Разбор требований 152-ФЗ и способов их выполнения с помощью российских решений: МойОфис, Р7-Офис и других.
Представьте: инспектор Роскомнадзора сидит напротив вас и задаёт три простых вопроса. Вопросы звучат безобидно — до тех пор, пока вы не понимаете, что ваш ответ «мы используем Microsoft 365» фактически равен признанию в нарушении. Именно так выглядит выездная проверка по 152-ФЗ для компаний, которые не задумались о локализации данных заранее.
С 30 мая 2025 года штрафы за нарушения в сфере персональных данных выросли с символических 5 000 рублей до 300 000–700 000 рублей за отдельные составы (Федеральный закон № 420-ФЗ от 30.11.2024). За хранение данных за рубежом — отдельная санкция: от 1 до 6 млн рублей, а за повторное нарушение в течение года — до 18 млн рублей. Цена вопроса изменилась кардинально.
3 вопроса Роскомнадзора по 152-ФЗ, которые поставят в тупик
Эти вопросы не являются хитроумными ловушками — они прямо вытекают из текста закона. Проблема в том, что стандартные зарубежные офисные пакеты не позволяют дать на них юридически корректный ответ.
Вопрос 1. Где физически хранятся персональные данные ваших клиентов и сотрудников?
С 1 июля 2025 года действует прямой запрет на первичный сбор и хранение персональных данных граждан РФ за пределами России (ч. 5 ст. 18 152-ФЗ, изменения внесены Федеральным законом от 28.02.2025 № 23-ФЗ). Раньше закон обязывал хранить копию данных в России, разрешая последующую обработку за рубежом. Теперь даже первичная запись на иностранном сервере — нарушение.
Что это означает на практике для пользователей зарубежного ПО? Microsoft 365 (включая Exchange Online, SharePoint, Teams) хранит данные на серверах Microsoft в Европе или США. Google Workspace — аналогично. Salesforce, HubSpot, Bitrix24 в облачной версии с зарубежной инфраструктурой — та же история. Если сотрудник вводит ФИО клиента в форму, которая первично обрабатывается на сервере в Ирландии, — это нарушение, даже если потом данные дублируются в российскую БД.
Инспектор попросит документально подтвердить физическое расположение серверов. Скриншот из личного кабинета Microsoft или соглашение об обработке данных с указанием «EU Region» — это не тот ответ, который он хочет услышать.
Штраф за нарушение: от 1 до 6 млн рублей, при повторном нарушении — от 6 до 18 млн рублей (ч. 8–9 ст. 13.11 КоАП РФ).
Вопрос 2. Как вы ведёте журнал аудита доступа к персональным данным, и кто имеет к ним доступ?
Статья 18.1 и ст. 19 152-ФЗ требуют от оператора фиксировать все действия с персональными данными: кто, когда и какие данные обрабатывал. Это технический контроль, а не просто бумажный приказ о назначении ответственного лица.
Проблема зарубежного ПО здесь двойная.
Во-первых, журналы аудита в Microsoft 365 или Google Workspace хранятся на зарубежной инфраструктуре. Инспектор вправе усомниться в их целостности и задать вопрос: кто ещё, кроме вашей компании, имеет технический доступ к этим логам? Ответа на этот вопрос у вас нет — вы не контролируете инфраструктуру вендора.
Во-вторых, стандартный функционал аудита в офисных пакетах не всегда позволяет выгрузить полный журнал операций с ПДн в формате, требуемом регулятором. Приказ ФСТЭК № 21 от 18.02.2013 содержит конкретный перечень мер по регистрации событий безопасности — и реализовать их через интерфейс иностранного облачного продукта практически невозможно.
Перечень сотрудников, допущенных к обработке ПДн, — отдельный документ. Его отсутствие само по себе нарушение. Но если список есть, а технические средства не ограничивают доступ в соответствии с ним — это следующее нарушение.
