Ещё 5 сентября 2025 года изменился риск-ориентированный подход Роскомнадзора к федеральному государственному контролю за обработкой персональных данных. Изменения внесены в постановление Правительства Российской Федерации №1046. Обновлены критерии, по которым деятельность операторов персональных данных относят к группам тяжести последствий возможного нарушения обязательных требований.
Для 2026 года это важно: от категории риска зависит, насколько вероятны плановые контрольные мероприятия или обязательные профилактические визиты. Одни операторы могут заранее оказаться в зоне повышенного внимания Роскомнадзора, другие, при отсутствии жалоб и инцидентов, с большей вероятностью столкнутся только с внеплановыми мероприятиями.
Плановая активность сосредоточена прежде всего на операторах высокого риска. Для объектов высокого риска предусмотрено одно плановое контрольное мероприятие раз в два года либо один обязательный профилактический визит в год. Для значительного, среднего, умеренного и низкого риска плановые проверки не проводятся. Для низкого риска не предусмотрены и обязательные профилактические визиты.
При этом категория риска определяется не только тем, какие персональные данные обрабатывает организация и в каком объёме. Учитывается также история соблюдения требований: были ли предписания, административные наказания, повторные нарушения и другие обстоятельства, влияющие на вероятность причинения вреда.
В общем виде категория риска складывается из двух блоков:
В 2026 году под повышенное внимание регулятора с большей вероятностью подпадут операторы, которые одновременно относятся к группе тяжести А или Б и имеют факторы, ухудшающие группу вероятности: предписания, штрафы или иную историю нарушений.
Группа А – это наиболее значимая с точки зрения риска категория. Оператор относится к этой группе, если выполняется хотя бы один из установленных критериев:
Такие критерии охватывают не только крупные компании, но и организации, чьи процессы обработки сами по себе считаются более чувствительными: например, из-за биометрии, специальных категорий данных, иностранных сервисов или трансграничной передачи.
На практике к группе А чаще могут относиться организации из следующих сфер:
Наличие одного из критериев группы А ещё не означает автоматического проведения проверки, но существенно повышает значимость предварительной оценки рисков и готовности процессов обработки персональных данных.
Группа Б охватывает более широкий круг операторов. К ней могут относиться организации, которые не подпадают под максимальную группу тяжести, но всё же обрабатывают значимые объёмы или категории персональных данных.
Оператор может относиться к группе Б, если:
Снижение порога до 10 000 субъектов персональных данных расширяет круг операторов, для которых вопрос категории риска становится практически значимым. Это уже не только крупнейшие игроки рынка, но и средний бизнес с активной клиентской базой.
К группе Б могут относиться:
Для таких операторов особенно важны корректное уведомление Роскомнадзора, проверка трансграничных процессов и актуальность документов, описывающих обработку персональных данных.
Группа В обычно связана с меньшей вероятностью плановых мероприятий, но это не означает отсутствие требований или рисков. Организация может относиться к группе В, если:
Типичные примеры – локальные или нишевые сервисы с базой пользователей в несколько тысяч человек, а также компании, которые публикуют сведения пользователей на основании согласий на распространение: отзывы, каталоги, профили, карточки специалистов.
Для операторов группы В плановые мероприятия менее вероятны, однако внеплановая активность возможна при жалобе субъекта персональных данных, сообщении об утечке, публикации информации об инциденте или иных основаниях, предусмотренных законодательством.
Группа Г относится к наименее рискованным с точки зрения планового контроля ситуациям. К ней могут относиться операторы, которые:
Это, как правило, микробизнес, небольшие проекты и организации с ограниченным объёмом обработки. Плановые мероприятия для таких операторов наименее вероятны. Но это не освобождает от выполнения требований 152-ФЗ: при жалобе, утечке или ином инциденте возможны внеплановые мероприятия и запросы со стороны регулятора.
Если обобщить критерии, наибольшую вероятность планового внимания в 2026 году имеют операторы, относящиеся к группе А. Особенно, если присутствуют несколько факторов: большая база субъектов, обработка специальных категорий персональных данных или биометрии, иностранные сервисы при сборе данных, трансграничная передача в государства без адекватной защиты либо передача третьим лицам данных, полученных после обезличивания.
Также в зоне внимания могут оказаться операторы группы Б при наличии дополнительных «красных флажков»: трансграничная передача без уведомления, зарубежные базы данных в процессах сбора, обработка персональных данных несовершеннолетних, а также история предписаний или административных штрафов.
Наименее вероятны плановые мероприятия у большинства операторов групп В и Г при отсутствии жалоб, утечек и иных инцидентов. Однако низкая вероятность планового контроля не означает, что организация может игнорировать требования законодательства.
Операторам, которые потенциально относятся к группам А или Б, стоит заранее провести внутреннюю проверку процессов обработки персональных данных. Рекомендуется оценить:
Вопрос о том, подпадает ли оператор под плановые мероприятия Роскомнадзора, всё чаще будет зависеть не от общего представления о масштабе бизнеса, а от конкретных процессов обработки персональных данных. Важны объём базы, категории данных, используемые сервисы, трансграничная передача, наличие несовершеннолетних среди субъектов, а также история нарушений.
Если организация обнаруживает у себя признаки группы А или группы Б, целесообразно заранее оценить категорию риска и подготовить процессы к возможному вниманию регулятора. Это позволит выявить несоответствия до контрольного мероприятия и снизить вероятность претензий.
Эксперты ГК «Форус» помогают определить категорию риска оператора персональных данных, провести аудит документов и процессов обработки, проверить готовность информационных систем и подготовить организацию к контрольным мероприятиям Роскомнадзора.
Актуальные новости, акции, мероприятия и полезная информация
ПодписатьсяСовместные вебинары часто используются для привлечения клиентов, продвижения услуг и обмена экспертным опытом. При организации таких мероприятий важно заранее определить порядок обработки и передачи персональных данных участников между компаниями.
Рост стоимости топлива заставляет компании искать новые возможности для сокращения транспортных расходов. При этом значительная часть затрат возникает не из-за цен на АЗС, а из-за скрытых потерь: простоев, неоптимальных маршрутов, неравномерной загрузки транспорта и отсутствия своевременного контроля.
Когда организация привлекает подрядчика для доработки 1С, вопрос персональных данных часто остаётся «за кадром». Договор на ИТ-услуги заключён, доступ к базе предоставлен, специалист приступил к работе.
Подпишитесь на рассылку: новости, акции, мероприятия и полезная информация. Подробнее о наших рассылках
Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности
Подпишитесь на рассылку для руководителей: новости, акции, мероприятия и полезная информация.
Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности
Этот сайт использует файлы куки для хранения данных. Продолжая использовать сайт, Вы соглашаетесь с Политикой обработки персональных данных.
Принимаю