Плановая проверка Роскомнадзора: как узнать о ней заранее

Что такое плановая проверка Роскомнадзора

Плановая проверка Роскомнадзора - это визит инспектора или документарная проверка, о которой оператор персональных данных может узнать заранее, если знает, где искать. В отличие от внеплановой проверки и контроля без взаимодействия, плановая проверка Роскомнадзора всегда включена в официальный ежегодный план, доступный в открытых источниках за месяцы до фактической даты. Для владельца сайта, интернет-магазина или онлайн-сервиса это хорошая новость: время на подготовку есть, и его можно использовать с толком, а не тратить на панику накануне визита.

Сам закон о персональных данных отдельного термина для планового визита не вводит - права и обязанности Роскомнадзора как надзорного органа закреплены в отдельной главе ФЗ-152 о государственном контроле, а порядок проведения самих проверок описан в общем законе от 31 июля 2020 года N 248-ФЗ о государственном контроле (надзоре) и муниципальном контроле в Российской Федерации. Это единый закон для всех видов надзора, не только для персональных данных, и именно он определяет, что считается плановой проверкой, кто ее формирует и как заранее об этом узнать.

Под проверку попадает любой оператор персональных данных: юридическое лицо, индивидуальный предприниматель, интернет-магазин, медицинский центр, детский образовательный центр, сайт с формой заявки или обратного звонка. Размер бизнеса и организационная форма роли не играют - в реестре операторов Роскомнадзора числятся и крупные сети, и ИП с одностраничным сайтом-визиткой.

Игнорировать плановую проверку рискованно: в лучшем случае оператор получит предписание устранить нарушения в установленный срок, в худшем - административный штраф за конкретные находки: отсутствующее уведомление об обработке персональных данных, устаревшую политику обработки, форму на сайте без корректного согласия. А за неисполнение предписания в срок предусмотрена отдельная и более серьезная ответственность, чем за само первичное нарушение.

Отдельно важно понимать, что плановая проверка не означает автоматически какую-то вину оператора - ее назначают по формальным критериям, например потому что истек межпроверочный интервал, а не потому что уже есть основания подозревать нарушение. Это отличает ее от внеплановой проверки, у которой почти всегда есть конкретный повод.

План проверок - редкая форма контроля, изначально задуманная как открытая и предсказуемая. Все остальные формы контроля дают оператору гораздо меньше времени на подготовку.

Кто формирует план проверок Роскомнадзора и почему не все операторы туда попадают

План проверок на очередной год Роскомнадзор формирует не произвольно, а по риск-ориентированному подходу: каждому оператору присваивается категория риска, и именно от нее зависит, как часто его вообще могут включить в план. У операторов с высокой категорией риска межпроверочный интервал короче, у операторов с низкой категорией - значительно длиннее, а часть операторов с минимальным риском годами не попадает в план вовсе. Подробно о том, какие критерии на это влияют и как понять свою категорию, разобрано в статье кого РКН проверяет в первую очередь.

Коротко: на категорию риска влияют объем обрабатываемых данных, наличие специальных категорий - сведений о здоровье, биометрии, количество субъектов персональных данных, отрасль, история жалоб и предыдущих нарушений. Сайт с формой обратной связи и заказом обратного звонка обычно попадает в невысокую категорию, а медицинский центр, который хранит данные о здоровье пациентов, или сервис с распознаванием лиц - в категорию выше, и его, соответственно, проверяют чаще.

Если оператор считает, что присвоенная категория риска завышена и не отражает реальный масштаб и характер обработки, у него есть право обратиться с заявлением об уточнении категории - с описанием фактических объемов и целей обработки. Это не гарантирует автоматического снижения категории, но дает возможность зафиксировать позицию оператора и приложить документы, которые эту позицию подтверждают.

Отдельный частый вопрос - действует ли для малого бизнеса освобождение от проверок. Если для конкретной отрасли или категории риска установлены ограничения на число плановых проверок, они касаются именно плановых проверок в рамках риск-ориентированного подхода и не отменяют контроль полностью: у Роскомнадзора остаются внеплановые проверки и контроль без взаимодействия, о которых речь пойдет ниже.

