Ключевые выводы
- Плановые проверки Роскомнадзора проходят по утверждённому графику — его публикуют на сайте ведомства в начале года, поэтому подготовиться можно заранее
- Проверяют 7 ключевых направлений: правовое основание, согласия, локализация, безопасность, уведомления, права субъектов, передача третьим лицам
- On-prem CDP с RBAC и audit trail закрывает до 5 из 7 направлений на архитектурном уровне
- Главная причина штрафов при проверке — не техническая уязвимость, а отсутствие документации и процедур
Проверка Роскомнадзора клиентских данных — событие, к которому готовятся месяцами, но часто начинают подготовку слишком поздно. В 2025-2026 годах количество проверок операторов персональных данных выросло на 40%, а суммы штрафов — в десятки раз. Однако если архитектура обработки данных выстроена правильно, проверка проходит без замечаний.
Этот чек-лист составлен на основе типичных требований Роскомнадзора при плановых и внеплановых проверках операторов с клиентской базой от 50 тыс. субъектов. Разберём каждое направление проверки и покажем, как CDP-контур помогает закрыть требования.
Что проверяет Роскомнадзор: 7 направлений
При проверке оператора персональных данных инспекторы Роскомнадзора работают по регламенту, который включает следующие направления. Понимание этой структуры — первый шаг к подготовке.
| # | Направление | Что запрашивают | Типичные нарушения |
|---|---|---|---|
| 1 | Правовое основание обработки | Политика обработки ПДн, приказы, регламенты | Обработка без правового основания |
| 2 | Согласия субъектов | Формы согласий, журнал учёта, механизм отзыва | Несоответствие формы требованиям ч. 4 ст. 9 |
| 3 | Локализация хранения | Место хранения БД, договоры с хостингом/ЦОД | Хранение на серверах за пределами РФ |
| 4 | Меры безопасности | Средства защиты, RBAC, шифрование, audit log | Отсутствие технических мер защиты |
| 5 | Уведомление Роскомнадзора | Уведомление по ч. 1 ст. 22, актуальность данных | Устаревшие или неполные сведения |
| 6 | Права субъектов | Процедура доступа, исправления, удаления | Нет процедуры или сроки нарушены |
| 7 | Передача третьим лицам | Договоры с обработчиками, поручения на обработку | Передача без поручения на обработку |
Давайте разберём каждое направление подробнее — с конкретными действиями и ролью CDP-платформы.
Направление 1: правовое основание — документы и политики
Первое, что запрашивает инспектор — документальное основание обработки персональных данных. Это не техническая, а организационная задача, но без неё все технические меры не имеют правовой силы.
Минимальный пакет документов:
- Политика обработки персональных данных (опубликована на сайте)
- Приказ о назначении ответственного за организацию обработки ПДн
- Перечень информационных систем, в которых обрабатываются ПДн
- Модель угроз безопасности ПДн (для каждой ИСПДн)
- Акт классификации информационных систем
CDP-платформа попадает в перечень информационных систем персональных данных (ИСПДн). Поэтому для неё должна быть отдельная модель угроз и акт классификации. Однако если CDP развёрнута on-prem — составить эти документы проще, потому что периметр обработки определён и контролируем.
Направление 2: согласия — сбор, учёт, отзыв
Роскомнадзор проверяет не только наличие согласий, но и их соответствие требованиям статьи 9 закона 152-ФЗ. Типичная ошибка — использование «общего» согласия, которое не содержит конкретных целей обработки.
Что должно быть в CDP:
- Consent management — фиксация факта получения согласия с привязкой к субъекту, дате, версии текста согласия
- Журнал согласий — возможность выгрузить историю: когда получено, на какие цели, когда отозвано
- Механизм отзыва — субъект должен иметь возможность отозвать согласие, и система должна прекратить обработку в течение 30 дней
On-prem CDP с встроенным consent tracking и audit trail позволяет продемонстрировать инспектору полную историю работы с согласиями — от момента получения до отзыва. При использовании внешнего SaaS-сервиса получить такую выгрузку сложнее, а иногда невозможно в формате, который примет регулятор.
