Документы по информационной безопасности для интернет-магазина и розничной сети в Новосибирске
Интернет-магазин ежедневно собирает и хранит персональные данные: имена, телефоны, адреса доставки, историю заказов. Розничная сеть добавляет сюда программы лояльности, видеонаблюдение и кадровый учёт. После новостей об утечке у конкурента вы задумались, какие документы обязательны именно для вашей организации, а какие просто рекомендуются. Разберём по нормам 152-ФЗ, ТК РФ и 98-ФЗ — без лишних страхов и преувеличений.
Из статьи вы узнаете: какие документы по информационной безопасности (ИБ) и персональным данным (ПДн) обязательны для интернет-магазина и розничной сети, что именно проверяет Роскомнадзор, какие штрафы реально грозят, и как получить комплект документов без переплат. Всё — применительно к работе в Новосибирске и с учётом изменений 2025–2026 годов.
Коротко
- Обязательные документы по закону: опубликованная политика обработки ПДн, согласия (отдельные формы), уведомление в РКН, приказ об ответственном, локальные акты по целям обработки, поручения подрядчикам, оценка вреда (ст. 18.1, 19, 22, 22.1 152-ФЗ).
- Рекомендуются практикой: политика ИБ и правила использования ИТ, регламент реагирования на утечку, журналы учёта носителей, правила доступа к ПДн.
- Утверждает документы только руководитель организации или уполномоченное лицо; ни РКН, ни ФСТЭК их не принимают и не согласуют.
- Контролирует соблюдение 152-ФЗ для коммерческих интернет-магазинов и ритейла — Роскомнадзор. ФСТЭК и ЦБ подключаются только для отдельных статусов: субъект КИИ, ГИС, финансовая организация.
- С 01.09.2025 согласия оформляются отдельно от иных документов; с 30.05.2025 ужесточены штрафы за неуведомление об утечках и сами утечки (ч. 10–18 ст. 13.11 КоАП).
Какие документы по ИБ обязательны: интернет-магазин или розничная сеть в Новосибирске
Для торговли ключевой нормативный акт — 152-ФЗ «О персональных данных». Оператор сам определяет состав и перечень мер, но закон прямо называет несколько документов, которые должны быть у любого оператора-юрлица. Если вы собираете ПДн через сайт, у вас есть CRM или программа лояльности — практически всегда вы автоматизируете обработку, поэтому действует ст. 22 152-ФЗ об уведомлении РКН до начала обработки. Исключение «только для работников» утратило силу с 01.09.2022, поэтому уведомление подают и при обработке данных сотрудников.
Ниже таблица: что обязательно по норме, а что является сложившейся практикой.
| Документ | Обязателен? | Основание |
|---|---|---|
| Политика обработки ПДн, опубликованная на сайте | Обязательна | ч. 2 ст. 18.1 152-ФЗ — неограниченный доступ для любого оператора. Штраф за отсутствие публикации — ч. 3 ст. 13.11 КоАП: юрлица 30–60 тыс. ₽. |
| Согласия на обработку ПДн (отдельные формы) | Обязательны при наличии целей, требующих согласия | ч. 1 ст. 9 152-ФЗ; с 01.09.2025 согласие оформляется отдельно от иных документов (156-ФЗ). Примеры: рассылка, передача третьим лицам, cookie-аналитика. |
| Уведомление в РКН о начале обработки ПДн | Обязательно | ст. 22 152-ФЗ — до начала обработки, если обработка не исключительно неавтоматизированная. Штраф за неподачу — ч. 10 ст. 13.11: юрлица 100–300 тыс. ₽. |
| Приказ о назначении ответственного за организацию обработки ПДн | Обязателен для юрлица | п. 1 ч. 1 ст. 18.1, ст. 22.1 152-ФЗ. Отвечает за внутренний контроль, обучение, приём обращений субъектов. |
| Локальный акт (положение) об обработке ПДн с описанием целей, категорий, сроков, порядка уничтожения | Обязателен | п. 2 ч. 1 ст. 18.1 152-ФЗ — по каждой цели определяются категории, субъекты, способы, сроки, порядок уничтожения. |
| Акт оценки вреда субъектам ПДн | Обязателен | п. 5 ч. 1 ст. 18.1 152-ФЗ, приказ РКН от 27.10.2022 № 178. Документирует оценку возможного вреда. |
| Поручения на обработку ПДн с подрядчиками (доставка, CRM, платёжные сервисы, рассылка) | Обязательны при передаче ПДн обработчикам | ч. 3 ст. 6 152-ФЗ. Без поручения передача ПДн незаконна. |
