Запросить демо
152-ФЗ и клиентские данные

Чек-лист подготовки к проверке Роскомнадзора: клиентские данные в CDP

Практический чек-лист подготовки к проверке Роскомнадзора: 7 направлений, что проверяют, как on-prem CDP закрывает требования 152-ФЗ.

Категория
152-ФЗ и клиентские данные
Время чтения
8 минут
Опубликовано
Автор
stackfort

Ключевые выводы

  • Плановые проверки Роскомнадзора проходят по утверждённому графику — его публикуют на сайте ведомства в начале года, поэтому подготовиться можно заранее
  • Проверяют 7 ключевых направлений: правовое основание, согласия, локализация, безопасность, уведомления, права субъектов, передача третьим лицам
  • On-prem CDP с RBAC и audit trail закрывает до 5 из 7 направлений на архитектурном уровне
  • Главная причина штрафов при проверке — не техническая уязвимость, а отсутствие документации и процедур

Проверка Роскомнадзора клиентских данных — событие, к которому готовятся месяцами, но часто начинают подготовку слишком поздно. В 2025-2026 годах количество проверок операторов персональных данных выросло на 40%, а суммы штрафов — в десятки раз. Однако если архитектура обработки данных выстроена правильно, проверка проходит без замечаний.

Этот чек-лист составлен на основе типичных требований Роскомнадзора при плановых и внеплановых проверках операторов с клиентской базой от 50 тыс. субъектов. Разберём каждое направление проверки и покажем, как CDP-контур помогает закрыть требования.

Что проверяет Роскомнадзор: 7 направлений

При проверке оператора персональных данных инспекторы Роскомнадзора работают по регламенту, который включает следующие направления. Понимание этой структуры — первый шаг к подготовке.

#НаправлениеЧто запрашиваютТипичные нарушения
1Правовое основание обработкиПолитика обработки ПДн, приказы, регламентыОбработка без правового основания
2Согласия субъектовФормы согласий, журнал учёта, механизм отзываНесоответствие формы требованиям ч. 4 ст. 9
3Локализация храненияМесто хранения БД, договоры с хостингом/ЦОДХранение на серверах за пределами РФ
4Меры безопасностиСредства защиты, RBAC, шифрование, audit logОтсутствие технических мер защиты
5Уведомление РоскомнадзораУведомление по ч. 1 ст. 22, актуальность данныхУстаревшие или неполные сведения
6Права субъектовПроцедура доступа, исправления, удаленияНет процедуры или сроки нарушены
7Передача третьим лицамДоговоры с обработчиками, поручения на обработкуПередача без поручения на обработку

Давайте разберём каждое направление подробнее — с конкретными действиями и ролью CDP-платформы.

Направление 1: правовое основание — документы и политики

Первое, что запрашивает инспектор — документальное основание обработки персональных данных. Это не техническая, а организационная задача, но без неё все технические меры не имеют правовой силы.

Минимальный пакет документов:

  • Политика обработки персональных данных (опубликована на сайте)
  • Приказ о назначении ответственного за организацию обработки ПДн
  • Перечень информационных систем, в которых обрабатываются ПДн
  • Модель угроз безопасности ПДн (для каждой ИСПДн)
  • Акт классификации информационных систем

CDP-платформа попадает в перечень информационных систем персональных данных (ИСПДн). Поэтому для неё должна быть отдельная модель угроз и акт классификации. Однако если CDP развёрнута on-prem — составить эти документы проще, потому что периметр обработки определён и контролируем.

Направление 2: согласия — сбор, учёт, отзыв

Роскомнадзор проверяет не только наличие согласий, но и их соответствие требованиям статьи 9 закона 152-ФЗ. Типичная ошибка — использование «общего» согласия, которое не содержит конкретных целей обработки.

Что должно быть в CDP:

  • Consent management — фиксация факта получения согласия с привязкой к субъекту, дате, версии текста согласия
  • Журнал согласий — возможность выгрузить историю: когда получено, на какие цели, когда отозвано
  • Механизм отзыва — субъект должен иметь возможность отозвать согласие, и система должна прекратить обработку в течение 30 дней

On-prem CDP с встроенным consent tracking и audit trail позволяет продемонстрировать инспектору полную историю работы с согласиями — от момента получения до отзыва. При использовании внешнего SaaS-сервиса получить такую выгрузку сложнее, а иногда невозможно в формате, который примет регулятор.

Направление 3: локализация — где хранятся данные

С 2015 года 152-ФЗ обязывает хранить персональные данные граждан РФ на серверах, расположенных на территории России. Звучит просто, но на практике здесь возникают нюансы.

Что проверяет инспектор:

  • Физическое местоположение серверов (договор с ЦОД или акт о размещении)
  • Подтверждение, что первичный сбор и хранение происходят на территории РФ
  • При использовании облака — договор с провайдером, указание ЦОД

On-prem решение закрывает это направление полностью: серверы в контуре заказчика, физическое размещение подтверждается актами и паспортом ИСПДн. Нет зависимости от третьих сторон, нет необходимости запрашивать справки у облачного провайдера.

Направление 4: безопасность — RBAC, шифрование, мониторинг

Это направление, где архитектура CDP имеет решающее значение. Роскомнадзор проверяет наличие технических мер защиты, а с 2025 года — ещё и их эффективность.

Минимальные технические меры для CDP:

МераТребованиеРеализация в on-prem CDP
Разграничение доступаРолевая модель (RBAC)Встроенный RBAC с гранулярными правами
ЖурналированиеAudit trail всех действий с ПДнПолный audit log: кто, когда, какие данные, какая операция
ШифрованиеШифрование при хранении и передачеTLS для транспорта, шифрование БД на уровне диска
Резервное копированиеBackup с проверкой восстановленияpg_basebackup + WAL-архивирование
Антивирус / WAFЗащита от несанкционированного доступаСетевой файрвол + WAF на уровне инфраструктуры
МониторингОбнаружение инцидентовВстроенный мониторинг + алертинг

Ключевое преимущество on-prem CDP — audit trail встроен в платформу, а не является надстройкой. Каждое обращение к карточке клиента, каждое изменение сегмента, каждый экспорт данных фиксируется в журнале. При проверке инспектор получает структурированную выгрузку, а не разрозненные логи из нескольких систем.

Направление 5-7: уведомления, права субъектов, передача

Уведомление Роскомнадзора (направление 5). Оператор обязан подать уведомление об обработке ПДн через портал pd.rkn.gov.ru. Проверяют актуальность: если добавили новую ИСПДн (например, CDP) — уведомление нужно обновить. Рекомендуется пересматривать ежегодно.

Права субъектов (направление 6). По запросу субъект вправе получить информацию о своих данных, потребовать их исправления или удаления. CDP с единым профилем клиента упрощает эту процедуру: все данные субъекта собраны в одном месте, а не разбросаны по десятку систем. Выгрузка и удаление выполняются из одной точки.

Передача третьим лицам (направление 7). Если данные из CDP передаются в другие системы (рассыльщик, аналитика, контакт-центр) — на каждого обработчика должно быть поручение на обработку. On-prem контур позволяет контролировать исходящие потоки данных через webhook engine и интеграционный слой с логированием.

Инспекторы Роскомнадзора отмечают: самая частая причина штрафов при проверке — не технические уязвимости, а отсутствие документации. Когда система работает, но нет приказа, модели угроз или журнала согласий — формально это нарушение.

Сводный чек-лист подготовки к проверке

Используйте этот чек-лист как план действий. Отмечайте выполненные пункты — если все закрыты, проверка пройдёт штатно.

