Главная / База знаний / ISO / Интеграция ISO 27001 с требованиями 152-ФЗ «О персональных данных»
Главная / База знаний / ISO / Интеграция ISO 27001 с требованиями 152-ФЗ «О персональных данных»
ISO 27001 и 152-ФЗ «О персональных данных» пересекаются на 60–70% в части технических и организационных требований. В этой статье — матрица соответствия, пошаговый алгоритм интеграции, приоритетные контроли для операторов ПДн и практические рекомендации с учётом изменений 2025 года.
Российские компании, обрабатывающие персональные данные, обязаны соблюдать Федеральный закон № 152-ФЗ «О персональных данных». Одновременно многие из них внедряют или планируют внедрение СУИБ по ГОСТ Р ИСО/МЭК 27001 — для участия в тендерах, работы с банками или выхода на зарубежные рынки. На практике эти два набора требований пересекаются на 60–70%, но организации часто работают с ними как с двумя изолированными проектами — тратя вдвое больше ресурсов на документацию, аудиты и обучение.
Системный подход предполагает интеграцию: единая модель угроз, единый реестр информационных активов, единая программа обучения сотрудников, единая процедура реагирования на инциденты. Такой подход экономит 30–40% бюджета на комплаенс и позволяет одновременно готовиться к проверке Роскомнадзора, аудиту ФСТЭК и сертификационному аудиту по ISO 27001.
Рассмотрим конкретные примеры экономии. Разработка модели угроз ИСПДн «с нуля» обходится компании среднего размера в 800–1 200 тыс. рублей. Если модель угроз создаётся как расширение оценки рисков СУИБ, стоимость снижается до 300–500 тыс. рублей — экономия более 50%. Аналогичная ситуация с аудитами: проведение отдельного внутреннего аудита по 152-ФЗ и отдельного аудита СУИБ занимает суммарно 10–14 рабочих дней. Единый интегрированный аудит укладывается в 6–8 дней при том же охвате требований.
Ещё один важный аспект — обучение персонала. Вместо двух отдельных программ (курс по 152-ФЗ и курс по ИБ в рамках СУИБ) организация проводит единое обучение, которое покрывает оба направления. Для компании со штатом в 200 человек это экономит 150–250 часов рабочего времени ежегодно, не считая расходов на внешних тренеров.
По нашему опыту, компании, которые изначально строят СУИБ с учётом российского законодательства, тратят на приведение в соответствие 152-ФЗ на 60% меньше времени, чем те, кто делает это параллельно. Ключевая причина — общая инфраструктура: реестр рисков, политики, процедуры и журналы мониторинга работают на оба требования одновременно. В денежном выражении для компании с оборотом 500 млн рублей интегрированный подход экономит от 2 до 4 млн рублей в год на поддержание комплаенса.
Ниже — сопоставление ключевых требований 152-ФЗ с контролями ISO/IEC 27001:2022 (Annex A). Матрица показывает, где международный стандарт полностью покрывает российские требования, а где необходимы дополнительные меры:
| Требование 152-ФЗ | Контроль ISO 27001 (Annex A) | Покрытие |
|---|---|---|
| Согласие на обработку ПДн (ст. 9) | A.5.34 (приватность и ПДн) | Частично |
| Уведомление Роскомнадзора (ст. 22) | A.5.31 (законодательные требования) | Частично |
