Юридические услуги для бизнеса

+7 (995)-672-99-46

Офис в Саратове

Офис в Москве

Офис в Краснодаре

+7 (995)-672-99-46

Офис в Саратове

8 (800) 201 56 52

Офис в Москве

Офис в Краснодаре

 
Юридические услуги для бизнеса - Шмелева и Партнеры > Административное право  > Модель угроз и защита персональных данных на сайте: что проверяет Роскомнадзор в 2026 году

Модель угроз и защита персональных данных на сайте: что проверяет Роскомнадзор в 2026 году

Модель угроз и защита персональных данных на сайте: что проверяет Роскомнадзор в 2026 году

Почти на каждом сайте сегодня есть формы обратной связи, регистрация в личном кабинете, подписка на рассылку, интеграция с аналитикой и сторонними виджетами. Все это — обработка персональных данных. За последние годы контроль стал строже, и компании чаще сталкиваются с запросами регулятора. Чтобы бизнес не платил за формальные недочеты реальными деньгами, нужна выстроенная защита персональных данных на сайте: понятные правовые основания обработки, прозрачные уведомления для пользователей, корректные согласия, порядок трансграничной передачи, документированная модель угроз безопасности и внедренные технические меры защиты ПДн.

Как выстраивается защита персональных данных на сайте: правовые основы

Базовые требования закреплены в Федеральном законе № 152-ФЗ «О персональных данных». Для онлайн-сервисов и корпоративных сайтов ключевые нормы — это принципы и условия обработки, обязанности оператора, безопасность обработки, трансграничная передача и уведомление уполномоченного органа. Защита персональных данных на сайте начинается с определения роли компании как оператора, перечня категорий данных, целей и правовых оснований. Если основанием выступает согласие, оно должно отвечать требованиям закона по содержанию, форме и доказываемости. Если основание договорное, в пользовательском соглашении требуются четкие формулировки о целях и перечнях данных.

Согласно обязательствам оператора, публикуется политика в отношении обработки персональных данных, назначается ответственное лицо, утверждаются локальные акты и процедуры взаимодействия с запросами субъектов. Статья о безопасности обработки обязывает внедрять организационные и технические меры, а также оценивать угрозы безопасности. Именно на связке документов и практических мер строится защита персональных данных на сайте, что и проверяет Роскомнадзор в 2026 году при плановых и внеплановых мероприятиях контроля.

Рост числа инцидентов, связанных с утечками, привел к усилению внимания к трансграничной передаче. При использовании зарубежных платформ, CDN, мессенджеров и аналитики часто возникает вывоз данных в иные юрисдикции. Закон требует соблюдения режимов трансграничной передачи, в том числе уведомления регулятора в установленных случаях. Нарушения квалифицируются по ст. 13.11 КоАП РФ, а за несообщение сведений — по ст. 19.7.5-2 КоАП РФ. Поэтому защита персональных данных на сайте включает не только тексты на странице, но и настройку реальных потоков данных.

Параллельно действуют требования к защите данных в информационных системах. Для веб-ресурсов они применяются с учетом фактической архитектуры: где хранятся данные, через какие сервисы передаются, кто из подрядчиков имеет доступ. Это формирует основу для выбора уровня, который в практике нередко называют класс защищенности информационной системы, и для описания угроз в соответствующем документе.

Если онлайн-сервис — часть более широкой инфраструктуры компании, уместно увязать эту работу с договорной и комплаенс-практикой. В ряде проектов мы встроенно рассматриваем вопросы персональных данных в состав юридических услуг для бизнеса, чтобы не дублировать процессы и не упускать риски на стыке договоров, ИБ и маркетинга.

Модель угроз безопасности для веб‑ресурса и связь с классом защищенности

Модель угроз безопасности — это прикладной документ, который фиксирует, какие угрозы объективно существуют для конкретной информационной системы персональных данных и почему для их минимизации выбраны те или иные меры защиты. Для сайта это, как правило, описание каналов ввода данных (формы, API, интеграции), возможных нарушителей, сценариев атаки и ошибок администрирования, оценка вероятности и ущерба для субъектов и компании. Обычно модель угроз опирается на методические материалы ФСТЭК, но адаптируется под реальную архитектуру, стек технологий и профиль обрабатываемых данных.

Классификация систем для целей защиты традиционно базируется на оценке последствий для прав и свобод субъектов, а также на категориях данных и масштабах обработки. В деловой переписке до сих пор встречается термин класс защищенности информационной системы, хотя практические требования формулируются через уровни и наборы мер. Для сайта минимальный набор мер не означает освобождение от документирования. Напротив, корректно оформленная модель угроз помогает обосновать выбор мер и снизить риск претензий к «бумажной» стороне вопроса.

