Защита информации в организации с чего начать службе безопасности

Мария Ж. 21 мин чтения

Защита информации в организации начинается с описи: служба безопасности фиксирует, какие сведения есть в компании, где они хранятся и у кого к ним доступ. Дальше работают два правовых режима. Персональные данные работников, кандидатов и клиентов защищаются по 152-ФЗ в обязательном порядке: уведомление Роскомнадзора, приказ об ответственном, политика обработки, согласия там, где их требует закон. Коммерческая тайна появляется только после того, как компания сама ввела режим по статье 10 98-ФЗ: утвердила перечень, ограничила доступ, ознакомила работников под подпись и нанесла гриф. По персональным данным обязанности возникают у работодателя с первого сотрудника, по коммерческой тайне — только по решению собственника, и без всех мер режима разгласившего сведения работника нельзя уволить по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ.

Материал даёт службе безопасности порядок запуска: какие документы готовить первыми, какие реквизиты обязательны в согласии на обработку персональных данных после изменений с 1 сентября 2025 года, как законно проверять кандидатов и что делать с ключами электронной подписи при увольнении. Сроки уведомления Роскомнадзора об утечке, таблица штрафов по статье 13.11 КоАП, образцы согласий и ответы на частые вопросы — во второй половине статьи.

Содержание

Инвентаризация информации и оценка рисков: первый шаг службы безопасности

Опись строится по массивам, а не по отделам. Для каждого массива служба безопасности записывает четыре параметра: где он хранится (бумажный архив, 1С, система КЭДО, почта, мессенджеры, флешки), кто имеет к нему доступ, кому он передаётся наружу (банк по зарплатному проекту, бухгалтерский аутсорс, подрядчик по проверке кандидатов) и на каком основании. Типовой набор массивов в компании выглядит так:

  • личные дела и персональные данные работников, включая сведения о здоровье и судимости;
  • резюме, анкеты и отчёты о проверке кандидатов;
  • клиентские базы и данные контрагентов — физических лиц;
  • сведения, которые компания хочет закрыть режимом коммерческой тайны: условия договоров, закупочные цены, технологии, планы;
  • ключи электронной подписи руководителя, бухгалтера и кадровика, пароли к государственным порталам и банк-клиенту.

После описи каждому массиву назначается цена риска. Её считают в деньгах: вероятность события, умноженная на ущерб. Если из 50 сопоставимых компаний с инцидентом столкнулись 10, вероятность оценивается в 20%, а ущерб складывается из недели или месяца простоя, расходов на юристов и операционных потерь. С риском можно сделать три вещи: принять его, устранить источник или работать с ним — написать сценарий, провести обучение, закрепить порядок действий в регламенте.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Руководство выделяет бюджет на защиту, когда видит риск в рублях. Поэтому я советую считать каждый сценарий через вероятность и ущерб: сколько стоит неделя простоя, сколько уйдёт на адвокатов, сколько компания потеряет операционно. Принятый риск тоже требует работы — сценарий действий, который все знают заранее, сокращает время реакции, а время в инциденте решает многое.»

Персональные данные и коммерческая тайна защищаются разными законами, и перепутать их режимы — частая ошибка при запуске. Сравнение показывает, где у службы безопасности обязанность, а где выбор.

Параметр Персональные данные Коммерческая тайна
Закон Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне»
Когда возникает режим С начала обработки сведений о человеке, в том числе о первом работнике После принятия всех мер из части 1 статьи 10 98-ФЗ
Кто решает Закон: обязанности оператора не зависят от желания компании Обладатель информации, то есть сама компания
Базовые документы Уведомление Роскомнадзора, приказ об ответственном, политика обработки, ЛНА, согласия Перечень сведений, положение о режиме, журнал учёта допущенных лиц, условия в трудовых и гражданско-правовых договорах
Сведения, которые закрыть нельзя Не применимо: защищаются все персональные данные Перечень статьи 5 98-ФЗ: численность и состав работников, система оплаты труда, условия и охрана труда, задолженность по зарплате и другие
Ответственность компании Статья 13.11 КоАП: штрафы до 700 000 руб. за обработку без согласия, до 500 млн руб. за повторную утечку Штрафа за отсутствие режима нет, но без режима сведения не защищены законом
Ответственность работника Статья 90 ТК РФ, статья 272.1 УК РФ Увольнение по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ, полная материальная ответственность по пункту 7 части 1 статьи 243 ТК РФ, статья 183 УК РФ

Порядок работ из таблицы следует прямо: сначала закрываются обязательные требования по персональным данным, затем компания решает, какие сведения стоит защищать режимом коммерческой тайны. Проверить, числится ли ваша организация оператором, можно поиском по ИНН в реестре операторов на портале персональных данных Роскомнадзора.

