Перейти к основному содержимому
AXIOMA AI

Практический материал · Обновлено 14.09.2026

Чек-лист соответствия 152-ФЗ: 51 проверка

Список из 39 пунктов по 152-ФЗ и 12 параметров публичной безопасности сайта. Пункты привязаны к статьям закона и приказам РКН и Минцифры, рекомендации отмечены отдельно. Используйте для самопроверки перед проверкой РКН.

Этот чек-лист — практическое распаковывание 152-ФЗ и подзаконных актов в формат «что конкретно должно быть на сайте». Каждый пункт указывает статью закона и краткое описание требования. Список разбит на 7 групп для удобства аудита.

Нормативная база: ФЗ от 27.07.2006 №152-ФЗ «О персональных данных» (с изменениями), приказ Роскомнадзора от 28.10.2022 № 180 (формы уведомлений), приказ Роскомнадзора от 14.11.2022 № 187 (реестр учёта инцидентов), приказ Минцифры от 15.11.2021 № 1187 (индикаторы риска).

Группа 1. Политика и согласия (8 проверок)

Базовый блок: наличие и полнота политики обработки ПДн на сайте, корректность форм согласия, возможность отзыва.

1
Политика обработки ПДн опубликована на сайтеч. 2 ст. 18.1

Документ опубликован на страницах сайта, через которые собираются ПДн (обычно ссылка в подвале).

2
Документы о политике и локальные акты определяют условия обработкип. 2 ч. 1 ст. 18.1

Для каждой цели обработки определены категории и перечень ПДн, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения.

3
Политика актуальна (дата обновления видна)рекомендация

На странице политики указана дата последней редакции.

4
Согласие оформлено отдельно от других документовч. 1 ст. 6, ч. 1 ст. 9

Если основание обработки — согласие, оно оформляется отдельно от иной информации и документов, которые пользователь подтверждает или подписывает.

5
Согласие соответствует требованиям законач. 1 ст. 9

Согласие конкретное, предметное, информированное, сознательное и однозначное; даётся свободно, своей волей и в своём интересе.

6
Возможность отзыва согласияч. 2 ст. 9

На сайте указан способ отзыва согласия — обычно через форму или email оператора.

7
Предварительное согласие на рекламные рассылкич. 1 ст. 15

Рассылки для продвижения товаров и услуг — только при условии предварительного согласия субъекта.

8
Идентификация оператора в согласиип. 3 ч. 4 ст. 9

В согласии в письменной форме указаны наименование и адрес оператора.

Группа 2. Cookie и трекеры (6 проверок)

Cookie и идентификаторы относятся к ПДн, если позволяют прямо или косвенно определить физическое лицо. Трекеры (Я.Метрика, Google Analytics, HubSpot) могут обрабатывать такие данные.

9
Cookie-баннер виден до начала работы трекеровп. 1 ч. 1 ст. 6, ч. 1 ст. 9

Если трекеры (Я.Метрика, GA, HubSpot, Roistat) обрабатывают ПДн на основании согласия, они не загружаются до его получения.

10
Cookie-баннер с раздельным согласием по типамч. 1 ст. 9

Согласие конкретное и предметное. Рекомендация: отдельный выбор «обязательные» и «аналитические», лучше — по каждому трекеру.

11
Информация о всех используемых cookieрекомендация

В политике или отдельной политике cookie указан список: имя cookie, источник, срок жизни, назначение.

12
Возможность отказаться от cookieч. 1 ст. 9

Согласие даётся свободно: от необязательных cookie можно отказаться. Рекомендация: кнопка «Отклонить» или «Только обязательные» не менее заметна, чем «Принять».

13
Вебвизор и запись сессий — только при законном основаниип. 4 ст. 3, ч. 1 ст. 6

Запись действий пользователя — автоматизированная обработка ПДн; если основание — согласие, оно получается до начала записи.

14
Cookie-атрибуты Secure, HttpOnly, SameSiteч. 1 ст. 19

Технические меры защиты ПДн: для cookie с ПДн — атрибуты Secure (только HTTPS) и HttpOnly.

Группа 3. Права субъектов ПДн (7 проверок)

152-ФЗ даёт субъекту, в частности, права на сведения об обработке его ПДн, на уточнение, блокирование и уничтожение ПДн, на отзыв согласия и на обжалование действий оператора.