Направление 3: локализация — где хранятся данные
С 2015 года 152-ФЗ обязывает хранить персональные данные граждан РФ на серверах, расположенных на территории России. Звучит просто, но на практике здесь возникают нюансы.
Что проверяет инспектор:
- Физическое местоположение серверов (договор с ЦОД или акт о размещении)
- Подтверждение, что первичный сбор и хранение происходят на территории РФ
- При использовании облака — договор с провайдером, указание ЦОД
On-prem решение закрывает это направление полностью: серверы в контуре заказчика, физическое размещение подтверждается актами и паспортом ИСПДн. Нет зависимости от третьих сторон, нет необходимости запрашивать справки у облачного провайдера.
Направление 4: безопасность — RBAC, шифрование, мониторинг
Это направление, где архитектура CDP имеет решающее значение. Роскомнадзор проверяет наличие технических мер защиты, а с 2025 года — ещё и их эффективность.
Минимальные технические меры для CDP:
| Мера | Требование | Реализация в on-prem CDP |
|---|---|---|
| Разграничение доступа | Ролевая модель (RBAC) | Встроенный RBAC с гранулярными правами |
| Журналирование | Audit trail всех действий с ПДн | Полный audit log: кто, когда, какие данные, какая операция |
| Шифрование | Шифрование при хранении и передаче | TLS для транспорта, шифрование БД на уровне диска |
| Резервное копирование | Backup с проверкой восстановления | pg_basebackup + WAL-архивирование |
| Антивирус / WAF | Защита от несанкционированного доступа | Сетевой файрвол + WAF на уровне инфраструктуры |
| Мониторинг | Обнаружение инцидентов | Встроенный мониторинг + алертинг |
Ключевое преимущество on-prem CDP — audit trail встроен в платформу, а не является надстройкой. Каждое обращение к карточке клиента, каждое изменение сегмента, каждый экспорт данных фиксируется в журнале. При проверке инспектор получает структурированную выгрузку, а не разрозненные логи из нескольких систем.
Направление 5-7: уведомления, права субъектов, передача
Уведомление Роскомнадзора (направление 5). Оператор обязан подать уведомление об обработке ПДн через портал pd.rkn.gov.ru. Проверяют актуальность: если добавили новую ИСПДн (например, CDP) — уведомление нужно обновить. Рекомендуется пересматривать ежегодно.
Права субъектов (направление 6). По запросу субъект вправе получить информацию о своих данных, потребовать их исправления или удаления. CDP с единым профилем клиента упрощает эту процедуру: все данные субъекта собраны в одном месте, а не разбросаны по десятку систем. Выгрузка и удаление выполняются из одной точки.
Передача третьим лицам (направление 7). Если данные из CDP передаются в другие системы (рассыльщик, аналитика, контакт-центр) — на каждого обработчика должно быть поручение на обработку. On-prem контур позволяет контролировать исходящие потоки данных через webhook engine и интеграционный слой с логированием.
Инспекторы Роскомнадзора отмечают: самая частая причина штрафов при проверке — не технические уязвимости, а отсутствие документации. Когда система работает, но нет приказа, модели угроз или журнала согласий — формально это нарушение.
Сводный чек-лист подготовки к проверке
Используйте этот чек-лист как план действий. Отмечайте выполненные пункты — если все закрыты, проверка пройдёт штатно.
