Проверка Роскомнадзора начинается не с запроса документов, а с открытия вашего сайта в браузере. В рамках систематического наблюдения регулятор анализирует сайты без взаимодействия с оператором: смотрит политику обработки персональных данных, формы согласий, cookie-баннер, наличие в реестре операторов. Документы запрашивают следующим шагом — и уже зная, что не сходится.
Как компания попадает в поле зрения
| Повод | Как обычно выглядит | Сколько времени на подготовку |
|---|---|---|
| Систематическое наблюдение | Анализ сайта без уведомления оператора | Нисколько — вы узнаёте по факту претензии |
| Жалоба гражданина | Не удалили данные по требованию, спам после отказа от рассылки | Дни |
| Публикация об утечке | База всплыла в открытом доступе или в СМИ | Часы: параллельно идут сроки уведомления |
| Плановое мероприятие | Включение в план проверок на год | Месяцы, если следить за планом |
Самый неудобный вариант — первый: наблюдение идёт постоянно и не требует ни уведомления, ни согласия. Ваш сайт доступен регулятору ровно так же, как любому посетителю.
Что смотрят на сайте без запроса документов
- Политика обработки персональных данных — опубликована ли, доступна ли с любой страницы, соответствует ли фактической деятельности (а не шаблону чужого бизнеса).
- Формы сбора данных — есть ли согласие, отделено ли согласие на рекламу от согласия на обработку, нет ли заранее проставленных галочек.
- Cookie-баннер и трекеры — какие счётчики и пиксели грузятся до согласия и куда уходят данные.
- Наличие в реестре операторов — подано ли уведомление и совпадают ли заявленные цели и категории данных с тем, что реально собирает сайт.
- Локализация базы — где физически хранятся данные российских пользователей.
Документальный контур можно проверить за минуту: бесплатная проверка сайта по 152-ФЗ смотрит те же пять пунктов, что и инспектор при первичном осмотре, и показывает, что из этого у вас не сходится.
Что запрашивают дальше
- Уведомление об обработке персональных данных и его актуальность.
- Политику обработки ПДн и подтверждение публикации.
- Формы согласий по каждой цели обработки.
- Приказ о назначении ответственного за организацию обработки.
- Перечень обрабатываемых данных, целей и сроков хранения.
- Сведения о местонахождении баз данных.
- Документы о принятых мерах защиты по статье 19 — модель угроз, определение уровня защищённости, свидетельства контроля мер.
Первые шесть пунктов при должной сноровке готовятся за несколько дней. Седьмой — нет: его нельзя написать задним числом убедительно, потому что он требует истории. Подробнее о том, что именно требует эта норма, — в разборе статьи 19 152-ФЗ.
Что нельзя закрыть за один день
| Пробел | Сколько реально занимает | Почему нельзя ускорить |
|---|---|---|
| Уязвимости в коде сайта | От недели до месяцев | Нужны изменения в приложении, тестирование, релиз |
| История контроля защищённости | Месяцы | Ценность в датах и регулярности, а не в одном документе |
| Журналирование и хранение логов | Недели | Логи за прошлый период не появятся ретроспективно |
| Локализация базы в РФ | Недели-месяцы | Миграция инфраструктуры и переключение интеграций |
| Разграничение доступа сотрудников | Недели | Пересборка ролей, инвентаризация выгрузок |
Что даёт отчёт независимого аудита
Отчёт не отменяет ответственности и не защищает от штрафа сам по себе. Он решает другую задачу — фиксирует должную осмотрительность: оператор проверял защищённость, знал о недостатках, устранял их, может показать даты и результаты. Это работает в трёх ситуациях:
- При проверке — есть чем ответить на пункт «документы о принятых мерах».
- При инциденте — быстрее восстанавливается картина: что было известно о системе, какие точки входа существовали, что чинилось.
- При оценке нарушения — обстоятельства, характеризующие поведение оператора, учитываются при назначении наказания.
Никакой отчёт — наш или чужой — не гарантирует отсутствия штрафа и не является заключением лицензиата ФСТЭК. Что он действительно даёт: перечень технических дыр с доказательством их существования, привязку каждой к норме закона и датированную историю того, что вы с ними сделали.
Чек-лист подготовки
- Проверить документальный минимум и привести политику в соответствие с фактической обработкой, а не с шаблоном.
- Сверить уведомление в реестре операторов с тем, что сайт собирает сегодня: часто расходится после запуска новых форм и интеграций.
- Провести технический аудит: инъекции, доступ к чужим записям, открытые служебные разделы, устаревшие компоненты, отсутствие шифрования канала.
- Устранить найденное и проверить повторно — с фиксацией дат.
- Включить журналирование с разумным сроком хранения и назначить ответственного за уведомление регулятора об инциденте.
- Повторять технический контроль по расписанию: статья 19 требует контроля мер, а не однократной настройки.