Журнал "Information Security/ Информационная безопасность" #4, 2026

"Роскомнадзор в 2026 году НЕ про- водит официальных проверок опера- торов/обработчиков персональных дан- ных – ему запретили это делать!" – такую странную фразу я недавно услы- шал от коллеги, руководителя направ- ления ИБ одной из финансовых ком- паний в Москве. Формулировка меня удивила, но спо- рить я не стал. Два месяца назад я сопровождал профилактический визит представителя Роскомнадзора в орга- низации, где я работаю, – в полном соответствии с приказом от 19.12.2025 № 390 "Об утверждении программы профилактики рисков причинения вреда (ущерба) охраняемым законом ценно- стям на 2026 г." 1 . Так что план профи- лактических мероприятий существует, компании на него ориентируются, Рос- комнадзор проводит визиты и накапли- вает практику. Запрет на проведение проверок дей- ствительно некоторое время действо- вал, но у него были свои условия и сроки. Эти сроки давно прошли. При этом РКН и в период ограничений про- водил внеплановые проверки – точеч- ные, совместно с другими регуляторами или по официальному направлению. На сайте Роскомнадзора можно посмот- реть предыдущие планы и консолиди- рованные отчеты о проведенных ведом- ством проверках. Спорить с тем коллегой я не стал, но разговор подсветил проблему: отдель- ные руководители ИБ в российском финтехе – опытные и квалифициро- ванные специалисты – не отслеживают актуальные планы и изменения пози- ции регуляторов в части проверок и продолжают жить в парадигме 2020– 2022 гг. Вместе с ними рискуют их руководители и владельцы бизнеса. Компания может получить предписание и заплатить за элементарные наруше- ния, которые не выявили или не устра- нили вовремя. РКН способен обнару- жить часть таких нарушений еще на этапе подготовки к проверке (удаленно, в том числе с помощью автоматизиро- ванных средств), зафиксировать их и предъявить уже при взаимодействии с оператором. Рассчитывать, что работа РКН начинается только в даты, ука- занные в приказе или уведомлении, слишком рискованно. Коллег из финтеха можно понять. ИБ- суета последних лет у некоторых сме- стила фокус с методологии ПДн в сто- рону практической информационной без- опасности. И, на мой взгляд, вполне справедливо. Ответственность за нарушения Штрафы за нарушения в области обра- ботки и защиты ПДн для юридических лиц по состоянию на 2026 г. остаются довольно демократичными – особенно по сравнению с оборотными штрафами за повторную утечку персональных дан- ных, если дело доходит до суда. Наверное, поэтому многие руководи- тели бизнеса предпочитают дождаться результатов проверки РКН, получить перечень выявленных нарушений и план их устранения, а уже потом решать, какие обязательные или компенсирую- щие меры внедрять и сколько денег на это выделять. Заблуждение насчет про- верок РКН при этом никуда не делось. Пора его развеять. В 2025 г. шесть организаций получили штрафы за утечки, хотя Роскомнадзор зафиксировал 118 случаев компроме- тации баз персональных данных. Соот- ношение говорит само за себя: суды только разгоняются. Самые крупные штрафы (по 150 тыс. руб.) получили РЖД и "Почта России" 2 . Чтобы не оказаться в списке наруши- телей, требования регулятора лучше понимать заранее и к его визиту гото- виться – хотя бы на уровне руководства компании. В контексте этой статьи речь идет о профилактическом визите. Как же к нему подготовиться? План проверок РКН План проверок РКН на следующий отчетный период – открытая инфор- мация 1 . Роскомнадзор размещает его в IV квартале календарного года на своем сайте, в одном и том же разде- ле. В декабре 2026 г. на той же стра- нице должен появиться приказ РКН с планом на 2027 г. На этой же странице по состоянию на август 2026 г. доступ- ны ранее утвержденные планы про- верок и профилактических визитов. ИБ-руководитель может изучить их, составить перечень уже проверенных организаций и найти коллег, с кото- рыми стоит обсудить сценарий такой проверки, сроки подготовки и общий подход. Подготовка часто упирается в бюджет: консультанты, СЗИ и лицензии, методи- ческие документы и другие расходы требуют согласования. Опыт отраслевых коллег, доверенных подрядчиков или даже прямых конкурентов здесь может помочь обосновать затраты перед руко- водством. Если ваша организация как оператор или обработчик ПДн попала в план РКН на следующий отчетный период, это не проблема, а возможность за оставшееся время пересобрать процессы обработки ПДн и хотя бы частично привести их в соответствие с требованиями регулято- ра. Насколько хорошо ИБ-руководитель распорядился выделенными на подго- товку ресурсами, руководству покажет заключение РКН после профилактиче- ского визита. Раздел с недочетами и нарушениями заодно даст представле- ние о качестве работы методологов ИБ- команды и коллег из GR. 80 • УПРАВЛЕНИЕ Профилактический визит РКН: готовимся без паники а двадцать лет с момента принятия Закона № 152-ФЗ россий- ский бизнес прошел путь от работы по понятиям до вполне зрелой системы обработки и защиты ПДн. Но отдельные вопросы до сих пор вызывают споры даже у опытных специа- листов по ИБ. Один из них – проверки операторов и обра- ботчиков ПДн со стороны Роскомнадзора. З Алексей Плешков, независимый эксперт по информационной безопасности Фото: Игорь Шурпач 1 https://rkn.gov.ru/docs/WyGMoR_Prikaz_RKN_ot_19-12-2025_390.pdf 2 https://www.itsec.ru/articles/sudebnaya-praktika-v-2026-godu

RkJQdWJsaXNoZXIy Mzk4NzYw