| Регламент реагирования на утечку (инцидент) и уведомления РКН | Рекомендуется как документ; процедура обязательна | ч. 3.1 ст. 21 152-ФЗ, приказ РКН от 14.11.2022 № 187. Сроки: 24 часа — первичное уведомление, 72 часа — итоги расследования. Отдельного требования «регламент» нет, но без него исполнить сроки сложно. |
| Политика информационной безопасности и правила использования ИТ | Рекомендуется | Для коммерческой компании, не являющейся субъектом КИИ или ГИС, отдельная политика ИБ прямо не обязательна (ст. 19 152-ФЗ требует меры, но не документ). Документ полезен для внутренней дисциплины, договоров с контрагентами и на случай инцидента. |
| Журнал учёта машинных носителей, правила доступа к ПДн, электронные журналы | Рекомендуются | Вытекают из пп. 5 и 8 ч. 2 ст. 19 152-ФЗ. Прямого требования «бумажный журнал» нет, но практика учитывает необходимость учёта носителей и ограничения доступа. |
Обратите внимание: отдельного штрафа «за отсутствие локальных актов» в КоАП нет. Прямая санкция за документ только одна — неопубликованная политика (ч. 3 ст. 13.11, 30–60 тыс. ₽). Однако отсутствие локальных актов РКН на практике может квалифицировать как обработку с нарушением закона по ч. 1 ст. 13.11 (150–300 тыс. ₽), если будет доказано, что меры из ст. 18.1 не приняты.
Состав комплекта для вашей организации
Ниже — типовой комплект для интернет-магазина с онлайн-продажами, офлайн-точками, программой лояльности и подрядчиками. Набор адаптируется под ваши процессы.
| Документ | Что в нём | Кто утверждает / кого знакомить |
|---|---|---|
| Политика обработки ПДн (для сайта) | Цели сбора, категории данных, сроки хранения, права субъектов, контакты ответственного, порядок уничтожения. | Утверждает руководитель; публикуется на страницах сбора данных (корзина, регистрация, подписка). |
| Согласия на обработку ПДн (клиентов, подписчиков, участников программы лояльности) | Отдельные формы: согласие на обработку при заказе, на рассылку, на участие в лояльности, на передачу доставке. | Утверждает руководитель; подписывает субъект (клиент). |
| Регламент реагирования на утечку ПДн | Порядок выявления инцидента, фиксации, уведомления РКН за 24 ч и 72 ч, внутреннее расследование, меры по устранению. | Утверждает руководитель; знакомить ответственных сотрудников (IT, юрист, маркетолог). |
| Поручения на обработку ПДн с подрядчиками | Условия обработки, конфиденциальность, перечень действий, обязанность уведомлять об инцидентах, запрет использовать данные в своих целях. | Подписывает руководитель; приложение к договору или отдельный документ с каждым обработчиком (доставка, CRM, рассылка). |
| Положение об обработке и защите ПДн работников | Категории данных сотрудников, цели, доступ, порядок передачи, хранение, уничтожение. | Утверждает руководитель; знакомить всех работников под роспись (ст. 86 ТК РФ). |
| Приказ об ответственном за организацию обработки ПДн + должностные обязанности | ФИО, функции, подотчётность, права и обязанности. | Утверждает руководитель; знакомить ответственного. |
| Политика информационной безопасности и правила использования ИТ | Правила доступа к системам, пароли, резервное копирование, запрет передачи учётных данных, удалённая работа. | Утверждает руководитель; знакомить всех работников. |
| Акт оценки вреда субъектам ПДн | Выводы о возможном вреде, вероятность угроз, меры минимизации. | Утверждает руководитель; хранится у ответственного. |
| Порядок уничтожения ПДн (акт) | Процедура уничтожения по достижении целей, фиксация актом или выгрузкой из журнала (приказ РКН № 179). | Утверждает руководитель; исполняет ответственный. |
Кто проверяет и что смотрят
Для интернет-магазина и розничной сети основной контролирующий орган — Роскомнадзор (РКН). Он проверяет соблюдение 152-ФЗ, включая наличие и содержание документов по ст. 18.1. ФСТЭК коммерческие ИСПДн не контролирует (ч. 8 ст. 19 152-ФЗ), но может появиться, если организация является субъектом критической информационной инфраструктуры (КИИ) или имеет государственную информационную систему. Банк России проверяет только организации с финансовой лицензией (например, если вы — платёжный агент с особым статусом). Для обычного ритейла — только РКН, а также прокуратура в рамках надзора.
Типовые вопросы и запросы при проверке:
- Опубликована ли политика обработки ПДн на сайте, где идёт сбор данных? Покажите ссылку.
- Назначен ли ответственный за организацию обработки ПДн? Предоставьте приказ и его должностные обязанности.
- Есть ли локальные акты (положения) по каждой цели обработки? Опишите категории данных, сроки, порядок уничтожения.
- Как оформляются согласия? Подписываются ли они отдельно от иных документов? (Требование с 01.09.2025.)
- Есть ли поручения на обработку с подрядчиками: доставка, CRM, платёжные сервисы, рассылка? Покажите договоры или отдельные поручения.
- Каков порядок действий при утечке? Уведомляете ли РКН в течение 24 часов? Есть ли регламент?
Как мы готовим комплект
Работаем дистанционно по всей России, включая Новосибирске. Процесс построен так, чтобы вы не тратили время на погружение в НПА, но получили документы, адаптированные под ваши бизнес-процессы.
| Этап | Что делаем | Результат |
|---|---|---|
| 1. Опросный лист и созвон | Вы заполняете опросный лист (DOCX): виды деятельности, цели обработки, системы, сотрудники, контрагенты. При необходимости проводим короткий созвон. | Полное понимание ваших процессов. |
| 2. Разбор процессов и целей обработки | Определяем категории ПДн, субъектов, правовые основания, необходимость согласий и поручений, политику для сайта и внутренние акты. | Перечень целей и список документов. |
| 3. Проекты документов | Готовим проекты: политики, положения, приказы, формы согласий, поручения, регламенты, акты. Адаптируем шаблоны под ваши данные. | Готовые проекты документов. |
| 4. Согласование с вами | Вы вносите правки, юрист или руководитель проверяет формулировки. Корректируем до полного соответствия. | Финальные редакции. |
| 5. Утверждение и ознакомление | Вы утверждаете документы приказами, знакомите работников под роспись, публикуете политику на сайте. | Действующий комплект документов. |
| 6. Памятка по поддержанию | Даём рекомендации по срокам актуализации, уведомлениям, проверкам, действиям при изменениях. | Понятный порядок поддержания. |
Если для вашей ИСПДн (CRM, 1С, сайт) требуется техническая часть — акт определения уровня защищённости, модель угроз, инструкции по средствам защиты, оценка эффективности — мы оказываем методическое сопровождение: предоставляем шаблоны, консультируем, проверяем документы, которые разрабатывает и утверждает специалист заказчика. Полный цикл технических работ выполняет партнёр-лицензиат ФСТЭК.
Особенности, о которых забывают
- ✓ Утечки и оборотные штрафы. С 30.05.2025 действуют новые составы ч. 12–18 ст. 13.11 КоАП. За утечку баз данных юрлицам грозит от 3 до 20 млн ₽; при повторных утечках — оборотный штраф от 1 до 3% выручки (но не менее 20 или 25 млн ₽ и не более 500 млн ₽). Уведомить РКН нужно за 24 часа (первично) и 72 часа (результаты расследования). Регламент — не формальность, а ваша страховка от пропуска сроков.