Как выстроить защиту информации в организации: пошаговая инструкция

  1. Шаг 1. Составьте опись информационных массивов: где хранятся, кто имеет доступ, кому и на каком основании передаются.
  2. Шаг 2. Издайте приказ о назначении ответственного за организацию обработки персональных данных по статье 22.1 152-ФЗ и определите, кто ведёт режим коммерческой тайны.
  3. Шаг 3. Проверьте компанию в реестре операторов и, если записи нет, направьте в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных до её начала.
  4. Шаг 4. Утвердите политику обработки персональных данных, положение о персональных данных работников, перечень сведений, составляющих коммерческую тайну, и положение о режиме.
  5. Шаг 5. Пересоберите согласия на обработку персональных данных отдельными документами, не вшитыми в трудовой договор и анкету, и введите согласие кандидата на проверку службой безопасности.
  6. Шаг 6. Разграничьте доступы, заведите журнал учёта лиц, допущенных к коммерческой тайне, и журнал выданных носителей ключей электронной подписи, нанесите гриф на материальные носители.
  7. Шаг 7. Ознакомьте работников под подпись с ЛНА и перечнем, внесите обязательства о неразглашении в трудовые договоры, проведите инструктаж.
  8. Шаг 8. Утвердите порядок действий при инциденте со сроками 24 и 72 часа и график внутреннего контроля, включая оценку соответствия требованиям 152-ФЗ.
Читайте также:  Персональные данные несовершеннолетних: согласие с 14 лет

Обязанности оператора персональных данных по 152-ФЗ и уведомление Роскомнадзора

Оператором персональных данных по статье 3 152-ФЗ становится любая организация, которая сама или совместно с другими лицами организует обработку сведений о людях. Работодатель с одним сотрудником уже оператор: он хранит паспортные данные, СНИЛС, сведения о семье для вычетов и отпусков. Исключение для обработки «в рамках трудового законодательства», которое раньше освобождало от уведомления Роскомнадзора, убрано с 1 сентября 2022 года, поэтому уведомлять надзор обязаны практически все работодатели.

Уведомление о намерении осуществлять обработку подаётся до её начала. Удобнее всего заполнить его через форму уведомления об обработке персональных данных на портале Роскомнадзора: там же проверяется статус заявки и формируется запись в реестре операторов. Если сведения в уведомлении изменились (новые цели, категории данных, место нахождения базы), изменения направляются не позднее 15-го числа месяца, следующего за месяцем изменений. Отсутствие уведомления — часть 10 статьи 13.11 КоАП, для юридического лица штраф от 100 000 до 300 000 руб.

Организационные меры по статье 18.1 152-ФЗ

Статья 18.1 перечисляет меры, без которых проверка Роскомнадзора закончится предписанием, даже если утечек не было:

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
  • назначение ответственного за организацию обработки персональных данных приказом;
  • издание политики в отношении обработки персональных данных и ЛНА по вопросам обработки, в том числе по предотвращению и выявлению нарушений;
  • правовые, организационные и технические меры защиты по статье 19;
  • внутренний контроль соответствия обработки закону и принятым ЛНА;
  • оценка вреда, который может быть причинён субъектам при нарушении закона;
  • ознакомление работников, допущенных к обработке, с требованиями закона, политикой и ЛНА.

Политику компания, которая собирает данные через сайт, обязана опубликовать на этом сайте. Для кадровой службы это обычно раздел с вакансиями и формой отклика: если форма есть, а политики на сайте нет, это нарушение само по себе.

