Сайт компании в 2026 году: новая карта рисков для руководителей

2026-07-28 11:41:15 Время чтения 10 мин 43

За последние два года корпоративный сайт превратился из маркетингового инструмента в объект регуляторного контроля. Автоматические проверки РКН, штрафы до 15 миллионов рублей, обязательная маркировка рекламы и требования по доступности — все это уже действует. Разбираем, что изменилось, какие риски актуальны и как выстроить системный подход к проверке.

Новая реальность: надзор без инспекторов

До 2025 года нарушения на корпоративных сайтах выявляли по жалобам или плановым проверкам — редко и непредсказуемо. С 2025 года Роскомнадзор работает иначе: система на основе ИИ сканирует сайты непрерывно. Компании из реестра операторов персональных данных проверяются каждый месяц, остальные — ежеквартально. Алгоритм анализирует HTML-код форм, cookie-скрипты, наличие и структуру документов. Жалобы больше не нужны — система работает автономно.

Финансовые последствия изменились пропорционально. Утечка персональных данных — до 15 миллионов рублей при первом случае, 3% от годовой выручки при повторном. Для ИТ-компаний с государственной аккредитацией нарушения на сайте могут аннулировать налоговые льготы: ставка налога на прибыль возвращается с 0-3% к 20%, страховые взносы — с 7,6% к 30%.

Практическое следствие для руководителей: нарушения, существовавшие годами, теперь обнаруживаются при каждом регулярном обходе. Это меняет приоритет задач — от разового приведения в порядок к постоянному compliance.

Законодательный периметр: что обязательно

Идентификация компании

Статья 14.5 КоАП требует публиковать в футере полное наименование с организационно-правовой формой, ОГРН или ОГРНИП, ИНН и юридический адрес. Штраф за отсутствие — от 30 000 до 40 000 рублей. Ошибка, которую видят в первую очередь: реквизиты убрали при редизайне, сославшись на перегруженность подвала. Решение занимает час — добавить строку в шаблон.

Политика обработки данных

По ФЗ-152 в документе должны быть шесть разделов: для чего собираются данные, на каком основании (согласие, договор или норма закона), какие категории данных, как долго хранятся, какие права у субъекта и куда он может обратиться. Самый частый пробел — раздел о сроках хранения: цели и права прописывают, конкретные сроки — нет. Штраф: от 300 000 до 700 000 рублей по статье 13.11 КоАП.

Скопировать документ конкурента с заменой названия — это управленческое решение с последствиями. Если в шаблоне чужой email для обращений, письма уйдут не к вам, и при проверке это выявится как несоответствие.

Формы и cookie

Чекбокс в форме сбора данных должен быть пустым по умолчанию. Автоматически проставленное согласие — нарушение требования добровольности по статье 13.11 КоАП. Алгоритм читает HTML-атрибут checked напрямую. Помимо этого, рядом с чекбоксом нужна конкретная цель, ссылка на политику и механизм отзыва согласия.

Cookie-баннер обязателен с марта 2025 года. Четыре элемента: уведомление об использовании cookie, возможность отказаться от несущественных, деление на категории и ссылка на политику прямо с баннера. Отечественный закон мягче GDPR: достаточно двух кнопок. Но ссылка с баннера обязательна — и именно ее нет у большинства.

Хостинг и регистрация

С июля 2025 года персональные данные российских пользователей должны физически размещаться на серверах в России. Зарубежный хостинг без подтвержденного российского сегмента — нарушение. Штраф: от 1 до 3 миллионов рублей. Уведомление в Роскомнадзор через pd.rkn.gov.ru обязательно при любом сборе данных, включая IP-адреса через счетчики аналитики. Штраф за неподачу: от 150 000 до 300 000 рублей.

Доступность и реклама

С марта 2026 года ГОСТ Р 52872-2019 требует универсального дизайна: основной сайт доступен людям с ограничениями по зрению без отдельной версии. Пять параметров — alt-тексты у изображений, контрастность 4,5:1, клавиатурная навигация, совместимость со скринридерами, масштабирование до 200% без горизонтального скролла.

С той же даты ФЗ-168 обязывает маркировать рекламу: слово «Реклама», ИНН рекламодателя и ERID-токен. Штраф за каждый немаркированный материал: от 200 000 до 500 000 рублей для юридических лиц. Немаркированная реклама не учитывается в налоговых расходах.

SEO и производительность: где теряются деньги на трафик

Метрики производительности

Google и Яндекс оценивают технические характеристики сайта через Core Web Vitals. Пороговое значение для попадания в зону хороших показателей — 80 баллов в PageSpeed Insights. Три метрики:

  1. LCP — время появления основного контента. До 2,5 секунды на десктопе, до 2,0 секунды на мобильных в 2026 году.
  2. INP — время отклика интерфейса на действие. До 200 мс. Заменила FID в 2024 году. Тяжелый JavaScript — основная причина плохих значений.
  3. CLS — смещение элементов при загрузке. Ниже 0,1. Влияет на удобство использования при первой загрузке страницы.

Медленный сайт повышает процент отказов. Пользователь уходит через 2-3 секунды ожидания, алгоритм фиксирует поведенческий сигнал и снижает позиции. Деньги, вложенные в контекстную рекламу, ведут на страницу, которая не успевает загрузиться.

Мобильный трафик как основной канал

По данным Statcounter, в 2026 году мобильный трафик составляет около 64% от всего веб-трафика. Google оценивает сайт через призму мобильной версии (Mobile-First индексация). Несоответствие контента между мобильной и десктопной версиями ухудшает ранжирование. Формы, кнопки и навигация должны корректно работать на тач-экране.

Конверсия

Производительность и трафик — половина задачи. Конверсия зависит от структуры страниц: форма обратной связи на каждой значимой странице, конкретный призыв к действию, кликабельный телефон, нерабочая страница 404 заменяется на навигационную. Отзывы и кейсы убеждают лучше любых описаний преимуществ.

Безопасность: управленческое измерение

Инцидент с безопасностью — это не только техническая проблема, но и репутационный и финансовый риск. Базовые меры: TLS 1.2 или выше для шифрования, DDoS-защита на уровне сети и приложений, WAF для фильтрации вредоносных запросов, ограничение частоты запросов на формах.

Резервное копирование: ежедневно, хранение файлов и базы данных не менее 30 дней, копии на отдельном сервере. Периодическая проверка восстановления — обязательный элемент: бэкап, который нельзя развернуть, бэкапом не является. Мониторинг доступности — uptime, ошибки 4xx/5xx, срок SSL — позволяет решать проблемы до того, как о них узнают клиенты.

Системный подход: как выстроить проверку

Для руководителей задача сводится к трем вещам: знать актуальный список требований, распределить ответственность (разработчик, юрист, маркетолог), встроить проверку в регулярные процессы.

Ближайшие дедлайны: доступность по ГОСТ — до марта 2026 года, хостинг — нарушение уже действует с июля 2025 года, формулировка согласия в формах — задача без отсрочки.

Для самостоятельного аудита по законодательному блоку — чеклист соответствия сайта 152-ФЗ. Для комплексной оценки по всем направлениям — чеклист проверки сайта, охватывающий документы, технические параметры и безопасность.