Проверки и аудит

Аудит защищённости сайта перед проверкой Роскомнадзора: что смотрят и как подготовиться

Проверка начинается не с выездной комиссии, а с открытия вашего сайта в браузере. Разбираем, что инспектор видит без единого запроса документов, что запрашивает потом и какие пробелы физически не закрыть за сутки до ответа.

Проверка Роскомнадзора начинается не с запроса документов, а с открытия вашего сайта в браузере. В рамках систематического наблюдения регулятор анализирует сайты без взаимодействия с оператором: смотрит политику обработки персональных данных, формы согласий, cookie-баннер, наличие в реестре операторов. Документы запрашивают следующим шагом — и уже зная, что не сходится.

Как компания попадает в поле зрения

Повод Как обычно выглядит Сколько времени на подготовку
Систематическое наблюдение Анализ сайта без уведомления оператора Нисколько — вы узнаёте по факту претензии
Жалоба гражданина Не удалили данные по требованию, спам после отказа от рассылки Дни
Публикация об утечке База всплыла в открытом доступе или в СМИ Часы: параллельно идут сроки уведомления
Плановое мероприятие Включение в план проверок на год Месяцы, если следить за планом

Самый неудобный вариант — первый: наблюдение идёт постоянно и не требует ни уведомления, ни согласия. Ваш сайт доступен регулятору ровно так же, как любому посетителю.

Что смотрят на сайте без запроса документов

  • Политика обработки персональных данных — опубликована ли, доступна ли с любой страницы, соответствует ли фактической деятельности (а не шаблону чужого бизнеса).
  • Формы сбора данных — есть ли согласие, отделено ли согласие на рекламу от согласия на обработку, нет ли заранее проставленных галочек.
  • Cookie-баннер и трекеры — какие счётчики и пиксели грузятся до согласия и куда уходят данные.
  • Наличие в реестре операторов — подано ли уведомление и совпадают ли заявленные цели и категории данных с тем, что реально собирает сайт.
  • Локализация базы — где физически хранятся данные российских пользователей.
Быстрая самопроверка

Документальный контур можно проверить за минуту: бесплатная проверка сайта по 152-ФЗ смотрит те же пять пунктов, что и инспектор при первичном осмотре, и показывает, что из этого у вас не сходится.

Что запрашивают дальше

  1. Уведомление об обработке персональных данных и его актуальность.
  2. Политику обработки ПДн и подтверждение публикации.
  3. Формы согласий по каждой цели обработки.
  4. Приказ о назначении ответственного за организацию обработки.
  5. Перечень обрабатываемых данных, целей и сроков хранения.
  6. Сведения о местонахождении баз данных.
  7. Документы о принятых мерах защиты по статье 19 — модель угроз, определение уровня защищённости, свидетельства контроля мер.

Первые шесть пунктов при должной сноровке готовятся за несколько дней. Седьмой — нет: его нельзя написать задним числом убедительно, потому что он требует истории. Подробнее о том, что именно требует эта норма, — в разборе статьи 19 152-ФЗ.

Что нельзя закрыть за один день

Пробел Сколько реально занимает Почему нельзя ускорить
Уязвимости в коде сайта От недели до месяцев Нужны изменения в приложении, тестирование, релиз
История контроля защищённости Месяцы Ценность в датах и регулярности, а не в одном документе
Журналирование и хранение логов Недели Логи за прошлый период не появятся ретроспективно
Локализация базы в РФ Недели-месяцы Миграция инфраструктуры и переключение интеграций
Разграничение доступа сотрудников Недели Пересборка ролей, инвентаризация выгрузок

Что даёт отчёт независимого аудита

Отчёт не отменяет ответственности и не защищает от штрафа сам по себе. Он решает другую задачу — фиксирует должную осмотрительность: оператор проверял защищённость, знал о недостатках, устранял их, может показать даты и результаты. Это работает в трёх ситуациях:

  • При проверке — есть чем ответить на пункт «документы о принятых мерах».
  • При инциденте — быстрее восстанавливается картина: что было известно о системе, какие точки входа существовали, что чинилось.
  • При оценке нарушения — обстоятельства, характеризующие поведение оператора, учитываются при назначении наказания.
Без обещаний, которых мы не можем дать

Никакой отчёт — наш или чужой — не гарантирует отсутствия штрафа и не является заключением лицензиата ФСТЭК. Что он действительно даёт: перечень технических дыр с доказательством их существования, привязку каждой к норме закона и датированную историю того, что вы с ними сделали.