Технические меры и оценка соответствия

Технические требования задают статья 19 152-ФЗ, постановление Правительства РФ от 01.11.2012 № 1119 об уровнях защищённости персональных данных в информационных системах и приказ ФСТЭК России от 18.02.2013 № 21 о составе и содержании мер. Уровень защищённости зависит от категории данных, их объёма и типа угроз, и от него — набор обязательных мер. Оценку соответствия требованиям 152-ФЗ проводить обязательно, но способ выбирает оператор: самостоятельно, с оформлением акта оценки соответствия, либо с привлечением лицензиата ФСТЭК, который проводит аттестацию и выдаёт аттестат или замечания.

Полезно знать: лицензия, сертификат и аттестат — разные документы. Лицензию ФСТЭК получает разработчик системы, сертификат выдаётся на конкретную версию продукта, а аттестат — на конкретную информационную систему оператора, то есть на вашу зону ответственности.

Сертифицированные средства защиты обязательны не всегда. Их точно применяют государственные организации и операторы, которым закон предписывает высокие уровни защищённости; остальным нужно разбирать конкретную систему и нормативы, которые на неё распространяются. Если в компании нет собственного подразделения информационной безопасности, разумный порядок такой: пригласить лицензиата ФСТЭК на обследование, чтобы он подтвердил, что аттестация не требуется, и подсказал, как правильно провести самостоятельную оценку. Взгляд со стороны выявляет недостатки, которые своя служба не видит.

Отдельный пункт проверки — поставщики систем, в которых лежат персональные данные. У разработчика должна быть лицензия ФСТЭК на разработку средств защиты информации: любая система, где проверяется хотя бы пароль пользователя, уже реализует функцию безопасности. Если лицензии нет, регулятор может запретить использование продукта, и компания останется без системы. Платформа Добыто КЭДО заявлена как соответствующая 377-ФЗ, статьям 22.1-22.3 ТК РФ и 152-ФЗ; такие заявления любого вендора служба безопасности сверяет с копиями лицензий и сертификатов до подписания договора.

Согласие на обработку персональных данных: образец и обязательные реквизиты

С 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельно от иных документов, которые подтверждает или подписывает субъект: так часть 1 статьи 9 152-ФЗ сформулирована после изменений, внесённых Федеральным законом от 24.06.2025 № 156-ФЗ. Абзац о согласии внутри трудового договора, анкеты кандидата или заявления о приёме больше не работает — нужен самостоятельный документ. Обработка без согласия там, где оно требуется, или с согласием, которое не соответствует закону, — часть 2 статьи 13.11 КоАП, для юридического лица штраф от 300 000 до 700 000 руб.

Письменное согласие по части 4 статьи 9 152-ФЗ содержит:

  1. фамилию, имя, отчество, адрес субъекта, номер основного документа, удостоверяющего личность, сведения о дате выдачи и выдавшем органе;
  2. те же данные представителя субъекта и реквизиты доверенности, если согласие даёт представитель;
  3. наименование или ФИО и адрес оператора;
  4. цель обработки персональных данных;
  5. перечень персональных данных, на обработку которых даётся согласие;
  6. наименование или ФИО и адрес лица, которое обрабатывает данные по поручению оператора, если обработка ему поручена;
  7. перечень действий с данными и общее описание способов обработки;
  8. срок действия согласия и способ его отзыва, если иное не установлено федеральным законом;
  9. подпись субъекта персональных данных.

Чаще всего проверка Роскомнадзора находит три дефекта: одно согласие «на все цели» без перечня, бессрочное согласие без способа отзыва и согласие без указания подрядчика, которому передана обработка, например аутсорсинговой службы безопасности. Для публикации данных работника на сайте или в открытом каталоге нужен отдельный вид — согласие на обработку персональных данных, разрешённых для распространения, по статье 10.1 152-ФЗ. Согласие на проверку службой безопасности тоже оформляется отдельно: без него сбор сведений о кандидате у третьих лиц нарушает пункт 3 статьи 86 ТК РФ.

Какие проверки кандидата законны по 152-ФЗ с согласием и без него
Граница законной проверки проходит по письменному согласию: без него большинство проверок кандидата становятся обработкой данных без основания.

