152-ФЗ для малого бизнеса: что реально обязаны сделать компании на 15-50 сотрудников
За последний год ко мне пришли штук пятнадцать компаний с одним и тем же вопросом: а нас правда могут оштрафовать за персональные данные? Могут. Я лично видел постановления на суммы от 60 до 300 тысяч рублей, а с прошлого года появились ещё и оборотные штрафы за утечки — там счёт уже на миллионы. Пугать вас юридической теорией не буду. Расскажу, что реально нужно сделать компании на 15-50 рабочих мест, чтобы спать спокойно — минимальный рабочий пакет, который я сам внедряю клиентам.
Вы точно оператор персональных данных — даже если директор в этом сомневается
Первое, что я слышу от клиентов: «у нас же не соцсеть, зачем нам это». А зачем вам ФИО, паспортные данные и адреса сотрудников в 1С:ЗУП? Зачем телефоны клиентов в CRM или в блокноте у менеджера? Вот вы уже и оператор. Закон не спрашивает, какой у вас профиль бизнеса — бухгалтерия, автосервис или медклиника. Если вы собираете, храните или передаёте хоть какие-то данные о живом человеке, вы обязаны выполнять 152-ФЗ.
Был у меня клиент — небольшая бухгалтерская фирма на 20 человек, они были искренне уверены, что тема их не касается: «мы же не собираем персданные клиентов, только считаем налоги». Полез в их 1С — а там паспортные данные всех сотрудников, СНИЛС, банковские реквизиты для зарплатных проектов, плюс переписка с клиентами, где мелькают телефоны и адреса физлиц-ИП. Всё, приплыли. Никакого исключения для малого бизнеса в законе нет — есть только упрощённый порядок для некоторых случаев, но не освобождение.
Три бумаги, без которых нельзя начинать разговор
Базовый комплект документов — это приказ о назначении ответственного за обработку персональных данных, положение об обработке и защите ПДн и перечень обрабатываемых данных с указанием целей. Звучит формально, но это ровно то, что спросят в первую очередь при любой проверке. Ответственным обычно назначают либо HR-директора, либо ИТ-руководителя — главное, чтобы человек реально понимал, какие данные где лежат, а не просто расписался за красивую должность.
У одного клиента, небольшой юрфирмы на 30 человек, была плановая проверка Роскомнадзора. Первый вопрос инспектора — покажите приказ о назначении ответственного. А приказа нет. Всё остальное вроде было в порядке, но одного этого хватило на предписание и штраф. Обиднее всего, что документ делается за час — шаблон есть в открытом доступе, нужно только адаптировать под структуру компании и подписать у директора.
Согласия: сотрудники, клиенты и отдельная история с сайтом
С сотрудниками проще всего: согласие на обработку персональных данных обычно идёт отдельным документом при приёме на работу, отдельно от трудового договора. Многие делают ошибку — прописывают согласие внутри самого договора мелким шрифтом. Формально это тоже работает, но при проверке выглядит подозрительно и лучше оформить отдельным листом с подписью.
С клиентами сложнее, особенно если у вас торговля или услуги населению. Любая форма на сайте — обратный звонок, заявка, обратная связь — должна содержать чекбокс согласия на обработку и ссылку на политику конфиденциальности. Без галочки форма не должна отправляться, это техническое требование, которое я проверяю у всех клиентов первым делом.
Отдельно — сама политика конфиденциальности должна быть опубликована на сайте, а не существовать только в виде файла в бухгалтерии. И да, счётчики вроде Яндекс.Метрики или рекламные пиксели тоже собирают данные посетителей, это тоже нужно указать в политике. Мелочь, но именно на такие мелочи чаще всего жалуются в РКН недовольные клиенты.
Уведомление в Роскомнадзор — когда обязательно, а когда можно обойтись
Здесь много путаницы. Если вы обрабатываете данные только своих сотрудников в рамках трудовых отношений и не передаёте их третьим лицам — можете попасть в исключение и уведомление не обязательно. Но как только у вас есть CRM с клиентами, рассылки, программа лояльности, передача данных подрядчикам на аутсорсе бухгалтерии или зарплаты — уведомлять надо.
Процедура бесплатная и делается через личный кабинет на сайте Роскомнадзора минут за пятнадцать, если у вас уже готов перечень обрабатываемых данных. У меня был клиент — небольшая сеть медклиник, три года откладывал этот шаг, «потом сделаем». В итоге дошло до жалобы одного из пациентов, пришла проверка, и первым делом спросили реестр операторов — а компании там просто нет. Штраф плюс репутационные проблемы, хотя сама процедура заняла бы меньше времени, чем чашка кофе.
Модель угроз и уровень защищённости — не так страшно, как звучит
Уровень защищённости персональных данных (УЗ) — это классификация от 1 до 4, где 1 самый строгий. Для абсолютного большинства компаний на 15-50 человек, если вы не обрабатываете биометрию или специальные категории данных вроде диагнозов в больших объёмах, речь идёт об УЗ-3 или УЗ-4. Это не приговор, а просто набор требований к защите, соразмерный вашему риску.
Нанимать штатного специалиста по информационной безопасности для этого не нужно. Есть готовые методики ФСТЭК, по которым модель угроз можно составить самостоятельно за пару дней, если знаете свою инфраструктуру, либо заказать типовой пакет у подрядчика. У медицинских клиник ситуация чуть жёстче — диагнозы это специальная категория данных, там уровень требований выше и без грамотного ИТ-подрядчика уже не обойтись.
Техника: что реально нужно поставить и настроить
Из практики — минимальный технический набор такой: антивирус на всех рабочих станциях (Касперский или Dr.Web, без разницы), сложные пароли с обязательной сменой, разграничение доступа к базам 1С по ролям — бухгалтер не должен видеть зарплатную ведомость директора, а менеджер по продажам не должен лазить в кадровых карточках.
Отдельная больная тема — открытый RDP наружу. У меня был клиент, производственная компания на 40 человек, у них порт 3389 торчал прямо в интернет для удалённой работы бухгалтера. Через полгода прилетел шифровальщик, база 1С зашифрована целиком, восстанавливали из бэкапа три дня. RDP должен ходить только через VPN, это буквально пять тысяч рублей в месяц за настройку и подписку, а не миллионные потери от простоя.
Резервное копирование — обязательная часть защиты, а не опция. Veeam Backup со схемой 3-2-1 закрывает и требования закона, и здравый смысл. Для специальных категорий данных, например в медицине, дополнительно нужно шифрование — тут в ход идёт КриптоПро и сертифицированные средства защиты информации, это уже отдельный разговор с более серьёзным бюджетом.
Что будет, если просто ничего не делать
Раньше штрафы по статье 13.11 КоАП были смешные — 15-75 тысяч рублей, многие директора сознательно рисковали. С 2023 года суммы выросли ощутимо, я видел постановления на 100-300 тысяч за повторные нарушения. А с прошлого года добавились оборотные штрафы за утечки данных — там расчёт идёт от выручки компании, и для среднего бизнеса счёт уже может идти на миллионы.
Проверки бывают плановые — раз в несколько лет по графику РКН, и внеплановые — по жалобе сотрудника, клиента или после утечки. Жалоба, кстати, самый частый триггер: уволенный сотрудник, недовольный клиент, конкурент. Написать заявление в РКН может любой человек бесплатно и за пять минут онлайн. Дешевле всего закрыть базовый минимум сейчас, спокойно, без давления сроков — чем разгребать это авралом под угрозой штрафа.
Частые вопросы
Мы ИП всего с 5 сотрудниками — нас это тоже касается?
Да, закон не делает исключений по организационно-правовой форме или количеству сотрудников. Единственная разница с крупной компанией в том, что у вас физически меньше данных для обработки и документов оформить быстрее. Но приказ, положение и согласия нужны в любом случае, если вы храните хоть чьи-то персональные данные.
Сколько стоит привести всё в порядок с нуля?
Для компании на 20-30 человек своими силами это пара дней работы кадровика и айтишника — шаблоны документов доступны бесплатно. Если заказывать пакет под ключ у подрядчика, обычно это 30-80 тысяч рублей за документы плюс базовую настройку доступов и разграничение прав в информационных системах.
Что конкретно спросят на выездной проверке Роскомнадзора?
Сначала приказ о назначении ответственного, положение об обработке ПДн, согласия сотрудников и клиентов, факт уведомления и наличие политики конфиденциальности на сайте. Если формальная часть в порядке, инспектор может углубиться в технические меры — доступы, антивирус, резервное копирование.
Нужен ли отдельный сервер только под персональные данные?
Для типичного малого бизнеса — нет, достаточно закрытого сетевого сегмента и разграничения доступа внутри существующих систем вроде 1С. Отдельная инфраструктура становится оправданной, когда речь идёт о специальных категориях данных в больших объёмах — например, диагнозах в медицинских клиниках.
Наши инженеры за неделю оформят документы и настроят техническую защиту под вашу компанию — оставьте заявку, посчитаем стоимость под ваш бизнес.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
