Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора
За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.
Ещё несколько лет назад соответствие требованиям 152-ФЗ воспринималось как разовый проект: разработать политику обработки, собрать согласия, издать приказы — и вернуться к теме через несколько лет. С 2023 года такая модель перестала работать. Законодательство о персональных данных меняется практически ежегодно, и характер изменений принципиально иной: вместо новых документов вводятся обязанности с привязкой к срокам и событиям — уведомить в течение 24 часов, направить сведения до начала деятельности, подтвердить уничтожение актом, периодически оценивать эффективность принятых мер.
Ниже — хронология изменений последних трёх лет и разбор того, во что они превратились для оператора на практике.
Хронология: что и когда вступило в силу
Точка отсчёта современного режима — Федеральный закон от 14 июля 2022 г. № 266-ФЗ, основные положения которого действуют с 1 сентября 2022 года. Он снял почти все исключения из обязанности уведомлять Роскомнадзор о намерении обрабатывать персональные данные, ввёл сроки информирования об инцидентах, обязанность взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак, а также запрет отказывать в обслуживании при отказе субъекта предоставить биометрические персональные данные (часть 3 статьи 11 152-ФЗ). Этим же законом статья 12 152-ФЗ о трансграничной передаче изложена в новой редакции, вступившей в силу 1 марта 2023 года. Дальнейшие изменения надстраивались над этой конструкцией.
| Дата вступления в силу | Акт | Что изменилось для оператора |
|---|---|---|
| 1 марта 2023 г. | Приказ Роскомнадзора от 27 октября 2022 г. № 178 | Установлены требования к оценке вреда, который может быть причинён субъектам персональных данных: оператор определяет степень вреда (высокая, средняя, низкая) по случаям, указанным в требованиях, и оформляет результаты актом |
| 1 марта 2023 г. | Приказ Роскомнадзора от 28 октября 2022 г. № 179 | Установлены требования к подтверждению уничтожения персональных данных: акт с обязательным составом сведений, а при автоматизированной обработке — также выгрузка из журнала регистрации событий в информационной системе |
| 1 марта 2023 г. | Статья 12 152-ФЗ в редакции Федерального закона от 14 июля 2022 г. № 266-ФЗ | Новый порядок трансграничной передачи: уведомление Роскомнадзора до начала такой деятельности и оценка правового режима защиты данных в стране-получателе. Для стран, не обеспечивающих адекватную защиту, передавать данные до окончания рассмотрения уведомления нельзя (кроме случаев, прямо указанных в законе) |
| 1 марта 2023 г. | Приказ ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России от 13 февраля 2023 г. № 77 | Определён порядок взаимодействия оператора персональных данных с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак при инцидентах |
| 1 июня 2023 г. (часть положений) | Федеральный закон от 29 декабря 2022 г. № 572-ФЗ | Обособлен режим единой биометрической системы: правила размещения биометрических данных, идентификации и аутентификации с их использованием. Закон вступал в силу поэтапно, отдельные положения — с 2024 и 2027 годов |
| 23 декабря 2023 г. | Федеральный закон от 12 декабря 2023 г. № 589-ФЗ | Повышены штрафы за обработку без согласия в письменной форме и с нарушением требований к такому согласию (части 2 и 2.1 статьи 13.11 КоАП), введена статья 13.11.3 КоАП об ответственности в сфере размещения и обработки биометрии в единой биометрической системе |
| 11 декабря 2024 г. | Федеральный закон от 30 ноября 2024 г. № 421-ФЗ | В Уголовный кодекс введена статья 272.1 — ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа или иным незаконным путём, а также за создание ресурсов для её незаконного оборота |
| 30 мая 2025 г. | Федеральный закон от 30 ноября 2024 г. № 420-ФЗ | Существенно изменена и дополнена статья 13.11 КоАП (части 10–18): размер санкции за утечку привязан к числу затронутых субъектов и идентификаторов, обособлена ответственность за неуведомление об инциденте и за неуведомление о намерении обрабатывать данные, за повторные нарушения введён оборотный штраф |
