Требования закона

Статья 19 152-ФЗ: какие технические меры защиты обязан принять оператор

Политика и согласия закрывают «бумажные» составы на сотни тысяч рублей. Статья 19 — про другое: технические меры, невыполнение которых всплывает при утечке и стоит миллионы. Разбираем, что конкретно требуется и что из этого проверяется снаружи.

Статья 19 152-ФЗ обязывает оператора принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, копирования, распространения и уничтожения. Конкретный перечень мер в самом законе не написан — он определяется уровнем защищённости системы по постановлению Правительства № 1119 и составом мер по приказу ФСТЭК России № 21.

Именно на этой статье ломается большинство компаний, которые «привели документы в порядок». Политика обработки персональных данных, согласия и уведомление в реестре операторов закрывают части 2, 3 и 10 статьи 13.11 КоАП — составы на сотни тысяч рублей. Статья 19 закрывает другое: реальную возможность добраться до данных. Когда она не выполнена, это выясняется в момент утечки, а цена вопроса — от 3 до 15 млн ₽ за инцидент.

Что требует статья 19 дословно

Норма формулируется через результат, а не через список продуктов. Оператор обязан принимать меры, «необходимые и достаточные» для обеспечения выполнения обязанностей по закону, в том числе защищать данные от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения. Закон отдельно называет:

  • определение угроз безопасности при обработке в информационных системах;
  • применение организационных и технических мер, необходимых для выполнения требований к защите, установленных Правительством РФ;
  • оценку эффективности принимаемых мер до ввода системы в эксплуатацию;
  • учёт машинных носителей, обнаружение фактов несанкционированного доступа и принятие мер по их устранению;
  • восстановление данных, изменённых или уничтоженных из-за несанкционированного доступа;
  • установление правил доступа к данным и контроль принимаемых мер.
Два слова, о которые спотыкаются

«Обнаружение фактов несанкционированного доступа» и «контроль принимаемых мер» — это процессы, а не разовые действия. Компания, которая настроила защиту при запуске сайта в 2021 году и с тех пор ничего не проверяла, формально не выполняет статью 19, даже если тогда всё было сделано правильно.

Как «достаточные меры» превращаются в конкретику

Цепочка нормативки выглядит так: 152-ФЗ задаёт обязанность → постановление № 1119 определяет, какой у вашей системы уровень защищённости → приказ ФСТЭК № 21 перечисляет, какие меры для этого уровня нужны.

Документ Что определяет Что из него следует для сайта
152-ФЗ, ст. 19 Обязанность защищать и контролировать Нужны меры и регулярная проверка их работы
ПП РФ № 1119 Уровни защищённости УЗ-1…УЗ-4 по типу данных, типу угроз и числу субъектов Клиника с данными о здоровье и интернет-магазин с именами и телефонами — разные уровни
Приказ ФСТЭК № 21 Состав и содержание мер для каждого уровня Идентификация и аутентификация, разграничение доступа, регистрация событий, контроль уязвимостей, защита среды
Приказ ФСБ № 378 Требования при использовании криптографии Актуально, если применяются сертифицированные СКЗИ

Уровень защищённости определяется сочетанием факторов: категория данных (специальные, биометрические, иные, общедоступные), актуальный тип угроз и количество субъектов — больше или меньше 100 тысяч. Для типичного коммерческого сайта с обычными данными и менее чем 100 тысячами клиентов это обычно УЗ-3 или УЗ-4, что не отменяет базового набора мер.

Что из требований видно прямо на сайте

Часть мер по приказу № 21 проверяется только изнутри — по документам, настройкам серверов и правам доступа. Но существенная часть наблюдаема снаружи, и именно её первой видит и регулятор, и атакующий.

Мера из приказа № 21 Как выглядит нарушение на сайте Проверяется снаружи
Идентификация и аутентификация субъектов доступа Админ-панель доступна по прямому адресу без ограничений, дефолтные учётные записи Да
Управление доступом Смена идентификатора в адресе показывает чужую запись (IDOR) Да, при наличии тестового доступа
Защита среды виртуализации и системы Устаревшая CMS и компоненты с известными уязвимостями Да
Защита информации при передаче по каналам связи Формы с персональными данными без HTTPS, отсутствие HSTS, смешанный контент Да
Выявление и устранение уязвимостей Инъекции в параметрах, XSS, доступные бэкапы и служебные файлы Да
Регистрация событий безопасности Логи не ведутся или хранятся сутки — инцидент невозможно расследовать Нет, только изнутри
Обнаружение вторжений Нет мониторинга, об утечке узнают из публикации в Telegram Нет, только изнутри

Почему документы не закрывают статью 19

Разделение простое: документы описывают, как вы намерены обращаться с данными. Статья 19 требует, чтобы намерение было подкреплено техникой. Проверка этого происходит в один из двух моментов — при плановом наблюдении регулятора или в день утечки.

