Защита персональных данных в облаке — требования 152-ФЗ в новых реалиях
С 2025 года 152-ФЗ ужесточил требования к локализации данных и облачным сервисам. Разбираем, какие уровни защищённости действуют, как пройти аттестацию и какие штрафы грозят за нарушения.

Защита персональных данных в облаке — требования 152-ФЗ в новых реалиях
Размещение персональных данных в облаке перестало быть техническим решением. С 2025 года 152-ФЗ ужесточил требования к локализации, согласию и уровням защищённости, а с 1 марта 2026 года вступили в силу новые приказы ФСТЭК. Разбираем, что изменилось и как выстроить работу с облачными сервисами без нарушений.
Что изменилось в локализации данных
С 1 июля 2025 года вступила в силу новая редакция части 5 статьи 18 152-ФЗ. Первичный сбор, запись, систематизация, накопление и хранение персональных данных граждан России должны производиться исключительно на территории Российской Федерации. Использование зарубежных облачных платформ для этих целей становится нарушением.
Это не означает полный запрет на трансграничную передачу. Данные, уже собранные и хранящиеся в российских базах, могут передаваться за рубеж при соблюдении установленных требований. Но первичная запись должна происходить в России.
Согласие как отдельный документ
С 1 сентября 2025 года согласие на обработку персональных данных оформляется только как отдельный документ. Его нельзя включать в пользовательское соглашение, оферту или анкету. Законодательство требует чёткого разделения правовых оснований для обработки данных.
Это меняет процедуры работы с клиентами и сотрудниками. Компаниям приходится пересматривать формы и определять, в каких случаях действительно требуется отдельное согласие, а где обработка предусмотрена законом.
Уровни защищённости и требования к облакам
Постановление Правительства № 1119 устанавливает четыре уровня защищённости персональных данных: УЗ-1 — верхний, УЗ-4 — нижний. При размещении данных в облаке класс защищённости инфраструктуры провайдера не может быть ниже уровня защищённости системы заказчика.
Для облачных провайдеров это означает необходимость проходить аттестацию по требованиям ФСТЭК. С 1 марта 2026 года действует приказ № 117, который заменил приказ № 17 и расширил периметр регулирования. Теперь под его требования попадают не только госорганы, но и коммерческие компании, работающие с государственным сегментом.
Что проверяют у облачного провайдера
При выборе облака для размещения персональных данных оператор должен убедиться, что провайдер соответствует нескольким требованиям. Первое — наличие аттестата ФСТЭК по приказу № 21, подтверждающего соответствие требованиям к защите персональных данных. Второе — гарантия локализации данных на территории России. Третье — наличие средств защиты информации, сертифицированных ФСТЭК, для соответствующего уровня защищённости.
Крупные облачные провайдеры уже прошли аттестацию по УЗ-1. Например, инфраструктура одного из вендоров получила аттестат по приказам № 117 (класс К1) и № 21 (уровень УЗ-1) в 2026 году (согласно данных «Astra Cloud»). Это означает, что в таком облаке можно размещать системы с максимальными требованиями к защите.
Сроки устранения уязвимостей и регулярная оценка
Приказ № 117 установил жёсткие сроки. Критические уязвимости должны устраняться в течение 24 часов. Показатель защищённости пересчитывается не реже одного раза в полгода, а зрелость процессов защиты оценивается раз в два года. Аттестаты, выданные до 1 марта 2026 года, действуют только при неизменной конфигурации системы. Любая модернизация требует переаттестации по новым правилам.
Штрафы за нарушения в 2026 году
Ответственность за нарушения в сфере персональных данных существенно выросла. За обработку данных без согласия или не соответствующую целям сбора штраф для юридических лиц составляет от 50 000 до 300 000 рублей. За повторное нарушение — от 300 000 до 500 000 рублей.
Отдельные штрафы предусмотрены за утечки. За первую утечку обычных персональных данных штраф для организаций составляет от 10 до 15 млн рублей, за повторные нарушения — оборотный штраф от 1 до 3% годовой выручки, но не менее 20 млн рублей. Если компания не уведомит Роскомнадзор об утечке в установленный срок, штраф может достигать 3 млн рублей.
Что это значит для операторов персональных данных
Размещение персональных данных в облаке требует проверки трёх условий. Первое — облако должно быть аттестовано по приказу ФСТЭК № 21 на соответствующий уровень защищённости. Второе — провайдер гарантирует локализацию данных на территории России. Третье — договор с провайдером содержит обязанность соблюдать конфиденциальность и обеспечивать безопасность данных.
Если облако не соответствует этим требованиям, оператор несёт ответственность за нарушение, даже если утечка произошла по вине провайдера. Поэтому выбор аттестованного облака — не формальность, а способ снизить риски.
Для компаний, которые работают с персональными данными в облачных сервисах, дополнительной защитой может стать страхование киберрисков. Полис покрывает расходы на расследование инцидента, уведомление регулятора, юридическую поддержку и компенсацию вреда третьим лицам. FINLEO помогает подобрать полис с учётом специфики обработки данных в облаке: заявка уходит сразу в несколько страховых компаний, а предложения приходят в короткий срок. Оставить заявку можно в разделе страхование на FINLEO.



