Аудит обработки персональных данных перед проектом автоматизации нужен не ради соответствия требованиям, а ради того, чтобы проект не встал на четвёртой неделе. Типичный сценарий: подрядчик написал интеграцию, дошёл до тестирования и запросил доступ к боевой базе — и выясняется, что отдать её нельзя, поручение не оформлено, обезличенного контура нет, а половина данных лежит не там, где думал заказчик. Работы останавливаются, срок едет, бюджет растёт.

Обследование, которое это предотвращает, занимает 3–5 рабочих дней и делается своими силами. В модельной компании на 80 человек — производственно-торговое предприятие с 1С, CRM, телефонией, сайтом и складским учётом — это 36 часов инженера и 3 часа юриста, то есть 92 700 ₽, если считать по рыночным ставкам. Ниже — девять шагов по порядку с трудоёмкостью каждого, четыре находки, которые всплывают почти всегда, шкала критичности и состав пакета, который по итогам передаётся подрядчику.

Оговорка о жанре, как и в остальных материалах раздела. Мы инженерное бюро, а не юридическая фирма и не лицензиат по защите информации. Аудит в нашем понимании — инвентаризация и разбор архитектуры: где лежит, кто видит, что уходит наружу, что пишется в журнал. Правовая квалификация оснований, формулировки согласий и вопрос о необходимости аттестации системы — территория юриста и профильного лицензиата; список того, что им нести, — в предпоследнем разделе. Все оценки по состоянию на сентябрь 2026 года.

Девять шагов и трудоёмкость каждого

Порядок шагов не произвольный: каждый следующий опирается на результат предыдущего. Пропустить можно только девятый, если проект пока не планируется, — но именно он превращает аудит из документа в рабочий инструмент.

  1. 1
    Шаг 1. Инвентаризация систем — 5 часов

    Полный список того, где вообще есть данные о людях: учётная система, CRM, телефония, сайт, склад, кадры, электронный документооборот, сервис рассылок, чат на сайте, система пропусков. По каждой — назначение, примерное число субъектов и кто администратор. Список составляется не по памяти руководителя, а по счетам на оплату и по списку доменов и подписок.

  2. 2
    Шаг 2. Инвентаризация обменов между системами — 4 часа

    Каждая интеграция — это передача данных. Что именно уходит из 1С в CRM, из CRM в телефонию, из сайта в учёт, из учёта в службу доставки. Нужен перечень полей, а не общее «данные заявки»: разница между «имя и телефон» и «имя, телефон, адрес и комментарий» определяет и требования, и цену возможного инцидента.

  3. 3
    Шаг 3. Ревизия выгрузок и файлов — 4 часа

    Поиск по общей почте за последние полгода по вложениям-таблицам, обход общих сетевых папок, проверка облачных дисков компании. Задача — не прочитать содержимое, а посчитать, сколько копий базы разошлось и у кого они. Это самый неприятный шаг и самый результативный.

  4. 4
    Шаг 4. Реестр подрядчиков и их доступов — 3 часа

    Кто из внешних людей и организаций имеет доступ: интегратор, обслуживающая ИТ-компания, бухгалтерский аутсорс, маркетинговое агентство, разработчик сайта. По каждому — какие системы, под какой учётной записью, с какого времени и есть ли оформленное поручение обработки. Состав такого документа мы разбирали отдельно, в материале про поручение обработки данных подрядчику.

  5. 5
    Шаг 5. Личные устройства и мессенджеры — 3 часа

    Разговор с тремя-четырьмя сотрудниками разных ролей: какие рабочие файлы лежат на личном ноутбуке, в каких мессенджерах ведётся переписка с клиентами, куда приходят фотографии документов. Спрашивать надо про удобство, а не про нарушения, иначе получите правильные и бесполезные ответы.

  6. 6
    Шаг 6. Матрица доступов по ролям — 5 часов

    Выгрузка учётных записей из каждой системы с уровнем прав. Отдельно отмечаются: общие учётки без имени владельца, записи уволенных, записи подрядчиков без срока, права на массовую выгрузку. Как это выглядит в конкретной системе, мы разбирали на примере прав доступа и защиты базы CRM.

  7. 7
    Шаг 7. Сроки хранения и резервные копии — 4 часа

    По каждой системе: какой срок хранения задан фактически, а не в политике; где лежат резервные копии, в каком регионе и сколько живут; кто имеет к ним доступ. Здесь же — запрос к базе на самую старую запись по каждой категории данных. Ответ «с самого начала» встречается чаще, чем любой конкретный срок.

  8. 8
    Шаг 8. Оценка находок и план устранения — 4 часа

    Все находки сводятся в один список, каждой присваивается уровень критичности и назначается ответственный со сроком. Здесь же принимается решение, что блокирует старт проекта, а что чинится параллельно. Без этого шага аудит остаётся коллекцией наблюдений.

  9. 9
    Шаг 9. Пакет для подрядчика — 4 часа

    Обезличенный тестовый контур, описание структуры данных и матрица доступов на время проекта. Ради этого шага всё и делалось: с готовым пакетом подрядчик начинает работу, не запрашивая боевую базу. Как собрать контур, из которого нельзя восстановить людей, — в материале про обезличенные данные для тестового контура.

Аудит перед проектом: производственно-торговая компания 80 человек
Шаг 1. Инвентаризация систем — 5 часов инженера11 000 ₽
Шаг 2. Инвентаризация обменов между системами — 4 часа инженера8 800 ₽
Шаг 3. Ревизия выгрузок, почты и общих папок — 4 часа инженера8 800 ₽
Шаг 4. Реестр подрядчиков и их доступов — 3 часа инженера6 600 ₽
Шаг 5. Личные устройства и мессенджеры — 3 часа инженера6 600 ₽
Шаг 6. Матрица доступов по ролям — 5 часов инженера11 000 ₽
Шаг 7. Сроки хранения и география резервных копий — 4 часа инженера8 800 ₽
Шаг 8. Оценка находок и план устранения — 4 часа инженера8 800 ₽
Шаг 9. Пакет для подрядчика: обезличенный контур и матрица доступов — 4 часа инженера8 800 ₽
Проверка оснований обработки и формулировок по спорным находкам — 3 часа юриста13 500 ₽
Итого92 700 ₽ за 39 часов работы: 36 часов инженера и 3 часа юриста
этапыaudit-personalnyh-dannyh-pered-vnedreniem--01
Девять шагов аудита с трудоёмкостью каждого от трёх до пяти часов

Горизонтальная лента из девяти отрезков, длина каждого пропорциональна часам. Подписи по порядку: «1. Системы — 5 ч», «2. Обмены — 4 ч», «3. Выгрузки и почта — 4 ч», «4. Подрядчики — 3 ч», «5. Личные устройства — 3 ч», «6. Матрица доступов — 5 ч», «7. Сроки хранения и копии — 4 ч», «8. Оценка находок — 4 ч», «9. Пакет подрядчику — 4 ч». Под лентой итоговая плашка: «36 часов инженера плюс 3 часа юриста, 92 700 ₽». Отрезки 3 и 6 выделены штриховкой с подписью «дают больше всего находок». Чертёжный стиль, все подписи по-русски.

Тридцать шесть часов инженера, разложенные на девять шагов, — это 3–5 рабочих дней

Перечень мест обработки: пять срезов вместо одного

Перечень мест обработки — главный артефакт аудита, и собирается он не одним списком, а пятью пересекающимися срезами. Компании обычно делают первый срез, останавливаются и считают работу выполненной. Между тем именно срезы со второго по пятый дают находки, из-за которых потом встают проекты.

Что это значитПеречень мест обработки

Рабочая таблица, а не документ для папки: система или место, какие типы данных там лежат, примерное число субъектов, где физически находится база, кто имеет доступ, срок хранения, какой подрядчик задействован. Из неё потом заполняются политика и уведомление, по ней собирается матрица доступов и оценивается возможный вред при инциденте. Ключевое свойство — полнота, а не аккуратность формулировок: перечень из двадцати честных строк полезнее безупречно оформленного из шести.

  1. 1По системам. Очевидный срез: что за система, сколько субъектов, где физически лежит база, кто администратор. Даёт полную картину только в компаниях, где ничего не выгружается и все работают строго внутри интерфейсов, — то есть почти нигде.
  2. 2По интеграциям. Каждый обмен создаёт вторую копию данных на другой стороне. Здесь важно фиксировать не факт интеграции, а перечень передаваемых полей: именно он определяет, что придётся указывать в поручении и в уведомлении.
  3. 3По выгрузкам. Файлы, которые люди делают руками: отчёт для директора, список для обзвона, таблица для маркетолога, экспорт перед миграцией. У таких копий нет ни срока хранения, ни владельца, ни журнала — и именно они чаще всего оказываются в переписке и на личных дисках.
  4. 4По подрядчикам. Внешние организации и люди, у которых есть доступ. Отдельная строка — доступы, выданные «на время» два года назад: в нашей практике приёмки проектов активная учётная запись подрядчика через год после окончания работ встречается чаще любой другой находки.
  5. 5По личным устройствам. Мессенджеры, личная почта, фотографии документов в галерее телефона. Формально это неучтённые места обработки, практически — самый вероятный источник утечки, потому что там нет ни журнала, ни возможности отозвать доступ.
схема процессаaudit-personalnyh-dannyh-pered-vnedreniem--02
Пять срезов перечня мест обработки: системы, интеграции, выгрузки, подрядчики, личные устройства

Схема из пяти концентрических или ступенчатых слоёв, подписанных снизу вверх: «1. По системам», «2. По интеграциям», «3. По выгрузкам», «4. По подрядчикам», «5. По личным устройствам». У каждого слоя справа короткая подпись-примечание: у первого «делают все», у второго «перечень полей, а не факт обмена», у третьего «нет срока, владельца и журнала», у четвёртого «доступы, выданные на время два года назад», у пятого «нет журнала и нельзя отозвать доступ». Слои с третьего по пятый выделены штриховкой. Общая подпись внизу: «перечень мест обработки — пересечение пяти срезов, а не один список». Чертёжный стиль, подписи по-русски.

Первый срез очевиден, четыре остальных дают находки, из-за которых встают проекты

Четыре находки, которые повторяются почти всегда

Аудит редко приносит сюрпризы: набор находок устойчив и почти не зависит от отрасли. Полезно знать их заранее — тогда обследование идёт не как поиск неизвестного, а как проверка гипотез.

НаходкаПочему возникаетЧем грозит проектуЧто делать
Выгрузки базы во вложениях почты и на личных дискахОтчёт проще сделать в таблице, чем в системе; никто не запрещалМигрируете одну базу, а копии остаются жить своей жизнью и расходятся дальшеСобрать список получателей, удалить копии, дать нужный отчёт внутри системы
Общая учётная запись без имени владельцаЗаведена при внедрении «чтобы всем было удобно» и осталась навсегдаЖурнал доступа теряет смысл: любое действие невозможно связать с человекомИменные учётки по ролям, общая — отключается до старта работ
Тестовый контур на боевых данныхКопию сделали один раз для отладки и не удалилиПодрядчик получает полную базу под видом тестовой средыОбезличенный контур с сохранением структуры и объёмов
Форма сайта пишет заявку сначала во внешний сервисТак настроил разработчик сайта: виджет или сервис рассылок стоял раньше CRMПервичная база оказывается не у вас, а интеграция строится поверх чужойПереключить порядок: сначала запись в свою базу, потом передача дальше

Четвёртая находка — единственная из списка, которая сама по себе может означать нарушение требования о локализации, а не просто повышенный риск. Разбор того, как определить, куда попадает первая запись о клиенте, есть в отдельном материале про локализацию баз данных в России.

сравнениеaudit-personalnyh-dannyh-pered-vnedreniem--03
Четыре типовые находки аудита и чем каждая грозит проекту автоматизации

Сравнение в две колонки, четыре строки. Заголовки колонок: «Как выглядит в компании» и «Чем оборачивается в проекте». Строки: «Выгрузки в почте и на личных дисках» → «мигрируете одну базу, копии остаются»; «Общая учётная запись» → «журнал доступа теряет смысл»; «Тестовый контур на боевых данных» → «подрядчик получает полную базу»; «Форма сайта пишет во внешний сервис» → «первичная база не у вас». Последняя строка выделена штриховкой и подписью «единственная, которая сама по себе может быть нарушением локализации». Чертёжный стиль, подписи по-русски.