Стоит помнить, что в последние годы для многих категорий бизнеса действовали временные ограничения на плановые проверки, и по мере их отмены риск-ориентированный подход возвращается к обычному режиму: организации, которые давно не видели инспектора, могут снова оказаться в плане.

Где посмотреть план проверок Роскомнадзора на 2026 год

Ежегодный план проверок - публичный документ, и прятать его от операторов не в интересах государства: смысл планового контроля именно в том, чтобы дать оператору возможность подготовиться заранее, а не поймать его врасплох.

Единый реестр контрольных мероприятий

Основной источник - единый государственный реестр контрольных (надзорных) мероприятий, куда каждое контролирующее ведомство обязано вносить сведения о плановых проверках: дату, вид проверки, объект контроля и основание для включения в план. Найти организацию в этом реестре можно по ИНН или по названию - точно так же, как в реестре операторов персональных данных на pd.rkn.gov.ru, который мы разбирали в статье про критерии риска. Это два разных реестра: один касается плана проверок, другой - факта регистрации организации как оператора персональных данных, и путать их не стоит.

Территориальное управление и запрос напрямую

Второй способ - обратиться напрямую в территориальное управление Роскомнадзора по месту нахождения организации: план проверок по своей территории управления обязаны предоставлять по официальному запросу, а часто дополнительно публикуют на собственном сайте или в социальных сетях в начале года. Третий способ, менее удобный, но рабочий - сайт Генеральной прокуратуры, которая исторически вела сводный план проверок по всем контролирующим ведомствам и частично продолжает дублировать эти сведения.

Что делать, если организацию не нашли в плане

Отсутствие организации в плановом списке - это, скорее всего, хорошая новость, а не ошибка системы: значит, категория риска низкая или межпроверочный интервал еще не истек. Но это не повод расслабляться полностью: план формируют не под каждого оператора персонально, и отсутствие в плановом списке не защищает ни от внеплановой проверки, ни от контроля без взаимодействия. Практический совет: искать себя нужно не только по точному названию компании, но и по ИНН - в реестрах встречаются опечатки и расхождения в написании названия, а ИНН уникален и ошибок не допускает.

За сколько дней уведомляют о плановой проверке

Формальное уведомление о начале конкретной проверки и информация из годового плана - это две разные вещи с разными сроками. План публикуют заранее, обычно в конце года, предшествующего году проверок, и уже там указан хотя бы период, на который назначено мероприятие - обычно с точностью до месяца или квартала. А вот официальное уведомление о начале самой проверки - с решением о ее проведении, составом комиссии и программой - направляют оператору намного ближе к дате: по закону о государственном контроле счет здесь идет не на месяцы, а на дни.

Отсюда практический вывод: не стоит ждать персонального напоминания, чтобы начать готовиться. Если организация нашла себя в плане на конкретный период, разумно начинать проверку документов и формы сайта сразу, а не за пару дней до официального уведомления - когда придет решение о проведении проверки, времени на исправление уже, скорее всего, не останется, и на площадку выйдут с тем, что есть на момент визита.

Уведомление обычно направляют одним из способов, который позволяет подтвердить факт его получения: заказным письмом с описью вложения, через личный кабинет на портале государственных услуг, если организация к нему подключена, либо иным доступным способом связи. Неполучение письма по вине самой организации - неактуальный юридический адрес, переполненный почтовый ящик, не работающий номер телефона для связи - уведомление не отменяет и проверку не откладывает.

Отдельно стоит иметь в виду, что решение о проведении проверки и программа проверки, как правило, содержат конкретный перечень вопросов и документов, которые понадобятся инспектору. Изучить этот перечень заранее полезно: он показывает, на чем именно будет сфокусирован конкретный визит, и позволяет не тратить оставшееся время на то, что проверять не планируют.

Плановая, внеплановая проверка и контроль без взаимодействия: в чем разница

Три формы контроля путают чаще всего, а разница между ними на практике велика. Плановая проверка Роскомнадзора всегда известна заранее и включена в официальный план. Внеплановая проверка назначается по конкретному поводу - жалобе субъекта персональных данных, сообщению об утечке, публикации в СМИ, поручению прокуратуры или невыполненному предписанию - и в план не попадает вовсе, узнать о ней заранее почти невозможно. Третья форма - контроль без взаимодействия с оператором: мониторинг сайтов, автоматизированный анализ форм и политик обработки, выездное обследование без предупреждения. Она не требует ни решения о проверке, ни уведомления оператора, и именно так Роскомнадзор чаще всего фиксирует нарушения на сайтах в промежутках между проверками. Путаница между формами дорого обходится компаниям, которые готовятся только к тому, что написано в плане, и упускают из виду, что основная масса штрафов на практике связана именно с двумя другими формами контроля.

Форма контроля Уведомление заранее Есть в годовом плане Типичный повод
Плановая проверка Да: план публикуют заранее, решение о начале - за дни до визита Да Истек межпроверочный интервал для категории риска оператора
Внеплановая проверка Формально да, но времени на подготовку почти нет Нет Жалоба субъекта, сообщение об утечке, невыполненное предписание, поручение прокуратуры
Контроль без взаимодействия Нет Нет Постоянный мониторинг сайтов и форм, наблюдение за соблюдением требований

Разница важна еще и потому, что ограничения на число плановых проверок, если они действуют для конкретной категории бизнеса, распространяются именно на плановые проверки и не защищают от двух других форм. Компания может годами не значиться ни в одном плане и при этом получить внеплановую проверку сразу после первой же жалобы клиента. Подробнее о том, как проходит внеплановая проверка и что именно смотрит инспектор при выездном визите, разобрано в статьях как проходит внеплановая проверка РКН в 2026 году и что смотрит инспектор Роскомнадзора на сайте.

Что проверяют на плановой проверке: документарная и выездная форма

Закон о государственном контроле различает несколько форм проверки, но для оператора персональных данных на практике важны две: документарная и выездная. Документарная проверка проходит без визита - оператор направляет запрошенные документы (политику обработки персональных данных, тексты согласий, уведомление в Роскомнадзор, приказ о назначении ответственного за организацию обработки, журналы учета) по описи, инспектор изучает их удаленно и либо закрывает мероприятие, либо запрашивает дополнительные пояснения. Выездная проверка предполагает визит инспектора в офис или на объект, доступ к информационным системам, а иногда - к серверам и рабочим местам сотрудников, которые работают с персональными данными напрямую.

Отдельный запрос документов внутри уже начатой проверки подчиняется тем же общим правилам, что и любой официальный запрос от Роскомнадзора: у оператора обычно есть определенный срок на ответ, и затягивание с ним само по себе может стать поводом для дополнительных вопросов или для более пристального внимания к остальным документам. Как правильно и в какой срок отвечать на официальный запрос РКН, подробно разобрано в статье ответ на запрос РКН: образец и сроки.

Независимо от формы, инспектор обычно проверяет один и тот же набор вещей: наличие и актуальность уведомления об обработке персональных данных, политику обработки на сайте и ее соответствие фактической обработке, форму сбора данных и корректность согласия рядом с ней, локальные акты - положение об обработке персональных данных, приказ об ответственном, журнал учета обращений субъектов, меры технической защиты, которые соответствуют присвоенному уровню защищенности, и, если применимо, наличие договора поручения с подрядчиками, которые технически обрабатывают данные по поручению оператора - хостингом, CRM-системой, сервисом рассылок, колл-центром.

Если у оператора есть данные о специальных категориях - о здоровье, судимости - или обрабатывается биометрия, при плановой проверке к перечню документов обычно добавляются модель угроз, документы об уровне защищенности информационной системы, а также подтверждение более строгих организационных мер: раздельный доступ, журналирование действий сотрудников, шифрование при передаче и хранении.

Что будет по итогам плановой проверки

По результатам проверки инспектор составляет акт: в нем фиксируют, что именно проверяли, какие документы изучили и какие нарушения нашли, если они были. Если нарушений нет, проверка на этом заканчивается. Если нарушения есть, оператору выдают предписание - документ с конкретным перечнем того, что нужно исправить, и сроком, в течение которого это нужно сделать.

Срок на устранение нарушений устанавливает сама проверка исходя из характера находок: технические доработки сайта обычно требуют меньше времени, чем, например, разработка и утверждение внутренних локальных актов с нуля. Если оператор не согласен с актом или предписанием, у него есть право обжаловать их - как в вышестоящий орган, так и в суде, в порядке, установленном законом о государственном контроле.

Отдельно от предписания по итогам проверки может быть возбуждено дело об административном правонарушении, если найденные нарушения подпадают под конкретные составы КоАП, связанные с обработкой персональных данных. Это две параллельные истории: предписание обязывает исправить нарушение на будущее, а административное дело - это ответственность за уже допущенное нарушение в прошлом. Оплата штрафа не заменяет исполнения предписания, и наоборот.

Как подготовиться к проверке Роскомнадзора заранее

Если организация нашла себя в плане проверок или просто хочет быть готовой на случай любой формы контроля, разумно начать готовиться за два-три месяца до даты из плана, а не за неделю. Порядок действий такой:

  1. Найти себя в реестре операторов персональных данных на pd.rkn.gov.ru и убедиться, что уведомление подано и данные в нем актуальны - неактуальные сведения (сменился юридический адрес, добавились новые цели обработки, изменился перечень обрабатываемых категорий данных) сами по себе повод для замечания.
  2. Проверить сайт на формальные требования: есть ли политика обработки персональных данных, ссылка на нее рядом с каждой формой сбора данных, чекбокс согласия не предустановлен и обязателен для отправки формы.
  3. Сверить фактическую обработку данных с тем, что написано в политике и в уведомлении - если на сайте появилась новая форма, например для подбора вакансий или подписки на рассылку, а в документах она не учтена, это расхождение инспектор найдет быстро.
  4. Собрать локальные акты: положение об обработке персональных данных, приказ о назначении ответственного, журнал учета обращений субъектов, при необходимости - модель угроз и документы об уровне защищенности.
  5. Проверить договоры с подрядчиками, которые технически обрабатывают персональные данные - хостингом, разработчиком, CRM-системой, сервисом рассылок, - на наличие условий о поручении обработки и ответственности сторон.
  6. Пройтись по полному перечню точек, которые обычно смотрит инспектор на сайте, и по более широкому чек-листу самостоятельного аудита - это быстрее, чем разбираться в требованиях с нуля.

Первый и второй пункты закрывают большую часть типичных претензий: по практике именно устаревшее или отсутствующее уведомление и форма без корректного согласия - самые частые находки инспекторов, независимо от того, плановая это проверка или нет. Пятый и шестой пункты быстрее закрыть по готовому чек-листу, чем разбираться в требованиях с нуля - подробный самостоятельный чек-лист есть в статье аудит сайта на соответствие ФЗ-152: 30-пунктовый чек-лист.

Итог: план проверок - это время на подготовку, а не повод для тревоги

Плановая проверка Роскомнадзора - редкий случай, когда у оператора персональных данных есть настоящее преимущество: заранее известный период и месяцы на то, чтобы привести документы и сайт в порядок. Тревогу должна вызывать не сама проверка, а ее игнорирование - если план не смотрят, документы не обновляют, а формы на сайте остаются без согласия, разница между плановым и внеплановым визитом стирается: итог один и тот же, штраф или предписание с коротким сроком на исправление. Тем более что сама подготовка не требует специальных знаний: в большинстве случаев достаточно последовательно закрыть чек-лист, а не изобретать что-то новое.

Если самостоятельно разбираться в реестрах, категориях риска и составе документов некогда, имеет смысл заказать разовый аудит сайта на соответствие требованиям закона о персональных данных - он показывает ровно те же точки, на которые смотрит инспектор, только до визита, а не после, пока время на исправления еще есть.