В 2026 году требования Роскомнадзора к сайтам организаций и индивидуальных предпринимателей существенно ужесточились. Ведомство внедрило автоматизированные системы мониторинга, которые сканируют веб-ресурсы на предмет нарушений в круглосуточном режиме без подачи жалоб и без предупреждения. Штрафы выросли в разы: минимальный составляет 150 000 рублей, а максимальный достигает 18 000 000 рублей. При этом проверкам подлежат не только крупные корпоративные сайты, но и простые лендинги с формой обратной связи.
Кого касаются требования
Правила распространяются на всех, у кого есть сайт и кто через него собирает любые данные о посетителях, даже автоматически. Под действие законодательства о персональных данных подпадают:
- коммерческие и некоммерческие организации, а также ИП, собирающие заявки и контакты пользователей;
- медицинские организации — государственные и частные клиники;
- образовательные учреждения: от детских садов до университетов;
- IT-компании, в том числе аккредитованные в реестре Минцифры;
- государственные органы — федеральные, региональные и муниципальные структуры.
Даже простой лендинг с формой обратной связи или сайт-визитка с полем «Оставьте заявку» подпадают под действие Федерального закона №152-ФЗ «О персональных данных». IP-адрес, данные браузера и cookies — тоже персональные данные.
Обязательные элементы сайта в 2026 году
1. Информация о владельце сайта. На сайте должна быть полная информация о владельце — на всех страницах, без дополнительных кликов. Размещается в футере сайта, в разделах «Контакты» и «О компании».
Для юридических лиц: полное наименование, организационно-правовая форма, юридический адрес, ОГРН, ИНН, контакты, сведения о лицензиях (если требуются). Для ИП: ФИО, ОГРНИП, ИНН, адрес регистрации, контакты. Для самозанятых: ФИО или коммерческое наименование, ИНН, контактная информация. Требование к оформлению: шрифт не менее 12 px, информация должна быть легкодоступна. Штраф за нарушение — от 30 000 до 40 000 рублей по ст. 14.5 КоАП РФ.
2. Политика обработки персональных данных. Политика обработки ПДн — обязательный документ, если сайт автоматически собирает сведения о посетителях (IP, cookies, данные браузера), предусматривает регистрацию пользователей или публикует вакансии. Документ должен содержать цели и правовые основания обработки, категории обрабатываемых ПДн, порядок хранения и передачи данных. Политика размещается на отдельной странице со ссылкой в подвале каждой страницы сайта. Штраф за отсутствие: для ИП — до 20 000 руб., для организаций — до 60 000 руб., при повторном нарушении — до 150 000 руб.
3. Согласие на обработку персональных данных. Пользователь должен дать явное согласие до сбора его данных: пустой чекбокс, кнопка «Принять» или двухэтапная форма. Молчаливое согласие или предзаполненный чекбокс не допускаются. Штраф за неправильное оформление согласия: для ИП — до 300 000 рублей, для организаций — от 300 000 до 700 000 рублей.
4. Согласие на cookies. При первом посещении сайта должен отображаться баннер с текстом об использовании cookies и кнопкой подтверждения. Использование cookies без согласия пользователя приравнивается к незаконной обработке персональных данных.
Договор с контрагентами, обрабатывающими ПДн
Если персональные данные пользователей передаются третьим лицам — CRM-системам, сервисам email-рассылок, облачным хранилищам, аналитическим платформам, то с каждым таким контрагентом необходимо заключить письменный договор об обработке персональных данных.
Договор должен определять цели передачи данных, перечень операций, которые контрагент вправе выполнять, и его обязательства по обеспечению безопасности. Без такого договора передача данных считается незаконной вне зависимости от наличия политики обработки ПДн на вашем сайте.
Регистрация в Роскомнадзоре
Если сайт обрабатывает персональные данные, организация или ИП обязаны подать уведомление в Роскомнадзор до начала обработки. Штраф за отсутствие регистрации: для должностных лиц — от 30 000 до 50 000 рублей, для организаций и ИП — от 100 000 до 300 000 рублей.
Технические требования к сайтам
Помимо документальных, законодательство предъявляет технические требования к веб-ресурсам, обрабатывающим персональные данные:
- Локализация данных: серверы с ПДн граждан РФ должны находиться в России. Использование иностранных сервисов: Google Analytics, Facebook Pixel и других — считается трансграничной передачей данных.
- SSL-сертификат: все сайты с формами сбора ПДн обязаны работать по протоколу HTTPS. Тип сертификата зависит от вида деятельности: DV — для простых сайтов, OV — для корпоративных, EV — для финансовых организаций.
