Все проекты English Написать директору Вебинары
Импортозамещение
Выбор региона
Ваш город:Пушкино

Ваш регион определился как:
Москва

или
Выбор региона
Выберите другой регион
Поиск

Самопроверка соответствия обработки персональных данных требованиям ФЗ-152: подробный чек-лист для бизнеса

Время чтения: ~3 мин.

Актуальность проверена: 22 . 08 . 2026

Именно с 152-ФЗ «О персональных данных» у каждого бизнеса в России начинаются давно обязательные задачи по информационной безопасности. Не всегда понятно, с чего начать внутренний контроль, каков правильный путь соответствия обработки персональных данных, и какими мерами можно реально снизить риски штрафов и киберугроз.

Получить комплексные рекомендации можно на нашем вебинаре — зарегистрироваться!

Используйте наш чек-лист — сверяя все процессы вашего предприятия с требованиями закона о персональных данных и инженерными рекомендациями!

1. Сведения о компании и назначение ответственных

Оцените:

  • Закреплен ли внутренним приказом ответственный за организацию обработки и защиту персональных данных?

  • Утвержден ли список лиц, имеющих доступ к персональным данным? Актуализируется ли он?

  • Есть ли контактное лицо, быстро реагирующее на запросы субъектов данных и регуляторов? Пояснение: Персональная ответственность — первый шаг к прозрачности процессов. Наличие информированных, наделённых полномочиями ответственных снижает вероятность случайных нарушений и хаотичной обработки информации.

2. Информация об исполнении требований 152-ФЗ

Проверяйте регулярно:

  • Согласованы и подписаны ли политики и регламенты по обработке ПДн с работниками?

  • Организовано ли информирование сотрудников о последних изменениях в законе о персональных данных?

  • Есть ли инструкции по реагированию на инциденты, утечки, обращения субъектов данных? 

Пояснение: Требования ФЗ-152 не статичны. Их корректность и полнота напрямую влияют на результат любой проверки, аудит соответствия обработки персональных данных и уровень вашей защищенности.

3. Перечень используемых информационных систем

Ответьте на вопросы:

  • Составлен и актуален ли внутренний реестр всех ИТ-систем с ПДн (CRM, бухгалтерия, сервисы рассылок, облачные платформы)?

  • Ведется ли описание состава ПДн, обрабатываемых в каждой системе? Фиксируются ли цели и сроки хранения?

  • Проводится ли оценка рисков утечки информации для каждой системы?

Пояснение: Зачастую компании обрабатывают ПДн в большем числе систем, чем сами осознают. Контроль соответствия обработки персональных данных невозможен без детализации точек хранения и передачи информации.

4. Перечень подразделений, осуществляющих обработку ПДн

Проверьте:

  • Определены ли подразделения, обрабатывающие ПДн по своим функциям (HR, бухгалтерия, продажи, IT)?

  • Назначены ли ответственные в каждом подразделении?

  • Оформлен ли и поддерживается ли актуальным реестр бизнес-процессов, связанных с ПДн? 

Пояснение: Четкое разграничение границ ответственности помогает избежать инцидентов, связанных с несанкционированным доступом и ошибками сотрудников.

5. Системная и программная среда

Подтвердите, что:

  • По всем системам установлены и обновляются лицензионные антивирусы и средства реагирования на угрозы.

  • Все рабочие станции и серверы защищены средствами контроля доступа и аутентификации (пароли, смарт-карты, двухфакторная авторизация).

  • Используются современные методы шифрования данных при их передаче и хранении. 

  • Ведется учет инцидентов ИБ, ведется журналирование действий пользователей.

Пояснение: Общий перечень обязательных технических средств защиты определен 17 и 21 приказом ФСТЭК России. Технические средства без регулярного аудита быстро теряют свою эффективность. Полноценный аудит соответствия требует контроля и за железом, и за программной частью инфраструктуры.

6. Описание инфраструктуры ИБ

Важно:

  • Демонстрация соблюдения принципа минимизации доступа: никто не получает избыточных прав к ПДн.

  • Фиксация границ сети, выделения защищённых сегментов, наличие VPN для удаленного доступа.

  • Документированные процессы резервного копирования, восстановления и уничтожения ПДн. 

Пояснение: Инфраструктура должна быть “прозрачной” для внутреннего контроля, а также для аудита регулятора — все процессы и средства нужно поддерживать в актуальном состоянии.

7. Внутренний контроль и регулярный аудит

  • Проводятся ли внутренние аудиты минимум раз в год?

  • Имели ли место внешние проверки (с привлечением Лицензированных ФСТЭК компаний) и реализованы ли их рекомендации?

  • Ведется работа по устранению выявленных недостатков, обновляются ли регламенты после проверок?

Присоединяйтесь 17 июня 2025 года к бесплатному вебинару "Защита персональных данных (ПДн): как выстроить организационные и технические меры для защиты от атак злоумышленников и штрафов регуляторов" и получите ответы на свои вопросы и рекомендации экспертов.
Узнать больше и записаться →

Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Нет времени читать? Пришлем вам на почту!

Я даю Согласие на обработку персональных данных в соответствии с Политикой Конфиденциальности
28
октября
11:00-12:00
Сверки, отчеты, дебиторка: какие задачи финансовой службы уже можно передать ИИ
Где финансовая служба теряет время Посмотрим, какие задачи чаще всего требуют ручного сбора данных, сверок и повторных проверок. Какие задачи можно поручить...

Подключите ЭПД до 1 сентября

Оставить заявку