По итогам моделирования угроз выбираются организационные и технические меры защиты ПДн: разграничение доступа и журналирование, контроль уязвимостей, резервирование и восстановление, криптографическая защита каналов, защита веб-приложений, контроль целостности, безопасная разработка и тестирование. Именно связка моделирования и мер создает основу для аудита и для ответа на запросы регулятора.

Что проверяет Роскомнадзор: защита персональных данных на сайте в фокусе контроля

Роскомнадзор проверяет не только наличие документов на бумаге, но и соответствие декларируемых практик фактической работе сайта. Орган оценивает, какие данные собираются, на каких основаниях, как пользователь информируется, где и как долго хранятся сведения, кто привлечен к обработке, есть ли трансграничная передача и как она оформлена. Здесь защита персональных данных на сайте проявляется через конкретные артефакты: политику, согласия, пользовательские соглашения, договоры с обработчиками, модель угроз, локальные регламенты и следы фактических настроек.

В документарной части при проверке обычно запрашиваются:

  • политика оператора в отношении персональных данных и локальные положения об обработке;
  • шаблоны и реестры согласий, в том числе механизмы их отзыва и доказательства получения;
  • договоры с лицами, обрабатывающими данные по поручению, включая хостинг, CRM, рассылки и коллтрекинг;
  • модель угроз безопасности и акты о внедрении выбранных мер защиты;
  • описание потоков данных и сведения о трансграничной передаче при наличии такой передачи.

Ключевые критерии практической части — отсутствие избыточного сбора, прозрачность уведомлений, валидность согласий, соответствие настроек cookies заявленным целям, корректная авторизация и ограничение доступа, актуальность реестров обработчиков и мест хранения. Чем точнее описана архитектура и чем дисциплинированнее ведется учет согласий и событий, тем легче подтвердить, что защита персональных данных на сайте выстроена и реально работает.

Важно, что контроль РКН проводится в рамках общего закона о государственном контроле, с применением риск-ориентированного подхода и с учетом актуальных проверочных листов. Это означает, что предварительная самооценка процессов и аудит документов позволяет заблаговременно закрыть большинство уязвимых мест и не спорить о базовых вещах в разгар официального запроса.

Технические меры защиты ПДн на практике: от шифрования до журналирования

Даже без глубоких требований к критической инфраструктуре сайт должен быть защищен в разумных пределах. Технические меры защиты ПДн для веб-ресурса включают шифрование каналов связи, контроль доступа в административные панели и к базам данных, ограничение привилегий, сегментацию и резервное копирование. Архитектура и объем данных определяют уровень формализации, но общая логика та же: данные минимизируются, передаются по защищенным протоколам, доступ получают только уполномоченные сотрудники и подрядчики, а действия фиксируются в журналах.

Для интернет‑проектов характерны типовые сценарии угроз: эксплуатация уязвимостей CMS и плагинов, подбор паролей, XSS и CSRF, инъекции, компрометация API-ключей, ошибки с корзинами и личными кабинетами, утечки через резервные копии или тестовые стенды. Модель угроз должна эти сценарии учитывать, а набор средств защиты — закрывать их разумной комбинацией настроек, политики обновлений и оперативного реагирования на уязвимости.

В корпоративной практике уместно закрепить следующие базовые подходы:

  • TLS не ниже актуальных версий, строгие шифросuites, принудительный HTTPS и защита политики контента;
  • двухфакторная аутентификация для администраторов, контроль сессий и блокировка по географии или IP;
  • WAF для фильтрации трафика и обнаружения типовых веб‑атак, безопасность CI/CD и исключение вывода тестовых данных в продуктив;
  • регулярный аудит информационной безопасности в виде сканирования уязвимостей, анализа конфигураций и проверки журналов на предмет подозрительных событий.

Техническая часть должна соответствовать документам: если в модели угроз и локальном положении заявлены методы шифрования и контроль доступа, они не могут существовать только на бумаге. Для регулятора и суда решает не формулировка, а скриншоты настроек, экспорт журналов, акты сканирования и фактические договоры с подрядчиками. Когда защита персональных данных на сайте описана и внедрена синхронно, риск претензий заметно ниже.

Куки, аналитика, виджеты и трансграничная передача: где чаще возникают риски

Больше всего вопросов возникает с публичными инструментами маркетинга. Статистика и пиксели сторонних платформ, карты, чаты и платежные виджеты передают технические идентификаторы и иногда персональные данные третьим лицам. Если такие лица находятся за пределами России, возникает трансграничная передача со всеми вытекающими требованиями. Кроме того, cookies и SDK нередко загружаются до получения согласия пользователя, а баннеры настроены формально, без реального управления категориями файлов и без хранения события согласия.

