За последние два года корпоративный сайт превратился из маркетингового инструмента в объект регуляторного контроля. Автоматические проверки РКН, штрафы до 15 миллионов рублей, обязательная маркировка рекламы и требования по доступности — все это уже действует. Разбираем, что изменилось, какие риски актуальны и как выстроить системный подход к проверке.
До 2025 года нарушения на корпоративных сайтах выявляли по жалобам или плановым проверкам — редко и непредсказуемо. С 2025 года Роскомнадзор работает иначе: система на основе ИИ сканирует сайты непрерывно. Компании из реестра операторов персональных данных проверяются каждый месяц, остальные — ежеквартально. Алгоритм анализирует HTML-код форм, cookie-скрипты, наличие и структуру документов. Жалобы больше не нужны — система работает автономно.
Финансовые последствия изменились пропорционально. Утечка персональных данных — до 15 миллионов рублей при первом случае, 3% от годовой выручки при повторном. Для ИТ-компаний с государственной аккредитацией нарушения на сайте могут аннулировать налоговые льготы: ставка налога на прибыль возвращается с 0-3% к 20%, страховые взносы — с 7,6% к 30%.
Практическое следствие для руководителей: нарушения, существовавшие годами, теперь обнаруживаются при каждом регулярном обходе. Это меняет приоритет задач — от разового приведения в порядок к постоянному compliance.
Статья 14.5 КоАП требует публиковать в футере полное наименование с организационно-правовой формой, ОГРН или ОГРНИП, ИНН и юридический адрес. Штраф за отсутствие — от 30 000 до 40 000 рублей. Ошибка, которую видят в первую очередь: реквизиты убрали при редизайне, сославшись на перегруженность подвала. Решение занимает час — добавить строку в шаблон.
По ФЗ-152 в документе должны быть шесть разделов: для чего собираются данные, на каком основании (согласие, договор или норма закона), какие категории данных, как долго хранятся, какие права у субъекта и куда он может обратиться. Самый частый пробел — раздел о сроках хранения: цели и права прописывают, конкретные сроки — нет. Штраф: от 300 000 до 700 000 рублей по статье 13.11 КоАП.
Скопировать документ конкурента с заменой названия — это управленческое решение с последствиями. Если в шаблоне чужой email для обращений, письма уйдут не к вам, и при проверке это выявится как несоответствие.
Чекбокс в форме сбора данных должен быть пустым по умолчанию. Автоматически проставленное согласие — нарушение требования добровольности по статье 13.11 КоАП. Алгоритм читает HTML-атрибут checked напрямую. Помимо этого, рядом с чекбоксом нужна конкретная цель, ссылка на политику и механизм отзыва согласия.
Cookie-баннер обязателен с марта 2025 года. Четыре элемента: уведомление об использовании cookie, возможность отказаться от несущественных, деление на категории и ссылка на политику прямо с баннера. Отечественный закон мягче GDPR: достаточно двух кнопок. Но ссылка с баннера обязательна — и именно ее нет у большинства.
С июля 2025 года персональные данные российских пользователей должны физически размещаться на серверах в России. Зарубежный хостинг без подтвержденного российского сегмента — нарушение. Штраф: от 1 до 3 миллионов рублей. Уведомление в Роскомнадзор через pd.rkn.gov.ru обязательно при любом сборе данных, включая IP-адреса через счетчики аналитики. Штраф за неподачу: от 150 000 до 300 000 рублей.
С марта 2026 года ГОСТ Р 52872-2019 требует универсального дизайна: основной сайт доступен людям с ограничениями по зрению без отдельной версии. Пять параметров — alt-тексты у изображений, контрастность 4,5:1, клавиатурная навигация, совместимость со скринридерами, масштабирование до 200% без горизонтального скролла.
С той же даты ФЗ-168 обязывает маркировать рекламу: слово «Реклама», ИНН рекламодателя и ERID-токен. Штраф за каждый немаркированный материал: от 200 000 до 500 000 рублей для юридических лиц. Немаркированная реклама не учитывается в налоговых расходах.
Google и Яндекс оценивают технические характеристики сайта через Core Web Vitals. Пороговое значение для попадания в зону хороших показателей — 80 баллов в PageSpeed Insights. Три метрики:
Медленный сайт повышает процент отказов. Пользователь уходит через 2-3 секунды ожидания, алгоритм фиксирует поведенческий сигнал и снижает позиции. Деньги, вложенные в контекстную рекламу, ведут на страницу, которая не успевает загрузиться.
По данным Statcounter, в 2026 году мобильный трафик составляет около 64% от всего веб-трафика. Google оценивает сайт через призму мобильной версии (Mobile-First индексация). Несоответствие контента между мобильной и десктопной версиями ухудшает ранжирование. Формы, кнопки и навигация должны корректно работать на тач-экране.
Производительность и трафик — половина задачи. Конверсия зависит от структуры страниц: форма обратной связи на каждой значимой странице, конкретный призыв к действию, кликабельный телефон, нерабочая страница 404 заменяется на навигационную. Отзывы и кейсы убеждают лучше любых описаний преимуществ.
Инцидент с безопасностью — это не только техническая проблема, но и репутационный и финансовый риск. Базовые меры: TLS 1.2 или выше для шифрования, DDoS-защита на уровне сети и приложений, WAF для фильтрации вредоносных запросов, ограничение частоты запросов на формах.
Резервное копирование: ежедневно, хранение файлов и базы данных не менее 30 дней, копии на отдельном сервере. Периодическая проверка восстановления — обязательный элемент: бэкап, который нельзя развернуть, бэкапом не является. Мониторинг доступности — uptime, ошибки 4xx/5xx, срок SSL — позволяет решать проблемы до того, как о них узнают клиенты.
Для руководителей задача сводится к трем вещам: знать актуальный список требований, распределить ответственность (разработчик, юрист, маркетолог), встроить проверку в регулярные процессы.
Ближайшие дедлайны: доступность по ГОСТ — до марта 2026 года, хостинг — нарушение уже действует с июля 2025 года, формулировка согласия в формах — задача без отсрочки.
Для самостоятельного аудита по законодательному блоку — чеклист соответствия сайта 152-ФЗ. Для комплексной оценки по всем направлениям — чеклист проверки сайта, охватывающий документы, технические параметры и безопасность.