- Доступность для людей с ограниченными возможностями: с 1 марта 2026 года сайты должны поддерживать экранные дикторы, возможность увеличения шрифта, контрастные цветовые схемы и alt-теги для изображений.
- Регулярное обновление CMS и плагинов, защита от DDoS-атак, резервное копирование не реже одного раза в сутки.
Даже «потерянные хвосты» кода иностранных сервисов (например, забытый фрагмент Google Analytics) могут стать основанием для штрафа до 18 000 000 рублей за нарушение требований локализации данных. Проведите аудит кода сайта.
Размер штрафов за нарушения требований к сайтам
За отсутствие информации о владельце сайта (ст. 14.5 КоАП) и ИП, и организациям грозит штраф от 30 000 до 40 000 рублей.
Отсутствие политики обработки персональных данных обойдётся ИП до 20 000 рублей, организациям — до 60 000 рублей. Если на сайте нет согласия на обработку ПДн или cookies, суммы значительно серьёзнее: ИП может получить штраф до 300 000 рублей, организация — от 300 000 до 700 000 рублей.
Отсутствие регистрации в Роскомнадзоре наказывается одинаково для всех — от 100 000 до 300 000 рублей. Нарушение требований о локализации данных грозит штрафом до 18 000 000 рублей как для ИП, так и для компаний.
За утечку персональных данных (нормы введены с 30 мая 2025 года) первичное нарушение обойдётся до 15 000 000 рублей для обеих категорий. Повторная утечка для ИП — не менее 20 000 000 рублей; для организаций — 3% от годовой выручки, но не менее 20 000 000 рублей.
Как привести сайт в соответствие
Проверьте сайт по следующим пунктам:
- Полная информация о компании или ИП размещена в футере и разделе «Контакты».
- Политика обработки персональных данных опубликована на отдельной странице, ссылка — в подвале каждой страницы.
- На каждой форме сбора данных размещена ссылка на политику и пустой чекбокс согласия.
- При первом посещении сайта отображается баннер с согласием на cookies.
- Подано уведомление в Роскомнадзор о начале обработки персональных данных.
- Сервер с базой данных находится в России; иностранные аналитические сервисы заменены российскими или соответствуют требованиям трансграничной передачи.
- Сайт работает по HTTPS с актуальным SSL-сертификатом.
- Код сайта проверен на наличие остаточных фрагментов иностранных сервисов.
- Обеспечена доступность сайта для людей с ограниченными возможностями.
- Настроена система реагирования на запросы пользователей об их ПДн в сроки, установленные законом № 152-ФЗ.
Как проходят проверки Роскомнадзора в 2026 году
Автоматизированная система мониторинга РКН анализирует сайты непрерывно по нескольким направлениям: наличие обязательных документов, корректность форм согласия, факт трансграничной передачи данных (определяется по запросам к иностранным доменам в коде страниц), соответствие технических параметров (HTTPS, доступность). При выявлении нарушений система формирует предписание в автоматическом режиме. Владелец сайта получает уведомление и срок на устранение — как правило, от 10 до 30 рабочих дней. Неустранённые нарушения приводят к составлению протокола об административном правонарушении.
Помимо автоматического мониторинга, РКН проводит плановые и внеплановые проверки. Поводом для внеплановой проверки может стать жалоба пользователя, сообщение в СМИ об утечке данных или иная информация о нарушении. При плановой проверке организация уведомляется заблаговременно, при внеплановой — нет. Отдельную категорию составляют проверки по уведомлению об инцидентах: с 1 сентября 2022 года операторы ПДн обязаны уведомлять РКН об утечках в течение 24 часов с момента обнаружения.
Что делать при получении предписания РКН
Если Роскомнадзор направил предписание об устранении нарушений, действуйте последовательно. Прежде всего зафиксируйте дату получения предписания: от неё отсчитывается срок устранения. Затем составьте перечень выявленных нарушений и назначьте ответственных за каждое из них. В установленный срок направьте в РКН ответ с приложением подтверждающих документов: скриншотов обновлённого сайта, новой редакции политики, технических справок. Если нарушение устранить в срок невозможно, то направьте в РКН мотивированное ходатайство о продлении. Игнорирование предписания или неответ в срок автоматически влечёт составление протокола и передачу дела в суд.
Особенности для IT-компаний: реестр Минцифры и защита данных
Организации, аккредитованные в реестре IT-компаний Минцифры России, находятся под повышенным вниманием регуляторов в части защиты персональных данных. Льготы по страховым взносам и налогу на прибыль, доступные аккредитованным IT-компаниям, не освобождают их от требований законодательства о ПДн. Более того, статус аккредитованной IT-компании предполагает особую ответственность: нарушения в области защиты данных могут стать основанием для исключения из реестра Минцифры.
Для IT-компаний, разрабатывающих и сопровождающих информационные системы для государственных заказчиков, требования к защите данных определяются не только законом № 152-ФЗ, но и отдельными нормативными актами в сфере информационной безопасности. Государственные информационные системы (ГИС) подлежат аттестации по требованиям безопасности информации, а работа с ними требует от исполнителя наличия соответствующих лицензий регуляторов — Роскомнадзора в части ПДн и ФСТЭК в части технической защиты конфиденциальной информации.
IT-компании: лицензия ФСТЭК как следующий уровень защиты
Для IT-компаний, обрабатывающих персональные данные и работающих с государственными заказчиками, соответствие требованиям Роскомнадзора — лишь первый уровень регуляторной нагрузки. Следующий — лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ).
Лицензия ФСТЭК обязательна для организаций, которые оказывают услуги по защите информации третьим лицам, выполняют работы в рамках государственных контрактов, предусматривающих обработку сведений ограниченного доступа, или обрабатывают персональные данные в государственных информационных системах (ГИС). Без лицензии ФСТЭК компания не может легально работать с государственными заказчиками в части защищённых информационных систем даже при полном соответствии требованиям Роскомнадзора.
Получение лицензии ФСТЭК включает аттестацию объекта информатизации, подтверждение квалификации специалистов, наличие сертифицированных средств защиты информации и прохождение проверки регулятора. Процедура занимает от нескольких месяцев, поэтому начинать её следует заблаговременно, особенно при планировании участия в государственных тендерах по IT-направлениям.
Работаете с государственными заказчиками или планируете участие в IT-тендерах? Лицензия ФСТЭК — обязательное условие для большинства госконтрактов в сфере информационной безопасности.
Оформить лицензию ФСТЭК «под ключ» — ЗДЕСЬ
Звоните и получите бесплатную консультацию: 8 (800) 350-88-67
Звоните и получите бесплатную консультацию: 8 (800) 350-88-67
Требования Роскомнадзора к сайтам в 2026 году — это не формальность и не разовая проверка. Автоматизированный мониторинг работает непрерывно, штрафы стали ощутимыми даже для малого бизнеса, а диапазон нарушений охватывает и технические, и документальные аспекты. Приведите сайт в соответствие по чек-листу выше, зарегистрируйтесь в Роскомнадзоре и проведите аудит кода — это существенно снизит риски. IT-компаниям, работающим с государственными заказчиками, стоит параллельно озаботиться получением лицензии ФСТЭК: два регуляторных требования лучше закрывать в комплексе.
Частые вопросы
Нужно ли соблюдать требования к ПДн, если сайт не продаёт товары и не собирает заявки? Да. Любой сайт, который использует счётчики веб-аналитики (Яндекс.Метрика, Google Analytics), социальные виджеты или сторонние шрифты, автоматически собирает данные о посетителях — IP-адреса, данные браузера, файлы cookies. Это уже обработка персональных данных по смыслу закона № 152-ФЗ. Исключение составляют только статические сайты без каких-либо скриптов и форм, не использующие никаких внешних сервисов — такие в реальной практике встречаются крайне редко.
Можно ли продолжать использовать Google Analytics? Использование Google Analytics формально является трансграничной передачей персональных данных, поскольку данные обрабатываются на серверах, расположенных за пределами России. Это допустимо только при наличии явного письменного согласия каждого пользователя и при условии, что страна-получатель обеспечивает адекватный уровень защиты ПДн. На практике большинство организаций переходит на Яндекс.Метрику или иные российские аналитические инструменты — это полностью снимает риск штрафа за нарушение локализации.
Что такое аттестация объекта информатизации и нужна ли она всем? Аттестация объекта информатизации — процедура подтверждения того, что информационная система соответствует требованиям безопасности по классу защищённости. Она обязательна для государственных информационных систем (ГИС) и государственных автоматизированных систем (ГАС), а также для систем, обрабатывающих персональные данные в составе ГИС. Для коммерческих организаций, не работающих с ГИС, аттестация добровольная. Однако IT-компаниям, претендующим на государственные контракты в сфере информационной безопасности, она фактически обязательна. Без неё получить лицензию ФСТЭК и пройти конкурсный отбор практически невозможно.
Получить бесплатную консультацию на предмет соответствия документации требованиям Роскомнадзора или оформить лицензию ФСТЭК «под ключ» — ЗДЕСЬ
Звоните и получите бесплатную консультацию: 8 (800) 350-88-67
Звоните и получите бесплатную консультацию: 8 (800) 350-88-67