Документальный контур
Политика опубликована, согласия собираются, уведомление подано
Какие составы закрывает
ч. 2, ч. 3, ч. 10 ст. 13.11 КоАП
Цена вопроса
от 30 тыс. до 700 тыс. ₽
Технический контур
Нет инъекций, закрыт доступ, обновлены компоненты, ведутся логи
Какие составы предотвращает
ч. 12–18 ст. 13.11 КоАП (утечка и повторная утечка)
Цена вопроса
от 3 млн ₽ до 1–3% годовой выручки

Отсюда практический вывод, который редко произносят вслух: компания с идеальными документами и уязвимым сайтом рискует в десятки раз больше, чем компания с неидеальными документами и защищённым сайтом. Подробнее о том, как считается верхний диапазон — в разборе оборотных штрафов за утечку персональных данных.

Как подтвердить выполнение статьи 19

Регулятор оценивает не ваши намерения, а следы деятельности. Минимальный набор артефактов, который стоит иметь:

  1. Приказ о назначении ответственного за организацию обработки персональных данных.
  2. Положение о защите персональных данных и перечень обрабатываемых данных с целями обработки.
  3. Определение уровня защищённости и модель угроз для вашей системы.
  4. Отчёты о проверках защищённости с датами — они доказывают, что контроль мер реально ведётся, а не заявлен на бумаге.
  5. Журнал инцидентов и регламент реагирования с указанием, кто уведомляет Роскомнадзор в первые 24 часа.
  6. Подтверждения устранения найденных недостатков: тикеты, даты релизов, повторные проверки.
Что даёт регулярность

Один аудит — это снимок состояния. Серия аудитов с интервалом — это доказательство процесса контроля, которого требует статья 19. Разница принципиальна: в первом случае у вас есть документ, во втором — история должной осмотрительности.

Sources

  1. Федеральный закон № 152-ФЗ, статья 19
  2. Постановление Правительства РФ № 1119 от 01.11.2012 (уровни защищённости)
  3. Приказ ФСТЭК России № 21 от 18.02.2013 (состав мер защиты)

FAQ

Что именно требует статья 19 152-ФЗ?
Оператор обязан принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования, распространения и иных неправомерных действий. Конкретный состав мер закон не перечисляет — он отсылает к требованиям Правительства РФ (постановление № 1119) и ФСТЭК России (приказ № 21), которые зависят от уровня защищённости системы.
Нужна ли сертифицированная ФСТЭК защита обычному интернет-магазину?
Обязательная сертификация средств защиты требуется государственным информационным системам и в ряде отраслевых случаев. Для коммерческого оператора требование звучит иначе: применяемые меры должны обеспечивать уровень защищённости, определённый по постановлению № 1119, а оценка соответствия средств защиты проводится в установленном порядке. На практике для типового сайта речь идёт о базовой гигиене: разграничение доступа, шифрование канала, журналирование, обновление ПО, регулярный контроль уязвимостей.
Кто проверяет выполнение статьи 19 — Роскомнадзор или ФСТЭК?
Роскомнадзор надзирает за соблюдением законодательства о персональных данных в целом, включая наличие мер по ст. 19, и именно он рассматривает большинство дел по ст. 13.11 КоАП. ФСТЭК России контролирует техническую защиту информации в пределах своей компетенции — прежде всего в государственных системах и у лицензиатов. Для коммерческого сайта первым в дверь стучится Роскомнадзор, обычно после жалобы или инцидента.
Как доказать, что меры принимались?
Документами и артефактами: приказ о назначении ответственного за организацию обработки, положение о защите ПДн, модель угроз, акты и отчёты о проверках защищённости с датами, журналы инцидентов, подтверждения обновления ПО. Отчёт о проведённом аудите защищённости с перечнем найденного и исправленного — это фиксация того, что оператор действовал, а не бездействовал.
Что чаще всего нарушают на практике?
Три вещи: отсутствие регулярного контроля защищённости (меры приняли один раз при запуске и забыли), избыточные права доступа к базе у веб-приложения, отсутствие журналирования — из-за чего компания не может ни обнаружить утечку, ни уложиться в 24 часа на уведомление регулятора.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

Read next

Штрафы и ответственность
Оборотные штрафы за утечку персональных данных: когда 1–3% выручки и как этого не допустить
С 30 мая 2025 года повторная утечка стоит 1–3% годовой выручки — минимум 20 млн ₽, максимум 500 млн ₽. Разбираем, как считается сумма, за что штрафуют отдельно и почему «мы поставили галочку в политике» больше не работает.
27.07.2026 11 мин чтения
Проверки и аудит
Аудит защищённости сайта перед проверкой Роскомнадзора: что смотрят и как подготовиться
Проверка начинается не с выездной комиссии, а с открытия вашего сайта в браузере. Разбираем, что инспектор видит без единого запроса документов, что запрашивает потом и какие пробелы физически не закрыть за сутки до ответа.
27.07.2026 9 мин чтения