| Техническая защита от НСД (ст. 19) | A.8.3, A.8.5, A.8.24 (доступ, аутентификация, шифрование) | Полное |
| Локализация ПДн на территории РФ (ст. 18) | — | Не покрывает |
| Уведомление об утечках (ст. 21.1) | A.5.24–A.5.28 (управление инцидентами) | Полное |
| Назначение ответственного (ст. 22.1) | A.5.2, A.5.4 (роли и ответственность) | Полное |
| Обучение сотрудников (ст. 18.1) | A.6.3 (осведомлённость, обучение) | Полное |
| Уничтожение ПДн по достижении цели (ст. 21) | A.8.10 (удаление информации) | Полное |
| Определение уровня защищённости (ПП 1119) | — | Не покрывает |
| Журналирование доступа к ПДн | A.8.15 (логирование), A.8.16 (мониторинг) | Полное |
Как видно из таблицы, ISO 27001 полностью закрывает технические и организационные требования 152-ФЗ в части защиты информации. Однако два специфических российских требования нуждаются в дополнительных процедурах: локализация ПДн (первичная база должна находиться на территории РФ) и определение уровня защищённости по постановлению Правительства № 1119. Эти процедуры легко встраиваются в СУИБ как дополнительные документированные процессы.
В 2025 году Федеральный закон № 152-ФЗ претерпел наиболее серьёзные изменения за последние 10 лет. Изменения вступают в силу поэтапно и напрямую затрагивают компании, имеющие или внедряющие СУИБ:
С 1 июня 2025 года:
С 1 сентября 2025 года:
Влияние на СУИБ: если в организации уже действует система менеджмента ИБ по ISO 27001, адаптация к новым требованиям 152-ФЗ сводится к обновлению нескольких процедур: ревизии форм согласий, дополнению плана реагирования на инциденты сроками уведомления и актуализации реестра рисков с учётом новых размеров штрафов. Если СУИБ нет — компания вынуждена создавать всю инфраструктуру защиты ПДн с нуля, что требует в 3–5 раз больше ресурсов и занимает от 6 до 12 месяцев.
152-ФЗ и приказ ФСТЭК № 21 обязывают оператора составить модель угроз для информационных систем персональных данных (ИСПДн). В контексте СУИБ эта модель органично встраивается в процесс оценки рисков по разделу 6 ISO 27001. Вместо двух параллельных документов создаётся один — расширенный.
Алгоритм интеграции модели угроз:
Подводный камень: методика ФСТЭК и подход ISO к оценке рисков используют разные шкалы, терминологию и классификацию. ФСТЭК оперирует понятиями «актуальная/неактуальная угроза» с бинарной классификацией на основе потенциала нарушителя и возможностей реализации, а ISO — «уровень риска» с числовой шкалой, рассчитываемой как произведение вероятности и последствий. Кроме того, ФСТЭК классифицирует угрозы по типам нарушителей (внешние/внутренние, с базовым/повышенным/высоким потенциалом), тогда как ISO 27001 группирует риски по категориям активов и сценариям воздействия. Решение: создать единую маппинг-таблицу, которая транслирует одну терминологию в другую. В такой таблице каждой угрозе из банка ФСТЭК ставится в соответствие категория риска ISO, числовая оценка и набор применимых контролей из обоих нормативных источников. Это позволяет одному процессу оценки рисков удовлетворять обоим требованиям.
Для кого эта услуга

