
Когда заказчик или безопасник просит «привести систему в соответствие с 149-ФЗ», большинство IT-команд делает одно и то же: открывает текст закона, видит восемнадцать статей с определениями, ничего не понимает и закрывает. Потом кто-то вспоминает, что есть ещё 152-ФЗ, и путается окончательно. Давайте разберёмся спокойно: 149-ФЗ — это не список запретов, а рамочный закон, который определяет, кто за какую информацию отвечает и что обязан делать, чтобы её защитить. Без канцелярита и запугивания.
Что это за закон и почему он касается даже небольшого стартапа
Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» принят 27 июля 2006 года и с тех пор оброс десятками поправок — от реестра запрещённых сайтов до «суверенного интернета». Сегодня это базовый закон для всего, что связано с данными в России. Актуальный текст доступен в открытых базах.
Для IT-команды закон интересен не философией, а тремя практическими блоками:
- определение ролей: обладатель информации, оператор информационной системы, информационный посредник;
- требования к защите информации (статья 16) — то, что инженер должен воплотить в настройках;
- специальные режимы: государственные информационные системы, организаторы распространения информации (ОРИ), сайты с пользовательским контентом.
Важный момент: 149-ФЗ не содержит технических стандартов вроде «поставьте пароль длиной 12 символов». Он рамочный. Конкретику дают подзаконные акты ФСТЭК и ФСБ, а для персональных данных — отдельный 152-ФЗ. Не ждите от него серебряной пули, но и игнорировать не получится: на нём держатся блокировки, требования к мессенджерам и ответственность.

Три роли, которые определяют ваши обязанности
Обладатель информации (статья 6)
Обладатель — тот, кто самостоятельно создал информацию или получил её на законных основаниях. У него есть право разрешать или ограничивать доступ и устанавливать режим использования. Если ваш сервис генерирует данные — по умолчанию обладатель вы, и именно вы решаете, кто к ним подойдёт.
Оператор информационной системы (статья 2)
Оператор — тот, кто эксплуатирует информационную систему, то есть обрабатывает информацию в её базах данных. Держите сайт на своём сервере и обрабатываете заказы — вы оператор. Арендуете облако? Облачный провайдер выступает посредником, а оператором по-прежнему остаётесь вы для данных, которые обрабатывает ваше ПО.
Информационный посредник
Посредник передаёт информацию и не контролирует её содержание: хостинг-провайдер, оператор связи, CDN. У посредников другие обязанности — например, блокировать доступ по решению РКН, а не модерировать контент.
Одна компания часто совмещает несколько ролей. Практический вывод: прежде чем внедрять меры защиты, зафиксируйте в документах, кем вы являетесь для каждой системы. От этого зависят и объём работ, и размер штрафов.
Статья 16 — главный текст для инженера
Статья 16 — ядро закона, ради которого IT-команда вообще должна его читать. Она обязывает обладателя и оператора:
- предотвращать несанкционированный доступ, копирование, блокирование, удаление, уничтожение и модификацию данных;
- восстанавливать информацию в случае утраты или повреждения;
- постоянно контролировать уровень защищённости.
Звучит абстрактно, но на практике раскладывается на знакомые каждому инженеру вещи:
- разграничение доступа: роли, минимальные права, двухфакторная аутентификация для админов;
- аудит-логи: кто, когда и что делал с данными — и куда эти логи пишутся;
- резервное копирование с проверкой восстановления (бэкап без восстановления — просто коллекция файлов);
- мониторинг и реагирование на инциденты: вы должны заметить утечку раньше, чем о ней напишут в новостях.
Про «восстановление информации» отдельно: суды и РКН вполне могут спросить, как вы его обеспечили. Если бэкап лежит на том же диске, что и рабочая база, — считайте, что требование не выполнено.
Государственные информационные системы — отдельная история (статья 14)
Если ваша система обрабатывает данные госорганов или вы участвуете в госзакупке — скорее всего, это государственная информационная система (ГИС). Здесь 149-ФЗ отсылает к требованиям ФСТЭК (приказ № 17), а это другой уровень: аттестация, категорирование, сертифицированные средства защиты. Это не «поставить антивирус», а полноценный проект по защите информации с оформлением документов. Не работаете с госсектором — раздел можно пропустить.
