152ФЗ тест

Аудит персональных данных в компании: чеклист на 10 шагов

Аудит персональных данных — это внутренняя проверка того, как компания на самом деле собирает, хранит и передаёт данные людей, и насколько это совпадает с требованиями 152-ФЗ. Задача не «для галочки» — по итогам аудита у вас должен появиться список конкретных несоответствий и план их закрытия до того, как их найдёт Роскомнадзор.

Ниже — десять шагов, которые обычно проходят в этом порядке: от инвентаризации до готовности к утечке. Каждый шаг — что смотреть и что зафиксировать в итоговом отчёте.

Зачем нужен аудит персональных данных

Компания редко видит полную картину того, где у неё лежат персональные данные: часть собирает сайт, часть — отдел продаж в CRM, часть — HR при найме, часть — бухгалтерия по клиентам-физлицам. Без сведения всего этого в одну карту любое из направлений может годами обрабатывать данные без согласия, без политики или с истёкшими сроками хранения — и это вскроется либо на проверке Роскомнадзора, либо после утечки.

Штрафы за такие нарушения весомые: до 700 000 ₽ за обработку без надлежащего согласия (ч. 2 ст. 13.11 КоАП), до 60 000 ₽ за отсутствие политики обработки персональных данных, а с 30 мая 2025 года ещё и оборотные штрафы за утечку — до 3% выручки при повторном нарушении. Аудит персональных данных — это способ найти разрывы раньше, чем это сделает регулятор или злоумышленник.

Шаг 1. Инвентаризация процессов и источников данных

Выпишите все точки, где в компанию попадают данные людей: формы на сайте, чат на сайте, звонки, мессенджеры, визитки на выставках, анкеты при найме, документы контрагентов-физлиц. Для каждой точки зафиксируйте: какие данные собираются, кто отвечает за процесс, куда данные попадают дальше.

Что записать: таблицу «источник → отдел-владелец → куда передаются данные». Это основа для всех следующих шагов.

Шаг 2. Инвентаризация ИСПДн

Информационные системы персональных данных — это CRM, 1С, почтовые рассылки, облачные хранилища, HR-системы, сервисы аналитики на сайте. По каждой системе нужно знать: какие категории данных в ней хранятся, кто администрирует, где физически расположены серверы (в РФ или за рубежом).

Что записать: реестр ИСПДн с указанием уровня защищённости для каждой системы — он определяет обязательный набор организационных и технических мер защиты.

Шаг 3. Карта потоков данных

На основе шагов 1–2 постройте схему движения данных: откуда попали → где хранятся → кому передаются → когда удаляются. Отдельно отметьте потоки, которые уходят за пределы компании — подрядчикам, партнёрам, в зарубежные сервисы.

Что записать: визуальную схему или таблицу потоков с пометкой «внутри компании» / «передача третьим лицам» / «за рубеж».

Шаг 4. Проверка оснований обработки

Для каждого потока данных из карты нужно правовое основание: согласие субъекта, исполнение договора, требование закона. Согласие — самый частый вариант, но не единственный; путать основания — типичная ошибка, из-за которой обработка формально незаконна даже при наличии документов.

Что записать: для каждого процесса — конкретное основание со ссылкой на статью закона или пункт договора. Пустая графа = нарушение, которое нужно закрыть в первую очередь.

Шаг 5. Ревизия документов и согласий

Проверьте, что у вас есть публичная политика обработки персональных данных, что она реально описывает ваши процессы (а не скачана из интернета в неизменном виде), и что формы согласия оформлены по правилам, действующим с 1 сентября 2025 года — отдельным документом, без «пакетных» формулировок на несколько целей сразу. Разбор актуальных требований к согласию есть в статье «Согласие на обработку персональных данных: образец и новые правила 2026».

Что записать: список всех форм получения согласия на сайте и офлайн, с пометкой «соответствует / требует переоформления».

Шаг 6. Сроки хранения и уничтожение

По каждой категории данных должен быть определён срок хранения — законом, договором или внутренним актом — и порядок уничтожения по истечении срока. На практике данные бывших клиентов и сотрудников годами лежат «на всякий случай» без всякого основания.

Что записать: таблицу «категория данных → срок хранения → способ и периодичность уничтожения». Отсутствие зафиксированного порядка уничтожения — частое замечание при проверках.

Шаг 7. Доступы сотрудников

Посмотрите, кто из сотрудников имеет доступ к ИСПДн и оправдан ли этот доступ должностными обязанностями. Отдельно проверьте, подписаны ли обязательства о неразглашении и назначен ли приказом ответственный за организацию обработки персональных данных — эта роль обязательна по ст. 22.1 152-ФЗ.

Что записать: матрицу доступов «сотрудник/роль → к каким системам имеет доступ → обоснование» и копию приказа о назначении ответственного.

Шаг 8. Подрядчики и поручения обработки

Если данные передаются подрядчикам — хостингу, CRM-провайдеру, службе рассылок, коллекторам, — с каждым должен быть заключён договор поручения обработки данных с прописанными обязанностями по защите. Устная договорённость или обычный договор оказания услуг без этого раздела не защищает компанию: ответственность перед субъектом данных всё равно несёт оператор.

Что записать: перечень всех подрядчиков, получающих доступ к данным, и статус договора поручения по каждому — «есть / нет / требует актуализации».