Электронная форма согласия допустима: часть 4 статьи 9 152-ФЗ приравнивает к письменному согласию электронный документ, подписанный электронной подписью по 63-ФЗ. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, поэтому согласие можно подписать отдельным электронным документом без бумажного оригинала, а на тарифе «Бизнес» подписанные документы хранятся в электронном архиве.

Соберите согласие на обработку персональных данных под свою цель

Проверка кандидатов и сотрудников службой безопасности в рамках закона

Проверка кандидата законна, когда до её начала получено письменное согласие на обработку персональных данных и на получение сведений у третьих лиц. Сам кандидат обычно не видит, когда и как идёт проверка: он подписывает документ, разрешающий её, а дальше служба безопасности работает с данными, которые передал нанимающий руководитель или HR-специалист. Если спорные моменты остаются после онлайн-этапа, кандидата приглашают на личное собеседование для уточнения.

Четыре этапа проверки соискателя службой безопасности от согласия до заключения
Проверка начинается с согласия по 152-ФЗ и заканчивается заключением с оценкой рисков, которое получает нанимающий руководитель.

Если проверку ведёт внешний подрядчик, он сам должен быть оператором персональных данных с уведомлением в Роскомнадзоре, а в договоре с ним закрепляется поручение на обработку по части 3 статьи 6 152-ФЗ. Согласие кандидата получает заказчик, подрядчик убеждается, что оно есть, и только после этого работает. Способ передачи данных (защищённая почта, носитель) оговаривается при заключении договора, круг лиц ограничивается заказчиком и исполнителем. После передачи отчёта подрядчик данные у себя не хранит и удаляет их в оговорённый срок.

Читайте также:  Работник отозвал согласие на обработку персональных данных что делать компании

Что входит в стандартную проверку и что с ней делать дальше

Базовый набор проверки кандидата включает судимость, административные правонарушения, задолженности по налогам и перед банками, исполнительные производства в ФССП, розыск МВД, действительность паспорта и водительского удостоверения, аффилированность кандидата и его родственников с другими бизнесами. Детальный отчёт с ручным анализом источников занимает в среднем около часа на человека. Заключение носит рекомендательный характер: служба безопасности называет найденные стоп-факторы и риски, решение принимает заказчик.

Шесть направлений проверки кандидата службой безопасности при приёме на работу
Каждое направление проверки опирается на письменное согласие кандидата, без него отчёт становится доказательством нарушения, а не защиты.

Важный нюанс из практики: автоматизированные сервисы проверки склеивают людей с одинаковыми ФИО и датами. В одном из случаев отчёт показал человеку штрафы на 100 000 руб., которые на деле принадлежали его однофамильцам по всей России: ошибку выдала только фотография чужой машины. Кандидат обычно не узнаёт содержание отчёта, поэтому такая ошибка в кадровом решении остаётся незамеченной.

Мария Ж, HR-эксперт с 13-летним стажем найма персонала: «Автоматический отчёт — сырьё, а не заключение. Совпадение фамилии или ошибка в одной букве превращают чужую судимость или чужой долг в историю вашего кандидата. Прежде чем отказывать, сверьте спорный факт по дате рождения, паспортным данным и региону, а если сомнение осталось — спросите кандидата лично.»

Лайфхак: выезды по адресу кандидата и расспросы соседей избыточны. Характеристику надёжнее запросить у прежних работодателей, а спорный факт из онлайн-проверки уточнить на очном собеседовании.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

После отказа кандидату его данные уничтожаются: по части 4 статьи 21 152-ФЗ на это отводится не более 30 дней с даты достижения цели обработки. Хранить резюме и отчёт дольше можно только при отдельном согласии кандидата на включение в кадровый резерв со сроком хранения.

Образцы согласий и правил обработки персональных данных

Комплект закрывает документальную часть запуска; начните с согласия на обработку персональных данных, затем добавьте согласие на проверку службой безопасности.