При проектировании необходимо согласовать юридический текст и техническое поведение сайта. Уведомление должно раскрывать цели и перечни собираемых данных, а кнопки и переключатели в баннере — реально управлять загрузкой нестрого необходимых cookies. Если обработка основана на согласии, надлежит обеспечить способы его отзыва и хранить доказательства предоставления. Защита персональных данных на сайте в этой части — это именно соответствие слов и кода, иначе вывод регулятора о нарушении предсказуем.

Cookie‑баннер и доказательства согласия

Юридически значимое согласие предполагает ясность цели и осознанность действия. На практике это достигается настройкой баннера с раздельным управлением категориями файлов, логированием нажатий и возможностью легко изменить выбор. Доказательствами служат журналы событий, идентификаторы сессии, информация о версии баннера и политики, а также копии экранов. При отсутствии таких доказательств формулировка согласия утрачивает юридическую ценность, даже если текст на странице выглядит безупречно. С учетом этих требований защита персональных данных на сайте становится измеримой: можно показать, кто и когда дал согласие, какую версию документа видел и как его можно отозвать.

В организациях с активным онлайн‑присутствием поддержание этой настройки в актуальном состоянии — непрерывный процесс. Удобно связывать его с абонентским юридическим обслуживанием, когда изменения в маркетинговых инструментах, редактура уведомлений и корректировки договоров с подрядчиками проходят в едином цикле согласования.

Защита персональных данных на сайте и договоры с обработчиками: распределение рисков

Сайты редко работают изолированно. Почта, SMS‑рассылки, облачный хостинг, CDN, коллтрекинг, онлайн‑чаты, биллинговые провайдеры — все это обработчики, действующие по поручению оператора. Закон возлагает на оператора ответственность за законность и безопасность обработки, а значит договорная база должна четко определять предмет поручения, категории и операции с данными, меры защиты, запрет на субподряд без согласования, порядок возврата и уничтожения данных, уведомления об инцидентах и право на аудит.

Чтобы защита персональных данных на сайте не разрушалась на стыке с подрядчиками, важно должным образом провести инвентаризацию всех сервисов и ролей, в том числе сервисов аналитики, файловых хранилищ и облачных CRM. При трансграничной обработке проверьте юрисдикцию процессора, наличие законных оснований передачи и технических мер, согласованных в модели угроз безопасности. Наконец, необходимо обеспечить фактический контроль — проверку отчетов об инцидентах, выборочную верификацию мер защиты, согласование обновлений API, которые могут повлиять на состав обрабатываемых данных.

Документ/условие Практический смысл К кому относится
Договор поручения на обработку данных Определяет роль обработчика, операции, меры защиты, субобработчиков, уведомления об инцидентах Хостинг, CRM, коллтрекинг, рассылки, платежные провайдеры
Модель угроз безопасности с учетом внешних сервисов Обосновывает выбранные меры и контроль сторонних каналов Оператор, ИТ‑подрядчики, служба ИБ
Политика и уведомления для пользователей Раскрывают цели, состав данных, права субъекта, формат согласий и их отзыв Любой сайт, личные кабинеты, мобильные приложения
Процедура реагирования на инциденты Фиксирует сроки, ответственных, каналы уведомления, сбор доказательств и восстановление Оператор и обработчики

По нашему опыту, споры вокруг договоров с обработчиками возникают при утечках и при запросах регулятора к подрядчикам. Отсутствие четких обязанностей по уведомлению и отсутствующие журналы доступа лишают оператора аргументов о принятых мерах. Юридически выверенная договорная конструкция и техническая часть, отраженная в приложениях и регламентах, — необходимое условие того, чтобы защита персональных данных на сайте выдержала стресс‑проверку.

Типичные ошибки и как они приводят к претензиям

Большинство нарушений — результат несогласованности документов и фактических настроек. Политика написана абстрактно, согласия собраны через общий чекбокс, но маркетинговые скрипты запускаются до получения согласия. Или в договоре с рассылочным сервисом не указан запрет на субобработчиков, а фактически рассылка идёт через цепочку аффилированных систем за рубежом. Реже встречается отсутствие модели угроз и акта классификации системы, что лишает оператора возможности обосновать выбранные меры в разумной достаточности.

К распространенным ошибкам относятся:

  • пустые или неконкретные цели обработки, избыточный сбор сведений и отсутствие дедупликации;
  • единое согласие на все операции и все цели сразу, без возможности гибкого управления;
  • несоответствие версий политики и баннера фактическим настройкам, отсутствие журналов согласий;
  • формальные пункты о безопасности в договорах с обработчиками без проверяемых обязательств и метрик.

