Закон требует от оператора персональных данных сочетания организационных и технических мер. Организационные - это назначение ответственного за обработку, внутренние документы (политика, положение об обработке, согласия), уведомление в Роскомнадзор, обучение сотрудников. Технические - меры защиты информационных систем, состав которых зависит от уровня защищенности по постановлению Правительства № 1119: контроль доступа, антивирусная защита, при необходимости шифрование.
Для небольшой компании обязательный минимум обычно такой: назначенный ответственный за обработку персональных данных, политика обработки на сайте, согласия клиентов и сотрудников, уведомление в РКН, если оно требуется, и базовые технические меры - пароли, разграничение доступа к базам и файлам, антивирус на рабочих местах.
Уровень защищенности информационной системы определяют по постановлению № 1119 - он зависит от категории данных (обычные или специальные, вроде биометрии) и от того, сколько субъектов в базе. Чем выше уровень, тем серьезнее требования: от простого разграничения доступа до сертифицированных средств защиты и регулярных проверок системы.
Отдельная обязанность - действия при утечке: закон требует уведомить Роскомнадзор в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования. За нарушение требований по защите данных, а тем более за саму утечку, предусмотрена ответственность по статье 13.11 КоАП, и с 30 мая 2025 года штрафы по ней выросли ощутимо.