152-ФЗ в 2026 году: главные требования и вызовы для бизнеса
Главные изменения 152-ФЗ к 2026: риски штрафов, отдельные согласия, локализация и сроки уведомления Роскомнадзора — как бизнесу подготовиться к проверкам.
В 2026 году закон о ПДн перестал быть «юридической формальностью» для отдела кадров, юристов и команд, отвечающих за кибербезопасность. Для бизнеса это уже управленческий риск: утечка, неверно оформленное согласие, отсутствие уведомления в Роскомнадзор или нарушение локализации могут обернуться не только проверкой, но и заметными штрафами. Базовая цель 152-ФЗ прежняя: защита прав и свобод человека при обработке персональных данных, а значит, компания должна одновременно обеспечивать законность обработки, прозрачность документов и техническую защищенность систем.
152-ФЗ о персональных данных: что изменилось к 2026 году
Ключевой смысл поправок 2025 года в том, что регулятор усилил давление сразу по нескольким направлениям: штрафы за нарушения выросли, появились новые составы ответственности за утечки и неуведомление Роскомнадзора, а также более жестко оформлены требования к согласию и обезличиванию. С 30 мая 2025 года действуют более строгие санкции по КоАП РФ, а в 2026 году бизнес уже работает в этой новой реальности.
Самое заметное изменение для руководителей — рост финансовых рисков. По общему составу штраф для организаций за нарушения в сфере персональных данных увеличился до 150–300 тыс. руб., а за отдельные инциденты, связанные с незаконной передачей данных, санкции могут быть значительно выше: например, при утечке информации о 1–10 тыс. человек для компаний предусмотрен штраф 3–5 млн руб., а при неправомерном распространении спецкатегорий ПДн — 10–15 млн руб. Для топ-менеджмента это становится вопросом финансовой устойчивости и репутации.
Дополнительно закон о ПДн ужесточил подход к уведомлениям. За неуведомление Роскомнадзора о намерении обрабатывать персональные данные теперь тоже предусмотрены повышенные штрафы, а за несообщение об утечке, нарушившей права субъектов ПДн, санкции еще выше. Это означает, что подход «мы потом разберемся» больше не работает: у компании должны быть заранее настроены процедуры реагирования на инцидент и цепочка ответственных лиц. Чтобы быть готовым к проверкам и инцидентам, связанным с утечками ПДн, можно обратиться к профильным специалистам, например, компании F6.
Закон о ПДн: обязанности оператора
Если компания собирает, хранит, передает или удаляет персональные данные клиентов, сотрудников, подрядчиков или пользователей сайта, она становится оператором ПДн и обязана выполнять требования 152-ФЗ. В числе базовых обязанностей — предоставлять субъекту информацию по его запросу и публиковать политику обработки персональных данных.
Отдельный блок — уведомление Роскомнадзора. По общему правилу оператор должен сообщить о начале или осуществлении обработки ПДн до старта работы. На практике это касается почти любого цифрового бизнеса: сайта, CRM, HR-системы, служб поддержки, маркетинговых форм и внутренних баз.
Важно и то, что уведомление должно быть актуальным. Если меняются сведения об обработке, оператор обязан обновить их в установленный срок, а при прекращении обработки — отдельно уведомить регулятора. Для бизнеса это означает, что разовая подача документа не закрывает вопрос: комплаенс по 152-ФЗ о персональных данных — это постоянный процесс, а не одноразовая кампания.
Еще один критический элемент — договоры с подрядчиками и поручение на обработку данных. Если часть процессов передается внешнему исполнителю, в поручении должны быть четко зафиксированы цели обработки, перечень действий, требования к конфиденциальности, безопасности и уведомлению об инцидентах. Иначе риски «размазываются» по цепочке поставщиков, а отвечать перед регулятором все равно будет оператор.
«Многие компании до сих пор воспринимают требования 152-ФЗ как набор формальных документов для проверки. На практике регулятор все чаще оценивает не наличие «бумаг», а реальную управляемость процессов обработки персональных данных: кто имеет доступ к данным и как контролируются подрядчики. Именно поэтому сегодня соответствие закону о ПДн — это полноценный элемент системы управления киберрисками бизнеса».
Защита персональных данных: что бизнесу нужно сделать в 2026 году
С точки зрения управления рисками, защита персональных данных в 2026 году строится вокруг трех контуров: документы, процессы и техника. Документы подтверждают законность обработки, процессы показывают, кто и как отвечает за ПДн, а технические меры снижают вероятность утечки. Закон о ПДн прямо требует принимать необходимые правовые, организационные и технические меры для защиты данных.
На уровне управления это обычно означает назначение ответственного за организацию обработки ПДн, актуализацию политики и локальных актов, разграничение доступа, контроль сроков хранения, журналирование действий пользователей и регулярную проверку подрядчиков. Если у компании есть сайт с формами заявок, личный кабинет, рассылки, кадровый архив или BI-отчеты с чувствительными полями, каждый из этих контуров должен быть описан и защищен отдельно.
Отдельного внимания требует реагирование на инциденты. Роскомнадзор указывает, что при факте неправомерной или случайной передачи, предоставления, распространения или доступа к ПДн оператор сообщает о происшествии в течение 24 часов, а затем в течение 72 часов направляет результаты внутреннего расследования и сведения о причинах инцидента. Для CISO это означает необходимость заранее отработанного плана: кто фиксирует событие, кто оценивает масштаб, кто общается с регулятором, и кто принимает технические меры по локализации.
Что еще изменилось: согласия, локализация и обезличивание
С 1 сентября 2025 года согласие на обработку персональных данных нужно оформлять отдельно от других документов, которые физлицо подписывает или подтверждает. Это важное изменение против практики, когда согласие «прятали» в пользовательское соглашение, анкету, оферту или иные формы. Для бизнеса это означает пересборку клиентских сценариев, форм на сайте и документооборота с сотрудниками.
Помимо этого, начали действовать новые требования к обезличиванию персональных данных. Для компаний это особенно важно там, где ПДн используются для аналитики, отчетности или передачи внутри группы компаний. Обезличивание больше нельзя рассматривать как формальное удаление нескольких полей: нужны утвержденные методы, понятные правила и проверяемый результат.
Еще одна важная линия — локализация. С 1 июля 2025 года изменена редакция требования о локализации баз данных, содержащих персональные данные. На практике это усилило требования к тому, где именно первично собираются и хранятся данные российских граждан, и сделало зарубежные сервисы и CRM-контуры зоной повышенного риска.
Что проверить в компании в 2026 году
В 2026 году полезно смотреть на 152-ФЗ не как на юридический список, а как на чек-лист зрелости управления риском. Сначала нужно понять, какие ПДн компания обрабатывает, на каких основаниях, в каких системах и кто является оператором, а кто — обработчиком по поручению. Затем — проверить, подано ли уведомление в Роскомнадзор, есть ли отдельные согласия, актуальна ли политика, как оформлены поручения подрядчикам и насколько быстро организация умеет отрабатывать инциденты.
Для CISO и риск-менеджмента особенно важны три вопроса:
- Что будет, если данные утекут?
- Что будет, если регулятор запросит документы завтра?
- Что будет, если подрядчик нарушит правила обращения с ПДн.
Если на эти вопросы нет коротких и проверяемых ответов, значит, комплаенс по закону о ПДн пока не встроен в систему управления рисками.
Подробнее об услуге аудита 152-ФЗ: Аудит 152-ФЗ — блок для проверки сайта, документов, уведомлений и технических мер защиты.
White paper для руководителей: Как юрлицу избежать штрафов при работе с ПДн — материал для оценки рисков и подготовки к проверкам.
Если утечка уже произошла: Порядок действий и рекомендации при утечке ПДн — подробный разбор от специалистов F6.
Обучение для команды: Основы персональных данных: законодательство, обязанности и ответственность — курс для тех, кто отвечает за процессы, документы и безопасность ПДн.
Подводим итог
В 2026 году 152-ФЗ персональные данные — это уже не только про согласия и политику на сайте. Это про управляемость бизнеса, скорость реакции на утечки, дисциплину подрядчиков и готовность доказать регулятору, что компания действительно контролирует защиту персональных данных. Чем раньше организация проведет аудит защиты персональных данных, тем дешевле обойдется исправление ошибок и тем ниже будет риск штрафов, сбоев и репутационных потерь.