Регуляторика

С 1 октября действует порядок Роскомнадзора по мерам к иностранным цифровым платформам

С 1 октября 2026 года вступило в силу постановление Правительства РФ от 6 мая 2026 года № 514. Оно устанавливает порядок, по которому Роскомнадзор принимает решения о мерах понуждения в отношении иностранных операторов посреднических цифровых платформ. Для служб ИБ и подразделений, отвечающих за персональные данные, ключевой момент — среди возможных мер есть запрет на сбор и трансграничную передачу персональных данных.

Что произошло

Постановление Правительства РФ № 514 определяет порядок и основания принятия Роскомнадзором решений о применении мер к иностранному оператору посреднической цифровой платформы, сведения о котором включены в соответствующий реестр. Правила начали действовать 1 октября 2026 года.

Если контрольный или надзорный орган выявляет нарушение обязательных требований иностранным оператором, сведения о нарушении и рекомендуемой мере направляются в Роскомнадзор в течение пяти рабочих дней после оформления акта контрольного мероприятия. Затем Роскомнадзор принимает решение о применении меры с учетом полученных материалов.

Набор возможных мер определяется статьей 9 Федерального закона № 236-ФЗ. Он включает информирование пользователей о нарушении, ограничения рекламы и платежей, запрет на поисковую выдачу, запрет на сбор и трансграничную передачу персональных данных, а также частичное или полное ограничение доступа к ресурсу.

Кого касается

Непосредственно правила адресованы иностранным операторам посреднических цифровых платформ и государственным органам, участвующим в контроле. Однако последствия могут напрямую затронуть российские организации, которые используют такие платформы в кадровых, маркетинговых, коммерческих, аналитических или иных процессах.

Особенно важно это для операторов персональных данных. Если в отношении конкретного иностранного лица будет применен запрет на трансграничную передачу персональных данных, российские операторы не вправе продолжать такую передачу этому иностранному лицу до прекращения соответствующей меры.

Почему это важно

Для ИБ-подразделения риск связан не только с блокировкой внешнего сервиса. Ограничение может затронуть действующие интеграции, формы сбора данных, облачные сервисы, учетные записи, рекламные кабинеты и автоматизированные потоки персональных данных.

Если критичный бизнес-процесс зависит от иностранной платформы, организация должна понимать, какие данные туда передаются и существует ли возможность быстро отключить интеграцию без остановки основной деятельности.

Что важно проверить

Что делать

В реестре информационных активов стоит выделить иностранные платформы в отдельную категорию зависимостей и связать их с потоками данных. Для каждой существенной зависимости полезно определить резервный сценарий: прекращение передачи, локальное хранение, переход на другой сервис или ручной режим.

Подразделениям ИБ, юристам и ответственным за персональные данные нужно согласовать процедуру реагирования на решение Роскомнадзора. В ней должны быть понятны владелец решения, срок отключения интеграции, порядок уведомления подразделений и способ подтверждения прекращения передачи данных.

Практический вывод

Практический вывод. Постановление № 514 превращает меры в отношении иностранных платформ в формализованный процесс. Для российских организаций наиболее чувствительный сценарий — запрет на сбор и трансграничную передачу персональных данных: к нему лучше готовиться как к возможному внешнему ограничению критичного поставщика.

Источники