Документы и организация:
- Политика обработки ПДн опубликована на сайте
- Приказ о назначении ответственного за обработку ПДн
- Перечень ИСПДн актуален (CDP включена)
- Модель угроз для CDP составлена и утверждена
- Уведомление на pd.rkn.gov.ru обновлено
Согласия и права субъектов:
- Формы согласий соответствуют ч. 4 ст. 9 152-ФЗ
- Consent tracking ведётся в CDP с привязкой к субъекту
- Механизм отзыва согласия работает (проверить тестовым запросом)
- Процедура ответа на запрос субъекта — регламент + сроки
Техническая защита:
- RBAC настроен — каждый пользователь видит только свои данные
- Audit trail ведётся для всех операций с ПДн
- Шифрование: TLS для передачи, encryption at rest для хранения
- Backup настроен и протестирован (восстановление проверено)
- Мониторинг и алертинг настроены (инцидент = уведомление за 24 ч)
Передача данных:
- Список обработчиков актуален
- На каждого обработчика есть поручение на обработку
- Исходящие потоки данных логируются
Нюансы: когда проверка становится внеплановой
Триггеры внеплановой проверки
Внеплановую проверку Роскомнадзор проводит по жалобе субъекта, по факту утечки или по информации из СМИ. В 2025-2026 годах количество внеплановых проверок выросло — во многом потому, что субъекты стали активнее жаловаться через портал pd.rkn.gov.ru.
При внеплановой проверке времени на подготовку нет — инспектор приходит с уведомлением за 24 часа. Поэтому вся документация и технические меры должны быть в актуальном состоянии постоянно, а не готовиться «к проверке».
Edge case: CDP как ИСПДн — нужна ли аттестация?
Если CDP обрабатывает специальные или биометрические персональные данные — потребуется аттестация ИСПДн по требованиям ФСТЭК. Для большинства сценариев (контактные данные, история покупок, сегменты) достаточно комплекса организационно-технических мер без формальной аттестации. Однако рекомендуется консультация с лицензированным интегратором по ИБ.
FAQ о проверке Роскомнадзора клиентских данных
Как узнать, что компания включена в план проверок Роскомнадзора?
План проверок публикуется на сайте Роскомнадзора и в Едином реестре проверок (proverki.gov.ru) в начале года. Кроме того, оператора уведомляют за 3 рабочих дня до начала плановой проверки. Рекомендуем проверять реестр в январе и начинать подготовку заблаговременно.
Сколько длится проверка Роскомнадзора?
Плановая выездная проверка — до 20 рабочих дней. Документарная проверка — до 20 рабочих дней с момента запроса документов. На практике проверка CDP-контура с полным пакетом документов занимает 5-10 рабочих дней.
Может ли on-prem CDP полностью закрыть требования 152-ФЗ без дополнительных мер?
Нет. CDP закрывает технические требования (RBAC, audit trail, шифрование, локализация), но организационные меры (политика, приказы, модель угроз, consent management, обучение персонала) необходимо обеспечить отдельно. On-prem контур — фундамент, а не полное решение.
Что делать, если при проверке обнаружили нарушение?
Инспектор выдаёт предписание об устранении с конкретным сроком. Важно устранить нарушение в срок и подать подтверждение. Невыполнение предписания — отдельный состав нарушения со штрафом до 500 тыс. рублей для юридического лица.
Как подготовить CDP-контур к проверке за минимальное время?
Начните с документов: политика, приказ, модель угроз, уведомление на pd.rkn.gov.ru. Затем проверьте RBAC и audit trail в CDP — выгрузите тестовый отчёт. Запишитесь на архитектурную консультацию — разберём ваш сценарий и покажем, какие направления уже закрыты, а какие требуют доработки.
Итого
Проверка Роскомнадзора — это не лотерея, а структурированный процесс с известными направлениями и требованиями. Семь направлений проверки покрывают документацию, согласия, локализацию, безопасность, уведомления, права субъектов и передачу данных.
On-prem CDP с RBAC, audit trail и consent tracking закрывает до 5 из 7 направлений на архитектурном уровне. Оставшиеся два (документы и уведомление регулятора) — организационные, но наличие контролируемой платформы упрощает их подготовку.
Главный вывод: готовиться к проверке нужно не за неделю до неё, а в момент проектирования архитектуры обработки данных. Если ваш CDP-контур ещё в стадии выбора — запишитесь на бесплатную архитектурную консультацию, чтобы заложить compliance в фундамент системы.