15
Запрос субъекта на сведения об обработке его ПДнч. 3, 7 ст. 14

Пользователь может запросить сведения об обработке, включая сами ПДн и источник их получения. Срок ответа — 10 рабочих дней, продление — не более чем на 5 рабочих дней.

16
Запрос на уточнение, блокирование или уничтожение ПДнч. 1 ст. 14, ст. 20, 21

Пользователь может потребовать уточнить, заблокировать или уничтожить ПДн, если они неполные, устаревшие, неточные, незаконно полученные или не нужны для заявленной цели обработки.

17
Форма отзыва согласия доступнач. 2 ст. 9

Указан явный способ — обычно email или форма на странице политики.

18
Сведения об ответственном за организацию обработки ПДнч. 1 ст. 22.1, п. 7.1 ч. 3 ст. 22

Юрлицо назначает ответственного; его ФИО и контакты указываются в уведомлении РКН, на сайте — по решению оператора.

19
Срок ответа на запросы субъектов — 10 рабочих днейч. 3 ст. 14, ч. 1 ст. 20

Информация в политике или форме запроса о сроке рассмотрения запроса.

20
Специальные категории ПДн — только в случаях ст. 10ч. 1, 2 ст. 10

Расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, здоровье, интимная жизнь — только в случаях ч. 2 и 2.1 ст. 10, например с согласия в письменной форме.

21
Согласие через представителяч. 1, 6 ст. 9

Согласие может дать представитель субъекта, его полномочия проверяет оператор; за недееспособного согласие даёт законный представитель.

Группа 4. Локализация и трансграничная передача (5 проверок)

При сборе ПДн граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение ведутся с использованием баз данных в России. Трансграничной передаче предшествует отдельное уведомление РКН.

22
Базы данных с ПДн граждан РФ — в Россиич. 5 ст. 18

При сборе ПДн запись, систематизация, накопление, хранение, уточнение и извлечение ПДн граждан РФ с использованием баз данных за рубежом не допускаются, кроме случаев п. 2, 3, 4, 8 ч. 1 ст. 6.

23
РКН уведомлён о трансграничной передачеч. 3, 9, 11 ст. 12

До начала трансграничной передачи — отдельное уведомление РКН. В страны вне перечня обеспечивающих адекватную защиту передача не допускается до истечения срока рассмотрения уведомления — 10 рабочих дней с даты поступления.

24
Перечень сторонних сервисов с доступом к ПДнп. 4, 9 ч. 7 ст. 14

Сведения о сервисах с доступом к ПДн (хостинг, CDN, рассылки, аналитика) готовы к выдаче субъекту по запросу. Перечень в политике — рекомендация.

25
Договоры с обработчиками ПДнч. 3 ст. 6

С каждым лицом, обрабатывающим ПДн по поручению оператора (Я.Метрика, AmoCRM, mailchimp и т.д.), заключён договор с перечнем ПДн, действий с ними и целей обработки.

26
В уведомлении о трансграничной передаче указаны странып. 6 ч. 4 ст. 12

Уведомление содержит перечень иностранных государств, на территории которых планируется трансграничная передача ПДн.

Группа 5. Технические меры защиты (8 проверок)

Ст. 19 152-ФЗ требует технических и организационных мер защиты ПДн от утечек, изменений, уничтожения.

27
HTTPS на всех страницах с формамич. 1 ст. 19

Шифрование канала — техническая мера защиты ПДн от неправомерного доступа при передаче.

28
TLS не ниже версии 1.2ч. 1 ст. 19

TLS 1.0 и 1.1 устарели; рекомендуется TLS 1.2 или 1.3.

29
Защита от автоматизированных атак на формыч. 1 ст. 19

Например: ограничение частоты запросов, CAPTCHA, WAF — защита от подбора паролей, спам-ботов и парсинга.

30
Заголовки безопасности (CSP, HSTS, X-Frame-Options)ст. 19

CSP — защита от XSS; HSTS — принудительный HTTPS; X-Frame-Options — защита от clickjacking.

31
Логирование действий с ПДнп. 8 ч. 2 ст. 19

Регистрация и учёт всех действий с ПДн в информационной системе; срок хранения записей определяет оператор.

32
Резервное копирование ПДнп. 7 ч. 2 ст. 19

Резервные копии позволяют восстановить ПДн, изменённые или уничтоженные вследствие несанкционированного доступа; размещение копий — с учётом ч. 5 ст. 18.

