# Проверка сайта по 152-ФЗ: что входит в практический аудит

Редакция SGI24. Методика опирается на практические проверки sgi24.ru и DentPro. Материал информационный и не заменяет правовое заключение. [О бюро](/company).

Проверка сайта по 152-ФЗ начинается с политики в подвале и прослеживает весь путь персональных данных: что человек вводит, на каком основании организация принимает сведения, куда они передаются, кто получает доступ, сколько хранятся записи и можно ли подтвердить заявленные правила.

Поверхностный просмотр находит пропавший чекбокс и устаревшие реквизиты. Практический аудит связывает видимую страницу, программный код, сервер, CRM, внешние сервисы и документы оператора. Только так можно отличить текстовую ошибку от системной.

Заказать аудит сайта по 152-ФЗ

Что именно проверяет аудит

Предмет проверки определяется до начала работы. Один сайт может содержать простую форму обратной связи, другой — личный кабинет, онлайн-оплату, запись пациента, приёмную комиссию или регистрацию тысяч участников конференции.

Обычно в объём входят:

  • страницы и формы сбора;
  • политика обработки персональных данных;
  • согласия и иные основания;
  • файлы cookie, аналитика и внешние скрипты;
  • серверная обработка;
  • место первичного сохранения;
  • CRM, почта, телефония и другие получатели;
  • подрядчики;
  • хранение, удаление и резервные копии;
  • сведения в уведомлении Роскомнадзора;
  • внутренние процедуры, связанные с сайтом.

Если проверить только публичные страницы, нельзя делать вывод о всей обработке. Внешне аккуратная форма может пересылать данные в личную почту и иностранный виджет. И наоборот: отсутствие отдельной надписи на одном экране не доказывает, что внутри организации нет документов и защиты.

Уровень 1. Публичные страницы

Первый проход выполняется глазами посетителя. Аудитор составляет перечень всех точек, где сайт получает или создаёт сведения о человеке.

Формы

Проверяются:

  • обратный звонок;
  • заявка на услугу;
  • регистрация;
  • авторизация;
  • заказ и оплата;
  • подписка;
  • запись на приём, экскурсию или консультацию;
  • загрузка резюме и файлов;
  • комментарии и отзывы;
  • онлайн-чат;
  • личный кабинет.

Для каждой формы фиксируются поля, обязательность, цель, текст у кнопки, ссылки на документы и отдельный рекламный выбор. Скрытые поля и данные, которые добавляет браузер или виджет, тоже входят в карту.

Публичные документы

Статья 18.1 № 152-ФЗ обязывает оператора, собирающего данные через интернет, публиковать на соответствующих страницах политику и обеспечивать к ней доступ. Аудит проверяет ссылку и содержание:

  • правильно ли назван оператор;
  • совпадают ли цели с формами;
  • отражены ли категории людей и данных;
  • указаны ли основания;
  • описаны ли сроки, передача и уничтожение;
  • работает ли канал обращений;
  • есть ли дата и редакция.

Документ, скопированный у другой компании, может формально открываться и одновременно противоречить каждому реальному процессу.

Согласия

Проверяется, когда согласие действительно служит основанием, отделено ли оно от оферты и других документов, пустой ли чекбокс при открытии страницы, можно ли ознакомиться с текстом и сохраняется ли самостоятельное действие пользователя.

Подробные требования разобраны в материале «Согласие на обработку персональных данных на сайте».

Уровень 2. Cookies, аналитика и сторонние элементы

Сайт может обрабатывать данные ещё до отправки формы. Аудит составляет перечень файлов cookie, пикселей, счётчиков, карт, видеоплееров, шрифтов, чатов, капчи и других загрузок.

Для каждого элемента выясняется:

  1. Кто поставщик?
  2. Какие сведения получает сервис?
  3. Когда начинается загрузка?
  4. Можно ли отказаться от необязательной обработки?
  5. Что сказано в политике?
  6. Где находится получатель и его инфраструктура?
  7. Есть ли договорное основание для работы подрядчика?

Баннер «На сайте используются cookies» сам ничего не переключает. Если после отказа необязательные скрипты продолжают загружаться, интерфейс не соответствует поведению сайта.

При этом не всякий технический файл требует одинакового решения. Нужно разделить элементы, без которых запрошенная функция не работает, и инструменты аналитики или рекламы. Аудит фиксирует назначение каждого компонента вместо механического запрета всех cookie.

Уровень 3. Фактическая отправка данных

Следующий этап проверяет, куда уходит заявка после кнопки. Здесь часто обнаруживается разрыв между публичным текстом и системой.

Маршрут может выглядеть так:

text форма → сервер сайта → CRM → уведомление менеджеру → телефония → архив

Но фактически в него добавляются почта разработчика, таблица, бот, журнал ошибок и резервная копия. Каждый получатель меняет картину доступа и хранения.

В ходе аудита проверяют:

  • адрес запроса;
  • защищённость соединения;
  • серверную валидацию;
  • состав передаваемых полей;
  • наличие согласия в запросе;
  • защиту от массовой отправки;
  • сообщения об ошибках;
  • попадание чувствительных сведений в адрес страницы и журналы;
  • последующие интеграции.

Особое внимание уделяется файлам. Резюме, медицинская выписка, копия документа или заявление содержат больше сведений, чем обычная форма. Публичная ссылка на загруженный файл или бесконтрольная пересылка вложения сотрудникам создаёт отдельный риск.

Уровень 4. Сервер, база и локализация

Российский домен и хостинг сами по себе не подтверждают место базы. Статья 18 № 152-ФЗ ограничивает использование баз за пределами России для первичных операций с данными граждан РФ при сборе через интернет, кроме установленных законом случаев.

