Мораторий на проверки 2026: кого он защищает, а кого нет
Мораторий на проверки 2026 года многие владельцы сайтов понимают как полную паузу для контролеров: раз плановые визиты запрещены, можно отложить документы по персональным данным на потом. Это опасное упрощение. Мораторий действительно закрывает часть государственного контроля, но именно та его разновидность, которой Роскомнадзор чаще всего проверяет сайты, под ограничения почти не попадает.
Разница между «нас не проверяют» и «нас не могут наказать» в 2026 году особенно велика. Бизнес, который решил, что мораторий снимает риск штрафа за нарушения 152-ФЗ, рискует обнаружить обратное уже после того, как получит требование устранить нарушения или протокол об административном правонарушении - без единого визита инспектора в офис.
Цена промедления понятна и без визита инспектора: предписание устранить нарушение в короткий срок, протокол об административном правонарушении, а при утечке персональных данных - штраф, который считают уже не фиксированной суммой, а долей от выручки компании. Ни один из этих сценариев не требует, чтобы проверяющий сначала пришел в офис и представился: формальный контроль давно научился работать дистанционно, и дальше в статье разберем, как именно.
В этой статье разбираем, что мораторий реально закрывает, какие формы контроля продолжают работать в обычном режиме, и что предпринимателю стоит сделать, чтобы не полагаться на паузу в проверках как на единственную защиту.
Откуда взялся мораторий и что он изначально закрывал
Мораторий на плановые и внеплановые проверки бизнеса ввели весной 2022 года постановлением правительства - тогда это была экстренная мера поддержки в условиях внешнего давления на экономику. Изначально документ ограничивал проверки на один год, но правительство несколько раз продлевало его действие, и по состоянию на 2026 год мораторий на плановые проверки для большинства организаций продолжает действовать.
Смысл меры простой: контролирующие органы, включая Роскомнадзор, не составляют ежегодные планы выездных и документарных проверок для организаций, которые не относятся к категориям высокого или чрезвычайно высокого риска. Для малого и среднего бизнеса это означает, что классический сценарий «к вам приехал инспектор с распоряжением о проверке» в 2026 году применяется редко.
Но закон о государственном контроле различает проверки и другие формы контрольных мероприятий, и мораторий с самого начала распространялся именно на проверки в узком смысле - те, что требуют уведомления проверяемого лица и его непосредственного участия. Формально мораторий - мера поддержки, а не отмена контроля: он снижает частоту проверок, но не трогает сами требования 152-ФЗ и полномочия Роскомнадзора реагировать на конкретные нарушения. Остальные формы контроля живут по своим правилам, и дальше речь пойдет именно о них. Вопрос о том, продлят ли мораторий на плановые проверки дальше 2026 года или начнут постепенно сворачивать, в деловой среде обсуждается регулярно, но менять поведение компании имеет смысл уже сейчас, а не ждать итогового решения.
Плановая проверка Роскомнадзора: что с ней происходит сейчас
Плановая проверка Роскомнадзора - это визит или запрос документов, о котором оператора персональных данных уведомляют заранее, включают в ежегодный план и публикуют в едином реестре контрольных мероприятий. Именно эта форма контроля попадает под мораторий почти полностью: новые плановые проверки для операторов, которые не относятся к категории высокого риска, в план на 2026 год не включают.
Узнать, планировалась ли проверка компании, можно через единый реестр контрольных (надзорных) мероприятий и через сводный план проверок, который публикует прокуратура. Если организации там нет, вероятность визита инспектора по графику в течение года невысокая.
Формальный плюс включения в план в том, что закон обязывает уведомлять оператора о плановой проверке заранее - обычно за несколько рабочих дней, и это время можно использовать, чтобы привести документы в порядок. У проверок без взаимодействия такого преимущества нет: узнать о них заранее невозможно в принципе, оператор видит результат уже постфактум - в виде требования или акта.
Как проверить, распространяется ли мораторий на конкретную компанию
Три шага, которые не требуют юриста и занимают меньше часа.
- Найти организацию в едином реестре контрольных (надзорных) мероприятий по ИНН - там видно, включена ли компания в план проверок на текущий год и по какому ведомству.
- Свериться со сводным планом проверок, который публикует прокуратура, - он дублирует ту же информацию в другом разрезе и полезен, если реестр по какой-то причине недоступен.
- Оценить, к какой категории риска относит компанию профильное ведомство: официальный запрос для этого не обязателен, категория обычно ясна из характера деятельности и объема обрабатываемых данных, а при сомнениях можно направить запрос напрямую в Роскомнадзор.
Отсутствие компании в планах не означает, что о ней забыли: как показано ниже, основной контроль в 2026 году идет мимо этих реестров, через дистанционный мониторинг сайта.
Внеплановые проверки формально тоже ограничены мораторием, но список оснований для них не закрыт: обращение с жалобой на утечку персональных данных, поручение прокуратуры, причинение вреда правам субъектов данных - все это может стать поводом для внеплановой проверки в обход общих ограничений. О том, как проходит такая проверка и какие документы спросят в первую очередь, подробно рассказано в статье про внеплановую проверку РКН в 2026 году.
Кто не подпадает под мораторий изначально
Мораторий на плановые проверки касается не всех одинаково. Из-под него исключены организации, которые контролирующие органы относят к категориям высокого и чрезвычайно высокого риска - для таких компаний плановые проверки продолжают назначаться в обычном порядке, потому что риск-ориентированный подход строится на простом принципе: чем выше потенциальный вред от нарушения, тем чаще нужен контроль.
Для операторов персональных данных категория риска зависит не от размера бизнеса, а от характера обработки: сколько субъектов, чьи данные обрабатывает компания, насколько чувствительные данные в обороте, например сведения о здоровье, используется ли автоматизированная обработка и принятие решений без участия человека. Небольшой сайт-визитка с формой обратной связи обычно попадает в низкую категорию риска, а сервис, который обрабатывает данные десятков тысяч пользователей или специальные категории данных, - уже нет.
Есть и вторая причина оказаться вне действия моратория: если компания уже нарушала закон и это зафиксировано, повторный контроль организовать проще, потому что формальным основанием для внеплановой проверки служит не общий план, а конкретный установленный факт. Поэтому мораторий стоит воспринимать не как гарантию для всех подряд, а как правило с исключениями, которые касаются именно тех, кто уже привлек внимание регулятора или работает с данными в масштабе, требующем повышенного контроля.
Что мораторий не закрывает: контроль без взаимодействия
Здесь начинается главное, что стоит понять про мораторий на проверки в 2026 году. Закон о государственном контроле выделяет отдельную категорию контрольных мероприятий, которые проводятся без взаимодействия с проверяемым лицом - без предупреждения, без запроса документов и без визита к оператору. Мораторий на такие мероприятия не распространяется, потому что формально это не проверки в том смысле, который ограничивает постановление правительства.
Наблюдение за соблюдением обязательных требований
Простыми словами - это дистанционный мониторинг. Специалист Роскомнадзора открывает сайт компании и смотрит, что видно снаружи: есть ли политика обработки персональных данных, работает ли ссылка на нее, стоит ли чекбокс согласия рядом с формой заявки, не предустановлена ли галочка заранее, указан ли оператор в реестре. Для такого мониторинга не нужно ни разрешения прокуратуры, ни уведомления владельца сайта - он проводится в любое время и по любому сайту без ограничений моратория. На практике под таким наблюдением чаще всего оказываются формы обратной связи, калькуляторы стоимости, формы записи на услугу и виджеты обратного звонка - то есть именно те элементы сайта, через которые компания получает контакты потенциальных клиентов.
Выездное обследование
Вторая форма контроля без взаимодействия - осмотр объекта, доступного без специального разрешения владельца: например, публичной части сайта или общедоступного помещения. Итог такого обследования оформляется актом, и на его основании инспектор вправе выдать предостережение или инициировать внеплановую проверку - уже с полным набором полномочий и без ссылки на мораторий.
Практика последних лет показывает: большая часть претензий к сайтам по 152-ФЗ появляется именно так - без единого звонка или письма до момента, когда компания получает готовое требование устранить нарушения. Полный список того, что смотрит инспектор в рамках такого дистанционного контроля, разобран в статье о 15 точках контроля на сайте.
Профилактические визиты: не наказание, но сигнал
Отдельная форма работы контролеров - профилактический визит. Это разговор с оператором, в ходе которого инспектор указывает на потенциальные нарушения и дает рекомендации, но не составляет протокол и не накладывает штраф напрямую. Профилактические визиты тоже не входят в мораторий, потому что закон изначально задумывал их как мягкую, не карательную меру.
Опасность в другом: если в ходе профилактического визита инспектор фиксирует явное нарушение, например форма на сайте вообще не запрашивает согласие на обработку персональных данных, это становится основанием для последующей внеплановой проверки. Профилактический визит - не приговор, но и не повод расслабиться: то, что во время него порекомендовали устранить, стоит устранить в реальности, а не только на бумаге.
На практике профилактический визит нередко превращается в единственный шанс исправить нарушение без последствий: инспектор объясняет, что именно не так, и дает время на исправление, прежде чем контроль переходит к более строгим формам. Игнорировать эти рекомендации - значит осознанно готовить почву для следующего, уже наказуемого этапа.
Отказаться от необязательного профилактического визита можно, но сделать это нужно заранее и в письменной форме - и такой отказ сам по себе способен привлечь дополнительное внимание, потому что выглядит нетипично на фоне остальных операторов.
Проверка Роскомнадзора персональных данных на практике: как это выглядит для сайта
Если сложить все формы контроля, проверка Роскомнадзора персональных данных на сайте компании в 2026 году чаще всего выглядит не как визит инспектора, а как письмо с готовым перечнем претензий. Сначала мониторинг фиксирует нарушение, затем оператору направляют требование устранить его в конкретный срок, и уже после этого, если реакции нет или нарушение повторяется, открывается внеплановая проверка или составляется протокол об административном правонарушении. Инструменты для такого мониторинга включают и автоматизированные сканирования множества сайтов по заданным критериям, и точечные проверки конкретного сайта по жалобе пользователя или по публикации в СМИ - формальная процедура в обоих случаях одна и та же.
Типичный повод для такого письма выглядит буднично: форма записи на сайте медицинского центра не запрашивает согласие на обработку персональных данных, интернет-магазин использует стороннюю службу доставки, не упомянутую в политике, или счетчик аналитики передает данные за рубеж без соответствующего уведомления. Ни один из этих случаев не требует визита инспектора, чтобы попасть в поле зрения регулятора.
Как отвечать на такое требование и что обязательно должно быть в ответе, разобрано отдельно в статье про ответ на запрос РКН. Игнорировать входящее письмо - худшая стратегия: молчание расценивается как отказ устранять нарушение и почти гарантированно ведет к следующему шагу контроля.
Ниже сводная таблица, которая показывает, какие формы контроля покрывает мораторий, а какие продолжают работать в 2026 году в обычном режиме.
| Форма контроля | Нужно ли уведомление оператора заранее | Действует ли мораторий | Может ли сразу привести к штрафу |
|---|---|---|---|
| Плановая проверка | да, заранее и с включением в план | да, для большинства операторов | да, по итогам проверки |
| Внеплановая проверка | обычно да, кроме экстренных случаев | частично, только при отсутствии особых оснований | да |
| Наблюдение за соблюдением обязательных требований (мониторинг сайта) | нет | нет | нет, но может стать основанием для дальнейших шагов |
| Выездное обследование | нет | нет | нет напрямую, оформляется актом |
| Профилактический визит | да, с возможностью отказа | не применимо, это не проверка | нет, только рекомендации |
| Требование устранить нарушение по итогам мониторинга | нет, направляется после фиксации | нет | да, при игнорировании или повторном нарушении |
Что будет, если проигнорировать предписание, а не проверку
Логика «нет проверки - нет последствий» не работает, потому что закон не требует проверки как обязательного условия для штрафа. Если нарушение зафиксировано в рамках контроля без взаимодействия и оператору направлено требование устранить его в установленный срок, дальнейший сценарий зависит от реакции компании, а не от того, приезжал ли кто-то с проверкой.
Если требование выполнено вовремя и полностью - на этом обычно все заканчивается, дело не доходит до протокола. Если реакции нет, срок пропущен или нарушение устранено формально, например ссылка на политику появилась, но чекбокс согласия по-прежнему предустановлен, материалы передаются на составление протокола об административном правонарушении, и уже это - самостоятельное основание для штрафа, без всякой плановой или внеплановой проверки в привычном смысле.
Отдельный риск - повторное нарушение. Если компания уже получала предписание по одному и тому же поводу и не устранила его как следует, при повторной фиксации санкция считается уже не за первый случай, а за повторный, и суммы там ощутимо выше. Обжаловать предписание можно, но только если для этого есть содержательные основания, а не потому что формальной проверки не было - на это регулятор не смотрит.