Документы и организация:

  • Политика обработки ПДн опубликована на сайте
  • Приказ о назначении ответственного за обработку ПДн
  • Перечень ИСПДн актуален (CDP включена)
  • Модель угроз для CDP составлена и утверждена
  • Уведомление на pd.rkn.gov.ru обновлено

Согласия и права субъектов:

  • Формы согласий соответствуют ч. 4 ст. 9 152-ФЗ
  • Consent tracking ведётся в CDP с привязкой к субъекту
  • Механизм отзыва согласия работает (проверить тестовым запросом)
  • Процедура ответа на запрос субъекта — регламент + сроки

Техническая защита:

  • RBAC настроен — каждый пользователь видит только свои данные
  • Audit trail ведётся для всех операций с ПДн
  • Шифрование: TLS для передачи, encryption at rest для хранения
  • Backup настроен и протестирован (восстановление проверено)
  • Мониторинг и алертинг настроены (инцидент = уведомление за 24 ч)

Передача данных:

  • Список обработчиков актуален
  • На каждого обработчика есть поручение на обработку
  • Исходящие потоки данных логируются

Нюансы: когда проверка становится внеплановой

Триггеры внеплановой проверки

Внеплановую проверку Роскомнадзор проводит по жалобе субъекта, по факту утечки или по информации из СМИ. В 2025-2026 годах количество внеплановых проверок выросло — во многом потому, что субъекты стали активнее жаловаться через портал pd.rkn.gov.ru.

При внеплановой проверке времени на подготовку нет — инспектор приходит с уведомлением за 24 часа. Поэтому вся документация и технические меры должны быть в актуальном состоянии постоянно, а не готовиться «к проверке».

Edge case: CDP как ИСПДн — нужна ли аттестация?

Если CDP обрабатывает специальные или биометрические персональные данные — потребуется аттестация ИСПДн по требованиям ФСТЭК. Для большинства сценариев (контактные данные, история покупок, сегменты) достаточно комплекса организационно-технических мер без формальной аттестации. Однако рекомендуется консультация с лицензированным интегратором по ИБ.

FAQ о проверке Роскомнадзора клиентских данных

Как узнать, что компания включена в план проверок Роскомнадзора?

План проверок публикуется на сайте Роскомнадзора и в Едином реестре проверок (proverki.gov.ru) в начале года. Кроме того, оператора уведомляют за 3 рабочих дня до начала плановой проверки. Рекомендуем проверять реестр в январе и начинать подготовку заблаговременно.

Сколько длится проверка Роскомнадзора?

Плановая выездная проверка — до 20 рабочих дней. Документарная проверка — до 20 рабочих дней с момента запроса документов. На практике проверка CDP-контура с полным пакетом документов занимает 5-10 рабочих дней.

Может ли on-prem CDP полностью закрыть требования 152-ФЗ без дополнительных мер?

Нет. CDP закрывает технические требования (RBAC, audit trail, шифрование, локализация), но организационные меры (политика, приказы, модель угроз, consent management, обучение персонала) необходимо обеспечить отдельно. On-prem контур — фундамент, а не полное решение.

Что делать, если при проверке обнаружили нарушение?

Инспектор выдаёт предписание об устранении с конкретным сроком. Важно устранить нарушение в срок и подать подтверждение. Невыполнение предписания — отдельный состав нарушения со штрафом до 500 тыс. рублей для юридического лица.

Как подготовить CDP-контур к проверке за минимальное время?

Начните с документов: политика, приказ, модель угроз, уведомление на pd.rkn.gov.ru. Затем проверьте RBAC и audit trail в CDP — выгрузите тестовый отчёт. Запишитесь на архитектурную консультацию — разберём ваш сценарий и покажем, какие направления уже закрыты, а какие требуют доработки.

Итого

Проверка Роскомнадзора — это не лотерея, а структурированный процесс с известными направлениями и требованиями. Семь направлений проверки покрывают документацию, согласия, локализацию, безопасность, уведомления, права субъектов и передачу данных.

On-prem CDP с RBAC, audit trail и consent tracking закрывает до 5 из 7 направлений на архитектурном уровне. Оставшиеся два (документы и уведомление регулятора) — организационные, но наличие контролируемой платформы упрощает их подготовку.

Главный вывод: готовиться к проверке нужно не за неделю до неё, а в момент проектирования архитектуры обработки данных. Если ваш CDP-контур ещё в стадии выбора — запишитесь на бесплатную архитектурную консультацию, чтобы заложить compliance в фундамент системы.