ОРИ, мессенджеры и «пакет Яровой» (статья 10.1)
Отдельная история — организатор распространения информации. Если сервис позволяет пользователям обмениваться электронными сообщениями (личные сообщения, чаты), вы можете попасть под статью 10.1. Обязанности ОРИ:
- зарегистрироваться в Роскомнадзоре;
- хранить сообщения и данные пользователей до одного года (это «пакет Яровой» — 374-ФЗ и 375-ФЗ);
- по запросу предоставлять ФСБ ключи шифрования и данные, необходимые для декодирования.
Практический совет: если у вас есть функция личных сообщений — не гадайте, являетесь ли вы ОРИ. Прочитайте разъяснения РКН или проконсультируйтесь с юристом: штрафы за работу без регистрации бьют по бюджету, а требования ФСБ по ключам нельзя закрыть красивой архитектурой.
Сайты с комментариями: новая идентификация пользователей
С 1 декабря 2023 года владельцы сайтов, где пользователи публикуют контент (комментарии, посты, отзывы), обязаны идентифицировать авторов перед публикацией — по номеру телефона, через Госуслуги или иным способом, предусмотренным законом. С ноября 2024-го Роскомнадзор получил право блокировать сайты, которые так и не внедрили проверку.
Для разработчиков это означает: форма комментариев должна запрашивать подтверждение (обычно SMS-код) и хранить данные идентификации. Задача несложная, но если вы откладывали её «на потом» — сейчас самое время проверить, как ваш сайт отреагирует на запрос РКН.
Реестр запрещённой информации и блокировки (статьи 15.1, 15.8)
Единый реестр запрещённой информации — механизм, по которому РКН находит на сайтах запрещённый контент (экстремизм, детская порнография, пропаганда наркотиков, пиратские раздачи) и требует его удалить. Получили уведомление — удаляйте незамедлительно, иначе доступ заблокируют на уровне провайдера.
Плюс статья 15.8: запрещено распространять информацию о способах обхода блокировок и сами VPN-сервисы, дающие доступ к запрещённым ресурсам. Если ваш проект связан с VPN — это прямой риск.
Назначьте человека, который отвечает на уведомления РКН. Уведомление, оставленное без ответа на выходных, — самый дешёвый способ потерять доступ к сайту.
Ответственность (статья 17)
За нарушение закона предусмотрена административная и уголовная ответственность. Для большинства IT-команд речь об административных штрафах: за невыполнение требований о защите информации, работу без регистрации ОРИ, неудаление запрещённого контента. Суммы для юрлиц — от десятков до сотен тысяч рублей в зависимости от статьи КоАП.
Уголовка — это уже про экстремизм, государственную измену и прочие тяжёлые составы, к типовому стартапу отношения не имеющие. Но «незнание закона не освобождает от ответственности» — банальная фраза, которая именно в контексте 149-ФЗ работает на полную.
Чек-лист для IT-команды
- Определите роли: обладатель, оператор, посредник, ОРИ — для каждой системы.
- Классифицируйте данные: публичные, ограниченного доступа, персональные.
- Внедрите базовые меры статьи 16: разграничение доступа, логирование, бэкапы с проверкой восстановления, мониторинг инцидентов.
- Если обрабатываете персональные данные — подключите 152-ФЗ: уведомление в РКН, согласия, политика конфиденциальности.
- Если система государственная — аттестация по приказу ФСТЭК № 17.
- Если вы ОРИ — зарегистрируйтесь в РКН, настройте хранение данных и ответы на запросы ФСБ.
- Если есть комментарии и посты — внедрите идентификацию пользователей по телефону или через Госуслуги.
- Назначьте ответственного за уведомления РКН и реагирование на блокировки.
- Раз в год пересматривайте: закон меняется быстрее, чем ваш роадмап.
Вывод
149-ФЗ — это не серебряная пуля и не набор страшилок. Для типового проекта он сводится к простой логике: знайте свою роль, знайте, какие данные крутятся в системе, и обеспечьте разумную защиту — доступ, логи, бэкапы, реагирование на инциденты. Нет госзаказа и мессенджера? Скорее всего, хватит половины чек-листа.
Главное — не бегите за «100% соответствием» вслепую. Сначала ответьте на три вопроса: кто мы по закону, какие данные храним, что случится при утечке. Ответы дадут больше, чем год чтения поправок.