Набор находок устойчив: обследование проверяет гипотезы, а не ищет неизвестное

Три уровня критичности: что останавливает проект, а что нет

Главная ошибка после аудита — попытаться починить всё сразу и заморозить проект до полного порядка. Так проект не стартует никогда: находок обычно два десятка, а блокирующих среди них две-три. Разложить их по уровням — работа четвёртого часа восьмого шага.

УровеньПризнакЧто делать с проектомСрок устранения
1. Блокирует стартПодрядчику нужен доступ, а поручения нет; единственный источник для разработки — боевая база; первичная запись уходит во внешний сервис, на котором строится проектРаботы не начинаются до устранения; обычно это 2–3 позиции из двадцатиДо подписания договора или до выдачи первого доступа
2. Чинится параллельноОбщие учётные записи, отсутствие журналов, неограниченные сроки хранения, разошедшиеся выгрузки, доступы уволенныхПроект идёт своим ходом, устранение включается в план работ отдельными задачамиВ течение проекта, до приёмки
3. В план на кварталРасхождения политики с реальностью, лишние поля в карточках, старые рекламные пиксели, неактуальные сведения в уведомленииНа проект не влияет, но попадает в список задач ответственногоБлижайший квартал
Уровень определяется влиянием на проект, а не тяжестью нарушения

Разошедшиеся по почте выгрузки — вещь неприятная и с точки зрения риска утечки более опасная, чем отсутствие поручения. Но останавливать из-за них старт работ бессмысленно: копии уже разошлись, и три недели простоя проекта ничего не изменят. Блокирующим считается то, из-за чего нельзя сделать следующий шаг проекта корректно, а не то, что выглядит страшнее в отчёте. Правовую тяжесть находок оценивает юрист, приоритет работ — вы.

Те же вопросы, но всплывшие на этапе запуска: проект 850 000 ₽, срок 8 недель
Остановка работ на три недели: перепланирование и повторный вход в контекст — 24 часа инженера52 800 ₽
Срочная сборка обезличенного контура под давлением срока — 20 часов инженера44 000 ₽
Срочное оформление поручения и согласование доступов — 6 часов юриста27 000 ₽
Переделка интеграции, написанной под прямой доступ к боевой базе — 18 часов инженера39 600 ₽
Итого163 400 ₽ и три недели сдвига срока — против 92 700 ₽ и пяти дней заранее
графикaudit-personalnyh-dannyh-pered-vnedreniem--04
Столбики: 92 700 рублей аудита заранее против 163 400 рублей на этапе запуска

Столбиковая диаграмма из двух столбцов. Левый ниже, подписан «Аудит заранее — 92 700 ₽, 39 часов, 3–5 рабочих дней». Правый выше, подписан «Те же вопросы на этапе запуска — 163 400 ₽, 68 часов». Между столбцами стрелка с подписью «в 1,8 раза». Под правым столбцом дополнительная плашка со штриховкой: «плюс три недели сдвига срока, которых нет в этой сумме». Ось — рубли. Чертёжный стиль, подписи по-русски.

Разница в деньгах — в 1,8 раза, разница в сроке — три недели, вынутые из календаря

Что передать подрядчику по итогам аудита

Смысл девятого шага в одной фразе: подрядчик не должен видеть боевую базу, чтобы сделать работу. Это выполнимо почти всегда и почти всегда экономит больше, чем стоит сборка пакета.

  • Обезличенный тестовый контур с сохранённой структурой и сопоставимыми объёмами. Имена, телефоны и адреса заменяются генерированными, связи и распределение значений сохраняются: иначе на тестовых данных не воспроизводятся ни производительность, ни граничные случаи.
  • Описание структуры данных: перечень таблиц и полей с типами и назначением, без значений. Это не выгрузка базы, а её схема, и её можно отдавать без всяких ограничений.
  • Матрица доступов на время проекта: кто из команды подрядчика какие системы видит, с какими правами, до какой даты и с каких адресов. Отзыв доступов оформляется отдельным пунктом акта приёмки, а не устной договорённостью — подробнее об этом в материале про доступы подрядчику при внедрении.
  • Перечень мест обработки в части, касающейся проекта: какие системы затрагиваются, какие поля передаются между ними, куда пойдут данные после запуска. Подрядчику это нужно не для отчётности, а чтобы не построить обмен, который придётся переделывать.
  • Список ограничений: что нельзя выгружать в файлы, какие поля нельзя передавать во внешние сервисы, где должен возникать первичный экземпляр записи. Одна страница, которая снимает половину вопросов на этапе проектирования.

