+7 (913) 961-38-13
+7 (3812) 29-01-00
заказать звонок
Задать вопрос?
Корзина
0

152-ФЗ и требования ФСТЭК к сайтам в 2026: как правильно настроить безопасность в 1С-Битрикс, чтобы не получить штраф

26.06.2026

2026 год стал переломным для российского бизнеса в вопросах защиты персональных данных и информационной безопасности. Вступили в силу новые требования ФСТЭК России, ужесточились штрафы за нарушения 152-ФЗ, а Роскомнадзор перешёл на автоматический мониторинг сайтов. Если у вашей компании есть сайт, особенно на платформе 1С-Битрикс, и вы собираете персональные данные — вы под угрозой штрафов от 700 000 до 18 000 000 рублей.

Разбираем, что изменилось в законодательстве, какие риски существуют и как компания ИТ Вектор поможет вам настроить безопасность сайта и избежать финансовых потерь.

Что изменилось в 2026 году: новые требования ФСТЭК

С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 № 117, который полностью заменил действовавший ранее Приказ ФСТЭК № 17.

Ключевые изменения:

Что изменилосьПодробности
Расширение круга организаций Требования теперь распространяются не только на государственные информационные системы, но и на ИС государственных органов, государственных унитарных предприятий, государственных учреждений, а также подрядных организаций
Новый подход к защите информации Переход от «бумажной» аттестации к эффективной защите
Внедрение процессов безопасной разработки ПО Требования ГОСТ Р 56939-2024 охватывают все этапы жизненного цикла продукта

Что нужно сделать в 2026 году по требованиям ФСТЭК:

  • Разработать политику, стандарты и регламенты защиты информации
  • Закупить, внедрить и настроить дополнительные средства защиты информации (СрЗИ)
  • Внедрить процессы управления информационной безопасностью, включая обеспечение непрерывности и безопасную разработку ПО
  • Организовать повышение уровня знаний пользователей информационных систем
  • Подтвердить достаточность принятых мер защиты в форме аттестации или контроля уровня защищённости

Важно: Аттестаты соответствия на государственные информационные системы, выданные до 1 марта 2026 года, считаются действительными.

152-ФЗ и требования к сайтам в 2026 году

Кого касаются требования Роскомнадзора?

Правила распространяются на все организации и ИП, у которых есть сайт, собирающий персональные данные:

  • Коммерческие и некоммерческие организации с формами заявок
  • Медицинские организации (государственные и частные клиники)
  • Образовательные учреждения
  • IT-компании (особенно аккредитованные по реестру Минцифры)
  • Государственные органы

Даже простой лендинг с формой обратной связи подпадает под действие закона о персональных данных.

Что считается персональными данными

Персональные данные — это любая информация, по которой можно прямо или косвенно идентифицировать человека:

  • ФИО, номер телефона, email
  • Адрес, дата рождения
  • Паспортные данные, ИНН, СНИЛС
  • Данные банковской карты
  • IP-адрес, геолокация
  • Данные о покупках, поведении на сайте
  • Cookies (в связке с другой информацией)

Важно: если у вас есть форма заявки, CRM, база рассылок, онлайн-чат или даже таблица с клиентами — вы уже обрабатываете персональные данные и обязаны соблюдать 152-ФЗ.

Что обязательно должно быть на сайте в 2026 году

1. Информация о владельце сайта

На сайте должна быть полная информация о владельце:

Для юридических лицДля ИП
Полное наименованиеФИО
Организационно-правовая формаОГРНИП
Юридический адресИНН
ОГРН, ИННАдрес регистрации
Контакты, лицензии (если требуется)Контакты

Где разместить: в футере (подвале) сайта на всех страницах, в разделе «Контакты» или «О компании».

Штраф: отсутствие или неполное указание реквизитов — до 40 000 рублей по ст. 14.5 КоАП РФ.

2. Политика обработки персональных данных

Это обязательный документ, который должен быть доступен с любой страницы сайта.

Что должно быть в политике:

  • Кто является оператором
  • Какие данные собираются
  • Для каких целей
  • На каком основании
  • Как долго хранятся
  • Кому могут передаваться
  • Какие права есть у субъекта данных
  • Как связаться с оператором

Главная ошибка: взять шаблон из интернета и не адаптировать его под реальные процессы сайта.

Штрафы за отсутствие Политики: для ИП — до 20 000 руб., для организаций — до 60 000 руб. (ч. 1 ст. 13.11 КоАП РФ).

