Аудит обработки персональных данных перед проектом автоматизации нужен не ради соответствия требованиям, а ради того, чтобы проект не встал на четвёртой неделе. Типичный сценарий: подрядчик написал интеграцию, дошёл до тестирования и запросил доступ к боевой базе — и выясняется, что отдать её нельзя, поручение не оформлено, обезличенного контура нет, а половина данных лежит не там, где думал заказчик. Работы останавливаются, срок едет, бюджет растёт.
Обследование, которое это предотвращает, занимает 3–5 рабочих дней и делается своими силами. В модельной компании на 80 человек — производственно-торговое предприятие с 1С, CRM, телефонией, сайтом и складским учётом — это 36 часов инженера и 3 часа юриста, то есть 92 700 ₽, если считать по рыночным ставкам. Ниже — девять шагов по порядку с трудоёмкостью каждого, четыре находки, которые всплывают почти всегда, шкала критичности и состав пакета, который по итогам передаётся подрядчику.
Оговорка о жанре, как и в остальных материалах раздела. Мы инженерное бюро, а не юридическая фирма и не лицензиат по защите информации. Аудит в нашем понимании — инвентаризация и разбор архитектуры: где лежит, кто видит, что уходит наружу, что пишется в журнал. Правовая квалификация оснований, формулировки согласий и вопрос о необходимости аттестации системы — территория юриста и профильного лицензиата; список того, что им нести, — в предпоследнем разделе. Все оценки по состоянию на сентябрь 2026 года.
Девять шагов и трудоёмкость каждого
Порядок шагов не произвольный: каждый следующий опирается на результат предыдущего. Пропустить можно только девятый, если проект пока не планируется, — но именно он превращает аудит из документа в рабочий инструмент.
- 1Шаг 1. Инвентаризация систем — 5 часов
Полный список того, где вообще есть данные о людях: учётная система, CRM, телефония, сайт, склад, кадры, электронный документооборот, сервис рассылок, чат на сайте, система пропусков. По каждой — назначение, примерное число субъектов и кто администратор. Список составляется не по памяти руководителя, а по счетам на оплату и по списку доменов и подписок.
- 2Шаг 2. Инвентаризация обменов между системами — 4 часа
Каждая интеграция — это передача данных. Что именно уходит из 1С в CRM, из CRM в телефонию, из сайта в учёт, из учёта в службу доставки. Нужен перечень полей, а не общее «данные заявки»: разница между «имя и телефон» и «имя, телефон, адрес и комментарий» определяет и требования, и цену возможного инцидента.
- 3Шаг 3. Ревизия выгрузок и файлов — 4 часа
Поиск по общей почте за последние полгода по вложениям-таблицам, обход общих сетевых папок, проверка облачных дисков компании. Задача — не прочитать содержимое, а посчитать, сколько копий базы разошлось и у кого они. Это самый неприятный шаг и самый результативный.
- 4Шаг 4. Реестр подрядчиков и их доступов — 3 часа
Кто из внешних людей и организаций имеет доступ: интегратор, обслуживающая ИТ-компания, бухгалтерский аутсорс, маркетинговое агентство, разработчик сайта. По каждому — какие системы, под какой учётной записью, с какого времени и есть ли оформленное поручение обработки. Состав такого документа мы разбирали отдельно, в материале про поручение обработки данных подрядчику.
- 5Шаг 5. Личные устройства и мессенджеры — 3 часа
Разговор с тремя-четырьмя сотрудниками разных ролей: какие рабочие файлы лежат на личном ноутбуке, в каких мессенджерах ведётся переписка с клиентами, куда приходят фотографии документов. Спрашивать надо про удобство, а не про нарушения, иначе получите правильные и бесполезные ответы.
- 6Шаг 6. Матрица доступов по ролям — 5 часов
Выгрузка учётных записей из каждой системы с уровнем прав. Отдельно отмечаются: общие учётки без имени владельца, записи уволенных, записи подрядчиков без срока, права на массовую выгрузку. Как это выглядит в конкретной системе, мы разбирали на примере прав доступа и защиты базы CRM.
- 7Шаг 7. Сроки хранения и резервные копии — 4 часа
По каждой системе: какой срок хранения задан фактически, а не в политике; где лежат резервные копии, в каком регионе и сколько живут; кто имеет к ним доступ. Здесь же — запрос к базе на самую старую запись по каждой категории данных. Ответ «с самого начала» встречается чаще, чем любой конкретный срок.
- 8Шаг 8. Оценка находок и план устранения — 4 часа
Все находки сводятся в один список, каждой присваивается уровень критичности и назначается ответственный со сроком. Здесь же принимается решение, что блокирует старт проекта, а что чинится параллельно. Без этого шага аудит остаётся коллекцией наблюдений.
- 9Шаг 9. Пакет для подрядчика — 4 часа
Обезличенный тестовый контур, описание структуры данных и матрица доступов на время проекта. Ради этого шага всё и делалось: с готовым пакетом подрядчик начинает работу, не запрашивая боевую базу. Как собрать контур, из которого нельзя восстановить людей, — в материале про обезличенные данные для тестового контура.
Горизонтальная лента из девяти отрезков, длина каждого пропорциональна часам. Подписи по порядку: «1. Системы — 5 ч», «2. Обмены — 4 ч», «3. Выгрузки и почта — 4 ч», «4. Подрядчики — 3 ч», «5. Личные устройства — 3 ч», «6. Матрица доступов — 5 ч», «7. Сроки хранения и копии — 4 ч», «8. Оценка находок — 4 ч», «9. Пакет подрядчику — 4 ч». Под лентой итоговая плашка: «36 часов инженера плюс 3 часа юриста, 92 700 ₽». Отрезки 3 и 6 выделены штриховкой с подписью «дают больше всего находок». Чертёжный стиль, все подписи по-русски.
Перечень мест обработки: пять срезов вместо одного
Перечень мест обработки — главный артефакт аудита, и собирается он не одним списком, а пятью пересекающимися срезами. Компании обычно делают первый срез, останавливаются и считают работу выполненной. Между тем именно срезы со второго по пятый дают находки, из-за которых потом встают проекты.
Рабочая таблица, а не документ для папки: система или место, какие типы данных там лежат, примерное число субъектов, где физически находится база, кто имеет доступ, срок хранения, какой подрядчик задействован. Из неё потом заполняются политика и уведомление, по ней собирается матрица доступов и оценивается возможный вред при инциденте. Ключевое свойство — полнота, а не аккуратность формулировок: перечень из двадцати честных строк полезнее безупречно оформленного из шести.
- 1По системам. Очевидный срез: что за система, сколько субъектов, где физически лежит база, кто администратор. Даёт полную картину только в компаниях, где ничего не выгружается и все работают строго внутри интерфейсов, — то есть почти нигде.
- 2По интеграциям. Каждый обмен создаёт вторую копию данных на другой стороне. Здесь важно фиксировать не факт интеграции, а перечень передаваемых полей: именно он определяет, что придётся указывать в поручении и в уведомлении.
- 3По выгрузкам. Файлы, которые люди делают руками: отчёт для директора, список для обзвона, таблица для маркетолога, экспорт перед миграцией. У таких копий нет ни срока хранения, ни владельца, ни журнала — и именно они чаще всего оказываются в переписке и на личных дисках.
- 4По подрядчикам. Внешние организации и люди, у которых есть доступ. Отдельная строка — доступы, выданные «на время» два года назад: в нашей практике приёмки проектов активная учётная запись подрядчика через год после окончания работ встречается чаще любой другой находки.
- 5По личным устройствам. Мессенджеры, личная почта, фотографии документов в галерее телефона. Формально это неучтённые места обработки, практически — самый вероятный источник утечки, потому что там нет ни журнала, ни возможности отозвать доступ.
Схема из пяти концентрических или ступенчатых слоёв, подписанных снизу вверх: «1. По системам», «2. По интеграциям», «3. По выгрузкам», «4. По подрядчикам», «5. По личным устройствам». У каждого слоя справа короткая подпись-примечание: у первого «делают все», у второго «перечень полей, а не факт обмена», у третьего «нет срока, владельца и журнала», у четвёртого «доступы, выданные на время два года назад», у пятого «нет журнала и нельзя отозвать доступ». Слои с третьего по пятый выделены штриховкой. Общая подпись внизу: «перечень мест обработки — пересечение пяти срезов, а не один список». Чертёжный стиль, подписи по-русски.