Аудитор выясняет:

  • где впервые записывается заявка;
  • где находятся основная база и копии;
  • куда пишет CRM;
  • где хранятся файлы;
  • какие журналы содержат данные;
  • где размещены резервные копии;
  • участвуют ли иностранные облака;
  • есть ли дальнейшая трансграничная передача.

Ответ поставщика «серверы распределены по миру» недостаточен. Нужны сведения о конкретном сервисе, договоре, регионе хранения и фактической конфигурации.

Уровень 5. Доступ и безопасность

Статья 19 № 152-ФЗ требует правовых, организационных и технических мер защиты от неправомерного или случайного доступа, уничтожения, изменения, копирования, предоставления и других неправомерных действий.

Аудит сайта не заменяет полное обследование информационной системы и не обещает определить уровень защищённости по внешнему экрану. В пределах сайта и связанных систем можно проверить:

  • индивидуальные или общие учётные записи;
  • роли сотрудников;
  • доступ бывших работников;
  • двухфакторную защиту там, где она применима;
  • права подрядчика;
  • публикацию служебных разделов;
  • хранение секретов и ключей;
  • доступ к резервным копиям;
  • журналирование действий;
  • порядок обновлений;
  • обработку уязвимостей и инцидентов.

Список мер определяется по реальной системе и рискам. Фраза в политике о защите не подтверждает, что доступ ограничен на практике.

Уровень 6. CRM и работа сотрудников

Даже хорошо настроенный сайт теряет контроль, если заявки копируются в личные мессенджеры или таблицы. Поэтому аудит включает короткие интервью и проверку рабочих сценариев.

Полезно пройти одну тестовую или обезличенную запись:

  1. Кто первым её видит?
  2. Как назначается ответственный?
  3. Можно ли скачать данные?
  4. Кому отправляются уведомления?
  5. Что происходит при увольнении сотрудника?
  6. Где фиксируется отзыв согласия?
  7. Как удаляется запись после окончания срока?
  8. Попадает ли удалённая запись в резервную копию?

Цель не в контроле каждого клика работника. Нужно проверить, поддерживает ли система правила оператора или вынуждает людей обходить их.

Уровень 7. Сопоставление с документами и Роскомнадзором

Фактическая карта сравнивается с документами оператора. Внутренний контроль или аудит прямо указан в статье 18.1 № 152-ФЗ среди мер обеспечения обязанностей.

Сопоставляются:

  • политика;
  • согласия;
  • перечень целей и процессов;
  • поручения обработчикам;
  • сроки хранения и уничтожения;
  • порядок обращений;
  • оценка возможного вреда;
  • правила доступа и реагирования;
  • уведомление Роскомнадзора.

Если сайт запустил новую форму, а в уведомлении и локальных актах остались только кадровые процессы, проблема не устраняется новым чекбоксом. Нужно оценить весь затронутый комплект.

Как подготовить исходные сведения, объясняет статья «Уведомление Роскомнадзора об обработке персональных данных».

Что нельзя достоверно установить снаружи

Качественный отчёт обозначает пределы проверки. Без доступа к коду, настройкам, договорам и сотрудникам нельзя подтвердить:

  • место каждой базы и копии;
  • полный перечень обработчиков;
  • фактические права внутри CRM;
  • серверную фиксацию согласия;
  • удаление из резервных копий;
  • выполнение локальных процедур;
  • достаточность всех мер безопасности.

По открытому сайту можно обнаружить признаки и сформулировать вопросы. Выдавать такой просмотр за полное подтверждение соответствия некорректно.

Как выглядит результат аудита

Полезный результат — не папка общих шаблонов, а управляемый перечень расхождений. Для каждого пункта указываются:

  • страница или процесс;
  • наблюдаемый факт;
  • применимое требование;
  • риск для человека и оператора;
  • доказательство: экран, запрос, настройка или документ;
  • необходимое изменение;
  • ответственный;
  • приоритет;
  • способ приёмки.

Приоритеты лучше делить по последствиям. Сначала закрываются открытая публикация данных, опасный маршрут, отсутствие основания, утечка в журналы, неконтролируемый внешний получатель и сбор лишних чувствительных сведений. Затем исправляются документы, интерфейс и менее рискованные расхождения.

Почему юридическая и техническая части должны идти вместе

Юрист может написать точную цель, но не увидеть, что виджет отправляет данные другому получателю. Разработчик может установить чекбокс, но не определить основание и срок. Ответственный за персональные данные знает процедуру обращений, но не управляет резервными копиями.

Практический аудит сводит эти роли в одну карту. Это сокращает число повторных правок: текст не обещает невозможное, а техническое изменение связано с понятным требованием.

Что остаётся у руководителя после аудита

Мы фиксируем точки сбора, проходим маршрут данных, сопоставляем публичные документы с формами и проверяем связанные системы в согласованном объёме. В отчёте отделяем подтверждённые нарушения, вероятные риски и сведения, для которых нужен дополнительный доступ.

После аудита организация получает не общую формулировку «привести сайт в соответствие», а очередь работ для руководителя, юриста и разработчика. При необходимости SGI24 связывает исправления сайта с CRM, интеграциями и внутренними процессами, чтобы новая форма не создала следующую копию данных вне контроля.

Получить аудит сайта и последовательный план исправлений

Для оценки объёма достаточно адреса сайта и краткого списка точек сбора. Результатом первого этапа должен стать перечень проверяемых расхождений с приоритетами, а не общий сертификат «всё соответствует».

Официальные источники

Материал описывает состав практической проверки и не заменяет правовое заключение или обследование защищённости конкретной информационной системы.

Документы по персональным данным

Готовые файлы Word. Одиночный документ собирается по форме, комплект выдаётся архивом после оплаты.