3. Согласие на обработку персональных данных

Пользователь должен дать явное согласие до сбора данных:

  • Чекбокс (пустой по умолчанию)
  • Кнопка «Принять»
  • Двухэтапная форма

Согласие должно быть конкретным, информированным и сознательным. Если вы используете данные для рекламной рассылки — нужно отдельное согласие.

Штрафы за отсутствие согласия: для ИП — до 300 000 руб., для организаций — 300 000–700 000 руб. (ч. 2 ст. 13.11 КоАП РФ).

4. Уведомление в Роскомнадзор

Если сайт обрабатывает персональные данные, вы обязаны подать уведомление в Роскомнадзор до начала обработки.

Исключение: обработка данных только в целях трудовых отношений освобождает от обязанности подавать уведомление (п. 1 ч. 2 ст. 22 152-ФЗ).

Штраф за отсутствие регистрации: для организаций и ИП — 100 000–300 000 руб.

5. SSL-сертификат и защищённое соединение

Все сайты с формами сбора ПДн должны использовать HTTPS на всех страницах.

Тип сертификатаДля кого
DV (Domain Validation)Для простых сайтов
OV (Organization Validation)Для корпоративных сайтов
EV (Extended Validation)Для финансовых организаций и интернет-магазинов

6. Cookie-уведомление

Если сайт использует cookies, счётчики аналитики или рекламные пиксели — это нужно раскрыть пользователю:

  • В политике обработки ПДн
  • В отдельной cookie-политике
  • Через баннер при первом посещении

Требования: баннер при первом посещении с текстом о сборе cookies и кнопкой «Согласен».

Размеры штрафов в 2026 году

После поправок, вступивших в силу с 30 мая 2025 года, штрафы за нарушения в сфере персональных данных значительно выросли.

НарушениеШтраф для организаций
Отсутствие политики обработки ПДндо 60 000 руб.
Отсутствие согласия пользователей300 000 – 700 000 руб.
Обработка данных без законного основаниядо 15 000 000 руб.
Нарушение требований к локализации данных1 000 000 – 6 000 000 руб.
Утечка ПДн (первичная)3 000 000 – 15 000 000 руб.
Утечка ПДн (повторная)до 3% годовой выручки, но не менее 20 000 000 руб.
Отсутствие регистрации в Роскомнадзоре100 000 – 300 000 руб.

Оборотные штрафы за утечки: с 30 мая 2025 года за повторную утечку — до 3% годовой выручки, но не менее 15 000 000 рублей.

Как настроить безопасность в 1С-Битрикс

1. Настройка согласий в 1С-Битрикс

В 2026 году важно правильно настроить сбор согласий на обработку персональных данных. В «1С-Битрикс» для этого используется функционал «Соглашения».

Рекомендации по настройке:

  • Создайте документы-соглашения в разделе «Соглашения» административной части
  • Включите две отдельные галочки в формах:
    • согласие на обработку персональных данных
    • согласие на получение рекламных рассылок
  • Настройте параметры компонентов форм:
    • «Запрашивать согласие на обработку персональных данных (со сбором согласий)» — включает отображение галочки и автоматически сохраняет факт согласия
    • «Соглашение на обработку персональных данных» — указать идентификатор документа
    • «Галочка по умолчанию проставлена» — определять, будет ли предустановлена галочка

Важно: старая система настройки согласий в разделе «Шаблоны ссылок» не сохраняет факт согласия в системе. Для соответствия 152-ФЗ необходимо перейти на новый функционал «Соглашения».

2. Технические меры защиты

Для соответствия требованиям ФСТЭК и 152-ФЗ необходимо настроить:

  • Регулярные обновления CMS и плагинов
  • Защиту от DDoS-атак
  • Резервное копирование (минимум раз в сутки)
  • Мониторинг безопасности и системы обнаружения вторжений
  • Защиту форм от SQL-инъекций и XSS-атак
  • HTTPS на всех страницах

3. Локализация данных

При сборе персональных данных граждан РФ оператор должен обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории России.

Компания ИТ Вектор — ваш эксперт по безопасности сайтов

Мы помогаем бизнесу соответствовать требованиям 152-ФЗ и ФСТЭК без штрафов и сбоев:

  • Проводим аудит сайта на соответствие требованиям законодательства
  • Настраиваем политику конфиденциальности и согласия в 1С-Битрикс
  • Настраиваем защиту персональных данных на сайте

Не ждите штрафов и блокировок!

Мы поможем вам настроить безопасность сайта в 1С-Битрикс и защитить ваш бизнес.


Заказать консультацию

Оставьте свои контакты и мы свяжемся с вами в ближайшее время