152-ФЗмалый бизнесФСТЭК152-ФЗтребования

Новый приказ ФСТЭК и малый бизнес: касается ли он салона, клиники и интернет-магазина

Реформа защиты персональных данных затронула 2,6 млн операторов. Разбираем без паники, что именно обязан сделать малый бизнес, чего делать не нужно и сколько это стоит.

21 сентября 20265 мин. чтенияКоманда Бюро 152

Новый приказ ФСТЭК и малый бизнес: кого он касается

После 1 сентября 2026 года по рынку пошла волна тревожных рассылок: «новые требования ФСТЭК», «штрафы», «срочно обновляйте документы». Владельцы небольших компаний резонно спрашивают: это вообще про нас или про банки и госорганы? Отвечаем спокойно и по делу: да, про вас тоже — реформа охватывает более 2,6 млн операторов. Но объём обязанностей у салона красоты и у банка разный, и паниковать не нужно.

Кто считается оператором

Начнём с базы, потому что половина малого бизнеса до сих пор уверена, что закон не про них.

Вы оператор персональных данных, если делаете хотя бы одно из этого:

  • Собираете заявки через форму на сайте (имя и телефон — уже ПДн)
  • Ведёте базу клиентов в CRM, Excel или тетради
  • У вас есть наёмные сотрудники (кадровый учёт — это обработка ПДн)
  • Записываете клиентов на приём или услугу
  • Рассылаете письма или SMS клиентам

Практически любой действующий бизнес попадает под это определение. Размер компании значения не имеет.

Что изменилось именно для небольших компаний

Главная перемена в подходе: раньше значительная часть технических требований адресовалась прежде всего государственным системам. Теперь требования распространены на все информационные системы, где обрабатываются персональные данные.

При этом новая схема гибкая: оператор сам определяет, какими мерами закрывать свои риски, исходя из реальной инфраструктуры. Для маленькой компании с одним сайтом и облачной CRM набор мер будет несопоставимо проще, чем для сети клиник с собственным дата-центром.

Что это значит на практике: от вас не требуют строить корпоративный центр мониторинга безопасности. Но требуют понимать, где лежат данные клиентов, кто к ним имеет доступ и что вы сделали, чтобы их не украли.

Минимальный набор для малого бизнеса

Вот честный перечень того, что нужно иметь небольшой компании. Не сорок документов, а разумный минимум:

Что нужно Зачем
Политика обработки ПДн на сайте Обязательна, отсутствие видно за пять секунд. Штраф до 60 000 ₽
Уведомление в Роскомнадзор Обязательно для всех операторов. Штраф до 300 000 ₽
Согласия отдельным документом С 01.09.2025 пункт в договоре не считается. Штраф до 700 000 ₽
Приказ об ответственном за ПДн Должен быть конкретный человек
Перечень систем с ПДн Список: CRM, сайт, 1С, облако
Модель угроз По новому приказу, не по отменённому №21
Акт уровня защищённости Определяет, какие меры к вам применимы
Инструкции для сотрудников Кто и как работает с данными

Плюс новое требование — оценка эффективности мер: перед началом обработки, далее раз в три года и после каждого инцидента.

Чего малому бизнесу делать НЕ нужно

Чтобы снять лишнюю тревогу, разберём то, чем вас могут пугать недобросовестные подрядчики:

Не нужно покупать дорогое оборудование. Требования к средствам защиты зависят от уровня защищённости вашей системы. У большинства небольших компаний это низкие уровни, где достаточно организационных мер и штатных возможностей используемых сервисов.

Не нужно аттестовывать систему. Обязательная аттестация — это про государственные информационные системы. Коммерческой компании достаточно оценки эффективности.

Не нужно строить свой дата-центр. Требование локализации выполняется размещением у российского хостинг-провайдера или в российском облаке.

Не нужна лицензия ФСТЭК. Она нужна тому, кто оказывает услуги по защите информации другим, а не тому, кто защищает свои данные.

Сколько это реально стоит

Разброс на рынке большой, и ориентироваться стоит на состав работ, а не на цену саму по себе.

За 20–30 тысяч рублей обычно делают одну политику для сайта. Это закрывает ровно один пункт из списка выше и оставляет открытыми остальные, включая уведомление в РКН со штрафом до 300 тысяч.

Полный комплект документов для небольшой компании — это работа на несколько дней специалиста. Разумная стоимость такого пакета на рынке — около 100 тысяч рублей, и это на порядок меньше минимального серьёзного штрафа.

Ориентир для сравнения: штраф за неправильно оформленные согласия для юрлица доходит до 700 000 ₽. Один этот состав перекрывает стоимость полного приведения в порядок в семь раз.

Почему именно сейчас, а не потом

Три причины, по которым откладывать стало дороже, чем раньше:

  1. Проверки автоматизировались. Роскомнадзор использует систему, которая сама сканирует сайты в зонах .ru и .рф. Размер компании роботу безразличен, попасть в план проверок больше не требуется.

  2. Документы устарели одномоментно. Всё, что писалось по приказу №21, теперь ссылается на отменённый акт. Если вам делали пакет год назад, он требует актуализации.

  3. Жалоба запускает проверку. Около шестидесяти процентов внеплановых проверок начинаются с заявления бывшего сотрудника или недовольного клиента. От этого не защищает ни размер бизнеса, ни отсутствие утечек.

Что делать прямо сейчас

  1. Проверьте, есть ли ваша компания в реестре операторов Роскомнадзора — если нет, это уже нарушение
  2. Откройте свой сайт: есть ли политика обработки ПДн и работающий чекбокс согласия на формах
  3. Выясните, оформлены ли согласия отдельным документом или спрятаны в договоре
  4. Посмотрите, где физически хранятся данные клиентов: российский хостинг или зарубежное облако
  5. Если пакет документов уже есть, проверьте, на какой приказ он ссылается
  6. Не покупайте «политику за 20 тысяч» как решение вопроса — она закрывает один пункт из восьми

Главный вывод

Новый приказ ФСТЭК касается малого бизнеса, но не превращает его в объект требований банковского уровня. Схема стала гибкой: небольшой компании нужен разумный минимум документов и понимание, где лежат данные и кто к ним имеет доступ. Опасно не само регулирование, а две крайности — считать, что закон не про вас, или покупать у пугающих подрядчиков лишнее. Реальная задача проще и решается за неделю.

Источники

  • Приказ ФСТЭК России, вступивший в силу 01.09.2026
  • Статья 19 Федерального закона № 152-ФЗ (меры по обеспечению безопасности ПДн)
  • Постановление Правительства РФ № 1119 от 01.11.2012 (уровни защищённости)
  • Статья 13.11 КоАП РФ в редакции от 30.05.2025

Не понимаете, что из перечисленного у вас есть, а чего нет? Пройдите бесплатный экспресс-аудит — восемь вопросов, пять минут, и вы увидите свои пробелы. Или оставьте заявку на разбор вашей ситуации.