На проверке Аудит процессов обработки персональных данных в 2026 году

Основа аудита: как построить методологию
Базовые практические шаги аудита: рекомендации
Профилактический визит Роскомнадзора - специфика проверки

Основа аудита: как построить методологию


За последние годы регуляторные требования и ожидания общества в отношении защиты персональных данных (ПДн) значительно выросли. Компании сталкиваются с более сложными угрозами, расширением набора обработок и усилением кросс‑границ передачи данных. В этих условиях внутренний аудит процессов обработки ПДн перестал быть чисто формальной процедурой — он стал инструментом управления рисками, подтверждения соответствия регуляторным требованиям.

IMG_1994.webp


Международный стандарт ISO/IEC 27701 определяет требования к системе управления персональными данными (ПДн) в компании и является дополнением к ISO/IEC 27001 (система управления информационной безопасностью). Эти стандарты задают требования к системе управления информационной безопасностью (СУИБ) и к системе управления приватностью (СУП) соответственно. Методология должна обеспечивать согласованность процедур управления рисками, контроля и постоянного улучшения.

Ключевые требования ISO/IEC 27001
• Контекст организации и заинтересованные стороны. Аудит должен начинаться с оценки контекста: бизнеса, регуляторных обязательств, интересов субъектов данных и третьих сторон. Это формирует границы аудита и критерии оценки.
• Определение ответственных. Руководство должно быть вовлечено: назначены ответственные за СУИБ, ресурсы, политики и функции приёма риска. Аудит проверяет интеграцию управления информационной безопасностью в корпоративное управление.
• Оценка рисков и обработка рисков. Стандарт требует системного процесса идентификации, оценки и обработки рисков. Методология аудита должна включать проверку корректности методики оценки рисков (критерии, вероятность/влияние, способы расчёта), соответствие выбранных мер уровню риск‑аппетита организации и возможность проследить мотивы принятых решений.
• Управление непрерывностью, контроль доступа, криптография, операционная защита. Аудит должен проверять соответствие применяемых контролей заявленным целям безопасности и их эффективность в реальных процессах.
• Оценка соответствия и улучшения. ISO требует мониторинга, внутреннего аудита и управления несоответствиями. Аудиторская методология проверяет, как организация реализует цикл PDCA (Plan–Do–Check–Act).

Дополнения ISO/IEC 27701 для приватности
• Роль PIMS. ISO/IEC 27701 расширяет СУИБ в область управления приватностью (Privacy Information Management System, PIMS). Аудит должен фокусироваться на обработках ПДн, ролях контроллера и процессора, а также на обработке специальных категорий данных.
• Требования к документированию обработки ПДн. Стандарт требует наличия реестра видов обработки, юридических оснований, баз данных и потоков передачи. Аудит проверяет полноту и актуальность реестров.
• Управление правами субъектов данных. ISO 27701 задаёт обязательные требования к процедурам реализации прав субъектов данных (запросы на доступ, исправление, удаление, ограничение обработки). Аудит оценивает скорость, полноту и доказательственную базу ответов.
• Передача данных третьим лицам и условия обработки. Контракты с процессорами должны включать требования приватности и мер по защите. Методология аудита проверяет наличие и исполнение таких договорных обязательств.
• Оценка воздействия на приватность (PIA/DPIA). Стандарт предписывает процесс оценки при высокорисковых обработках. Аудит верифицирует, что DPIA выполняются корректно и влияют на выбор мер.

Одним из ключевых инструментов практической реализации требований ISO/IEC 27701 является PIA/DPIA — оценка воздействия обработки персональных данных на права и свободы субъектов. Для аудитора этот документ важен не только как подтверждение выявления рисков, но и как источник критериев для проверки обоснованности выбранных мер защиты.

PIA (Privacy Impact Assessment) — это оценка воздействия обработки персональных данных на частную жизнь, права и свободы субъектов. С помощью данной процедуры организация заранее определяет, какие риски для людей создаёт конкретный процесс обработки ПДн и какие меры нужно принять для их снижения.
В рамках PIA обычно анализируют:
• какие персональные данные обрабатываются;
• для каких целей и на каком основании;
• кто имеет к ним доступ;
• кому и куда данные передаются;
• как долго они хранятся;
• какие угрозы и негативные последствия возможны;
• какие организационные и технические меры снижают риски.
DPIA — близкий термин: Data Protection Impact Assessment, то есть оценка воздействия на защиту данных. В практических материалах PIA и DPIA часто используются как взаимозаменяемые понятия, хотя DPIA обычно обозначает более формализованную оценку конкретной обработки, особенно при повышенном риске для субъектов данных.

