Журнал "Information Security/ Информационная безопасность" #4, 2026

ИБ-руководитель может использо- вать предстоящую проверку как рычаг в разговоре с несговорчивыми биз- нес-технологами и владельцами слож- ных процессов внутри компании. Появляется конкретный внешний срок и понятный регуляторный риск – с ними договариваться о необходимых изменениях обычно проще. Такая работа укрепляет методологическую базу по защите ПДн и упрощает даль- нейшую работу с бизнесом. Ваша компания не первая, кого про- веряет РКН. Значит, можно выяснить, кого и как проверяли до вас, собрать референсы и заранее выстроить стра- тегию подготовки и устранения недоче- тов. Офицеры РКН тоже накапливают практический опыт. Они знают типовые нарушения, характерные для анало- гичных компаний и направлений дея- тельности, и умеют по базовым мар- керам находить проблемы с обработ- кой и защитой ПДн в бизнес-процес- сах. Проверяющие не раскроют перед вами все карты сразу. Вы, скорее всего, не узнаете, когда начался под- готовительный этап проверки и когда специалисты РКН начали анализиро- вать доступные в интернете офици- альные и неофициальные ресурсы вашей организации. Аналитики РКН также не станут заранее сообщать о несоответствиях, которые обнаружили при проверке ранее направленных вами сведений об обработке ПДн или трансграничной передаче. ИБ-руководитель может начать под- готовку к профилактическому визиту заранее: собрать референсы, проверить слабые места, выявляемые по откры- тым источникам, и оценить типовые нарушения у себя в компании. Тогда до визита РКН останется время, чтобы своими силами или с помощью внеш- него консультанта исправить явные недочеты и внедрить компенсирующие меры. Типовые недочеты и нарушения Я не знаю всего перечня типовых недочетов, которыми оперирует прове- ряющий, – я не сотрудник РКН. То, что мне удалось собрать с помощью OSINT, выяснить у коллег из других банков и аккуратно уточнить у представителей РКН во время визита, в нашем случае не пригодилось: таких типовых недоче- тов у нас не оказалось. В 2019 г. мы несколько месяцев гото- вились к плановой выездной проверке РКН, продолжили работу во время нее и после. Вместе с бизнесом и техноло- гами искали и устраняли огрехи в про- цессах и методологии, готовили и обновляли официальные артефакты, проверяли публично доступные ресур- сы, связанные с обработкой ПДн. Эта работа помогла нам в 2026 г. безбо- лезненно для компании пройти профи- лактический визит РКН и обойтись без замечаний. При подготовке в этот раз мы ориен- тировались на приказ РКН от 24.12.2021 № 253 об утверждении формы прове- рочного листа – списка контрольных вопросов, по ответам на которые оцени- вается соблюдение обязательных тре- бований при обработке персональных данных. Звучит душновато, читается не легче. Если коротко, приказ в редакции от 10.01.2023 № 1 3 утверждает типовой чек-лист, который проверяющие исполь- зуют как базу при проведении конт- рольных мероприятий. В нем 67 закры- тых вопросов с ответами "да/нет", причем положительный ответ обычно нужно под- твердить соответствующим артефактом. Если времени до проверки РКН мало, я рекомендую начать подготовку с этого чек-листа: пройти все вопросы, собрать подтверждающие документы и на их основе сформировать план устранения недочетов. Практические советы при подготовке к проверке РКН Одного чек-листа по приказу № 253 достаточно, чтобы адекватному специа- листу по информационной безопасности стало грустно. Поэтому как практик при- веду три базовые рекомендации, кото- рые можно отработать перед проверкой РКН или превентивно – например, во время очередного ИБ-аудита или само- оценки. Актуализируйте уведомление на сайте РКН Базовая форма публично доступна 4 , доступ к уведомлению своей организа- ции – через ЕСИА. Проверьте все раз- делы: контактные данные, должности, адреса, цели обработки и другие све- дения. По этим данным проверяющий РКН получит первое представление о вашей организации еще при подготовке к визиту. Ошибок там хватает: устаревшие адрес и реквизиты юридического лица, неполный перечень доменных имен, на которых обрабатываются ПДн, расхож- дения между заявленными целями обра- ботки и формулировками в публичных офертах, устаревшая или отсутствующая информация о трансграничной передаче, старые данные ответственного лица. Практический лайфхак: укажите для получения уведомлений от РКН не пер- сональный, а групповой адрес электрон- ной почты в корпоративном домене. Тогда отпуск, больничный или увольне- ние конкретного сотрудника не приведут к тому, что важное письмо регулятора останется без ответа. Проанализируйте обращения субъектов ПДн за последний год Поднимите письменные претензии и обращения в вашу организацию, осо- бенно те, где в копии стоят ЦБ или РКН. Такие обращения могут многое сказать регулятору еще до визита: важны даты, количество, содержание, география кейсов и повторяющиеся темы. Речь может идти о рекламных рассылках, вероятных утечках, нару- шении условий обработки ПДн и других претензиях. Аналитик РКН может использовать этот массив как один из источников для предварительной оцен- ки ситуации в компании. Тот же анализ стоит провести и ИБ- руководителю. Поток негативных кли- ентских обращений поможет заранее увидеть проблемные зоны и понять, кого из коллег нужно подключить к подго- товке к проверке. Проверьте действующие формы согласий Проверьте тексты согласий, которые используются в 2026 г.: на обработку ПДн оператором, передачу ПДн третьему лицу и получение субъектом рекламы от оператора. Нет, одним универсальным согла- сием здесь не обойтись. Речь как минимум о трех разных формах – с разными целями, условиями и набо- ром ПДн. Они различаются в том числе по способам обработки, про- цедуре отзыва и срокам прекращения обработки. На эти детали РКН обра- щает внимание во время профилак- тического визита. ИБ здесь неизбежно заходит на тер- риторию юристов и маркетинга – и это полезно. Проверка дает хороший повод договориться с коллегами и подключить их к подготовке. РКН за предыдущие годы глубоко разобрал практику письменных согла- сий в финсекторе и хорошо знает сильные и слабые стороны разных форм и шаблонов. Аргументы бизнеса и юристов в духе "это ничему не про- тиворечит", "так удобнее клиенту", "так делают все на рынке" или "у нас нет на это ресурсов" вряд ли снимут вопросы регулятора и могут закон- читься предписанием об устранении нарушений. В завершение Материалы и рекомендации из этого обзора помогут вам обосновать внутри компании требования 152-ФЗ и заранее спланировать подготовку к проверке РКН. Проверка регулятора – не приговор. Это повод привести процессы обработки и защиты ПДн в порядок до того, как недочеты найдут за вас. l • 81 УПРАВЛЕНИЕ www.itsec.ru 3 https://normativ.kontur.ru/document?moduleid=1&documentid=445974#l6 4 https://pd.rkn.gov.ru/operators-registry/notification/form/ Ваше мнение и вопросы присылайте по адресу is@groteck.ru

RkJQdWJsaXNoZXIy Mzk4NzYw