Ликбез

Как проходит проверка Роскомнадзора: плановая и внеплановая

«А меня вообще могут проверить?» — рано или поздно этим вопросом задаётся владелец любого сайта с формой заявки или обратной связи. Разбираемся, как проходит проверка Роскомнадзора — плановая и внеплановая — и какие требования Роскомнадзора к сайту проверяют в первую очередь. Спойлер: мораторий на плановые проверки бизнеса действует до 2030 года, но не спасает — жалоба, утечка, требование прокурора или бот РКН могут привести к внеплановой проверке в любой момент.

20 июля 2026 10 мин чтения

Как проходит проверка Роскомнадзора и какие требования Роскомнадзора к сайту она проверяет

Прежде чем разбираться, как проходит проверка Роскомнадзора на практике, стоит понять, откуда вообще берутся её правила. Сам 152-ФЗ процедуру проверки не описывает: он лишь называет Роскомнадзор уполномоченным органом и отсылает к общему закону о государственном контроле — 248-ФЗ. Детальные правила — виды проверок, категории риска, периодичность, сроки — прописаны не в 152-ФЗ и не в самом 248-ФЗ напрямую, а в отдельном Положении, утверждённом Правительством (Постановление № 1046 от 29.06.2021). Это и есть документ, по которому строится вся дальнейшая логика проверок.

Как уполномоченный орган РКН вправе запрашивать у оператора информацию, проверять сведения из уведомления об обработке персональных данных, требовать уточнить, заблокировать или уничтожить недостоверные данные и привлекать к административной ответственности. Иначе говоря, проверить сайт на Роскомнадзор по закону можно только в рамках чёткой процедуры — произвольного «зайти и оштрафовать» не бывает.

Что именно должно быть готово на сайте к моменту визита — тема отдельной большой статьи о требованиях Роскомнадзора к сайту. Здесь разбираем только сам механизм: кто, когда и как придёт с проверкой.

Плановая проверка: кому и как часто она реально грозит

Каждому оператору персональных данных для целей контроля присваивают два параметра: группу тяжести потенциального вреда — от А (максимум) до Г (минимум) — и группу вероятности нарушения, которая считается по истории компании за последние 2–3 года. Комбинация этих двух параметров даёт итоговую категорию риска: высокий, значительный, средний, умеренный или низкий.

В группу «А» попадает обработка специальных категорий и биометрических данных, базы свыше 100 тыс. субъектов, трансграничная передача в страны без адекватной защиты и работа на иностранном ПО. В группу «Б» — например, обработка персональных данных несовершеннолетних: порог после обновления критериев снизился с 20 тыс. до 10 тыс. субъектов.

Категория рискаПериодичность плановой проверки
Высокий1 раз в 2 года (или обязательный профвизит 1 раз в год)
Значительный1 раз в 3 года
Средний1 раз в 4 года
Умеренный1 раз в 6 лет
НизкийПлановые проверки не проводятся

Практический вывод для типового сайта: если у вас нет спецданных или биометрии, нет базы 100 тыс.+ записей и нет трансграничной передачи в «недружественные» юрисдикции, вы, скорее всего, не в группе высокого риска. Но сама эта таблица — норма без поправки на мораторий (о нём — в следующем разделе). Пока он действует, до 2030 года, цифры из таблицы реально работают только для категории высокого риска: это единственное исключение из моратория, и проверка раз в 2 года для неё возможна уже сейчас. А для значительного, среднего и умеренного риска плановых проверок сейчас нет вовсе — не «редко, раз в 4–6 лет», а ни одной, пока мораторий не закончится (или пока вы сами не попадёте в группу высокого риска).

Что изменилось 05.09.2025: критерии групп риска обновились Постановлением Правительства № 1286 — в частности, порог для персональных данных несовершеннолетних снизился с 20 тыс. до 10 тыс. субъектов. Если на сайте есть формы, ориентированные на детскую аудиторию, категория риска могла измениться незаметно для вас — стоит проверить сайт на новые законы РФ и пересчитать свою группу.

Мораторий не спасает: 5 путей попасть на проверку без всякого плана

С 2022 года в России действует мораторий на плановые проверки бизнеса — сейчас он продлён до 1 января 2030 года. Казалось бы, можно выдохнуть. Но мораторий распространяется только на плановые проверки. Внеплановые проверки и мероприятия без взаимодействия — например, автоматический бот-мониторинг сайтов — он не затрагивает. Они работают в 2026 году в полном объёме, независимо от категории риска.

Важно: мораторий — это не защита от РКН сама по себе. Формальная «неприкосновенность» плановых проверок не отменяет риска внепланового визита: жалобы, утечки, требования прокурора и бот-мониторинг работают в обычном режиме, план проверок им не указ.

По сути, каждый из этих пяти путей — просто разный повод для одной и той же проверки сайта на соответствие законодательству РФ. Формального «плана» может не быть, а внимание регулятора — быть.

Раз мораторий — не гарантия, узнайте свои реальные риски заранее.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Автоматический бот-скан сайтов: тихий предвестник проверки в 2026 году

С осени 2025 года, а массово — в 2026-м, Роскомнадзор применяет автоматический бот-сканер сайтов в зонах .RU, .РФ и .SU. Это и есть тот самый пятый путь из списка выше — мероприятие «без взаимодействия», предусмотренное отдельно для контроля персональных данных (ст. 23.1 ч. 1 152-ФЗ). По независимым разборам юристов и отраслевых СМИ, бот круглосуточно сканирует сайты, имитируя поведение обычного посетителя: ищет формы сбора данных, проверяет корректность чекбоксов согласия, наличие политики обработки ПДн и счётчики аналитики, сверяет всё это с текстом уведомления оператора в реестре РКН. Официального пресс-релиза с точным алгоритмом РКН не публиковал — но практику подтверждают сразу несколько независимых источников.

Если бот находит расхождение, дело передаётся сотруднику регионального РКН — он вручную сверяет документы и код сайта. Дальше это уже официальное требование или предписание.

На практике (это не норма закона, а практика по свежим кейсам 2026 года) РКН даёт около 10 рабочих дней на устранение найденного нарушения. Сам 248-ФЗ конкретного числа дней не фиксирует — только «разумный срок» с точной датой прямо в тексте предписания, об этом дальше.

Как проходит проверка по шагам: от уведомления до предписания

Если РКН всё же взялся за сайт — по плану, по жалобе или после находки бота, — процедура почти всегда идёт по одному сценарию.

  1. Основание — план проверок, жалоба, требование прокурора или находка бота-сканера.
  2. Уведомление — для плановой и большинства внеплановых проверок компанию уведомляют заранее; для мероприятий без взаимодействия (мониторинг) уведомления как такового нет.
  3. Запрос — РКН запрашивает документы, доступ к сайту, пояснения по обработке данных.
  4. Акт — фиксируются результаты: есть нарушения или нет.
  5. Предписание — если нарушения найдены, выносится предписание с конкретной календарной датой устранения.
  6. Проверка исполнения — РКН смотрит, устранено ли нарушение в срок.

Часто первый контакт с РКН — не проверка, а обязательный профилактический визит: он проводится с согласия проверяемого, уведомление приходит не позднее чем за 5 рабочих дней, сам визит занимает не более 5 рабочих дней. От визита можно отказаться, предупредив не позднее чем за 3 рабочих дня — это мягче полноценной проверки, но часто первый сигнал, что на компанию обратили внимание.

У проверяемого есть права (ст. 36 248-ФЗ):

Что будет, если проигнорировать предписание

Мы разобрали, как проходит сама процедура. Дальше — самое неприятное: чем оборачивается проверка сайта под штрафы в 2026 году, если предписание проигнорировать. Невыполнение предписания в срок — отдельный, самостоятельный состав правонарушения, помимо штрафа за само найденное нарушение.

НарушениеНормаЮрлица
Не выполнено в срок предписание РКНч. 1 ст. 19.5 КоАП10 000–20 000 ₽ (сверх штрафа за само нарушение)
Воспрепятствование/уклонение от проверкич. 1 ст. 19.4.1 КоАП5 000–10 000 ₽
Действия, сорвавшие проведение проверкич. 2 ст. 19.4.1 КоАП20 000–50 000 ₽

Двойной штраф за молчание: не устранили нарушение по предписанию — заплатите отдельный штраф по ст. 19.5 КоАП (10 000–20 000 ₽) ПЛЮС сохраняется исходный штраф за само нарушение по ст. 13.11 — например, 30 000–60 000 ₽ за отсутствие политики или 300 000–700 000 ₽ за обработку без согласия. Полный разбор сумм — в статье о штрафах Роскомнадзора.

С 1 января 2026 года обжаловать штраф стало сложнее: дела по ст. 13.11 КоАП снова рассматривают мировые судьи, а не арбитражные суды (508-ФЗ). Бизнес лишился возможности обжаловать решение через экономколлегию Верховного Суда — теперь только районные суды общей юрисдикции. Ещё один повод регулярно проверять сайт на новые законы РФ: правила меняются быстрее, чем кажется.

Как это выглядит в реальности — кейс с сайтом юридического медиа: РКН нашёл нехватку политики, некорректное согласие на аналитику и неуведомление о начале обработки данных. Итог — три производства в Арбитражном суде Москвы и совокупный штраф 155 000 ₽.

Коротко о главном

Раз бот РКН и так сканирует сайты в фоне — проверьте сайт на нарушения РКН заранее, бесплатно, прежде чем к вам придут.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт