Автор: Жанна Тищенко, юрист в области корпоративного
права
Если вы управляете компанией, которая собирает,
обрабатывает или хранит данные (а сегодня это практически любой бизнес), у меня
для вас важная новость. 4 июля 2026 года вышло Постановление
Правительства № 845, которое устанавливает правила контроля за тем, как
операторы информационных систем обеспечивают локализацию данных.
Для бизнеса это не просто «ещё один нормативный акт».
Это прямой сигнал: пора провести аудит своих ИТ‑процессов и договоров с
подрядчиками, чтобы убедиться в соответствии новым требованиям. В этом
материале разберу, что именно подпадает под контроль, какие риски возникают при
несоблюдении и что нужно сделать прямо сейчас.
Что именно
теперь контролируют
Постановление № 845 фиксирует механизм проверки
того, где физически находятся данные и как организован доступ к ним. Под
контроль попадают:
- Базы данных и хранилища, в которых хранятся персональные данные граждан
РФ и иная информация, подлежащая локализации по закону.
- ИТ‑инфраструктура, включая облачные сервисы, виртуальные машины,
резервные копии и реплики данных.
- Договоры с подрядчиками и провайдерами: если вы передаёте обработку данных третьим
лицам, их инфраструктура тоже должна соответствовать требованиям
локализации.
- Маршруты передачи данных: контролируется не только место хранения, но и
то, проходят ли данные через зарубежные серверы при передаче,
синхронизации или бэкапе.
Простыми словами: проверяющие смотрят не на красивые
формулировки в договоре, а на реальную архитектуру: где лежат диски, куда летят
пакеты, где создаются копии.
Какие риски
несёт несоблюдение
Для компании и руководства здесь важно видеть не
абстрактные «штрафы», а реальные бизнес‑риски:
- Административная ответственность. За нарушение требований локализации
предусмотрены серьёзные штрафы, а при повторных нарушениях — ещё более
жёсткие санкции.
- Блокировка сервисов. Регулятор вправе ограничить доступ к
информационным системам, если подтвердится, что данные хранятся или
обрабатываются за пределами РФ. Для онлайн‑сервисов, CRM, интернет‑магазинов
это фактически остановка продаж.
- Репутационные и контрактные риски. Партнёры и клиенты всё чаще включают в договоры
требования о локализации данных и праве на аудит. Несоответствие может
стать основанием для расторжения контракта или отказа в сотрудничестве.
- Проблемы с интеграциями. Если ваша система синхронизируется с
зарубежными сервисами, это может быть расценено как нарушение, даже если
основная база находится в РФ.
Что
проверить прямо сейчас: чек‑лист для бизнеса
Чтобы снизить риски, рекомендую пройти по этому списку
и зафиксировать ответы документально — это пригодится и для внутреннего
контроля, и на случай проверки:
- Определите перечень данных, подлежащих локализации. Отдельно выделите
персональные данные, коммерческую тайну, критичные бизнес‑данные.
- Проверьте договоры с ИТ‑подрядчиками и облачными
провайдерами. В них
должны быть чёткие формулировки о месте хранения данных, порядке
резервного копирования и передаче информации.
- Запросите у провайдера подтверждение, что инфраструктура находится на территории РФ и
соответствует требованиям законодательства. Подойдут сертификаты, акты
аудита, схемы размещения серверов.
- Проанализируйте архитектуру систем: нет ли скрытых реплик, бэкапов или интеграций,
которые отправляют данные за рубеж. Отдельное внимание — тестовым контурам
и песочницам: они тоже подпадают под контроль.
- Обновите внутренние регламенты и политику
обработки данных.
Включите в них требования Постановления № 845 и порядок контроля за
подрядчиками.
- Назначьте ответственного за соблюдение требований локализации и контроль
подрядчиков. Это снижает риски персональной ответственности руководителя и
помогает выстроить системный контроль.
Практические
рекомендации для руководителя
С точки зрения корпоративного управления, важно не
просто «закрыть вопрос формально», а встроить контроль в процессы компании:
- Включите требования локализации в закупочную
документацию. При
выборе подрядчиков фиксируйте в ТЗ и договорах обязанность обеспечить
хранение данных в РФ, а также право на аудит.
- Пропишите порядок уведомления о любых изменениях в ИТ‑инфраструктуре (перенос
серверов, смена провайдера, новые интеграции).
- Регулярно проводите внутренний аудит — хотя бы раз в квартал. Это дешевле и
спокойнее, чем реагировать на предписание регулятора.
- Ведите реестр информационных систем с указанием типа данных, места хранения и
ответственных лиц. Такой реестр — лучшая защита при проверке.
Пример из
практики
Компания из сферы e‑commerce хранила основную базу в
российском облаке, но настроила автоматическую репликацию в зарубежное облако
для аварийного восстановления. При проверке это было расценено как нарушение
локализации, поскольку данные фактически находились за пределами РФ. Штраф и
предписание устранить нарушение обошлись бизнесу дороже, чем изначальная
перестройка архитектуры.
Вывод
Постановление № 845 — это не про «бумажную»
формальность, а про реальную ответственность за то, где и как хранятся данные. Задача
руководителя — перевести технические вопросы на язык рисков и процедур, а для
бизнеса — выстроить понятный и проверяемый процесс контроля.
С уважением,
Жанна Тищенко
#корпоративноеправо #юрист #бизнес
#ЖаннаТищенко