Базовые практические шаги аудита: рекомендации

Как интегрировать стандарты в методологию аудита?
• Установить критерии аудита: нормативные требования (федеральные законы, отраслевые регламенты), корпоративные политики, требования ISO/IEC 27001 и 27701.
• Формализовать область аудита: службы, информационные системы, виды обработки, географии и третьи стороны.
• Привязать оценочные шкалы риска к критериям стандартов и регламентам (уровни воздействия по конфиденциальности, целостности, доступности и приватности).
• Включить проверки на доказуемость соответствия: метрики эффективности контролей, журналы, записи DPIA, реестры обработки, договоры с процессорами и отчёты о проверках.

IMG_1996.webp


Ниже представлен пошаговый алгоритм внутреннего аудита процессов обработки ПДн, адаптированный к 2026 году и нацеленный на соответствие требованиям ISO/IEC 27001 и ISO/IEC 27701.

1. Подготовка и планирование
• Определение целей и объёма аудита: указать бизнес‑процессы, ИТ‑системы, филиалы, третьих лиц. Включить высокий риск‑профиль (например, обработка биометрии, массовая аналитика).
• Согласование критериев аудита: перечислить нормативы, внутренние политики, требования стандартов ISO.
• Формирование аудит‑команды: назначить ведущего аудитора, экспертов по приватности и ИТ, а также представителя бизнеса для коммуникации.
• Подготовка документов: запрос реестров обработки, DPIA, политики безопасности, соглашений с процессорами, журнальных данных. Установить сроки и каналы коммуникации.

2. Предварительный анализ (desk review)
• Изучить документы: реестр видов обработки, DPIA, политика конфиденциальности, договоры, инвентаризацию информационных активов, журналы доступа, результаты предыдущих аудитов.
• Сопоставить процессы с требованиями ISO/IEC 27001 и 27701: обнаружить пробелы на уровне политики, ответственности и процедур.
• Сформировать список гипотез и контрольных точек для полевого аудита (например, соответствие ролей обработчикам, реализация мер контроля доступа, наличие шифрования при передаче данных).

3. Оценка рисков и приоритизация
• Провести целевую ревизию рисков для аудируемого набора обработок: уточнить угрозы, уязвимости, вероятность и последствия.
• Приоритизировать проверки по риску: в первую очередь — высоко‑рисковые обработки, внешние передачи, интеграции с третьими сторонами.
• Установить критерии приемлемости риска и ожидаемые контрольные меры (например, обязательное шифрование, журналирование и процедура реагирования).

4. Полевой аудит (on‑site/remote)
• Интервью с владельцами процессов и ответственными за ПДн: проверить понимание обязанностей, практик и процедур в части прав субъектов данных.
• Тестирование контролей: проверить контроль доступа, управление учётными записями, логи, резервное копирование, целостность данных, механизмы удаления/анонимизации.
• Верификация реестра обработки: сопоставить операции в реестре с реальными потоками данных, точками входа и интеграциями.
• Проверка PIA/DPIA и оценки вреда: установить, проводилась ли оценка воздействия на права и свободы субъектов персональных данных при запуске новых или изменении действующих процессов обработки. Проверить полноту анализа целей, категорий и объёма данных, потоков передачи, потенциальных рисков, возможного вреда и выбранных мер защиты. Убедиться, что результаты PIA/DPIA учтены при проектировании процесса и выборе технических, организационных и договорных мер. При этом результаты PIA/DPIA могут использоваться при подготовке и актуализации оценки вреда, но не заменяют её и не освобождают организацию от выполнения самостоятельной процедуры в соответствии с требованиями приказа Роскомнадзора от 27.10.2022 № 178 «Об утверждении Требований к оценке вреда, который может быть причинён субъектам персональных данных в случае нарушения Федерального закона “О персональных данных”». Результаты оценки вреда должны быть оформлены соответствующим актом с указанием установленной степени вреда — высокой, средней или низкой.
• Проверка контрактной базы: наличие требований по защите данных в договорах с процессорами и поставщиками облачных услуг, механизмов надзора и права на аудит.
• Тестирование процессов работы с запросами субъектов данных: проверить сценарии получения, обработки и документирования ответов в установленные сроки.
• Собрать доказательства: снимки конфигураций, логи, посадочные инструкции, протоколы интервью, переписку, скриншоты, копии договоров.

