Компания, которая собирает контакты клиентов или ведёт кадровый учёт, уже обрабатывает персональные данные и обязана соблюдать 152-ФЗ. Контролируют эту сферу три федеральных ведомства с разными зонами ответственности.
Разберём, кто за что отвечает и когда бизнес сталкивается с каждым.
Роскомнадзор: главный контролёр операторов
Роскомнадзор расшифровывается как Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций. Ведомство подчиняется Минцифры и следит за законностью обработки данных граждан. Оператор должен подавать сюда уведомление перед началом обработки, а об утечке сообщать в течение суток.
Полномочия Роскомнадзора закреплены в 152-ФЗ и охватывают несколько направлений:
-
ведение реестра операторов персональных данных;
-
плановые и внеплановые проверки;
-
рассмотрение жалоб граждан на незаконную обработку их сведений;
-
блокировка ресурсов, нарушающих закон.
Санкции ощутимые: с 30 мая 2025 года штраф за утечку достигает 20 млн рублей, а повторный инцидент грозит оборотным взысканием в 1–3% годовой выручки. С этим ведомством бизнес контактирует чаще всего.

Чем занимается ФСТЭК
Если предыдущий регулятор оценивает правовую сторону, то этот определяет, как защищать информацию технически. Расшифровка ФСТЭК звучит так: Федеральная служба по техническому и экспортному контролю. Служба отвечает за некриптографическую защиту сведений.
Оператору персональных данных стоит знать три документа службы:
-
Приказ № 21 — состав мер защиты персональных данных в информационных системах.
-
Приказ № 17 — требования к защите информации в государственных системах.
-
Приказ № 239 — правила для объектов критической информационной инфраструктуры по 187-ФЗ.
Также служба сертифицирует средства защиты информации и лицензирует профильные организации.
ФСБ: криптография и реагирование на атаки
Третий регулятор курирует шифрование. В вопросах информационной безопасности ФСБ контролирует разработку, распространение и применение криптографических средств. Компания, использующая СКЗИ для защиты данных, руководствуется приказом № 378.
Субъекты критической информационной инфраструктуры подключаются к ГосСОПКА — государственной системе обнаружения и предупреждения компьютерных атак, которую координирует центр при ФСБ.
Напрямую бизнес обращается сюда редко: обычно взаимодействие идёт через лицензиатов, которые проектируют систему защиты.
Что делать бизнесу
Требования трёх ведомств образуют единый контур: Роскомнадзор проверяет законность обработки, ФСТЭК — технические меры, ФСБ — шифрование. Подготовка складывается из трёх шагов:
-
Подайте уведомление. Форма доступна на портале надзорного органа.
-
Определите уровень защищённости. От него зависит набор мер по приказу № 21. Сертифицированные решения ищите в реестре на сайте ФСТЭК России.
-
Актуализируйте документы. Политика обработки данных, согласия, приказы об ответственных.
Если внутренних ресурсов на подготовку нет, закажите аудит соответствия 152-ФЗ в 1BitCloud: специалисты проверят документы и инфраструктуру, выявят нарушения и помогут их устранить до визита контролёров.
Итог
Три регулятора закрывают разные грани одной задачи: законность, техническую защиту и криптографию. Если порядок в документах и настройках наведён заранее, проверка любого из них не страшна.
