Направление №2 · База знаний
Нормативная база
Ориентировочный перечень требований, с которыми работаем в аудите соответствия. Актуализировано: 09.2026. Перечень не исчерпывающий: применимые требования определяются по деятельности заказчика, составу данных и используемым системам — подробнее о подходе.
Что изменилось недавно
420-ФЗ от 30.11.2024 → ст. 13.11 КоАП РФ (в силе с 30.05.2025)
Ужесточение ответственности за утечки ПДн
Отдельные составы за утечки: фиксированные штрафы до 15–20 млн ₽, за повторную — оборотные 1–3% выручки (20–500 млн ₽). Уведомление РКН об утечке — 24/72 часа.
КоАП РФ ↗421-ФЗ от 30.11.2024 → ст. 272.1 УК РФ (в силе с 11.12.2024)
Уголовная ответственность за незаконный оборот ПДн
Незаконные сбор, хранение, передача ПДн — вплоть до 10 лет лишения свободы при квалифицирующих признаках.
УК РФ ↗156-ФЗ от 24.06.2025 (с 01.09.2025)
Согласие — отдельным документом
Согласие на обработку ПДн оформляется отдельно от иных документов. Наш сайт уже так и делает.
152-ФЗ ↗ч. 5 ст. 18 152-ФЗ (ужесточение с 01.07.2025)
Локализация баз данных
Первичная запись и хранение ПДн граждан РФ — в базах на территории РФ. Проверяем фактическое размещение.
152-ФЗ ↗58-ФЗ от 07.04.2025 → 187-ФЗ
Изменения в требованиях КИИ
Актуальные поправки к закону о безопасности критической информационной инфраструктуры — учитываем при аудите КИИ.
187-ФЗ ↗Персональные данные
Ядро аудита для большинства организаций: сайты, CRM, HR-системы.
О персональных данных
152-ФЗ от 27.07.2006
Базовый закон: принципы, условия обработки, права субъектов, обязанности оператора, локализация, трансграничная передача.
Уровни защищённости и требования к защите ПДн
ПП РФ от 01.11.2012 № 1119
Уровни защищённости ИСПДн и требования к системе защиты — ядро технической части аудита ПДн.
Меры защиты в ИСПДн
Приказ ФСТЭК от 18.02.2013 № 21
Состав и содержание организационных и технических мер для каждого уровня защищённости.
Страны с адекватной защитой
Приказ РКН от 05.08.2022 № 128
Перечень государств для оценки трансграничной передачи — сверяемся с действующей редакцией.
Обезличивание ПДн
Приказ РКН № 140 (методы с 01.09.2025)
Актуальные методы обезличивания — проверяем, где применимо.
Информация, системы, КИИ
Инфраструктура, государственные системы, значимые объекты — при применимости.
Об информации, ИТ и защите информации
149-ФЗ от 27.07.2006
Правовой режим информации, обязанности обладателей, распространение информации в сети.
О безопасности КИИ
187-ФЗ от 26.07.2017 (ред. 2025)
Категорирование, реестр значимых объектов, системы безопасности, госконтроль. Только при применимости.
Меры безопасности значимых объектов КИИ
Приказ ФСТЭК от 25.12.2017 № 239; от 21.12.2017 № 235
Требования к обеспечению безопасности и созданию систем безопасности значимых объектов.
Требования к СКЗИ
Приказы ФСБ от 10.07.2014 № 378, 379
Организационные и технические меры при использовании шифровальных средств.
Об электронной подписи
63-ФЗ от 06.04.2011
Виды подписей, условия юридической значимости электронных документов, удостоверяющие центры.
Бизнес и отрасли
Отраслевые требования — только если относятся к деятельности заказчика.
Финансовый сектор
ГОСТ Р 57580.1-2017; положения Банка России 683-П, 684-П
Защита информации в финансовых организациях — применимость по задаче.
Коммерческая тайна
98-ФЗ от 29.07.2004
Режим конфиденциальности информации, составляющей коммерческую ценность.
Хостинг-провайдеры
Требования 2024 г. (реестр провайдеров хостинга)
Проверяем размещение инфраструктуры заказчика у провайдеров из реестра.
Как этим пользоваться
Не нужно соответствовать «всему списку»: на аудите мы определяем, какие требования применимы именно к вам, проверяем фактическое состояние и даём карту разрывов с приоритетами. Страница информационная и не является юридической консультацией.