Отдельный блок аудита — сайт компании: есть ли баннер cookie с активным действием пользователя, соответствует ли политика конфиденциальности реальным формам сбора данных, не уходят ли данные пользователей в зарубежные сервисы аналитики или CRM без должного оформления трансграничной передачи. Подробный разбор требований к сайту — в статье «Как привести сайт в соответствие с 152-ФЗ: чеклист».

Что записать: список форм на сайте, статус cookie-баннера, перечень зарубежных сервисов, куда уходят данные, и статус уведомления о трансграничной передаче по каждому.

Шаг 10. Готовность к утечке

Последний шаг — не про сегодняшнее соответствие, а про то, что компания будет делать при инциденте. По закону об утечке персональных данных нужно уведомить Роскомнадзор в течение 24 часов после обнаружения (первое уведомление) и в течение 72 часов направить итоговый отчёт по результатам внутреннего расследования. Проверьте, есть ли у компании внутренний регламент реагирования и понимание, кто и как быстро подаёт уведомление.

Что записать: есть ли утверждённый регламент действий при утечке и назначено ли ответственное лицо на такой случай.

Сводная таблица чеклиста

ШагЧто фиксируем
1Инвентаризация процессовИсточники данных и отделы-владельцы
2Инвентаризация ИСПДнРеестр систем и уровень защищённости
3Карта потоков данныхСхема движения данных
4Основания обработкиПравовое основание по каждому процессу
5Документы и согласияСтатус политики и форм согласия
6Сроки храненияСроки и порядок уничтожения
7Доступы сотрудниковМатрица доступов, приказ об ответственном
8ПодрядчикиСтатус договоров поручения обработки
9Сайт и трансграничкаCookie-баннер, зарубежные сервисы
10Готовность к утечкеРегламент реагирования на инцидент

Типичные находки аудита

На практике одни и те же проблемы всплывают почти в каждой компании, которая проводит аудит впервые:

  • Политика конфиденциальности не соответствует реальным процессам. Документ скачан из шаблона три года назад и описывает не те данные, не те цели и не тех подрядчиков, которые компания использует сейчас.
  • Согласия собраны «пакетом». Одна галочка закрывает и оформление заявки, и рассылку, и передачу партнёрам — с 1 сентября 2025 года это нарушение, даже если формально согласие есть.
  • Нет документа, назначающего ответственного за организацию обработки. Роль подразумевается «по умолчанию», но приказа нет — при проверке это фиксируется как отдельное нарушение.
  • Забытые системы. Старая CRM, которой формально не пользуются, но данные из неё не выгружены и не удалены — это тоже система, которая должна попасть в реестр.
  • Аналитика сайта передаёт данные за рубеж без оформления. Счётчики и виджеты чата, подключённые маркетологами самостоятельно, часто выпадают из поля зрения юристов и ИТ.

Каждую такую находку стоит фиксировать не как абстрактное «непорядок», а с привязкой к конкретному шагу чеклиста и к статье закона, которую она нарушает — это упрощает и приоритизацию, и объяснение руководству, почему на исправление нужен бюджет.

Что делать с результатами аудита

Аудит без плана исправления — просто документ на полке. По итогам каждого пункта чеклиста нужен приоритет: что закрывать немедленно (нет согласия там, где данные уже собираются), что — в течение месяца (переоформление документов), что — в рамках следующего цикла (доработка внутренних регламентов). Полный перечень документов, которые обычно требуются по итогам аудита, собран в статье «Документы по 152-ФЗ: перечень».

Отдельно стоит сверить план исправлений с хабом «Политика конфиденциальности» — там собраны требования к самому документу, который чаще всего оказывается устаревшим по итогам аудита.

Быстрее всего проверить самый заметный публичный слой — сайт: формы, cookie-баннер, политику конфиденциальности. Это тот же шаг 9 чеклиста, но его можно пройти за пару минут автоматической проверкой, а не вручную просматривать каждую страницу.

Частые вопросы

Как часто проводить аудит персональных данных +

Полный аудит имеет смысл раз в год — плюс внеплановую проверку при запуске новой формы на сайте, смене подрядчика, новой рассылки или ином изменении в том, какие данные и как вы собираете. Компании с высокой текучкой процессов (много новых интеграций, партнёров, каналов сбора заявок) проверяются чаще — раз в полгода.

Кто должен проводить аудит внутри компании +

Формально за организацию обработки отвечает назначенное лицо — ответственный за обработку персональных данных (эту роль вводит ст. 22.1 152-ФЗ). Именно этот человек или привлечённый специалист по защите данных ведёт аудит: собирает информацию у ИТ, HR, маркетинга, юристов и сводит её в единую карту.

Сколько занимает аудит ПДн +

Для небольшой компании с одним сайтом и парой ИСПДн — от 3 до 7 рабочих дней, если данные собираются последовательно. Для организации с несколькими системами, подрядчиками и трансграничной передачей аудит растягивается на 3–4 недели, особенно на этапе сверки документов и согласий.

С чего начать, если ничего не оформлено +

Начните с шага 1 — инвентаризации: выпишите все места, где компания собирает персональные данные (сайт, CRM, бухгалтерия, HR, звонки). Дальше двигайтесь по чеклисту по порядку — карта данных без документов всё равно покажет, где риск выше всего, и подскажет, что оформлять в первую очередь.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#аудит персональных данных#152-ФЗ#чеклист#проверка соответствия