| 1 сентября 2025 г. | Федеральный закон от 24 июня 2025 г. № 156-ФЗ | Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и документов, которые субъект подтверждает или подписывает (часть 1 статьи 9 152-ФЗ) |
| 1 сентября 2025 г. | Федеральный закон от 8 августа 2024 г. № 233-ФЗ, постановление Правительства РФ от 1 августа 2025 г. № 1154, приказ Роскомнадзора от 19 июня 2025 г. № 140 | Введена статья 13.1 152-ФЗ: по требованию уполномоченного органа оператор обезличивает данные и предоставляет их в государственную информационную систему. Требования к составу сведений, способам обезличивания и порядку взаимодействия установлены подзаконными актами |
Изменения продолжаются и в 2026 году, в том числе за пределами 152-ФЗ. Так, постановлением Правительства РФ от 28 ноября 2025 г. № 1932 утверждены правила формирования и ведения реестра центров обработки данных; правила действуют с 1 марта 2026 года. Для обычного оператора персональных данных это не самостоятельная обязанность по 152-ФЗ, а инфраструктурный фактор, который стоит учитывать при выборе площадки размещения информационных систем.
Главный сдвиг: от пакета документов к режиму с датами
Если посмотреть на таблицу не по актам, а по типу требований, видна общая линия. Раньше проверяющий смотрел, есть ли у оператора документ. Теперь значительная часть требований формулируется как действие, привязанное к событию и сроку: наступило событие — в течение установленного времени сделайте и зафиксируйте. Пропуск срока стал самостоятельным составом нарушения, даже если по существу оператор всё сделал правильно.
Практическое следствие: соответствие требованиям перестало быть состоянием, которое достигается один раз. Оно стало процессом, у которого есть календарь, ответственные и доказательства выполнения.
Обязанности, которые нужно выполнять постоянно
Ниже — те обязанности, которые из перечисленных изменений выросли в регулярные. Именно они чаще всего оказываются невыполненными: разовые документы обычно есть, а следа регулярных действий нет.
Уведомление об обработке и его актуализация
Уведомление о намерении осуществлять обработку направляется до начала обработки (часть 1 статьи 22 152-ФЗ). Не менее важна вторая часть обязанности, о которой забывают: при изменении сведений, ранее указанных в уведомлении (появилась новая цель, новая информационная система, изменился ответственный, добавились категории субъектов), оператор сообщает об этом не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения, а о прекращении обработки — в течение 10 рабочих дней. Сведения в реестре операторов публичны, и расхождение между ними и фактической обработкой обнаруживается при проверке в первую очередь. Подробно — в статье «Уведомление в Роскомнадзор об обработке персональных данных».
Оценка вреда субъектам персональных данных
Оценка вреда — не разовая формальность, а документ, который должен соответствовать фактическому составу обрабатываемых данных и условиям обработки. Меняется состав данных, появляются новые информационные системы или новые поручения обработки — оценку нужно пересматривать. Требования к её проведению установлены приказом Роскомнадзора № 178; разбор оснований и степеней вреда — в статье «Оценка вреда субъектам персональных данных по приказу № 178».
Уничтожение данных и подтверждающие документы
Достижение цели обработки, отзыв согласия, требование субъекта прекратить обработку, истечение срока хранения — каждое из этих событий влечёт прекращение обработки и уничтожение данных в порядке статьи 21 152-ФЗ, причём сроки различаются: например, при обращении субъекта с требованием прекратить обработку у оператора есть 10 рабочих дней с возможностью продления не более чем на 5 рабочих дней. Подтверждение уничтожения оформляется актом, а при автоматизированной обработке — также выгрузкой из журнала регистрации событий в информационной системе; акт и выгрузка хранятся три года. Отсутствие этих документов — типовая находка проверки: без них оператор не может показать, что данные действительно уничтожены, а не просто удалены из интерфейса. См. «Уничтожение персональных данных» и «Какие журналы проверяет Роскомнадзор».
Реагирование на инциденты в течение 24 и 72 часов
Обязанность возникает при установлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов. Оператор уведомляет Роскомнадзор дважды: в течение 24 часов — о произошедшем инциденте, предполагаемых причинах и предполагаемом вреде, принятых мерах и контактном лице, в течение 72 часов — о результатах внутреннего расследования и, при наличии, о лицах, действия которых стали причиной инцидента. Срок исчисляется с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом, поэтому уложиться в него можно только при заранее описанном порядке действий: кто квалифицирует событие как инцидент, кто готовит уведомление, кто подписывает, через какой канал направляет. Порядок действий — в статье «Утечка персональных данных: алгоритм действий оператора».
Оценка эффективности принимаемых мер
Оператор обязан оценивать эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода информационной системы в эксплуатацию (пункт 4 части 2 статьи 19 152-ФЗ), а затем периодически — не реже одного раза в три года (пункт 6 состава и содержания мер, утверждённых приказом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18 февраля 2013 г. № 21). Оценка проводится оператором самостоятельно или с привлечением организаций, имеющих лицензию на деятельность по технической защите конфиденциальной информации. В связке с новыми санкциями это требование приобрело иное значение: оценка показывает, что заявленный уровень защищённости действительно обеспечивается, а не только описан в документах. Пересматривать её следует и вне периодичности — при существенном изменении состава данных, архитектуры системы или актуальных угроз.
Согласия по новым правилам
С 1 сентября 2025 года согласие оформляется отдельно от иных информации и документов, которые субъект подтверждает или подписывает. Требование применяется к согласиям, оформляемым с этой даты; ранее полученные согласия не становятся недействительными только из-за новой формы, если на дату получения они соответствовали действовавшим требованиям. Но все формы, которые оператор использует сейчас, должны быть приведены в соответствие, а это обычно требует ревизии всех точек сбора данных: договоров, анкет, форм на сайте.
Что это означает для организации
Три года изменений привели к тому, что оператору требуется не столько разовая подготовка документов, сколько устойчивый механизм:
- реестр обязанностей — какие требования применимы именно к этой организации с учётом состава обработки (работники, клиенты, биометрия, трансграничная передача, поручения обработки);
- календарь сроков — что делается однократно, что при наступлении события, что периодически;
- назначенные ответственные — у каждой обязанности есть исполнитель, иначе срок в 24 часа не соблюдается физически;
- доказательная база — акты, журналы, выгрузки и подписанные документы, подтверждающие, что действие выполнено в срок;
- механизм отслеживания изменений — новые акты вводят обязанности с отложенными датами, и узнавать о них лучше не в ходе проверки.
Чек-лист: что проверить сейчас
- Уведомление в Роскомнадзор направлено, сведения в реестре соответствуют фактической обработке.
- Оценка вреда субъектам проведена и отражает актуальный состав данных.
- Формы согласий приведены к требованию об отдельном документе.
- Сроки хранения определены по каждой цели обработки, есть акты уничтожения и выгрузки из журнала регистрации событий.
- Описан порядок реагирования на инцидент с учётом сроков 24 и 72 часа и состава сведений, назначены ответственные.
- Проверена локализация баз данных и основания передачи данных третьим лицам, включая поручения обработки.
- Если есть трансграничная передача — направлено уведомление, оценён правовой режим защиты в стране-получателе.
- Модель угроз и меры защиты пересмотрены после изменений в информационных системах.
- Оценка эффективности мер проводилась не позднее трёх лет назад.
- Назначен ответственный за организацию обработки персональных данных, сотрудники ознакомлены с порядком работы.
Отдельно об ответственности за нарушение этих требований — в статье «Что изменилось в работе с персональными данными в 2025–2026 годах».
Собрать применимые требования по профилю обработки, зафиксировать сроки и вести доказательную базу в одном месте помогает ГрамотаИБ.