрабатываете биометрию или медицинские данные в промышленных масштабах. Для интернет-магазина, юрфирмы, автосервиса достаточно организационных мер плюс базовая гигиена в IT.

Есть нюанс: если работаете с медданными (клиника) или с данными о судимости, требования жёстче — там уже нужна классификация информационной системы и, возможно, аттестация. Но это отдельный разговор, для условной торговой компании речь не об этом.

Минимальный пакет документов — пять штук

Начнём с бумаг, потому что при проверке Роскомнадзор смотрит именно на них в первую очередь. Первое — политика обработки персональных данных. Публичный документ, должен лежать на сайте и в офисе. Пишется один раз, шаблонов в сети достаточно, адаптировать под себя — часа два работы.

Второе — согласие на обработку персональных данных, которое подписывает или принимает каждый клиент и сотрудник. Для сайта — чекбокс со ссылкой на политику, для офлайн-клиентов — отдельный бланк. Третье — приказ о назначении ответственного за обработку ПДн. Обычно это директор или он назначает кого-то из сотрудников, чаще главбуха или офис-менеджера.

Четвёртое — уведомление в Роскомнадзор через форму на pd.rkn.gov.ru, если вы подпадаете под обязанность уведомления (для большинства малых компаний с базой клиентов это так). Пятое — локальный акт с перечнем мер защиты, буквально страница на две: кто имеет доступ, как хранится, что делаем при инциденте. Всё, больше формально ничего не нужно.

Технические меры без бюджета на ИБ

Здесь начинается моя часть работы. Смотрю на инфраструктуру клиента и почти всегда вижу одно и то же: сервер 1С с общим паролем, RDP наружу без ограничений, бэкапы либо есть, либо их нет вообще. Это и есть главные дыры, а не отсутствие сертифицированного антивируса.

Минимум, который реально закрывает риски: индивидуальные логины для каждого сотрудника вместо одного общего, ограничение доступа к базам клиентов по ролям — бухгалтеру не нужен доступ к CRM отдела продаж, антивирус на рабочих станциях, регулярные бэкапы. У наших клиентов обычно стоит Veeam для серверов — недорого, ставится за один вечер.

Отдельно — шифрование каналов. Если удалённый доступ, то через VPN, а не голый RDP на 3389 порту, который сканируют боты круглосуточно. Пароли — не '12345' и не название компании, это я не шучу, видел такое у клиента из торговли буквально в этом году. Всё это не требует лицензий ФСТЭК, если вы не работаете с гостайной или биометрией — достаточно разумной гигиены.

Кто такой ответственный за ПДн и почему это не должность для галочки

Приказ подписали, ответственного назначили — и почти всегда на этом останавливаются. Ошибка. Этот человек должен реально понимать, что происходит с данными: куда их передают, какие подрядчики имеют доступ, что делать, если ноутбук с базой клиентов украли из машины.

У меня был случай с юридической фирмой — данные клиентов лежали в общей папке на Google Диске, доступ был у бухгалтера на аутсорсе, у секретаря, у бывшего сотрудника, который уволился полгода назад, и доступ у него никто не отозвал. Формально ответственный был назначен приказом. Фактически контроля не было никакого.

Задача ответственного — раз в квартал пробежаться глазами: кто имеет доступ к базам, актуальны ли учётки, нет ли утечек через личную почту сотрудников, передаются ли данные подрядчикам без договора о конфиденциальности. Это тридцать минут в квартал, а не отдельная штатная единица.

Реальный случай из практики

Расскажу историю без имён. Небольшая сеть медицинских клиник в Москве, три точки, около сорока рабочих мест. К ним пришла жалоба от бывшего пациента — данные о визите оказались в открытом доступе после того, как администратор переслала выгрузку из 1С себе на личную почту для 'домашней работы'. Пациент пожаловался в Роскомнадзор.

Проверка выявила сразу три нарушения: не было актуальной политики обработки, согласие на сайте оформлялось некорректно (просто фраза мелким шрифтом внизу без чекбокса), и не было документа, регламентирующего доступ сотрудников к медицинским данным. Штраф вышел на 300 тысяч рублей, плюс репутационные потери — история попала в локальные паблики.

После этого случая мы за неделю привели у них в порядок весь пакет документов, настроили разграничение доступа в 1С по ролям и закрыли возможность выгрузки на внешнюю почту через политики. Дешевле было сделать это заранее — цена вопроса тогда исчислялась несколькими часами моей работы, а не тремястами тысячами рублей штрафа.

Как закрыть вопрос за одну неделю

Реалистичный план для директора, у которого нет времени погружаться в юридические тонкости. День первый-второй — собрать список: какие данные о клиентах и сотрудниках у вас есть и где хранятся. 1С, CRM, Excel на рабочем столе бухгалтера, бумажные анкеты в сейфе — всё считается.

День третий-четвёртый — оформить пять документов из списка выше. Можно взять шаблоны с сайта Роскомнадзора или заказать типовой пакет у юриста разово, это стоит в районе 10-25 тысяч рублей за консультацию, не за постоянное сопровождение. День пятый — назначить ответственного и провести короткий инструктаж для сотрудников: не пересылать базы на личную почту, не хранить пароли на стикерах.

Дальше — техническая часть, ей обычно занимаемся мы. Проверка доступов, настройка бэкапов, закрытие открытых портов, базовое разграничение прав в учётных системах. Для компании до 50 рабочих мест это укладывается в один выезд специалиста плюс несколько часов удалённой настройки. После этого можно спать спокойно — по крайней мере, по этому конкретному риску.

Частые вопросы

Нужно ли обязательно уведомлять Роскомнадзор о начале обработки персональных данных?
В большинстве случаев для компании с базой клиентов и сотрудников — да, если вы не подпадаете под исключения (например, обрабатываете данные только своих работников без передачи третьим лицам). Проще подать уведомление через форму на pd.rkn.gov.ru и закрыть вопрос, чем потом разбираться, попадаете вы под исключение или нет.

Можно ли обойтись без специального софта для защиты персональных данных?
Для малого бизнеса без медданных, биометрии и госзаказов — да, специального сертифицированного софта не требуется. Достаточно антивируса, разграничения доступа, бэкапов и VPN для удалённого подключения. Требования по сертифицированным средствам защиты начинаются там, где данные более чувствительные или объёмы серьёзно больше.

Что грозит, если вообще ничего не делать по 152-ФЗ?
Штрафы для юрлица по действующей редакции КоАП доходят до 700 тысяч рублей за отдельные нарушения, а при утечке персональных данных действуют оборотные штрафы, привязанные к выручке компании. Плюс репутационный удар — клиенты и партнёры узнают об утечке быстрее, чем вы успеете отреагировать.

Сколько стоит привести документы и IT-инфраструктуру в порядок с помощью подрядчика?
Для компании до 50 рабочих мест разовая настройка обычно укладывается в 15-30 тысяч рублей за техническую часть, плюс отдельно юридический пакет документов, если делать его не самостоятельно. Это разовые расходы, а не абонентская плата — в отличие от постоянного юриста по ИБ, который для такого масштаба бизнеса просто избыточен.

Не ждите проверки Роскомнадзора, чтобы навести порядок с персональными данными.
Оставьте заявку — за один выезд разберём документы и техническую часть под ваш масштаб бизнеса.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи