Вернуться назад

152-ФЗ в 2026 году: главные требования и вызовы для бизнеса

Главные изменения 152-ФЗ к 2026: риски штрафов, отдельные согласия, локализация и сроки уведомления Роскомнадзора — как бизнесу подготовиться к проверкам.

152-ФЗ в 2026 году: главные требования и вызовы для бизнеса

В 2026 году закон о ПДн перестал быть «юридической формальностью» для отдела кадров, юристов и команд, отвечающих за кибербезопасность. Для бизнеса это уже управленческий риск: утечка, неверно оформленное согласие, отсутствие уведомления в Роскомнадзор или нарушение локализации могут обернуться не только проверкой, но и заметными штрафами. Базовая цель 152-ФЗ прежняя: защита прав и свобод человека при обработке персональных данных, а значит, компания должна одновременно обеспечивать законность обработки, прозрачность документов и техническую защищенность систем.

152-ФЗ о персональных данных: что изменилось к 2026 году

Ключевой смысл поправок 2025 года в том, что регулятор усилил давление сразу по нескольким направлениям: штрафы за нарушения выросли, появились новые составы ответственности за утечки и неуведомление Роскомнадзора, а также более жестко оформлены требования к согласию и обезличиванию. С 30 мая 2025 года действуют более строгие санкции по КоАП РФ, а в 2026 году бизнес уже работает в этой новой реальности.

Самое заметное изменение для руководителей — рост финансовых рисков. По общему составу штраф для организаций за нарушения в сфере персональных данных увеличился до 150–300 тыс. руб., а за отдельные инциденты, связанные с незаконной передачей данных, санкции могут быть значительно выше: например, при утечке информации о 1–10 тыс. человек для компаний предусмотрен штраф 3–5 млн руб., а при неправомерном распространении спецкатегорий ПДн — 10–15 млн руб. Для топ-менеджмента это становится вопросом финансовой устойчивости и репутации.

Дополнительно закон о ПДн ужесточил подход к уведомлениям. За неуведомление Роскомнадзора о намерении обрабатывать персональные данные теперь тоже предусмотрены повышенные штрафы, а за несообщение об утечке, нарушившей права субъектов ПДн, санкции еще выше. Это означает, что подход «мы потом разберемся» больше не работает: у компании должны быть заранее настроены процедуры реагирования на инцидент и цепочка ответственных лиц. Чтобы быть готовым к проверкам и инцидентам, связанным с утечками ПДн, можно обратиться к профильным специалистам, например, компании F6.

Закон о ПДн: обязанности оператора

Если компания собирает, хранит, передает или удаляет персональные данные клиентов, сотрудников, подрядчиков или пользователей сайта, она становится оператором ПДн и обязана выполнять требования 152-ФЗ. В числе базовых обязанностей — предоставлять субъекту информацию по его запросу и публиковать политику обработки персональных данных.

Отдельный блок — уведомление Роскомнадзора. По общему правилу оператор должен сообщить о начале или осуществлении обработки ПДн до старта работы. На практике это касается почти любого цифрового бизнеса: сайта, CRM, HR-системы, служб поддержки, маркетинговых форм и внутренних баз.

Важно и то, что уведомление должно быть актуальным. Если меняются сведения об обработке, оператор обязан обновить их в установленный срок, а при прекращении обработки — отдельно уведомить регулятора. Для бизнеса это означает, что разовая подача документа не закрывает вопрос: комплаенс по 152-ФЗ о персональных данных — это постоянный процесс, а не одноразовая кампания.

Еще один критический элемент — договоры с подрядчиками и поручение на обработку данных. Если часть процессов передается внешнему исполнителю, в поручении должны быть четко зафиксированы цели обработки, перечень действий, требования к конфиденциальности, безопасности и уведомлению об инцидентах. Иначе риски «размазываются» по цепочке поставщиков, а отвечать перед регулятором все равно будет оператор.

«Многие компании до сих пор воспринимают требования 152-ФЗ как набор формальных документов для проверки. На практике регулятор все чаще оценивает не наличие «бумаг», а реальную управляемость процессов обработки персональных данных: кто имеет доступ к данным и как контролируются подрядчики. Именно поэтому сегодня соответствие закону о ПДн — это полноценный элемент системы управления киберрисками бизнеса».

Защита персональных данных: что бизнесу нужно сделать в 2026 году

С точки зрения управления рисками, защита персональных данных в 2026 году строится вокруг трех контуров: документы, процессы и техника. Документы подтверждают законность обработки, процессы показывают, кто и как отвечает за ПДн, а технические меры снижают вероятность утечки. Закон о ПДн прямо требует принимать необходимые правовые, организационные и технические меры для защиты данных.

На уровне управления это обычно означает назначение ответственного за организацию обработки ПДн, актуализацию политики и локальных актов, разграничение доступа, контроль сроков хранения, журналирование действий пользователей и регулярную проверку подрядчиков. Если у компании есть сайт с формами заявок, личный кабинет, рассылки, кадровый архив или BI-отчеты с чувствительными полями, каждый из этих контуров должен быть описан и защищен отдельно.

Отдельного внимания требует реагирование на инциденты. Роскомнадзор указывает, что при факте неправомерной или случайной передачи, предоставления, распространения или доступа к ПДн оператор сообщает о происшествии в течение 24 часов, а затем в течение 72 часов направляет результаты внутреннего расследования и сведения о причинах инцидента. Для CISO это означает необходимость заранее отработанного плана: кто фиксирует событие, кто оценивает масштаб, кто общается с регулятором, и кто принимает технические меры по локализации.

Что еще изменилось: согласия, локализация и обезличивание

С 1 сентября 2025 года согласие на обработку персональных данных нужно оформлять отдельно от других документов, которые физлицо подписывает или подтверждает. Это важное изменение против практики, когда согласие «прятали» в пользовательское соглашение, анкету, оферту или иные формы. Для бизнеса это означает пересборку клиентских сценариев, форм на сайте и документооборота с сотрудниками.

Помимо этого, начали действовать новые требования к обезличиванию персональных данных. Для компаний это особенно важно там, где ПДн используются для аналитики, отчетности или передачи внутри группы компаний. Обезличивание больше нельзя рассматривать как формальное удаление нескольких полей: нужны утвержденные методы, понятные правила и проверяемый результат.

Еще одна важная линия — локализация. С 1 июля 2025 года изменена редакция требования о локализации баз данных, содержащих персональные данные. На практике это усилило требования к тому, где именно первично собираются и хранятся данные российских граждан, и сделало зарубежные сервисы и CRM-контуры зоной повышенного риска.

Что проверить в компании в 2026 году

В 2026 году полезно смотреть на 152-ФЗ не как на юридический список, а как на чек-лист зрелости управления риском. Сначала нужно понять, какие ПДн компания обрабатывает, на каких основаниях, в каких системах и кто является оператором, а кто — обработчиком по поручению. Затем — проверить, подано ли уведомление в Роскомнадзор, есть ли отдельные согласия, актуальна ли политика, как оформлены поручения подрядчикам и насколько быстро организация умеет отрабатывать инциденты.

Для CISO и риск-менеджмента особенно важны три вопроса:

  • Что будет, если данные утекут?
  • Что будет, если регулятор запросит документы завтра?
  • Что будет, если подрядчик нарушит правила обращения с ПДн.

Если на эти вопросы нет коротких и проверяемых ответов, значит, комплаенс по закону о ПДн пока не встроен в систему управления рисками.

Подробнее об услуге аудита 152-ФЗ: Аудит 152-ФЗ — блок для проверки сайта, документов, уведомлений и технических мер защиты.

White paper для руководителей: Как юрлицу избежать штрафов при работе с ПДн — материал для оценки рисков и подготовки к проверкам.

Если утечка уже произошла: Порядок действий и рекомендации при утечке ПДн — подробный разбор от специалистов F6.

Обучение для команды: Основы персональных данных: законодательство, обязанности и ответственность — курс для тех, кто отвечает за процессы, документы и безопасность ПДн.

Подводим итог

В 2026 году 152-ФЗ персональные данные — это уже не только про согласия и политику на сайте. Это про управляемость бизнеса, скорость реакции на утечки, дисциплину подрядчиков и готовность доказать регулятору, что компания действительно контролирует защиту персональных данных. Чем раньше организация проведет аудит защиты персональных данных, тем дешевле обойдется исправление ошибок и тем ниже будет риск штрафов, сбоев и репутационных потерь.