33
Парольная политика для админ-панелейч. 1 ст. 19

Рекомендация: двухфакторная аутентификация, регулярная смена паролей, длина пароля не менее 12 символов.

34
Утечки ключей и токенов в JavaScriptст. 19

API-ключи, токены и другие секреты не должны быть видны в исходном коде клиентских скриптов.

Группа 6. Уведомления, реестр РКН и инциденты (5 проверок)

Оператор до начала обработки уведомляет РКН о намерении обрабатывать ПДн (кроме случаев ч. 2 ст. 22; форма утверждена приказом РКН № 180) и сообщает об инцидентах по ч. 3.1 ст. 21 (порядок взаимодействия — приказ РКН № 187).

35
Уведомление в РКН о намерении обрабатывать ПДн поданоч. 1 ст. 22

До начала обработки оператор подаёт уведомление в РКН. Запись появляется в реестре операторов на pd.rkn.gov.ru.

36
Сведения на сайте совпадают с уведомлениями в РКНч. 1 ст. 22, приказ Минцифры № 1187

Сведения на сайте по ч. 2 ст. 18.1 совпадают с уведомлениями в РКН. Три и более расхождения — индикатор риска нарушения обязательных требований.

37
План реагирования на утечки: 24 и 72 часач. 3.1 ст. 21, приказ РКН № 187

Внутренняя процедура: уведомить РКН об инциденте — в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов.

38
Назначен ответственный за обработку ПДнст. 22.1

Приказом организации назначено лицо, ответственное за организацию обработки ПДн.

39
Инцидент-журнал с фиксацией происшествийп. 6 ч. 2 ст. 19

Журнал учёта инцидентов с ПДн (попытки несанкционированного доступа, утечки, ошибки).

Группа 7. Публичная безопасность сайта (12 проверок)

Параметры технической защищённости сайта — публично проверяемые внешние характеристики. Не требуются 152-ФЗ напрямую, но являются индикатором зрелости защиты ПДн.

40
SSL-сертификат действителен и не истёкст. 19

Срок действия более 30 дней, выдан доверенным CA, домен совпадает с сертификатом.

41
HSTS preload для защиты от MITMст. 19

Заголовок Strict-Transport-Security с includeSubDomains; домен в списке HSTS preload.

42
CSP без unsafe-inline и unsafe-evalст. 19

Content-Security-Policy запрещает выполнение inline-скриптов без хеша или nonce.

43
X-Frame-Options или CSP frame-ancestorsст. 19

Защита от clickjacking — запрет встраивания сайта в iframe сторонних доменов.

44
Referrer-Policy не передаёт лишнегост. 19

strict-origin-when-cross-origin или строже — не передавать URL целиком на внешние сайты.

45
SPF, DKIM, DMARC для email-доменаст. 19

Защита от подделки email от имени оператора (фишинг с просьбой ПДн).

46
DNSSEC для защиты DNS-записейст. 19

Криптографическая подпись DNS-зоны защищает от DNS spoofing.

47
WAF (Web Application Firewall) активенч. 1 ст. 19

Защита от SQL injection, XSS, brute force на уровне HTTP-трафика.

48
Ограничение частоты отправки формст. 19

Ограничение количества отправок формы с одного IP — защита от парсинга и брутфорса.

49
CORS настроен корректност. 19

Access-Control-Allow-Origin не содержит "*" для запросов с ПДн.

50
Server-заголовок не раскрывает версию ПОст. 19

Скрыть точную версию nginx/Apache/Caddy — защита от целевых эксплойтов.

51
Нет утечек чувствительной информации в JSст. 19

API-ключи, секреты и внутренние адреса не видны в исходном коде клиентских скриптов.

Что делать с этим чек-листом

Пройдите по списку для своего сайта и зафиксируйте: сколько пунктов из 51 закрыто, сколько требует доработки.

Бесплатная онлайн-проверка автоматизирует часть пунктов: экспресс-скан — 6 модулей проверки, тариф Deep — 54, обычно до 5 минут. У проверок в отчёте указана норма и рассчитан штраф по ст. 13.11 КоАП РФ. Подробнее о размерах штрафов — в материале «Штрафы РКН за нарушение 152-ФЗ в 2026 году».

Источники

Хотите автоматизировать прохождение чек-листа?

Сканер соответствия 152-ФЗ: экспресс-скан — 6 модулей проверки, тариф Deep — 54, обычно до 5 минут.

Проверить сайт бесплатно