5. Анализ результатов и оценка эффективности контролей
• Сопоставить доказательства с критериями и нормативами: оценить степень соответствия (соответствует, частично, не соответствует).
• Оценить эффективность контролей: работают ли меры на практике, обеспечивают ли они требуемый уровень защиты.
• Подготовить матрицу рисков: для каждого обнаруженного несоответствия указать риск (вероятность и влияние), приоритет устранения и рекомендуемые меры.

6. Формирование отчета и рекомендации
• Отчет должен содержать: краткий обзор, область аудита, методологию, ключевые выводы, матрицу рисков, конкретные рекомендации по корректирующим мероприятиям, сроки и ответственных.
• Приоритетные меры: снижение вероятности утечки, корректировка DPIA, обновление контрактов, усиление контроля доступа, внедрение журналирования и мониторинга, процедуры резервирования и удаление данных.
• Указать доказательства и трассируемость выводов: ссылки на документы, логи и интервью.

7. Представление результатов руководству и план действий
• Провести презентацию для руководства и владельцев процессов с фокусом на рисках и бизнес‑последствиях, не только на технических деталях.
• Согласовать план корректирующих действий (CAPA): назначить ответственных, ресурсы, сроки и критерии завершения.
• Включить метрики для контроля исполнения: процент закрытых замечаний, среднее время устранения критических рисков, уровень выполнения планов улучшений.

8. Контроль выполнения и повторная проверка
• Проводить мониторинг исполнения CAPA: регулярные статусы, промежуточные проверки, автоматизированный контроль при возможности.
• Планировать последующие аудиты и выборочные проверки на ключевые процессы через установленный интервал (обычно 6–12 месяцев) или по результатам значимых изменений.
• Обновлять реестр рисков и DPIA при изменении процессов или внедрении новых технологий (ИИ‑аналитика, биометрия, обработка данных в облачных средах).

Практические указания и инструменты
• Шаблоны и чек‑листы: иметь заранее подготовленные шаблоны на основе ISO/IEC 27701 и 27001 для реестров, DPIA и отчётов — это ускоряет и систематизирует аудит.
• Автоматизация сбора доказательств: интеграция логов, SIEM, системы контроля доступом и CMDB упрощает верификацию фактов.
• Фокус на доказательствах, а не на заявлениях: устные заверения заменяйте записями (например, подтверждения получать по корпоративной электронной почте, так сохранится артефакт на случай потребности представления доказательства утверждений/договоренностей), журналами и конфигурационными снимками.
• Верификация третьих лиц: аудит должен включать процедуру проверки процессоров — запросы аудиторских отчётов, SOC 2, ISO 27001 сертификатов и выборочные проверки.
• Обучение и культура: регулярные тренинги и сценарные упражнения повышают готовность процессов и уменьшают количество процедурных нарушений.

Как часто нужно проводить контроли и/или аудит системы защиты ПДн?
Не реже 1 раза в 3 года (п. 17 ПП РФ №1119).

Контроль и аудит системы защиты персональных данных следует проводить регулярно, чтобы подтвердить выполнение требований законодательства РФ в области ПДн. Обязанность проводить внутренний контроль и/или аудит процессов обработки ПДн возлагается на компании в соответствии с п.4 ч.1 ст.18.1 152-ФЗ.

Аудит проверяет соответствие обработки ПДн следующим требованиям:
  • Требованиям 152-ФЗ и принятым в соответствии с ним НПА.
  • Требованиям к защите ПДн (ПП РФ № 1119, Приказ ФСТЭК № 21, Приказ ФСБ № 378 и др.).
  • Внутренней политике по обработке ПДн.
  • Локальным нормативным актам организации, регулирующим работу с ПДн.
В 152-ФЗ и принятых в соответствии с ним подзаконных актах нет методики и/или правил проведения контроля и аудита системы защиты ПДн. Внутренний контроль обычно проводится лицом, ответственным за организацию обработки ПДн в компании. Такая обязанность возложена на него в соответствии с п.1 ч.4 ст. 22.1 152-ФЗ. Аудит системы защиты ПДн, в свою очередь, часто поручают внешней специализированной организации, чтобы обеспечить независимость выводов и результатов.

На что обратить внимание при выборе внешней организации для проведения аудита защиты ПДн:
  • Методология и подходы к работе. Методы и инструменты, которыми пользуется аудиторская организация при проведении оценки системы защиты ПДн. Это могут быть международные стандарты (например, ISO/IEC 27001), российские ГОСТы или собственные методики.
  • Лицензии и сертификации. Наличие у компании необходимых лицензий (ФСТЭК России на работы в области ТЗКИ), а также сертификатов, подтверждающих порядок обработки ПДн внутри компании (например, ISO 27701).
  • Опыт и репутация. Перечень реализованных проектов, наличие положительных отзывов от клиентов. Квалификация сотрудников (профильное образование в области информационной безопасности или юриспруденции).
  • Прозрачность процесса. Привлекаемая организация должна регулярно предоставлять отчеты о ходе проведения работ. Результаты услуг должны быть обоснованы, а выявленные недостатки подтверждаться свидетельствами. Рекомендации по устранению выявленных недостатков, в свою очередь, должны быть понятными и реализуемыми.
Профилактический визит Роскомнадзора - специфика проверки

Для какой цели проводится профилактический визит?
Профилактический визит — это один из видов контрольных мероприятий, при котором представитель РКН приходит к оператору и проводит профилактическую беседу. По итогам такого визита оператор получает рекомендации: как правильно выстроить работу с персональными данными, что доработать, на что обратить внимание. Основной документ, регулирующий эту процедуру, ‒ Постановление Правительства РФ от 29.06.2021 № 1046.

Важно понимать: профилактический визит может инициировать как сам РКН, так и оператор, если он относится к субъектам малого предпринимательства, является социально ориентированной некоммерческой организацией либо государственным или муниципальным учреждением.

Кому и с какой периодичностью ожидать визита?
В 2026 году Роскомнадзором утвержден список операторов для профилактических визитов.

В отношении объектов контроля, отнесенных к категории высокого риска, критерии которого приведены в Постановлении Правительства № 1046, проводятся одно плановое контрольное мероприятие раз в два года или один обязательный профилактический визит в год.

Для объектов контроля, отнесенных к категории значительного, среднего или умеренного риска, периодичность устанавливается в соответствии Постановлением Правительством РФ № 1511. Операторы категории значительного риска могут ожидать обязательный визит не чаще одного раза в три года, среднего риска ‒ раз в пять лет, умеренного ‒ раз в шесть лет.

Важный момент: с 2025 года отказаться от обязательного профилактического визита нельзя.

Порядок проведения профилактического визита
О проведении профилактического визита оператор уведомляется не позднее, чем за двадцать четыре часа до его начала. Сам визит длится не более десяти рабочих дней. Инспектор при необходимости проводит осмотр, истребование необходимых документов, экспертизу. Если визит проводится через видеосвязь, осмотр может осуществляться с использованием средств дистанционного взаимодействия, в том числе с использованием мобильного приложения «Инспектор».

По завершении визита инспектор составляет рекомендации и акт. В случае, если в ходе профилактического визита выявлены нарушения и они не устранены до его окончания, оператору может быть выдано предписание об их устранении. Важное исключение: если в ходе визита инспектор обнаруживает явное нарушение принципов обработки персональных данных, он обязан немедленно сообщить об этом руководству территориального органа РКН.

Таким образом, профилактический визит — не повод для тревоги, а разумный и часто недооценённый инструмент контроля для операторов.

Аудит процессов обработки ПДн в 2026 году должен рассматриваться как регулярный управленческий инструмент, позволяющий своевременно выявлять правовые, организационные и технические риски. Его результатом должны стать не только подтверждение соответствия требованиям законодательства и стандартов, но и конкретный план повышения защищённости данных и устойчивости бизнес-процессов.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab