152-ФЗКомплаенсПерсональные данные

152-ФЗ в 2025 году: новые штрафы, актуальные требования и пошаговый план соответствия

20 марта 2025 · 11 мин чтения · System Networks

С 2024 года штрафы за нарушения закона о персональных данных выросли в разы. Теперь за утечку данных более 100 000 субъектов компании грозит штраф до 15 миллионов рублей, а при повторном нарушении — оборотный штраф до 3% годовой выручки.

Что изменилось с 2024 года

Поправки к 152-ФЗ, вступившие в силу в 2024 году, существенно ужесточили ответственность операторов персональных данных. Ключевые изменения:

  • Оборотные штрафы за утечкиДо 3% годовой выручки за повторные нарушения. Для крупных компаний это сотни миллионов рублей.
  • Уведомление об утечке за 24 часаОператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов после его обнаружения.
  • Расширенный перечень биометрииГолосовые данные, данные о сетчатке глаза и другие биометрические параметры теперь требуют особой защиты.
  • Ответственность руководителейАдминистративная ответственность распространяется теперь и на должностных лиц, не только на организацию.

Кто обязан соблюдать 152-ФЗ

Любая российская компания или иностранная организация, обрабатывающая персональные данные граждан РФ. Под это определение подпадают практически все: интернет-магазины, банки, клиники, юридические компании, HR-сервисы, мобильные приложения с регистрацией.

Особые требования предъявляются к операторам, обрабатывающим специальные категории ПД: медицинские данные, политические взгляды, национальность, биометрию.

Технические требования: чеклист 2025

Разграничение прав доступа к персональным данным по принципу минимальной необходимости
Шифрование ПД при хранении и передаче (требование актуально для всех уровней защищённости)
Ведение журналов доступа и действий с персональными данными
Регулярное резервное копирование и тестирование восстановления
Антивирусная защита всех систем, обрабатывающих ПД
Межсетевое экранирование сегментов с персональными данными
Уничтожение ПД по истечении сроков хранения (с подтверждением)
Обучение сотрудников, работающих с ПД, не реже раза в год
Назначение ответственного за организацию обработки ПД
Актуальные согласия на обработку в форматах, соответствующих закону

Как проходит проверка Роскомнадзора

Плановые проверки проводятся раз в три года, внеплановые — по жалобам граждан или после утечек данных. Инспекторы запрашивают документацию: приказы о назначении ответственных, политику обработки ПД, перечень обрабатываемых данных, согласия субъектов, договоры с операторами-субподрядчиками.

Технические аспекты проверяются реже, но после крупных инцидентов регулятор всё активнее запрашивает документацию о применяемых мерах защиты.

С чего начать прямо сейчас

Закажите аудит соответствия 152-ФЗ — это займёт 7–10 рабочих дней и даст чёткий список нарушений с приоритетами и стоимостью устранения. Это дешевле, чем штраф даже за первичное нарушение.

Нужен аудит по 152-ФЗ?

Аудит соответствия 152-ФЗ: полный отчёт за 7–10 дней →

Лицензия ФСТЭК · устранение нарушений под ключ · опыт 200+ проверок РКН

Начнём работу

Защитите инфраструктуру до того, как это потребуется

Бесплатная предварительная консультация. Оценка текущего уровня защиты за 1 день. Первые результаты — в течение недели.