Кого мораторий защищает по-настоящему
Полностью в выигрыше от моратория оказывается бизнес, который и без всяких проверок соблюдает базовые требования 152-ФЗ: у него есть политика обработки персональных данных, формы на сайте собирают согласие корректно, компания стоит в реестре операторов, если обязана там быть. Для такой компании мораторий работает именно так, как задуман: меньше бюрократии и меньше времени на подготовку к плановому визиту, а уровень защиты данных при этом не падает, потому что все обязательные механизмы и так на месте. По сути мораторий здесь просто убирает лишнюю административную нагрузку с тех, кто и так соблюдает закон, и никак не меняет для них баланс рисков.
Хуже всего мораторий защищает тех, кто рассчитывает на него как на единственный барьер. Компания без документов и с формой без согласия ничем не отличается от нарушителя два года назад - разница только в том, что раньше о проблеме сообщал инспектор при плановом визите, а теперь о ней узнают сразу с требованием устранить нарушение или с протоколом. Разбор того, по каким критериям Роскомнадзор в принципе выбирает, кому уделить внимание в первую очередь, есть в статье про риск-ориентированный подход.
Что реально снижает риск, пока действует мораторий
Раз основной канал контроля в 2026 году - это дистанционный мониторинг сайта, а не визит инспектора, снижать риск нужно именно с того, что видно снаружи. Ниже минимум, который стоит проверить в первую очередь. Практический ориентир - возвращаться к этому списку не реже раза в квартал и обязательно после любого заметного изменения на сайте: новой формы, подключенного сервиса аналитики или стороннего виджета.
- Политика обработки персональных данных опубликована на сайте, доступна по прямой ссылке и содержит реальные реквизиты компании, а не реквизиты образца, скачанного с чужого сайта.
- Чекбокс согласия рядом с каждой формой сбора данных не предустановлен, обязателен для отправки формы, и это подтверждено серверной проверкой, а не только атрибутом в html-коде.
- Компания стоит в реестре операторов персональных данных, если по закону обязана там быть, а сведения в реестре актуальны и совпадают с реальной обработкой данных.
- На сайте нет сторонних скриптов и виджетов, которые собирают данные посетителей без упоминания в политике обработки персональных данных - от чат-ботов до сервисов аналитики.
- Заявки, собранные до появления корректного согласия на сайте, не хранятся бессрочно и не используются - если такие данные есть, момент их сбора и правовое основание стоит зафиксировать отдельно.
- Ответственный за обработку персональных данных в компании назначен приказом и знает, что делать при поступлении запроса от Роскомнадзора или от субъекта данных.
Полный порядок самопроверки по всем пунктам, которые обычно смотрит инспектор, собран в статье про 30-пунктовый чек-лист аудита сайта. Пройти его своими силами можно за один рабочий день, и это быстрее, чем разбираться с последствиями требования от Роскомнадзора.
Итог: мораторий - это пауза для одного канала контроля, а не отмена закона
Мораторий на проверки 2026 года снял часть административной нагрузки с бизнеса, но не отменил ни одного требования 152-ФЗ и не убрал Роскомнадзор из числа органов, которые продолжают следить за сайтами. Дистанционный мониторинг, выездные обследования и профилактические визиты работают без ограничений, и именно они формируют основную часть претензий последних двух лет.
Практический вывод простой: относиться к сайту так, будто его смотрят каждый день, потому что формально так и есть. Это не требует юриста в штате - для большинства сайтов достаточно привести в порядок политику обработки персональных данных, форму согласия и реестровую запись, а дальше поддерживать это состояние при каждом изменении сайта. Мораторий рано или поздно закончится, а привычка держать сайт в порядке от этого не устареет: пересматривать документы и формы стоит при каждом заметном изменении сайта, а не только перед ожидаемой проверкой.
Если на сайте есть форма заявки, обратной связи или заказа, и нет уверенности, что все перечисленное сделано правильно, разумно начать с независимого аудита - он показывает точную картину раньше, чем ее покажет письмо от Роскомнадзора. 152fzpro.ru проводит такой аудит и помогает довести документы и формы сайта до соответствия закону без лишних правок в том, что и так работает нормально.