Бесплатная проверка
Руководства

Как провести аудит сайта: руководство для руководителей IT

Как провести аудит сайта - руководство для руководителей IT.

Аудит сайта на соответствие 152-ФЗ - это способ увидеть реальную картину обработки персональных данных до того, как её увидит регулятор. Для руководителя IT это не разовая проверка, а управленческий инструмент: он показывает, какие процессы нужно закрыть, кто за них отвечает и сколько времени потребуется на исправление. Ниже - структура аудита, которую можно применить к любому сайту, независимо от отрасли и размера команды.

Коротко

  • Аудит проверяет три слоя: документы оператора, технические меры защиты и фактическую работу сайта с cookie и формами.
  • Без согласия по ст. 9 152-ФЗ и без Политики обработки по ст. 18.1 сайт нарушает закон уже на этапе первого визита посетителя.
  • С 30.05.2025 действуют оборотные штрафы, поэтому цена ошибки перестала быть символической.
  • Итог аудита - список конкретных доработок с приоритетами, а не абстрактный отчёт.
  • Ответственность лучше распределить заранее: часть задач решает разработка, часть - юрист или назначенное лицо по ст. 18.1.

Что проверяет аудит

Формально аудит опирается на требования ст. 18.1 152-ФЗ, которая обязывает оператора подтверждать соответствие своей обработки закону. Это значит, что проверка должна затрагивать не только тексты документов, но и то, как сайт устроен технически - какие данные собираются, куда передаются и как долго хранятся.

Слой проверкиЧто оценивается
ДокументыПолитика обработки, согласия, основания сбора по ст. 9 и ст. 22
Технические мерыШифрование, контроль доступа, защита от утечек по ст. 19
ЛокализацияМесто хранения баз данных граждан РФ по ст. 18 ч.5
Cookie и формыРеальное поведение баннера, трекеров, форм обратной связи

Этапы аудита сайта

Удобно разбить проверку на последовательные этапы - так легче планировать нагрузку на команду и не потерять важные пункты.

ЭтапСодержаниеОбычный срок
1. ИнвентаризацияСписок всех форм, счётчиков, интеграций и мест сбора данных на сайте1-3 дня
2. Проверка документовСверка Политики, согласий и уведомления в Роскомнадзор по ст. 222-5 дней
3. Техническая проверкаSSL, хранение, права доступа, резервное копирование, журнал доступа3-7 дней
4. Проверка cookieБаннер, категории согласия, блокировка скриптов до клика1-2 дня
5. Устранение замечанийПравки документов и кода, назначение ответственныхот 1 недели

Кто за что отвечает

Одна из частых причин, по которой доработки после аудита затягиваются - размытая ответственность. Полезно закрепить зоны заранее, чтобы задачи не терялись между отделами.

РольЗона ответственности
Руководитель ITКонтроль сроков, приоритизация задач, взаимодействие с подрядчиками
РазработчикТехнические доработки: шифрование, cookie-баннер, логирование, хостинг
Юрист или ответственное лицо по ст. 18.1Тексты Политики, форм согласия, взаимодействие с субъектами данных по ст. 20
МаркетингНастройка трекеров и рекламных пикселей в соответствии с согласием пользователя

Такое распределение особенно важно, если сайт использует сторонние сервисы аналитики: ответственность за корректную настройку интеграций всё равно остаётся на операторе, а не на подрядчике.

Ответственность за нарушения

Штрафы по ст. 13.11 КоАП различаются в зависимости от вида нарушения. Обработка данных без надлежащего согласия наказывается по ч.1, отсутствие или ненадлежащая Политика обработки - по ч.2, нарушение требований локализации баз данных из ст. 18 ч.5 - по ч.8, а повторные нарушения - по ч.9. Отдельно предусмотрена ответственность по ч.2.1 за неисполнение обязанностей при трансграничной передаче данных, регулируемой ст. 12. С 30.05.2025 для ряда составов действуют оборотные штрафы, привязанные к выручке компании, а ч.3.2 устанавливает ответственность за нарушения, связанные с утечками персональных данных, которые также подпадают под требования ст. 21 ч.4 об уведомлении Роскомнадзора и субъектов при инциденте.

Требования к обработке специальных категорий данных описаны в ст. 10, к общедоступным источникам - в ст. 8, а к трансграничной передаче - в ст. 12. Право субъекта на отзыв согласия и удаление данных закреплено в ст. 21 и ст. 20, а обязанность оператора реагировать на обращения - в ст. 20 и ст. 22.1, регулирующей уведомление об обработке.

Что проверить у себя на сайте

  • Есть ли на сайте действующая Политика обработки персональных данных, доступная по прямой ссылке из футера.
  • Стоит ли согласие на обработку данных отдельным чекбоксом рядом с каждой формой, а не общим текстом внизу страницы.
  • Блокируются ли аналитические и рекламные скрипты до того, как пользователь дал согласие через cookie-баннер.
  • Хранятся ли базы данных пользователей из РФ на серверах, расположенных на территории России, согласно ст. 18 ч.5.
  • Подано ли уведомление об обработке персональных данных в Роскомнадзор в соответствии со ст. 22.
  • Назначено ли лицо, ответственное за организацию обработки персональных данных, по ст. 18.1.
  • Настроено ли шифрование каналов передачи данных и ограничение доступа сотрудников к базе.
  • Есть ли процедура реагирования на обращения субъектов данных об отзыве согласия или удалении.
  • Проверены ли формы обратной связи, подписки и заказа на предмет избыточного сбора данных сверх необходимого по ст. 5.
  • Актуален ли перечень третьих лиц, которым передаются данные, включая хостинг-провайдера и сервисы рассылок.

Частые вопросы

Сколько времени занимает полный аудит сайта?
Для типового корпоративного сайта с несколькими формами инвентаризация и проверка документов обычно занимают 1-2 недели, дальнейшие сроки зависят от объёма доработок.

Нужен ли аудит, если на сайте нет интернет-магазина?
Да, любая форма обратной связи, заявка на консультацию или подписка на рассылку уже означает сбор персональных данных и подпадает под требования 152-ФЗ.

Что делать, если сайт использует сторонние виджеты аналитики?
Проверить, передают ли они данные за пределы РФ, и убедиться, что их запуск связан с согласием пользователя через cookie-баннер, а не происходит автоматически.

Можно ли провести аудит своими силами, без внешнего подрядчика?
Можно, если в команде есть человек, знакомый с требованиями ст. 18.1 и техническими аспектами защиты данных - структура аудита, описанная выше, подходит и для внутренней проверки.

Что делать с результатами аудита?
Оформить их в список задач с приоритетами и сроками, распределить между разработкой и ответственным за обработку данных, зафиксировать точку повторной проверки.

Аудит - это не разовое мероприятие, а способ убедиться, что сайт остаётся в правовом поле по мере того, как меняются формы, интеграции и рекламные инструменты.

Если хочется начать с малого - можно свериться со списком типовых документов оператора персональных данных или пройти короткую форму предварительной проверки сайта. Никакой спешки: даже частичное закрытие пунктов из списка выше уже снижает риски.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку