ГрамотаИБ ГрамотаИБ

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

Редакция ГрамотаИБ · Опубликовано 23.07.2026

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.

Ещё несколько лет назад соответствие требованиям 152-ФЗ воспринималось как разовый проект: разработать политику обработки, собрать согласия, издать приказы — и вернуться к теме через несколько лет. С 2023 года такая модель перестала работать. Законодательство о персональных данных меняется практически ежегодно, и характер изменений принципиально иной: вместо новых документов вводятся обязанности с привязкой к срокам и событиям — уведомить в течение 24 часов, направить сведения до начала деятельности, подтвердить уничтожение актом, периодически оценивать эффективность принятых мер.

Ниже — хронология изменений последних трёх лет и разбор того, во что они превратились для оператора на практике.

Хронология: что и когда вступило в силу

Точка отсчёта современного режима — Федеральный закон от 14 июля 2022 г. № 266-ФЗ, основные положения которого действуют с 1 сентября 2022 года. Он снял почти все исключения из обязанности уведомлять Роскомнадзор о намерении обрабатывать персональные данные, ввёл сроки информирования об инцидентах, обязанность взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак, а также запрет отказывать в обслуживании при отказе субъекта предоставить биометрические персональные данные (часть 3 статьи 11 152-ФЗ). Этим же законом статья 12 152-ФЗ о трансграничной передаче изложена в новой редакции, вступившей в силу 1 марта 2023 года. Дальнейшие изменения надстраивались над этой конструкцией.

Дата вступления в силуАктЧто изменилось для оператора
1 марта 2023 г.Приказ Роскомнадзора от 27 октября 2022 г. № 178Установлены требования к оценке вреда, который может быть причинён субъектам персональных данных: оператор определяет степень вреда (высокая, средняя, низкая) по случаям, указанным в требованиях, и оформляет результаты актом
1 марта 2023 г.Приказ Роскомнадзора от 28 октября 2022 г. № 179Установлены требования к подтверждению уничтожения персональных данных: акт с обязательным составом сведений, а при автоматизированной обработке — также выгрузка из журнала регистрации событий в информационной системе
1 марта 2023 г.Статья 12 152-ФЗ в редакции Федерального закона от 14 июля 2022 г. № 266-ФЗНовый порядок трансграничной передачи: уведомление Роскомнадзора до начала такой деятельности и оценка правового режима защиты данных в стране-получателе. Для стран, не обеспечивающих адекватную защиту, передавать данные до окончания рассмотрения уведомления нельзя (кроме случаев, прямо указанных в законе)
1 марта 2023 г.Приказ ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России от 13 февраля 2023 г. № 77Определён порядок взаимодействия оператора персональных данных с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак при инцидентах
1 июня 2023 г. (часть положений)Федеральный закон от 29 декабря 2022 г. № 572-ФЗОбособлен режим единой биометрической системы: правила размещения биометрических данных, идентификации и аутентификации с их использованием. Закон вступал в силу поэтапно, отдельные положения — с 2024 и 2027 годов
23 декабря 2023 г.Федеральный закон от 12 декабря 2023 г. № 589-ФЗПовышены штрафы за обработку без согласия в письменной форме и с нарушением требований к такому согласию (части 2 и 2.1 статьи 13.11 КоАП), введена статья 13.11.3 КоАП об ответственности в сфере размещения и обработки биометрии в единой биометрической системе
11 декабря 2024 г.Федеральный закон от 30 ноября 2024 г. № 421-ФЗВ Уголовный кодекс введена статья 272.1 — ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа или иным незаконным путём, а также за создание ресурсов для её незаконного оборота
30 мая 2025 г.Федеральный закон от 30 ноября 2024 г. № 420-ФЗСущественно изменена и дополнена статья 13.11 КоАП (части 10–18): размер санкции за утечку привязан к числу затронутых субъектов и идентификаторов, обособлена ответственность за неуведомление об инциденте и за неуведомление о намерении обрабатывать данные, за повторные нарушения введён оборотный штраф
1 сентября 2025 г.Федеральный закон от 24 июня 2025 г. № 156-ФЗСогласие на обработку персональных данных должно быть оформлено отдельно от иных информации и документов, которые субъект подтверждает или подписывает (часть 1 статьи 9 152-ФЗ)
1 сентября 2025 г.Федеральный закон от 8 августа 2024 г. № 233-ФЗ, постановление Правительства РФ от 1 августа 2025 г. № 1154, приказ Роскомнадзора от 19 июня 2025 г. № 140Введена статья 13.1 152-ФЗ: по требованию уполномоченного органа оператор обезличивает данные и предоставляет их в государственную информационную систему. Требования к составу сведений, способам обезличивания и порядку взаимодействия установлены подзаконными актами

Изменения продолжаются и в 2026 году, в том числе за пределами 152-ФЗ. Так, постановлением Правительства РФ от 28 ноября 2025 г. № 1932 утверждены правила формирования и ведения реестра центров обработки данных; правила действуют с 1 марта 2026 года. Для обычного оператора персональных данных это не самостоятельная обязанность по 152-ФЗ, а инфраструктурный фактор, который стоит учитывать при выборе площадки размещения информационных систем.

Главный сдвиг: от пакета документов к режиму с датами

Если посмотреть на таблицу не по актам, а по типу требований, видна общая линия. Раньше проверяющий смотрел, есть ли у оператора документ. Теперь значительная часть требований формулируется как действие, привязанное к событию и сроку: наступило событие — в течение установленного времени сделайте и зафиксируйте. Пропуск срока стал самостоятельным составом нарушения, даже если по существу оператор всё сделал правильно.

Практическое следствие: соответствие требованиям перестало быть состоянием, которое достигается один раз. Оно стало процессом, у которого есть календарь, ответственные и доказательства выполнения.

Обязанности, которые нужно выполнять постоянно

Ниже — те обязанности, которые из перечисленных изменений выросли в регулярные. Именно они чаще всего оказываются невыполненными: разовые документы обычно есть, а следа регулярных действий нет.

Уведомление об обработке и его актуализация

Уведомление о намерении осуществлять обработку направляется до начала обработки (часть 1 статьи 22 152-ФЗ). Не менее важна вторая часть обязанности, о которой забывают: при изменении сведений, ранее указанных в уведомлении (появилась новая цель, новая информационная система, изменился ответственный, добавились категории субъектов), оператор сообщает об этом не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения, а о прекращении обработки — в течение 10 рабочих дней. Сведения в реестре операторов публичны, и расхождение между ними и фактической обработкой обнаруживается при проверке в первую очередь. Подробно — в статье «Уведомление в Роскомнадзор об обработке персональных данных».

Оценка вреда субъектам персональных данных

Оценка вреда — не разовая формальность, а документ, который должен соответствовать фактическому составу обрабатываемых данных и условиям обработки. Меняется состав данных, появляются новые информационные системы или новые поручения обработки — оценку нужно пересматривать. Требования к её проведению установлены приказом Роскомнадзора № 178; разбор оснований и степеней вреда — в статье «Оценка вреда субъектам персональных данных по приказу № 178».

Уничтожение данных и подтверждающие документы

Достижение цели обработки, отзыв согласия, требование субъекта прекратить обработку, истечение срока хранения — каждое из этих событий влечёт прекращение обработки и уничтожение данных в порядке статьи 21 152-ФЗ, причём сроки различаются: например, при обращении субъекта с требованием прекратить обработку у оператора есть 10 рабочих дней с возможностью продления не более чем на 5 рабочих дней. Подтверждение уничтожения оформляется актом, а при автоматизированной обработке — также выгрузкой из журнала регистрации событий в информационной системе; акт и выгрузка хранятся три года. Отсутствие этих документов — типовая находка проверки: без них оператор не может показать, что данные действительно уничтожены, а не просто удалены из интерфейса. См. «Уничтожение персональных данных» и «Какие журналы проверяет Роскомнадзор».

Реагирование на инциденты в течение 24 и 72 часов

Обязанность возникает при установлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов. Оператор уведомляет Роскомнадзор дважды: в течение 24 часов — о произошедшем инциденте, предполагаемых причинах и предполагаемом вреде, принятых мерах и контактном лице, в течение 72 часов — о результатах внутреннего расследования и, при наличии, о лицах, действия которых стали причиной инцидента. Срок исчисляется с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом, поэтому уложиться в него можно только при заранее описанном порядке действий: кто квалифицирует событие как инцидент, кто готовит уведомление, кто подписывает, через какой канал направляет. Порядок действий — в статье «Утечка персональных данных: алгоритм действий оператора».

Оценка эффективности принимаемых мер

Оператор обязан оценивать эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода информационной системы в эксплуатацию (пункт 4 части 2 статьи 19 152-ФЗ), а затем периодически — не реже одного раза в три года (пункт 6 состава и содержания мер, утверждённых приказом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18 февраля 2013 г. № 21). Оценка проводится оператором самостоятельно или с привлечением организаций, имеющих лицензию на деятельность по технической защите конфиденциальной информации. В связке с новыми санкциями это требование приобрело иное значение: оценка показывает, что заявленный уровень защищённости действительно обеспечивается, а не только описан в документах. Пересматривать её следует и вне периодичности — при существенном изменении состава данных, архитектуры системы или актуальных угроз.

Согласия по новым правилам

С 1 сентября 2025 года согласие оформляется отдельно от иных информации и документов, которые субъект подтверждает или подписывает. Требование применяется к согласиям, оформляемым с этой даты; ранее полученные согласия не становятся недействительными только из-за новой формы, если на дату получения они соответствовали действовавшим требованиям. Но все формы, которые оператор использует сейчас, должны быть приведены в соответствие, а это обычно требует ревизии всех точек сбора данных: договоров, анкет, форм на сайте.

Что это означает для организации

Три года изменений привели к тому, что оператору требуется не столько разовая подготовка документов, сколько устойчивый механизм:

  • реестр обязанностей — какие требования применимы именно к этой организации с учётом состава обработки (работники, клиенты, биометрия, трансграничная передача, поручения обработки);
  • календарь сроков — что делается однократно, что при наступлении события, что периодически;
  • назначенные ответственные — у каждой обязанности есть исполнитель, иначе срок в 24 часа не соблюдается физически;
  • доказательная база — акты, журналы, выгрузки и подписанные документы, подтверждающие, что действие выполнено в срок;
  • механизм отслеживания изменений — новые акты вводят обязанности с отложенными датами, и узнавать о них лучше не в ходе проверки.

Чек-лист: что проверить сейчас

  1. Уведомление в Роскомнадзор направлено, сведения в реестре соответствуют фактической обработке.
  2. Оценка вреда субъектам проведена и отражает актуальный состав данных.
  3. Формы согласий приведены к требованию об отдельном документе.
  4. Сроки хранения определены по каждой цели обработки, есть акты уничтожения и выгрузки из журнала регистрации событий.
  5. Описан порядок реагирования на инцидент с учётом сроков 24 и 72 часа и состава сведений, назначены ответственные.
  6. Проверена локализация баз данных и основания передачи данных третьим лицам, включая поручения обработки.
  7. Если есть трансграничная передача — направлено уведомление, оценён правовой режим защиты в стране-получателе.
  8. Модель угроз и меры защиты пересмотрены после изменений в информационных системах.
  9. Оценка эффективности мер проводилась не позднее трёх лет назад.
  10. Назначен ответственный за организацию обработки персональных данных, сотрудники ознакомлены с порядком работы.

Отдельно об ответственности за нарушение этих требований — в статье «Что изменилось в работе с персональными данными в 2025–2026 годах».

Собрать применимые требования по профилю обработки, зафиксировать сроки и вести доказательную базу в одном месте помогает ГрамотаИБ.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Уничтожение персональных данных: сроки, акт и подтверждение (ст. 21 152-ФЗ, приказ РКН №179)

Когда и в какие сроки нужно уничтожать персональные данные (статья 21 152-ФЗ), как подтвердить уничтожение актом и выгрузкой из журнала событий по приказу Роскомнадзора №179, чем отличается уничтожение в ИСПДн от уничтожения бумажных документов, какими способами уничтожают носители, зачем комиссия и когда вместо уничтожения подойдёт обезличивание.

Выгрузка персональных данных из 1С на локальный и общий диск: учёт, уничтожение, акт

Можно ли сотруднику выгрузить персональные данные клиента из ИСПДн на базе 1С на локальный диск и как сделать это правильно: цель и допуск, границы ИСПДн, учёт файла-выгрузки, гарантированное уничтожение и его актирование по приказу Роскомнадзора №179. Отдельно — выгрузка на общий сетевой диск для коллективной работы: как обеспечить учёт, разграничение доступа, журналирование и сохранность.

Заявление о принятии мер по ограничению доступа к ПДн: форма из приказа Роскомнадзора №85

Что такое заявление субъекта персональных данных о принятии мер по ограничению доступа к информации, обрабатываемой с нарушением закона (приказ Роскомнадзора №85 от 22.07.2015, статья 15.5 149-ФЗ): когда его можно подать, зачем нужен судебный акт, какие сведения указываются в форме и что происходит дальше.

Реестр нарушителей прав субъектов ПДн и блокировка сайта: приказ Роскомнадзора №84

Что такое реестр нарушителей прав субъектов персональных данных, как работает механизм блокировки сайта за незаконную обработку ПДн по приказу Роскомнадзора №84 от 22.07.2015 и статье 15.5 149-ФЗ: роль судебного акта, взаимодействие Роскомнадзора с провайдером хостинга и операторами связи, сроки удаления информации.