Сборка такого пакета — четвёртый час девятого шага, то есть около 8 800 ₽ в модельном расчёте. Сравните с 44 000 ₽ за срочную сборку того же контура на этапе запуска: разница не в сложности работы, а в том, что заранее она делается один раз и спокойно, а под давлением срока — второпях и параллельно объяснениям, почему проект стоит.

Обратная сторона того же требования — тест на подрядчика. Исполнитель, который настаивает на доступе к боевой базе «потому что иначе не воспроизвести», обычно просто не хочет тратить время на подготовку контура. Как мы устраиваем передачу проекта и что входит в приёмку, описано на странице гарантий.

Что несём юристу

Аудит даёт факты, но не даёт правовой квалификации. Три вопроса ниже стоит задать один раз с готовыми материалами на руках — это тот случай, когда подготовка сокращает консультацию с недели до часа.

  1. 1Какие из найденных мест обработки требуют отдельного основания, которого у нас сейчас нет? Приложите перечень по пяти срезам. Ответ определит, что придётся оформлять до старта проекта, а что можно делать параллельно.
  2. 2Какой уровень защищённости у наших систем и нужен ли нам лицензиат? Вопрос считается по составу данных, числу субъектов и модели угроз. У компаний без специальных категорий и с базой в несколько тысяч человек уровень обычно ниже, чем предполагает типовое коммерческое предложение по защите информации.
  3. 3Достаточно ли нашего договора с подрядчиком или нужно отдельное поручение обработки, и что в нём должно быть про инцидент на его стороне? Ответ нужен в виде формулировки, которую можно вписать в документ, а не в виде ссылки на норму.

Когда полноценный аудит не нужен

Три ситуации, в которых пять дней обследования — избыточная трата, и хватает однодневной проверки по короткому чек-листу.

  • Компания до 15 человек с двумя системами и одним подрядчиком. Здесь весь перечень мест обработки помещается на одну страницу, а пятый срез — личные устройства — закрывается разговором за полчаса. Полноценный аудит здесь займёт те же пять дней, но принесёт три находки вместо двадцати.
  • Проект не касается персональных данных вообще: планирование производства по номенклатуре, прогноз спроса по обезличенным продажам, контроль оборудования, распознавание накладных без данных физических лиц. Проверьте, что данных о людях в контуре проекта действительно нет, — и на этом остановитесь.
  • Аудит делался меньше года назад, и с тех пор не менялись ни состав систем, ни подрядчики, ни каналы сбора. Достаточно обновить два среза: подрядчиков и выгрузки. Именно они устаревают быстрее всего.

Однодневная версия — шесть вопросов, ответы на которые должны существовать в виде выгрузки или скриншота, а не мнения: где физически лежит каждая база и где резервные копии; кто имеет доступ, включая подрядчиков и уволенных; какие поля уходят во внешние сервисы; что пишется в журнал; какой срок хранения фактически задан; куда попадает первая запись с формы сайта. Если на все шесть есть артефакт с датой — расширенное обследование можно не проводить. Подготовку данных к проекту с инженерной стороны мы разбирали отдельно в материале про данные перед внедрением.

И про устойчивость результата. Перечень мест обработки живёт около полугода: за это время появляется новый сервис, меняется подрядчик, кто-то заводит рабочий чат в новом мессенджере. Поддержание стоит 4–6 часов в квартал и делается тем же ответственным, который вёл аудит. Компания, у которой перечень актуален, начинает следующий проект автоматизации сразу с проектирования, а не с двух недель археологии.

Аудит окупается не отчётом, а тем, что подрядчику нечего запрашивать: всё, что ему нужно, уже собрано без единой реальной фамилии.