Вопрос 3. Какими сертифицированными средствами криптографической защиты вы шифруете персональные данные?
Это вопрос, который ставит в тупик даже технически грамотных ИТ-директоров. 152-ФЗ в связке с приказом ФСБ № 378 требует применения сертифицированных СКЗИ (средств криптографической защиты информации) при обработке персональных данных на соответствующих уровнях защищённости.
Шифрование AES-256, встроенное в Microsoft BitLocker или FileVault от Apple, — не является сертифицированным СКЗИ по российским стандартам. SSL/TLS-соединения зарубежных облачных сервисов — тоже. Сертифицированными считаются только российские криптографические алгоритмы ГОСТ, реализованные в продуктах, прошедших проверку ФСБ России: КриптоПро CSP, ViPNet CSP и ряд других.
Если компания использует зарубежный офисный пакет с встроенным шифрованием, она не может подтвердить соответствие этому требованию.
Российские решения для соответствия 152-ФЗ
Переход на отечественное ПО — не просто политический выбор. Это единственный способ дать Роскомнадзору три правильных ответа на три вопроса выше.
МойОфис: локальное хранение и сертификация ФСТЭК
МойОфис разворачивается на серверах внутри периметра организации — данные физически остаются в России. Продукт «МойОфис Стандартный» получил сертификат ФСТЭК России № 3688 по 4 уровню доверия, что допускает его применение в информационных системах персональных данных (ИСПДн) до 1 уровня защищённости включительно. Это означает возможность работы с самыми чувствительными категориями ПДн — биометрическими, медицинскими, данными о судимостях.
МойОфис — единственное российское офисное ПО, безопасность которого подтверждена сертификатами сразу трёх регуляторов: ФСТЭК России, ФСБ России и МО РФ.
Сертификат на «МойОфис Защищённое Облако» продлён ФСТЭК до 14 апреля 2029 года. Продукт реализует двухфакторную аутентификацию, автоматическое завершение неактивных сессий и отслеживание изменений в файлах — всё это напрямую закрывает требования к журналу аудита.
Р7-Офис: интеграция с СКЗИ и резервное копирование на территории РФ
Р7-Офис поставляется в серверной версии с развёртыванием на российских мощностях. Решение интегрируется с сертифицированными СКЗИ — КриптоПро CSP и ViPNet CSP — что закрывает третий вопрос регулятора о криптографической защите.
Встроенные инструменты резервного копирования позволяют хранить все резервные копии исключительно в инфраструктуре заказчика на территории РФ — без зависимости от зарубежных облачных провайдеров резервирования.
Средства защиты: СКЗИ, DLP и системы аудита
Один офисный пакет не решает всех задач. Полноценная защита ПДн требует нескольких уровней.
|
Задача |
Решение |
Статус сертификации |
|
Криптографическая защита данных |
КриптоПро CSP, ViPNet CSP |
Сертифицированы ФСБ России |
|
Контроль утечек данных (DLP) |
InfoWatch Traffic Monitor, SearchInform |
Реестр российского ПО |
|
Журнал аудита действий пользователей |
ELK Stack (self-hosted в РФ), SIEM «Кибер Протего» |
Развёртывание на российской инфраструктуре |
|
Антивирусная защита ИСПДн |
Kaspersky Endpoint Security, Dr.Web |
Сертифицированы ФСТЭК |
|
Управление доступом |
Indeed AM, ALD Pro |
Реестр российского ПО |
Системы класса DLP (Data Loss Prevention) отслеживают передачу файлов с персональными данными вовне — по почте, через мессенджеры, на внешние носители. Это не просто инструмент безопасности: без фиксации таких событий компания не может доказать, что утечки не было, если регулятор задаст соответствующий вопрос.
Журналы аудита на базе ELK Stack или специализированных SIEM-систем, развёрнутых на собственных серверах в России, дают полную картину операций с ПДн в требуемом формате. Это прямой ответ на второй вопрос инспектора — с возможностью предъявить логи в режиме реального времени.