Четыре находки, которые повторяются почти всегда
Аудит редко приносит сюрпризы: набор находок устойчив и почти не зависит от отрасли. Полезно знать их заранее — тогда обследование идёт не как поиск неизвестного, а как проверка гипотез.
| Находка | Почему возникает | Чем грозит проекту | Что делать |
|---|---|---|---|
| Выгрузки базы во вложениях почты и на личных дисках | Отчёт проще сделать в таблице, чем в системе; никто не запрещал | Мигрируете одну базу, а копии остаются жить своей жизнью и расходятся дальше | Собрать список получателей, удалить копии, дать нужный отчёт внутри системы |
| Общая учётная запись без имени владельца | Заведена при внедрении «чтобы всем было удобно» и осталась навсегда | Журнал доступа теряет смысл: любое действие невозможно связать с человеком | Именные учётки по ролям, общая — отключается до старта работ |
| Тестовый контур на боевых данных | Копию сделали один раз для отладки и не удалили | Подрядчик получает полную базу под видом тестовой среды | Обезличенный контур с сохранением структуры и объёмов |
| Форма сайта пишет заявку сначала во внешний сервис | Так настроил разработчик сайта: виджет или сервис рассылок стоял раньше CRM | Первичная база оказывается не у вас, а интеграция строится поверх чужой | Переключить порядок: сначала запись в свою базу, потом передача дальше |
Четвёртая находка — единственная из списка, которая сама по себе может означать нарушение требования о локализации, а не просто повышенный риск. Разбор того, как определить, куда попадает первая запись о клиенте, есть в отдельном материале про локализацию баз данных в России.
Сравнение в две колонки, четыре строки. Заголовки колонок: «Как выглядит в компании» и «Чем оборачивается в проекте». Строки: «Выгрузки в почте и на личных дисках» → «мигрируете одну базу, копии остаются»; «Общая учётная запись» → «журнал доступа теряет смысл»; «Тестовый контур на боевых данных» → «подрядчик получает полную базу»; «Форма сайта пишет во внешний сервис» → «первичная база не у вас». Последняя строка выделена штриховкой и подписью «единственная, которая сама по себе может быть нарушением локализации». Чертёжный стиль, подписи по-русски.
Три уровня критичности: что останавливает проект, а что нет
Главная ошибка после аудита — попытаться починить всё сразу и заморозить проект до полного порядка. Так проект не стартует никогда: находок обычно два десятка, а блокирующих среди них две-три. Разложить их по уровням — работа четвёртого часа восьмого шага.
| Уровень | Признак | Что делать с проектом | Срок устранения |
|---|---|---|---|
| 1. Блокирует старт | Подрядчику нужен доступ, а поручения нет; единственный источник для разработки — боевая база; первичная запись уходит во внешний сервис, на котором строится проект | Работы не начинаются до устранения; обычно это 2–3 позиции из двадцати | До подписания договора или до выдачи первого доступа |
| 2. Чинится параллельно | Общие учётные записи, отсутствие журналов, неограниченные сроки хранения, разошедшиеся выгрузки, доступы уволенных | Проект идёт своим ходом, устранение включается в план работ отдельными задачами | В течение проекта, до приёмки |
| 3. В план на квартал | Расхождения политики с реальностью, лишние поля в карточках, старые рекламные пиксели, неактуальные сведения в уведомлении | На проект не влияет, но попадает в список задач ответственного | Ближайший квартал |
Разошедшиеся по почте выгрузки — вещь неприятная и с точки зрения риска утечки более опасная, чем отсутствие поручения. Но останавливать из-за них старт работ бессмысленно: копии уже разошлись, и три недели простоя проекта ничего не изменят. Блокирующим считается то, из-за чего нельзя сделать следующий шаг проекта корректно, а не то, что выглядит страшнее в отчёте. Правовую тяжесть находок оценивает юрист, приоритет работ — вы.
Столбиковая диаграмма из двух столбцов. Левый ниже, подписан «Аудит заранее — 92 700 ₽, 39 часов, 3–5 рабочих дней». Правый выше, подписан «Те же вопросы на этапе запуска — 163 400 ₽, 68 часов». Между столбцами стрелка с подписью «в 1,8 раза». Под правым столбцом дополнительная плашка со штриховкой: «плюс три недели сдвига срока, которых нет в этой сумме». Ось — рубли. Чертёжный стиль, подписи по-русски.
Что передать подрядчику по итогам аудита
Смысл девятого шага в одной фразе: подрядчик не должен видеть боевую базу, чтобы сделать работу. Это выполнимо почти всегда и почти всегда экономит больше, чем стоит сборка пакета.
- Обезличенный тестовый контур с сохранённой структурой и сопоставимыми объёмами. Имена, телефоны и адреса заменяются генерированными, связи и распределение значений сохраняются: иначе на тестовых данных не воспроизводятся ни производительность, ни граничные случаи.
