Все проекты English Написать директору Вебинары
Импортозамещение
Выбор региона
Ваш город:Шадринск

Ваш регион определился как:
Москва

или
Выбор региона
Выберите другой регион
Поиск

152-ФЗ: 3 вопроса, которые задаст Роскомнадзор — и вы не сможете ответить (если используете зарубежный пакет)

Время чтения: ~8 мин.

Актуальность проверена: 04 . 08 . 2026

Разбор требований 152-ФЗ и способов их выполнения с помощью российских решений: МойОфис, Р7-Офис и других.

Представьте: инспектор Роскомнадзора сидит напротив вас и задаёт три простых вопроса. Вопросы звучат безобидно — до тех пор, пока вы не понимаете, что ваш ответ «мы используем Microsoft 365» фактически равен признанию в нарушении. Именно так выглядит выездная проверка по 152-ФЗ для компаний, которые не задумались о локализации данных заранее.

С 30 мая 2025 года штрафы за нарушения в сфере персональных данных выросли с символических 5 000 рублей до 300 000–700 000 рублей за отдельные составы (Федеральный закон № 420-ФЗ от 30.11.2024). За хранение данных за рубежом — отдельная санкция: от 1 до 6 млн рублей, а за повторное нарушение в течение года — до 18 млн рублей. Цена вопроса изменилась кардинально.

3 вопроса Роскомнадзора по 152-ФЗ, которые поставят в тупик

Эти вопросы не являются хитроумными ловушками — они прямо вытекают из текста закона. Проблема в том, что стандартные зарубежные офисные пакеты не позволяют дать на них юридически корректный ответ.

Вопрос 1. Где физически хранятся персональные данные ваших клиентов и сотрудников?

С 1 июля 2025 года действует прямой запрет на первичный сбор и хранение персональных данных граждан РФ за пределами России (ч. 5 ст. 18 152-ФЗ, изменения внесены Федеральным законом от 28.02.2025 № 23-ФЗ). Раньше закон обязывал хранить копию данных в России, разрешая последующую обработку за рубежом. Теперь даже первичная запись на иностранном сервере — нарушение.

Что это означает на практике для пользователей зарубежного ПО? Microsoft 365 (включая Exchange Online, SharePoint, Teams) хранит данные на серверах Microsoft в Европе или США. Google Workspace — аналогично. Salesforce, HubSpot, Bitrix24 в облачной версии с зарубежной инфраструктурой — та же история. Если сотрудник вводит ФИО клиента в форму, которая первично обрабатывается на сервере в Ирландии, — это нарушение, даже если потом данные дублируются в российскую БД.

Инспектор попросит документально подтвердить физическое расположение серверов. Скриншот из личного кабинета Microsoft или соглашение об обработке данных с указанием «EU Region» — это не тот ответ, который он хочет услышать.

Штраф за нарушение: от 1 до 6 млн рублей, при повторном нарушении — от 6 до 18 млн рублей (ч. 8–9 ст. 13.11 КоАП РФ).

Вопрос 2. Как вы ведёте журнал аудита доступа к персональным данным, и кто имеет к ним доступ?

Статья 18.1 и ст. 19 152-ФЗ требуют от оператора фиксировать все действия с персональными данными: кто, когда и какие данные обрабатывал. Это технический контроль, а не просто бумажный приказ о назначении ответственного лица.

Проблема зарубежного ПО здесь двойная.

Во-первых, журналы аудита в Microsoft 365 или Google Workspace хранятся на зарубежной инфраструктуре. Инспектор вправе усомниться в их целостности и задать вопрос: кто ещё, кроме вашей компании, имеет технический доступ к этим логам? Ответа на этот вопрос у вас нет — вы не контролируете инфраструктуру вендора.

Во-вторых, стандартный функционал аудита в офисных пакетах не всегда позволяет выгрузить полный журнал операций с ПДн в формате, требуемом регулятором. Приказ ФСТЭК № 21 от 18.02.2013 содержит конкретный перечень мер по регистрации событий безопасности — и реализовать их через интерфейс иностранного облачного продукта практически невозможно.

Перечень сотрудников, допущенных к обработке ПДн, — отдельный документ. Его отсутствие само по себе нарушение. Но если список есть, а технические средства не ограничивают доступ в соответствии с ним — это следующее нарушение.

Вопрос 3. Какими сертифицированными средствами криптографической защиты вы шифруете персональные данные?

Это вопрос, который ставит в тупик даже технически грамотных ИТ-директоров. 152-ФЗ в связке с приказом ФСБ № 378 требует применения сертифицированных СКЗИ (средств криптографической защиты информации) при обработке персональных данных на соответствующих уровнях защищённости.

Шифрование AES-256, встроенное в Microsoft BitLocker или FileVault от Apple, — не является сертифицированным СКЗИ по российским стандартам. SSL/TLS-соединения зарубежных облачных сервисов — тоже. Сертифицированными считаются только российские криптографические алгоритмы ГОСТ, реализованные в продуктах, прошедших проверку ФСБ России: КриптоПро CSP, ViPNet CSP и ряд других.

Если компания использует зарубежный офисный пакет с встроенным шифрованием, она не может подтвердить соответствие этому требованию.

Российские решения для соответствия 152-ФЗ

Переход на отечественное ПО — не просто политический выбор. Это единственный способ дать Роскомнадзору три правильных ответа на три вопроса выше.

МойОфис: локальное хранение и сертификация ФСТЭК

МойОфис разворачивается на серверах внутри периметра организации — данные физически остаются в России. Продукт «МойОфис Стандартный» получил сертификат ФСТЭК России № 3688 по 4 уровню доверия, что допускает его применение в информационных системах персональных данных (ИСПДн) до 1 уровня защищённости включительно. Это означает возможность работы с самыми чувствительными категориями ПДн — биометрическими, медицинскими, данными о судимостях.

МойОфис — единственное российское офисное ПО, безопасность которого подтверждена сертификатами сразу трёх регуляторов: ФСТЭК России, ФСБ России и МО РФ.

Сертификат на «МойОфис Защищённое Облако» продлён ФСТЭК до 14 апреля 2029 года. Продукт реализует двухфакторную аутентификацию, автоматическое завершение неактивных сессий и отслеживание изменений в файлах — всё это напрямую закрывает требования к журналу аудита.

Р7-Офис: интеграция с СКЗИ и резервное копирование на территории РФ

Р7-Офис поставляется в серверной версии с развёртыванием на российских мощностях. Решение интегрируется с сертифицированными СКЗИ — КриптоПро CSP и ViPNet CSP — что закрывает третий вопрос регулятора о криптографической защите.

Встроенные инструменты резервного копирования позволяют хранить все резервные копии исключительно в инфраструктуре заказчика на территории РФ — без зависимости от зарубежных облачных провайдеров резервирования.

Средства защиты: СКЗИ, DLP и системы аудита

Один офисный пакет не решает всех задач. Полноценная защита ПДн требует нескольких уровней. 

Задача

Решение

Статус сертификации

Криптографическая защита данных

КриптоПро CSP, ViPNet CSP

Сертифицированы ФСБ России

Контроль утечек данных (DLP)

InfoWatch Traffic Monitor, SearchInform

Реестр российского ПО

Журнал аудита действий пользователей

ELK Stack (self-hosted в РФ), SIEM «Кибер Протего»

Развёртывание на российской инфраструктуре

Антивирусная защита ИСПДн

Kaspersky Endpoint Security, Dr.Web

Сертифицированы ФСТЭК

Управление доступом

Indeed AM, ALD Pro

Реестр российского ПО

Системы класса DLP (Data Loss Prevention) отслеживают передачу файлов с персональными данными вовне — по почте, через мессенджеры, на внешние носители. Это не просто инструмент безопасности: без фиксации таких событий компания не может доказать, что утечки не было, если регулятор задаст соответствующий вопрос.

Журналы аудита на базе ELK Stack или специализированных SIEM-систем, развёрнутых на собственных серверах в России, дают полную картину операций с ПДн в требуемом формате. Это прямой ответ на второй вопрос инспектора — с возможностью предъявить логи в режиме реального времени.