Как выглядит соответствие 152-ФЗ: таблица по трём вопросам
|
Требование регулятора |
Зарубежное ПО (Microsoft 365, Google) |
Российское решение |
|
Хранение ПДн на серверах в РФ |
Серверы в ЕС / США — прямое нарушение с 01.07.2025 |
Развёртывание on-premise или в российском дата-центре |
|
Журнал аудита доступа к ПДн |
Логи на зарубежной инфраструктуре, ограниченный экспорт |
SIEM/ELK на российских серверах, полный контроль |
|
Сертифицированные СКЗИ |
AES-256, TLS — не соответствуют ГОСТ, нет сертификата ФСБ |
КриптоПро CSP / ViPNet CSP — сертификат ФСБ |
|
Документация для регулятора |
Соглашения с Microsoft/Google не принимаются как аналог |
Российская документация, сертификаты ФСТЭК и ФСБ |
|
Риск штрафа |
До 18 млн руб. за повторное нарушение локализации |
Существенно снижен при правильной настройке |
Обеспечиваем соответствие 152-ФЗ с компанией «Первый Бит»
«Первый Бит» — аккредитованный партнёр ведущих российских разработчиков ПО и поставщик услуг в сфере информационной безопасности. Компания работает с ИТ-инфраструктурой организаций разного масштаба: от среднего бизнеса до федеральных структур.
Услуги по 152-ФЗ включают четыре направления.
Аудит соответствия. Специалисты анализируют текущую инфраструктуру, выявляют точки риска — зарубежные сервисы, отсутствие журналов аудита, несертифицированные средства защиты. По результатам формируется детальный отчёт с конкретным планом устранения нарушений и оценкой приоритетности мер.
Подбор и внедрение российских решений. На основе аудита специалисты подбирают оптимальную конфигурацию: офисный пакет (МойОфис или Р7-Офис), средства шифрования, DLP-систему, решение для управления доступом. Внедрение включает миграцию данных и обучение сотрудников.
Настройка систем шифрования и аудита. Интеграция сертифицированных СКЗИ (КриптоПро CSP, ViPNet CSP) с офисной инфраструктурой, настройка SIEM-системы для записи журнала аудита в требуемом формате. После настройки компания может предъявить инспектору полную документацию о криптографической защите.
Сопровождение при проверках Роскомнадзора. Эксперты «Первого Бита» участвуют в подготовке к проверке, помогают сформировать комплект документов и сопровождают взаимодействие с инспектором. Как показывает практика: если организация демонстрирует системную работу с персональными данными — наличие документации, регламентов, обучение сотрудников, — Роскомнадзор в большинстве случаев ограничивается предписанием, а не штрафом.
Чек-лист: готова ли ваша компания к проверке?
Проверьте себя по семи пунктам прямо сейчас:
- Все базы данных с ПДн граждан РФ физически расположены на серверах внутри страны.
- Компания подала уведомление в Роскомнадзор о намерении обрабатывать персональные данные.
- Разработана и опубликована Политика обработки персональных данных.
- Оформлены согласия субъектов ПДн отдельными документами (требование действует с 01.09.2025).
- Ведётся журнал аудита доступа к ПДн с возможностью экспорта.
- Применяются сертифицированные СКЗИ для шифрования данных.
- Назначен и обучен ответственный за организацию обработки персональных данных.
Если хотя бы один пункт вызывает сомнение — риск штрафа реален.
Использование российского ПО и грамотная настройка защитных мер — не гарантия абсолютной безопасности, но единственный способ честно ответить на три вопроса регулятора. Зарубежный пакет этой возможности не даёт: не потому что он плохой, а потому что его архитектура изначально не проектировалась под требования российского законодательства.
Не уверены в соответствии 152-ФЗ? Закажите аудит у экспертов компании «Первый Бит» — мы поможем закрыть все требования закона до того, как это сделает Роскомнадзор.