- Описание структуры данных: перечень таблиц и полей с типами и назначением, без значений. Это не выгрузка базы, а её схема, и её можно отдавать без всяких ограничений.
- Матрица доступов на время проекта: кто из команды подрядчика какие системы видит, с какими правами, до какой даты и с каких адресов. Отзыв доступов оформляется отдельным пунктом акта приёмки, а не устной договорённостью — подробнее об этом в материале про доступы подрядчику при внедрении.
- Перечень мест обработки в части, касающейся проекта: какие системы затрагиваются, какие поля передаются между ними, куда пойдут данные после запуска. Подрядчику это нужно не для отчётности, а чтобы не построить обмен, который придётся переделывать.
- Список ограничений: что нельзя выгружать в файлы, какие поля нельзя передавать во внешние сервисы, где должен возникать первичный экземпляр записи. Одна страница, которая снимает половину вопросов на этапе проектирования.
Сборка такого пакета — четвёртый час девятого шага, то есть около 8 800 ₽ в модельном расчёте. Сравните с 44 000 ₽ за срочную сборку того же контура на этапе запуска: разница не в сложности работы, а в том, что заранее она делается один раз и спокойно, а под давлением срока — второпях и параллельно объяснениям, почему проект стоит.
Обратная сторона того же требования — тест на подрядчика. Исполнитель, который настаивает на доступе к боевой базе «потому что иначе не воспроизвести», обычно просто не хочет тратить время на подготовку контура. Как мы устраиваем передачу проекта и что входит в приёмку, описано на странице гарантий.
Что несём юристу
Аудит даёт факты, но не даёт правовой квалификации. Три вопроса ниже стоит задать один раз с готовыми материалами на руках — это тот случай, когда подготовка сокращает консультацию с недели до часа.
- 1Какие из найденных мест обработки требуют отдельного основания, которого у нас сейчас нет? Приложите перечень по пяти срезам. Ответ определит, что придётся оформлять до старта проекта, а что можно делать параллельно.
- 2Какой уровень защищённости у наших систем и нужен ли нам лицензиат? Вопрос считается по составу данных, числу субъектов и модели угроз. У компаний без специальных категорий и с базой в несколько тысяч человек уровень обычно ниже, чем предполагает типовое коммерческое предложение по защите информации.
- 3Достаточно ли нашего договора с подрядчиком или нужно отдельное поручение обработки, и что в нём должно быть про инцидент на его стороне? Ответ нужен в виде формулировки, которую можно вписать в документ, а не в виде ссылки на норму.
Когда полноценный аудит не нужен
Три ситуации, в которых пять дней обследования — избыточная трата, и хватает однодневной проверки по короткому чек-листу.
- Компания до 15 человек с двумя системами и одним подрядчиком. Здесь весь перечень мест обработки помещается на одну страницу, а пятый срез — личные устройства — закрывается разговором за полчаса. Полноценный аудит здесь займёт те же пять дней, но принесёт три находки вместо двадцати.
- Проект не касается персональных данных вообще: планирование производства по номенклатуре, прогноз спроса по обезличенным продажам, контроль оборудования, распознавание накладных без данных физических лиц. Проверьте, что данных о людях в контуре проекта действительно нет, — и на этом остановитесь.
- Аудит делался меньше года назад, и с тех пор не менялись ни состав систем, ни подрядчики, ни каналы сбора. Достаточно обновить два среза: подрядчиков и выгрузки. Именно они устаревают быстрее всего.
Однодневная версия — шесть вопросов, ответы на которые должны существовать в виде выгрузки или скриншота, а не мнения: где физически лежит каждая база и где резервные копии; кто имеет доступ, включая подрядчиков и уволенных; какие поля уходят во внешние сервисы; что пишется в журнал; какой срок хранения фактически задан; куда попадает первая запись с формы сайта. Если на все шесть есть артефакт с датой — расширенное обследование можно не проводить. Подготовку данных к проекту с инженерной стороны мы разбирали отдельно в материале про данные перед внедрением.
И про устойчивость результата. Перечень мест обработки живёт около полугода: за это время появляется новый сервис, меняется подрядчик, кто-то заводит рабочий чат в новом мессенджере. Поддержание стоит 4–6 часов в квартал и делается тем же ответственным, который вёл аудит. Компания, у которой перечень актуален, начинает следующий проект автоматизации сразу с проектирования, а не с двух недель археологии.
Аудит окупается не отчётом, а тем, что подрядчику нечего запрашивать: всё, что ему нужно, уже собрано без единой реальной фамилии.