Для предприятий всех форм собственности

Образовательные центры

Медицинские организации

Предприятия нефтяной, нефтехимической и газовой промышленности

Пищевые предприятия

Строительные и проектные компании
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Ниже — практический алгоритм из 6 шагов, который мы используем при помощи клиентам в интеграции ISO 27001 и 152-ФЗ:
Для организаций, обрабатывающих персональные данные, следующие контроли ISO 27001:2022 становятся приоритетными — их исключение из SoA потребует серьёзного обоснования:
| Контроль | Название | Зачем оператору ПДн |
|---|---|---|
| A.5.34 | Приватность и защита ПДн | Фундаментальный контроль для выполнения требований 152-ФЗ в целом |
| A.8.11 | Маскирование данных | Обезличивание ПДн при тестировании и аналитике (ст. 3, 152-ФЗ) |
| A.8.10 | Удаление информации | Уничтожение ПДн по достижении цели обработки (ст. 21) |
| A.8.12 | Предотвращение утечек (DLP) | Предотвращение утечек ПДн — штрафы до 15 млн руб. (ст. 19) |
| A.5.24–A.5.28 | Управление инцидентами ИБ | Обязательное уведомление об утечках в 24/72 часа (ст. 21.1) |
| A.8.24 | Шифрование | Криптозащита ПДн при передаче по открытым каналам (приказ ФСТЭК № 21) |
| A.6.3 | Осведомлённость и обучение | Обучение работников правилам обработки ПДн (ст. 18.1) |
| A.8.15–A.8.16 | Логирование и мониторинг | Фиксация всех обращений к ИСПДн, обнаружение аномалий |
Обратите внимание: контроль A.5.23 (безопасность облачных сервисов) критически важен, если ваша ИСПДн размещена в облаке. Необходимо документально подтвердить, что облачный провайдер обеспечивает локализацию данных на территории РФ и имеет необходимый уровень защиты.
С 1 июня 2025 года штрафные санкции за нарушение 152-ФЗ выросли многократно:
| Нарушение | Штраф для юрлиц | Штраф для должностных лиц |
|---|---|---|
| Утечка ПДн 1–1 000 субъектов | до 3 млн руб. | до 200 тыс. руб. |
| Утечка 1 000–10 000 субъектов | до 5 млн руб. | до 400 тыс. руб. |
| Утечка более 100 000 субъектов | до 15 млн руб. | до 600 тыс. руб. |
| Повторное нарушение | до 3% от годовой выручки (25–500 млн руб.) | до 600 тыс. руб. |
| Нарушение правил согласия (с 01.09.2025) | до 700 тыс. руб. | до 100 тыс. руб. |
Наличие сертифицированной СУИБ по ISO 27001 не освобождает от ответственности, но является смягчающим обстоятельством при проверке. Организация может продемонстрировать: документированные процедуры защиты ПДн, реестр рисков с мерами обработки, журналы мониторинга доступа к ИСПДн, записи об обучении сотрудников, протоколы внутренних аудитов.
Примеры из практики правоприменения:
В 2024 году Роскомнадзор оштрафовал крупную сеть медицинских клиник на 1,5 млн рублей за утечку данных пациентов из незащищённой CRM-системы. Компания не смогла предъявить ни модели угроз, ни документированных мер защиты. При наличии СУИБ штраф мог быть снижен, а сам инцидент — предотвращён контролем доступа и DLP.
В другом случае онлайн-ритейлер получил предписание Роскомнадзора за хранение ПДн клиентов на серверах за рубежом (нарушение ст. 18 о локализации). Компания использовала облачный сервис с серверами в ЕС и не проводила аудит расположения данных. Штраф составил 6 млн рублей. Организации с действующей СУИБ контролируют этот аспект через процедуру управления поставщиками (контроль A.5.21) и регулярный аудит облачной инфраструктуры.
Показателен также случай финтех-компании, которая при утечке базы данных в 2024 году своевременно уведомила Роскомнадзор (в рамках 24 часов), предъявила действующий сертификат ISO 27001, результаты последнего аудита и план корректирующих мер. Штраф был назначен в минимальном размере — 300 тыс. рублей вместо потенциальных 5 млн. Это наглядно демонстрирует, что СУИБ работает не только как система предотвращения инцидентов, но и как «страховка» при их наступлении.
По нашему опыту, проверяющие органы значительно лояльнее к компаниям, предъявляющим действующий сертификат СУИБ и документальные доказательства работы системы. Ключевой фактор — не сам сертификат, а способность продемонстрировать, что система реально функционирует: свежие записи в журналах, актуальный реестр рисков, протоколы учебных тревог по утечкам.
Используйте этот чек-лист для самопроверки перед сертификационным аудитом ISO 27001 и проверкой Роскомнадзора:
Интеграция ISO 27001 и 152-ФЗ — это не просто удобство, а экономическая необходимость. Вместо двух параллельных проектов по комплаенсу организация получает единую систему, которая одновременно защищает от штрафов Роскомнадзора (до 3% от оборота) и демонстрирует зрелость ИБ клиентам, банкам и партнёрам. С учётом радикального роста штрафов в 2025 году инвестиция в интегрированную СУИБ окупается при первом предотвращённом инциденте.
Нужна помощь с интеграцией ISO 27001 и требований 152-ФЗ? Оставьте заявку — специалисты «Астелс» проведут бесплатный аудит соответствия и подготовят дорожную карту внедрения.
Была ли полезна вам данная статья?