Документ Скачать
Согласие на обработку персональных данных (DOCX) Скачать
Согласие кандидата на проверку службой безопасности (DOCX) Скачать
Правила обработки персональных данных (PDF) Скачать

Режим коммерческой тайны: пять мер по статье 10 98-ФЗ

Сведения становятся коммерческой тайной не из-за грифа на папке, а после того, как обладатель принял все меры из части 1 статьи 10 98-ФЗ. По части 2 той же статьи режим считается установленным только после выполнения всех пяти:

  1. определение перечня информации, составляющей коммерческую тайну;
  2. ограничение доступа к ней через порядок обращения с информацией и контроль за его соблюдением;
  3. учёт лиц, получивших доступ, и лиц, которым информация предоставлена или передана;
  4. регулирование отношений с работниками по трудовым договорам и с контрагентами по гражданско-правовым договорам;
  5. нанесение на материальные носители и документы грифа «Коммерческая тайна» с указанием обладателя: для юридического лица — полное наименование и место нахождения.

Перечень составляется с оглядкой на статью 5 98-ФЗ: закрыть режимом нельзя сведения о численности и составе работников, системе оплаты труда, условиях и охране труда, показателях травматизма, наличии свободных рабочих мест, задолженности работодателя по зарплате и социальным выплатам, нарушениях законодательства. Попытка засекретить систему оплаты труда не создаёт режима, а в споре с работником оборачивается против работодателя.

Статья 11 98-ФЗ обязывает работодателя ознакомить под подпись каждого работника, которому нужен доступ, с перечнем сведений, с установленным режимом и мерами ответственности за его нарушение, а также создать условия для соблюдения режима. Подпись об ознакомлении — доказательство того, что работник знал о режиме. Когда она есть и режим введён полностью, разглашение даёт основание для увольнения по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ и для полной материальной ответственности по пункту 7 части 1 статьи 243 ТК РФ.

Мария Ж, юрист со стажем более 20 лет: «Регламенты имеют смысл, только если их выполняют. Положение, написанное для папки, в споре не поможет: суд смотрит, как режим работал на деле — кто допущен, где журнал, стоит ли гриф. Пишите в ЛНА конкретный порядок: как передавать, как хранить, как обрабатывать, и проверяйте, что сотрудники ему следуют.»

Внимание: проверка при приёме не закрывает риск утечки. По открытым публикациям в соцсетях посторонний восстанавливает маршруты, круг общения и семью сотрудника и использует это для давления — например, на бухгалтера через его ребёнка, чтобы тот вставил носитель в рабочий компьютер.

Для службы безопасности это означает работу с людьми после найма: объяснить сотрудникам с доступом к чувствительным данным, к кому идти при давлении извне, и заранее закрепить этот канал в положении о режиме.

Электронные подписи и доступы: что делать при увольнении и компрометации ключа

Ключ электронной подписи считается скомпрометированным при любом из событий:

  • хищение или утрата носителя;
  • передача носителя третьим лицам;
  • утрата или компрометация пароля, пин-кода;
  • увольнение сотрудников, имевших доступ к ключевой информации;
  • подозрение на утечку или искажение информации;
  • подмена подписываемого документа вредоносным программным обеспечением на компьютере или мобильном устройстве.

Два пункта почти всегда пропускают. Увольнение человека с доступом к ключу — компрометация независимо от того, сдал ли он токен: если он год подписывал документы ключом директора и знал пин-код, ключ скомпрометирован. Подмена документа вредоносной программой внешне вообще не похожа на инцидент: ключ на месте, пин-код никто не узнавал, а подписан другой документ.

Факт: по части 7 статьи 14 63-ФЗ удостоверяющий центр вносит запись о прекращении действия сертификата в реестр в течение 12 часов, а действие сертификата прекращается с момента внесения записи. До этого документы, подписанные ключом, считаются подписанными его владельцем.

Кейс из практики: ключом руководителя за один день, в разгар выездной налоговой проверки, подали 9 «нулевых» уточнённых деклараций. Компания узнала о них только из требования налогового органа почти через месяц и успела лишь подать корректировки. Полномочия руководителя, чьей подписью подали документы, прекратились через полтора месяца после инцидента: всё это время его сертификат оставался действующим.

Мария Ж, специалист по цифровой подписи и КЭДО: «Единственное юридически значимое действие при компрометации — отзыв сертификата, поэтому он идёт первым, а разбор причин — после. Смена паролей и звонок в банк нужны, но подпись недействительной не делают. Зафиксируйте время, когда вы обнаружили проблему и что стало признаком: обязанность уведомить удостоверяющий центр привязана именно к этому моменту.»