Как выглядит соответствие 152-ФЗ: таблица по трём вопросам

Требование регулятора

Зарубежное ПО (Microsoft 365, Google)

Российское решение

Хранение ПДн на серверах в РФ

Серверы в ЕС / США — прямое нарушение с 01.07.2025

Развёртывание on-premise или в российском дата-центре

Журнал аудита доступа к ПДн

Логи на зарубежной инфраструктуре, ограниченный экспорт

SIEM/ELK на российских серверах, полный контроль

Сертифицированные СКЗИ

AES-256, TLS — не соответствуют ГОСТ, нет сертификата ФСБ

КриптоПро CSP / ViPNet CSP — сертификат ФСБ

Документация для регулятора

Соглашения с Microsoft/Google не принимаются как аналог

Российская документация, сертификаты ФСТЭК и ФСБ

Риск штрафа

До 18 млн руб. за повторное нарушение локализации

Существенно снижен при правильной настройке

Обеспечиваем соответствие 152-ФЗ с компанией «Первый Бит»

«Первый Бит» — аккредитованный партнёр ведущих российских разработчиков ПО и поставщик услуг в сфере информационной безопасности. Компания работает с ИТ-инфраструктурой организаций разного масштаба: от среднего бизнеса до федеральных структур.

Услуги по 152-ФЗ включают четыре направления.

Аудит соответствия. Специалисты анализируют текущую инфраструктуру, выявляют точки риска — зарубежные сервисы, отсутствие журналов аудита, несертифицированные средства защиты. По результатам формируется детальный отчёт с конкретным планом устранения нарушений и оценкой приоритетности мер.

Подбор и внедрение российских решений. На основе аудита специалисты подбирают оптимальную конфигурацию: офисный пакет (МойОфис или Р7-Офис), средства шифрования, DLP-систему, решение для управления доступом. Внедрение включает миграцию данных и обучение сотрудников.

Настройка систем шифрования и аудита. Интеграция сертифицированных СКЗИ (КриптоПро CSP, ViPNet CSP) с офисной инфраструктурой, настройка SIEM-системы для записи журнала аудита в требуемом формате. После настройки компания может предъявить инспектору полную документацию о криптографической защите.

Сопровождение при проверках Роскомнадзора. Эксперты «Первого Бита» участвуют в подготовке к проверке, помогают сформировать комплект документов и сопровождают взаимодействие с инспектором. Как показывает практика: если организация демонстрирует системную работу с персональными данными — наличие документации, регламентов, обучение сотрудников, — Роскомнадзор в большинстве случаев ограничивается предписанием, а не штрафом.

Чек-лист: готова ли ваша компания к проверке?

Проверьте себя по семи пунктам прямо сейчас:

  1. Все базы данных с ПДн граждан РФ физически расположены на серверах внутри страны.
  2. Компания подала уведомление в Роскомнадзор о намерении обрабатывать персональные данные.
  3. Разработана и опубликована Политика обработки персональных данных.
  4. Оформлены согласия субъектов ПДн отдельными документами (требование действует с 01.09.2025).
  5. Ведётся журнал аудита доступа к ПДн с возможностью экспорта.
  6. Применяются сертифицированные СКЗИ для шифрования данных.
  7. Назначен и обучен ответственный за организацию обработки персональных данных.

Если хотя бы один пункт вызывает сомнение — риск штрафа реален.

Использование российского ПО и грамотная настройка защитных мер — не гарантия абсолютной безопасности, но единственный способ честно ответить на три вопроса регулятора. Зарубежный пакет этой возможности не даёт: не потому что он плохой, а потому что его архитектура изначально не проектировалась под требования российского законодательства.

Не уверены в соответствии 152-ФЗ? Закажите аудит у экспертов компании «Первый Бит» — мы поможем закрыть все требования закона до того, как это сделает Роскомнадзор.

Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Нет времени читать? Пришлем вам на почту!

Я даю Согласие на обработку персональных данных в соответствии с Политикой Конфиденциальности
25
сентября
10:00-11:30
Гособоронзаказ: решение БИТ.ГОЗ для автоматизации учета в 1С
Что такое ГОЗ и особенности его учета Структура работы с ГОЗ. Основные учетные задачи Проблематика, влияние уровня автоматизации Нюансы реализации требований ...

Подключите ЭПД до 1 сентября

Оставить заявку