Новый приказ ФСТЭК и малый бизнес: касается ли он салона, клиники и интернет-магазина
Реформа защиты персональных данных затронула 2,6 млн операторов. Разбираем без паники, что именно обязан сделать малый бизнес, чего делать не нужно и сколько это стоит.
Новый приказ ФСТЭК и малый бизнес: кого он касается
После 1 сентября 2026 года по рынку пошла волна тревожных рассылок: «новые требования ФСТЭК», «штрафы», «срочно обновляйте документы». Владельцы небольших компаний резонно спрашивают: это вообще про нас или про банки и госорганы? Отвечаем спокойно и по делу: да, про вас тоже — реформа охватывает более 2,6 млн операторов. Но объём обязанностей у салона красоты и у банка разный, и паниковать не нужно.
Кто считается оператором
Начнём с базы, потому что половина малого бизнеса до сих пор уверена, что закон не про них.
Вы оператор персональных данных, если делаете хотя бы одно из этого:
- Собираете заявки через форму на сайте (имя и телефон — уже ПДн)
- Ведёте базу клиентов в CRM, Excel или тетради
- У вас есть наёмные сотрудники (кадровый учёт — это обработка ПДн)
- Записываете клиентов на приём или услугу
- Рассылаете письма или SMS клиентам
Практически любой действующий бизнес попадает под это определение. Размер компании значения не имеет.
Что изменилось именно для небольших компаний
Главная перемена в подходе: раньше значительная часть технических требований адресовалась прежде всего государственным системам. Теперь требования распространены на все информационные системы, где обрабатываются персональные данные.
При этом новая схема гибкая: оператор сам определяет, какими мерами закрывать свои риски, исходя из реальной инфраструктуры. Для маленькой компании с одним сайтом и облачной CRM набор мер будет несопоставимо проще, чем для сети клиник с собственным дата-центром.
Что это значит на практике: от вас не требуют строить корпоративный центр мониторинга безопасности. Но требуют понимать, где лежат данные клиентов, кто к ним имеет доступ и что вы сделали, чтобы их не украли.
Минимальный набор для малого бизнеса
Вот честный перечень того, что нужно иметь небольшой компании. Не сорок документов, а разумный минимум:
| Что нужно | Зачем |
|---|---|
| Политика обработки ПДн на сайте | Обязательна, отсутствие видно за пять секунд. Штраф до 60 000 ₽ |
| Уведомление в Роскомнадзор | Обязательно для всех операторов. Штраф до 300 000 ₽ |
| Согласия отдельным документом | С 01.09.2025 пункт в договоре не считается. Штраф до 700 000 ₽ |
| Приказ об ответственном за ПДн | Должен быть конкретный человек |
| Перечень систем с ПДн | Список: CRM, сайт, 1С, облако |
| Модель угроз | По новому приказу, не по отменённому №21 |
| Акт уровня защищённости | Определяет, какие меры к вам применимы |
| Инструкции для сотрудников | Кто и как работает с данными |
Плюс новое требование — оценка эффективности мер: перед началом обработки, далее раз в три года и после каждого инцидента.
Чего малому бизнесу делать НЕ нужно
Чтобы снять лишнюю тревогу, разберём то, чем вас могут пугать недобросовестные подрядчики:
Не нужно покупать дорогое оборудование. Требования к средствам защиты зависят от уровня защищённости вашей системы. У большинства небольших компаний это низкие уровни, где достаточно организационных мер и штатных возможностей используемых сервисов.
Не нужно аттестовывать систему. Обязательная аттестация — это про государственные информационные системы. Коммерческой компании достаточно оценки эффективности.
Не нужно строить свой дата-центр. Требование локализации выполняется размещением у российского хостинг-провайдера или в российском облаке.
Не нужна лицензия ФСТЭК. Она нужна тому, кто оказывает услуги по защите информации другим, а не тому, кто защищает свои данные.
Сколько это реально стоит
Разброс на рынке большой, и ориентироваться стоит на состав работ, а не на цену саму по себе.
За 20–30 тысяч рублей обычно делают одну политику для сайта. Это закрывает ровно один пункт из списка выше и оставляет открытыми остальные, включая уведомление в РКН со штрафом до 300 тысяч.
Полный комплект документов для небольшой компании — это работа на несколько дней специалиста. Разумная стоимость такого пакета на рынке — около 100 тысяч рублей, и это на порядок меньше минимального серьёзного штрафа.
Ориентир для сравнения: штраф за неправильно оформленные согласия для юрлица доходит до 700 000 ₽. Один этот состав перекрывает стоимость полного приведения в порядок в семь раз.
Почему именно сейчас, а не потом
Три причины, по которым откладывать стало дороже, чем раньше:
-
Проверки автоматизировались. Роскомнадзор использует систему, которая сама сканирует сайты в зонах .ru и .рф. Размер компании роботу безразличен, попасть в план проверок больше не требуется.
-
Документы устарели одномоментно. Всё, что писалось по приказу №21, теперь ссылается на отменённый акт. Если вам делали пакет год назад, он требует актуализации.
-
Жалоба запускает проверку. Около шестидесяти процентов внеплановых проверок начинаются с заявления бывшего сотрудника или недовольного клиента. От этого не защищает ни размер бизнеса, ни отсутствие утечек.
Что делать прямо сейчас
- Проверьте, есть ли ваша компания в реестре операторов Роскомнадзора — если нет, это уже нарушение
- Откройте свой сайт: есть ли политика обработки ПДн и работающий чекбокс согласия на формах
- Выясните, оформлены ли согласия отдельным документом или спрятаны в договоре
- Посмотрите, где физически хранятся данные клиентов: российский хостинг или зарубежное облако
- Если пакет документов уже есть, проверьте, на какой приказ он ссылается
- Не покупайте «политику за 20 тысяч» как решение вопроса — она закрывает один пункт из восьми
Главный вывод
Новый приказ ФСТЭК касается малого бизнеса, но не превращает его в объект требований банковского уровня. Схема стала гибкой: небольшой компании нужен разумный минимум документов и понимание, где лежат данные и кто к ним имеет доступ. Опасно не само регулирование, а две крайности — считать, что закон не про вас, или покупать у пугающих подрядчиков лишнее. Реальная задача проще и решается за неделю.
Источники
- Приказ ФСТЭК России, вступивший в силу 01.09.2026
- Статья 19 Федерального закона № 152-ФЗ (меры по обеспечению безопасности ПДн)
- Постановление Правительства РФ № 1119 от 01.11.2012 (уровни защищённости)
- Статья 13.11 КоАП РФ в редакции от 30.05.2025
Не понимаете, что из перечисленного у вас есть, а чего нет? Пройдите бесплатный экспресс-аудит — восемь вопросов, пять минут, и вы увидите свои пробелы. Или оставьте заявку на разбор вашей ситуации.