Работник по статье 10 63-ФЗ обязан уведомить удостоверяющий центр о нарушении конфиденциальности ключа в течение не более чем одного рабочего дня со дня, когда узнал о нарушении. Этот срок стоит прописать в ЛНА: если работник о нём не знает, он сообщит, когда сможет. В практике Добыто отзыв подписи стоит в чек-листе увольнения на одном уровне с закрытием доступов к системам: отозвать сертификат сотрудника, отозвать выданные ему машиночитаемые доверенности и выяснить, не знал ли он пин-кодов от чужих ключей. Если увольняется бухгалтер, который два года подписывал отчётность ключом директора, отзывать нужно ключ директора.

Читайте также:  Персональные данные сотрудников: согласие и защита 2026

Утечка персональных данных: сроки уведомления Роскомнадзора и штрафы 2026 года

При утечке у оператора два жёстких срока по части 3.1 статьи 21 152-ФЗ. В течение 24 часов с момента выявления инцидента Роскомнадзор получает первичное уведомление: что произошло, предполагаемые причины, возможный вред субъектам, принятые меры и контактное лицо. В течение 72 часов — результаты внутреннего расследования и сведения о лицах, чьи действия стали причиной инцидента, если они установлены. Оба уведомления подаются через раздел об инцидентах с персональными данными на портале Роскомнадзора; сам порядок с датами и ответственными лучше утвердить приказом до инцидента, а не собирать в первые сутки.

Штрафы для юридических лиц по статье 13.11 КоАП действуют в редакции Федерального закона от 30.11.2024 № 420-ФЗ, вступившей в силу 30 мая 2025 года:

Нарушение Часть ст. 13.11 Штраф для юрлица
Обработка в случаях, не предусмотренных законом, или несовместимая с целями сбора 1 от 150 000 до 300 000 руб.
Обработка без письменного согласия или по согласию, не соответствующему закону 2 от 300 000 до 700 000 руб.
Неуведомление Роскомнадзора о намерении обрабатывать персональные данные 10 от 100 000 до 300 000 руб.
Неуведомление Роскомнадзора об инциденте 11 от 1 до 3 млн руб.
Утечка данных от 1 000 до 10 000 субъектов 12 от 3 до 5 млн руб.
Утечка данных от 10 000 до 100 000 субъектов 13 от 5 до 10 млн руб.
Утечка данных более 100 000 субъектов 14 от 10 до 15 млн руб.
Повторная утечка по частям 12-14 15 от 1 до 3% совокупной выручки, не менее 20 млн и не более 500 млн руб.
Утечка специальных категорий персональных данных 16 от 10 до 15 млн руб.
Утечка биометрических персональных данных 17 от 15 до 20 млн руб.
Повторная утечка по частям 16-17 18 от 1 до 3% совокупной выручки, не менее 25 млн и не более 500 млн руб.

Отдельная строка за несвоевременное уведомление об инциденте означает, что скрытая утечка обходится дороже заявленной: к штрафу за саму утечку добавляются от 1 до 3 млн руб. по части 11. Сведения о здоровье работников, которые кадровая служба получает из больничных и медицинских заключений, относятся к специальным категориям, поэтому утечка кадрового архива может пойти не по частям 12-14, а по части 16.

Штрафы за нарушения кадрового учёта и персональных данных в 2026 году
Составы по персональным данным стоят рядом со штрафами по статье 5.27 КоАП: при проверке ГИТ и Роскомнадзора кадровые нарушения часто выявляются вместе.

До изменений 2025 года утечка данных миллионов клиентов крупной медицинской лаборатории обошлась компании штрафом в пределах 100 000 руб. Сейчас за утечку более 100 000 субъектов первый штраф начинается с 10 млн руб., а для работников, которые передали базу на сторону, с 11 декабря 2024 года действует статья 272.1 УК РФ о незаконном использовании и передаче компьютерной информации, содержащей персональные данные.

