
Если ваш сайт собирает комментарии, а база клиентов лежит в своей CRM — вы уже попали под действие 149-ФЗ. Просто пока не знаете об этом. В отличие от 152-ФЗ, о котором слышали все, закон «Об информации, информационных технологиях и о защите информации» (149-ФЗ от 27.07.2006) воспринимают как что-то абстрактное. Напрасно: именно он — фундамент, на котором держатся блокировки Роскомнадзора, требования к организаторам распространения информации (ОРИ) и даже «закон Яровой». Разберём, что реально нужно сделать IT-команде, чтобы не просыпаться от писем из РКН.
Что такое 149-ФЗ и почему он рамочный
149-ФЗ принят 27 июля 2006 года и вступил в силу 9 августа 2006-го. Это не инструкция по настройке межсетевых экранов, а «конституция» информационного поля: он определяет базовые понятия, принципы регулирования, права и обязанности участников оборота информации и общие требования к её защите. Полный текст — на КонсультантПлюс.
Ключевая особенность — рамочность. Сам по себе закон не говорит «поставьте антивирус и шифруйте диск». Он задаёт категории, права и обязанности, а конкретика живёт в подзаконных актах и смежных законах: 152-ФЗ (персональные данные), 98-ФЗ (коммерческая тайна), законе о гостайне, приказах ФСТЭК. Поэтому чек-лист ниже — про каркас, а не про «серебряную пулю».

Понятия из ст. 2, которые надо знать
- Информация — сведения о чём угодно независимо от формы представления.
- Оператор информационной системы — тот, кто эксплуатирует ИС и обрабатывает содержащуюся в ней информацию. Чаще всего это вы.
- Владелец информации — тот, кто создал информацию или получил право разрешать либо ограничивать доступ к ней.
- Конфиденциальность — обязательное требование не передавать информацию третьим лицам без согласия владельца.
- ОРИ — организатор распространения информации: сайт или сервис, где пользователи размещают сообщения (форумы, соцсети, сайты с комментариями, мессенджеры).
Прямо сейчас определите, какая из ролей — ваша. От этого зависят обязанности и штрафы.
Ключевые требования закона
Права и обязанности владельца информации (ст. 6)
Владелец вправе разрешать или ограничивать доступ, передавать информацию и использовать её. Но главное — обязанность принимать меры по защите информации, если иное не предусмотрено законом. То есть «молчу и никому не показываю» — это не защита, а отсутствие политики.
Категории доступа (ст. 7–9)
Информация делится на общедоступную и ограниченного доступа. К последней относятся гостайна, коммерческая тайна, персональные данные, профессиональные тайны (врачебная, адвокатская). Классификация — не бюрократическая игра: если ПДн клиентов лежат в общей папке, это нарушение сразу нескольких законов, и 149-ФЗ здесь — базовый.
Правила распространения (ст. 10)
Запрещено распространять фейки, экстремистские материалы, порнографию, рекламу наркотиков и прочее из стоп-листа. За нарушения — блокировка сайта по единому реестру (ст. 15.1) и административная ответственность. Важно: модерация контента — зона ответственности владельца сайта, даже если постили пользователи.
Обязанности ОРИ (ст. 10.1)
Если на сайте есть комментарии, отзывы или форум — вы ОРИ. Требования:
- уведомить Роскомнадзор в течение 5 рабочих дней с начала деятельности (форма на сайте РКН);
- хранить на территории РФ сведения о фактах приёма и передачи сообщений (1 год) и сам контент — тексты, звук, видео (6 месяцев);
- предоставлять информацию уполномоченным органам и обеспечивать установку оборудования для оперативно-розыскных мероприятий (СОРМ).
Да, это тот самый «закон Яровой». И нет, «у нас маленький блог» — не аргумент: по ст. 13.31 КоАП штраф для юрлиц доходит до 300 000 рублей, плюс возможна блокировка.
Защита информации (ст. 16) — главное для ИБ
Статья 16 обязывает принимать правовые, организационные и технические меры, направленные на:
- предупреждение угроз безопасности информации;
- предупреждение несанкционированного доступа (НСД);
- недопущение воздействия на технические средства обработки;
- незамедлительное уведомление владельца информации о фактах НСД (обязанность операторов);
- контроль за принимаемыми мерами.
Обратите внимание: закон прямо требует уведомлять владельца о инцидентах. Значит, нужны регламент реагирования и журналирование событий. Если инцидент случился, а вы узнали о нём из новостей — ст. 16 уже нарушена.
Чек-лист внедрения: 10 шагов
- Определите роли. Вы владелец информации, оператор ИС, ОРИ или всё сразу? Зафиксируйте письменно.
- Назначьте ответственного. Защита информации без ответственного — это ничья. Назначьте сотрудника или подрядчика и закрепите обязанности приказом.
- Проведите инвентаризацию. Сайты, CRM, базы, почта, облака, интеграции. Составьте реестр информационных систем и потоков данных.
- Классифицируйте информацию. Что общедоступно, что ограниченного доступа, где персональные данные.
- Подайте уведомление ОРИ, если нужно. Сайт с комментариями — уведомление в РКН. Сделайте это в первые 5 рабочих дней работы, а не после первого запроса.
- Разработайте документы. Политика обработки и защиты информации, политика конфиденциальности, пользовательское соглашение, регламент реагирования на инциденты.
- Внедрите технические меры. Разграничение доступа, журналирование, антивирус, резервное копирование, управление обновлениями, контроль зависимостей.
- Настройте мониторинг. Инцидент должен фиксироваться в журналах и доходить до ответственного. Автоматизируйте алерты.
- Отработайте взаимодействие с госорганами. Запросы из РКН, ФСБ и прокуратуры имеют сроки. Пропишите, кто и как отвечает.
- Проводите аудит. Раз в год пересматривайте политики и проверяйте, что меры реально работают, а не существуют на бумаге.
Типичные ошибки
- Путают 149-ФЗ и 152-ФЗ. 152-ФЗ — про персональные данные, 149-ФЗ — про информацию вообще. Внедрять надо оба, но это разные комплекты документов и мер.
- Не уведомляют РКН как ОРИ. Классика: сайт с отзывами работает год, потом прилетает запрос — и «а мы не знали» не работает.
- Покупают сертифицированные СЗИ на всякий случай. Если вы не госорган и не работаете с гостайной, часто достаточно разумного набора мер и грамотных политик. Сертификация нужна не всем.
- Делают бумажную защиту. Политики написаны и пылятся, доступы никто не пересматривает. Ст. 16 требует контроль мер — это процесс, а не папка с файлами.
- Игнорируют изменения законодательства. Поправки о «суверенном интернете», фейках и блокировках вносятся регулярно. Следить за ними — часть работы.
Вывод
149-ФЗ — не страшилка и не «ещё один ГОСТ». Это каркас, на котором держится вся регуляторика в сфере информации. Практический минимум для IT-команды: определить свою роль, навести порядок в реестре систем, закрыть ст. 16 (меры защиты + контроль + реагирование) и честно ответить на вопрос «а мы ОРИ?». Дальше каркас обрастёт конкретикой из 152-ФЗ и требований ФСТЭК по мере появления ПДн, платёжных данных или госконтрактов.
Начните с инвентаризации — это 80% успеха. А если сомневаетесь в трактовке, не гадайте: консультация юриста обойдётся дешевле штрафа и блокировки. Материал носит информационный характер и не заменяет юридическую консультацию.