- ✓ Маркетплейсы и подрядчики. Передаёте данные покупателей маркетплейсу, службе доставки, CRM-провайдеру или сервису рассылок? Без поручения на обработку (ч. 3 ст. 6 152-ФЗ) такая передача незаконна. Поручение должно описывать перечень действий, цели, обязанность уведомлять об инцидентах.
- ✓ Программа лояльности. Сбор телефонов, email, истории покупок для бонусов — отдельная цель обработки. Нужно согласие и отдельный локальный акт с описанием категорий данных, сроков хранения и порядка уничтожения. Нельзя включать согласие на лояльность одним чекбоксом в оферту — с 01.09.2025 согласие оформляется отдельно.
- ✓ Cookie и аналитика. Если cookie-файлы или сторонние счётчики (например, аналитика, рекламные пиксели) собирают данные, позволяющие идентифицировать пользователя, это обработка ПДн. Требуется политика на сайте и согласие на такие файлы, если они не являются строго необходимыми. Для иностранных сервисов — ещё и уведомление о трансграничной передаче, а базы данных должны быть локализованы в РФ.
- ✓ Локализация баз данных. Базы с ПДн граждан РФ должны находиться на серверах в России (ч. 5 ст. 18 152-ФЗ). За нарушение — штраф 1–6 млн ₽, повторно 6–18 млн ₽ (ч. 8–9 ст. 13.11). Проверьте, где физически размещены ваши CRM, сайт, облачные сервисы.
Разбор на примере: интернет-магазин с программой лояльности
Условный пример для наглядности — не реальный заказчик
| Организация | ООО «Интернет-магазин» (условно): 2 офлайн-точки, онлайн-продажи, доставка через подрядчиков, CRM, программа лояльности, 14 сотрудников. |
| Применимые требования | 152-ФЗ (ст. 18.1, 19, 22, 22.1), ТК РФ (ст. 86–88), 98-ФЗ для режима коммерческой тайны клиентской базы. |
| Документов в комплекте | 16: политика для сайта, внутренняя политика, положение по ПДн, положение по работникам, приказ об ответственном, 4 формы согласий, 3 поручения подрядчикам, регламент утечки, акт оценки вреда, порядок уничтожения, политика ИБ, правила использования ИТ. |
| Что делали с партнёром-лицензиатом | Техническая часть (акт УЗ, модель угроз) — методическое сопровождение: документы готовил IT-специалист заказчика по нашим шаблонам и консультациям. Полный технический контур не требовался (присвоен УЗ-4). |
| Срок | 6 рабочих дней на правовой пакет, ещё 3 дня на согласование, утверждение и ознакомление сотрудников. |
Как работали:
- Заполнили опросный лист, на созвоне уточнили процессы: офлайн-кассы, онлайн-оплата, CRM, доставка через СДЭК, рассылка через сервис email-маркетинга.
- Определили цели: оформление заказа, доставка, программа лояльности, бухгалтерский учёт. Для каждой — категории данных, сроки, правовое основание.
- Подготовили пакет: политика для сайта, внутреннее положение, приказ об ответственном, 4 формы согласий, поручения с СДЭК, CRM-провайдером и сервисом рассылок, регламент утечки, акт оценки вреда.
- Согласовали с юристом заказчика, внесли правки по программе лояльности: отдельное согласие на участие, описание целей и сроков.
- Утвердили приказом, ознакомили 14 сотрудников (менеджеры, бухгалтер, оператор), разместили политику на сайте. Дали памятку по актуализации и срокам.
Что будет без документов
Прямого штрафа «за отсутствие локальных актов» в КоАП нет. Санкции привязаны к конкретным составам:
- Ч. 3 ст. 13.11 — неопубликованная политика обработки ПДн: юрлица 30–60 тыс. ₽.
- Ч. 1 ст. 13.11 — обработка ПДн в случаях, не предусмотренных законом, или несовместимая с целями: юрлица 150–300 тыс. ₽. Если РКН установит, что меры из ст. 18.1 (локальные акты, ответственный, оценка вреда) не приняты, это может быть квалифицировано по данной части.
- Ч. 2 ст. 13.11 — обработка без письменного согласия или с нарушением состава сведений: юрлица 300–700 тыс. ₽.
- Ч. 8–9 ст. 13.11 — нарушение локализации баз данных: 1–6 млн ₽, повторно 6–18 млн ₽.
- Ч. 10 ст. 13.11 — неподача или несвоевременная подача уведомления о намерении обрабатывать ПДн: юрлица 100–300 тыс. ₽.
- Ч. 11 ст. 13.11 — неуведомление об инциденте (утечке): юрлица 1–3 млн ₽.
- Ч. 12–18 ст. 13.11 — утечки персональных данных: от 3 до 20 млн ₽, при повторных — оборотные штрафы до 500 млн ₽.
Кроме штрафов, отсутствие документов бьёт по кадровой и судебной защите. Например, уволить работника за разглашение коммерческой тайны или ПДн другого работника по п. 6 «в» ст. 81 ТК РФ можно, только если вы докажете, что сведения являлись охраняемой тайной. Для коммерческой тайны это режим из 5 мер ст. 10 98-ФЗ: перечень, ограничение доступа, учёт лиц, трудовые договоры, гриф. Нет хотя бы одной меры — режим не установлен, и увольнение оспорят. Аналогично с убытками: работодатель не взыщет ущерб, если не соблюдал меры охраны (ч. 5 ст. 11 98-ФЗ).
Чем поможем и сколько это стоит
Мы готовим правовой и организационный пакет документов по ПДн и ИБ для коммерческих компаний, включая интернет-магазины и розничные сети. Состав:
- Политика обработки ПДн для сайта и внутренняя политика;
- Положение об обработке ПДн и положение о ПДн работников;
- Приказ об ответственном за организацию обработки ПДн;
- Формы согласий отдельными документами (клиенты, рассылка, программа лояльности, работники);
- Поручения на обработку ПДн подрядчикам;
- Регламент ответов на запросы субъектов и порядок уничтожения ПДн;
- Акт оценки вреда субъектам ПДн (по приказу РКН № 178);
- Политика ИБ и правила использования ИТ для коммерческой компании;
- Дополнительно: режим коммерческой тайны (положение, перечень, NDA, журналы).
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Правовой пакет по ПДн (политика, положения, приказы, согласия, поручения) | от 10–20 тыс. ₽ (нижний сегмент) до 50–100 тыс. ₽ (средний) | от 19 900 ₽ | 5–7 рабочих дней |
| Режим коммерческой тайны (положение, перечень, NDA, журналы) | по запросу | от 14 900 ₽ | 5 рабочих дней |
| Методическое сопровождение модели угроз ИСПДн | 19–25 тыс. ₽ | от 12 900 ₽ | по запросу |
Почему дешевле рынка? Мы работаем дистанционно, используем отработанные типовые решения и не создаём документы с нуля под каждую компанию.Вы получаете адаптированные документы без оплаты офиса, командировок и «брендовой» наценки крупных консультантов.
✓ Подготовим комплект за 5–7 рабочих дней
✓ Цена от 19 900 ₽ — без скрытых доплат
✓ Документы под ваши процессы, а не пустой шаблон
Рассчитать комплект документовЧастые вопросы
Обязательна ли политика обработки ПДн на сайте интернет-магазина?
Нужно ли отдельное согласие на cookie?
Что делать при утечке данных?
Работаем с маркетплейсом: нужны ли поручения?
Нужны ли поручения для службы доставки?
Подробнее об услуге: Документы по информационной безопасности, Политика обработки ПДн, Уведомление в РКН.
Документы по ИБ для разных организаций и отраслей
- Малый бизнес и ИП
- Компания — оператор ПДн
- Коммерческая тайна
- Удалённая работа и подрядчики
- Госучреждение и ГИС
- Субъект КИИ и значимые объекты
- Медицина
- Образование
- Банки и финорганизации
- Промышленность
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Документы по ИБ шаг за шагом