Стоимость КЭДО с электронными подписями сотрудников: тарифы 2026 года

Стоимость зависит от численности сотрудников, нужных видов подписи и требований к инфраструктуре: для выделенного сервера и SLA тариф рассчитывается отдельно.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, интеграция с 1С, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу по запросу
Модуль для 1С:ЗУП с автоматической синхронизацией документов входит в тариф «Бизнес» установка и настройка за один день
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по запросу
УКЭП через партнёров — удостоверяющие центры по запросу по запросу

Итоговая сумма складывается из численности и набора функций: для службы безопасности обычно важны УКЭП, электронный архив и интеграция с 1С, которые начинаются с тарифа «Бизнес». Актуальные условия и состав каждого тарифа опубликованы на странице тарифов Добыто КЭДО; при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Службе безопасности выгоднее начинать с описи информации и цены рисков, а не с покупки средств защиты. Требования по персональным данным обязательны для любого работодателя: уведомление надзора, ответственный, политика, согласия отдельными документами и готовый порядок действий на первые 24 и 72 часа после утечки. Коммерческая тайна защищена законом только тогда, когда все пять мер режима выполнены и работники ознакомлены под подпись, а ключи электронной подписи отзываются при каждом увольнении человека с доступом.

Часть этой работы Добыто закрывает в кадровом контуре: согласия, ознакомления с ЛНА и кадровые документы сотрудники подписывают собственной электронной подписью, выпущенной в рамках тарифа, без передачи чужих ключей.

Частые вопросы

Нужно ли согласие работника на обработку персональных данных для ведения кадрового учёта?

Для обработки, которая нужна для исполнения трудового договора и обязанностей работодателя по ТК РФ и налоговому законодательству, согласие не требуется: основания дают пункты 2 и 5 части 1 статьи 6 152-ФЗ. Согласие нужно, когда работодатель выходит за эти рамки: передаёт данные третьим лицам в случаях, не предусмотренных законом (статья 88 ТК РФ), получает сведения о работнике у третьих лиц (пункт 3 статьи 86 ТК РФ) или публикует данные на сайте (статья 10.1 152-ФЗ).

Что делать, если работник отозвал согласие на обработку персональных данных?

По части 2 статьи 9 152-ФЗ оператор вправе продолжить обработку без согласия, если есть основания из пунктов 2-11 части 1 статьи 6, например исполнение трудового договора. Данные, для которых других оснований нет, прекращают обрабатывать и уничтожают в срок не более 30 дней с даты поступления отзыва по части 5 статьи 21 152-ФЗ. Кадровые документы, которые организация хранит по законодательству об архивном деле, остаются в архиве до истечения установленного срока хранения.

Можно ли включить зарплату сотрудников в перечень коммерческой тайны?

Систему оплаты труда включить нельзя: пункт 5 статьи 5 98-ФЗ прямо запрещает закрывать режимом сведения о системе оплаты труда, численности и составе работников. Размер зарплаты конкретного работника — его персональные данные, и они защищаются по 152-ФЗ: передавать их третьим лицам без согласия работника или основания в законе нельзя.

Кто отвечает, если сотрудник передал свой ключ электронной подписи коллеге?

Электронная подпись юридически приравнена к собственноручной, поэтому всё подписанное ключом считается подписанным его владельцем, даже если фактически подписывал коллега. Статья 10 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия, а передача носителя третьим лицам сама по себе считается компрометацией. Запрет на передачу ключа и пин-кода закрепляют в ЛНА и трудовом договоре и разъясняют на инструктаже.

Кто отвечает перед работником, если обработку персональных данных поручили подрядчику?

По части 5 статьи 6 152-ФЗ ответственность перед субъектом персональных данных несёт оператор, то есть работодатель, даже если нарушение допустил исполнитель по поручению. Исполнитель отвечает перед оператором. В поручении по части 3 статьи 6 указывают перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и требования к защите по статье 19 152-ФЗ.

Нужно ли проводить оценку вреда субъектам персональных данных и как её оформить?

Да, оценка вреда входит в обязательные меры по пункту 5 части 1 статьи 18.1 152-ФЗ. Порядок утверждён приказом Роскомнадзора от 27.10.2022 № 178: оператор определяет степень вреда (высокая, средняя, низкая) для каждого вида обработки и оформляет результат актом оценки вреда. Акт пересматривают при изменении целей, состава данных или способов обработки.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.