Чек-лист подготовки

  1. Проверить документальный минимум и привести политику в соответствие с фактической обработкой, а не с шаблоном.
  2. Сверить уведомление в реестре операторов с тем, что сайт собирает сегодня: часто расходится после запуска новых форм и интеграций.
  3. Провести технический аудит: инъекции, доступ к чужим записям, открытые служебные разделы, устаревшие компоненты, отсутствие шифрования канала.
  4. Устранить найденное и проверить повторно — с фиксацией дат.
  5. Включить журналирование с разумным сроком хранения и назначить ответственного за уведомление регулятора об инциденте.
  6. Повторять технический контроль по расписанию: статья 19 требует контроля мер, а не однократной настройки.

Sources

  1. Федеральный закон № 152-ФЗ «О персональных данных»
  2. Роскомнадзор — персональные данные
  3. КоАП РФ, статья 13.11 — КонсультантПлюс

FAQ

Как Роскомнадзор выбирает, кого проверять?
Помимо плановых мероприятий работает систематическое наблюдение — анализ сайтов без взаимодействия с оператором, а также внеплановые проверки по жалобам граждан, публикациям в СМИ и фактам утечек. Именно поэтому первым источником претензий обычно становится сам сайт: он доступен регулятору всегда и не требует уведомления оператора.
Что запрашивают в первую очередь?
Уведомление об обработке персональных данных и его актуальность, политику обработки ПДн и факт её публикации, формы согласий, приказ о назначении ответственного, перечень обрабатываемых данных и целей, сведения о местонахождении баз данных, документы о принятых мерах защиты по ст. 19 152-ФЗ.
Можно ли подготовиться за неделю?
Документальную часть — да: политику, согласия, приказы и уведомление реально привести в порядок быстро. Техническую — нет. Устранение уязвимостей требует изменений в коде и инфраструктуре, а доказательная история регулярного контроля защищённости набирается месяцами: акты, отчёты, даты.
Помогает ли отчёт независимого аудита при проверке?
Он не отменяет ответственности, но фиксирует должную осмотрительность: оператор проверял защищённость, знал о недостатках, устранял их и может показать это документально с датами. При оценке нарушения и назначении наказания такие обстоятельства учитываются, а при инциденте отчёт помогает быстро восстановить картину.
Чем аудит защищённости отличается от проверки сайта на 152-ФЗ?
Проверка на 152-ФЗ смотрит документальный контур: есть ли политика, согласие, cookie-баннер, уведомление, где хранится база. Аудит защищённости смотрит технический: можно ли получить доступ к данным в обход интерфейса — через инъекцию, открытую админку, доступ к чужим записям, забытый бэкап. Первое закрывает составы на сотни тысяч рублей, второе — на миллионы.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

Read next

Требования закона
Статья 19 152-ФЗ: какие технические меры защиты обязан принять оператор
Политика и согласия закрывают «бумажные» составы на сотни тысяч рублей. Статья 19 — про другое: технические меры, невыполнение которых всплывает при утечке и стоит миллионы. Разбираем, что конкретно требуется и что из этого проверяется снаружи.
27.07.2026 10 мин чтения
Инциденты
Утечка персональных данных клиентов: что делать в первые 24 и 72 часа
За саму утечку штрафуют по одной части статьи 13.11, за молчание о ней — по другой, и они складываются. Пошаговый порядок действий: что сделать в первые сутки, что в течение трёх, и чего категорически нельзя делать с логами.
27.07.2026 9 мин чтения