Последствия предсказуемы: предписания, административные дела по ст. 13.11 КоАП РФ, требования изменить политику, приостановить передачу данных, локализовать базы, устранить уязвимости и подтвердить внедрение мер. В арбитражных конфликтах с подрядчиками по итогам инцидента предметом спора становятся неустойки, убытки и распределение ответственности. В такой ситуации может потребоваться сопровождение арбитражного спора, если инцидент повлек перерывы в работе сервиса или расходование бюджета на экстренное восстановление.

Часть рисков касается кадровых процессов: личные кабинеты сотрудников, анкеты соискателей, медицинские документы и СНИЛС обрабатываются через те же инфраструктурные узлы. Регулярный пересмотр локальных актов и проверка доступа кадровых систем гармонично вписываются в кадровый аудит, поскольку стык трудового и персональных данных — частая зона внимания инспекций и Роскомнадзора.

Аудит информационной безопасности и доказательства добросовестности при проверке

Регулятор оценивает не только само наличие документов, но и зрелость процессов. Аудит информационной безопасности помогает показать системный подход. Для сайтов уместны регулярные сканирования уязвимостей, отчеты по настройкам TLS и политике контента, протоколы тестов восстановления из резервных копий, журналы управления доступом, отчеты о проверке сторонних виджетов и SDK. Эти результаты логично стыкуются с моделью угроз и перечнем технических мер защиты ПДн, а также с локальными регламентами реагирования на инциденты.

С точки зрения права, ценность аудита — в доказывании принятых мер и добросовестности оператора. В административном процессе по КоАП суд оценивает фактические усилия, адекватность мер угрозам и готовность оператора оперативно устранить нарушение. Если защита персональных данных на сайте подтверждается актами, журналами и договорными условиями, позиция компании обычно становится сильнее. Когда аудит встроен в циклы разработки, развертывания и маркетинга, регламент реагирования на инциденты перестает быть бумажной декларацией и превращается в рабочий инструмент.

Отдельно обратите внимание на взаимодействие с подрядчиками: право на аудит, требование о предоставлении отчетов, KPI по времени реакции и восстановлению. Если подрядчик находится за пределами РФ, добавляются условия по трансграничной передаче и подтверждению мер. В совокупности это не только защита персональных данных на сайте, но и защита репутации и бюджета.

В важных для бизнеса онлайн‑проектах разумно объединять юридическую и техническую работу в рамках единого проекта комплаенса. Для компаний, где изменения происходят постоянно, хорошо работает регулярный формат с понятным SLA, когда юристы и ИБ‑специалисты синхронно обновляют документы, тексты уведомлений и наборы мер. Такой подход органично реализуется через абонентское юридическое обслуживание, что позволяет поддерживать соответствие без авралов перед проверкой.

Как подготовиться к запросам 2026 года и не остановить бизнес

Перечень документов и артефактов лучше держать в актуальном виде постоянно. Политика и уведомления — на сайте и во внутренних хранилищах с версиями. Реестры согласий — с логами и привязкой к версиям баннеров. Договоры с обработчиками — с приложениями о мерах защиты, порядком трансграничной передачи и уведомлениями об инцидентах. Модель угроз безопасности и акты о внедрении мер — в связке с архитектурой сайта и отчетами об аудите информационной безопасности. При таком подходе проверка не парализует отделы, а ответы формируются быстро и по существу.

Роскомнадзор смотрит на реальное соответствие процесса требованиям закона и на готовность оператора устранять недостатки. Если защита персональных данных на сайте выстроена до проверки, спорные вопросы, как правило, решаются без жестких последствий. Если же проблемы накапливались годами, компания расплачивается не только штрафами и предписаниями, но и простоями, репутационными издержками и судебными расходами при спорах с подрядчиками и пользователями.

По сути, защита персональных данных на сайте — это не разовая «бумага», а живая связка юридических текстов, договоров, технических настроек и дисциплины администрирования. Здесь нет противоречия между законом и ИТ: хороший юридический текст следует из того, как реально устроены потоки данных, а технические меры защиты ПДн соответствуют описанным угрозам и целям обработки. Когда все элементы работают совместно, вопросы регулятора не превращаются в кризис, а комплаенс становится рабочим стандартом компании.

Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.

Юридическая помощь в Саратове
Звонок бесплатный | 8 (800) 201 56 52

Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.

No Comments

Sorry, the comment form is closed at this time.

Собачка-юрист

Подписывайтесь на Telegram-канал

Практика, разборы кейсов и полезные советы для бизнеса от юристов «Шмелёва и Партнёры».