С 1 октября действует порядок Роскомнадзора по мерам к иностранным цифровым платформам
С 1 октября 2026 года вступило в силу постановление Правительства РФ от 6 мая 2026 года № 514. Оно устанавливает порядок, по которому Роскомнадзор принимает решения о мерах понуждения в отношении иностранных операторов посреднических цифровых платформ. Для служб ИБ и подразделений, отвечающих за персональные данные, ключевой момент — среди возможных мер есть запрет на сбор и трансграничную передачу персональных данных.
Что произошло
Постановление Правительства РФ № 514 определяет порядок и основания принятия Роскомнадзором решений о применении мер к иностранному оператору посреднической цифровой платформы, сведения о котором включены в соответствующий реестр. Правила начали действовать 1 октября 2026 года.
Если контрольный или надзорный орган выявляет нарушение обязательных требований иностранным оператором, сведения о нарушении и рекомендуемой мере направляются в Роскомнадзор в течение пяти рабочих дней после оформления акта контрольного мероприятия. Затем Роскомнадзор принимает решение о применении меры с учетом полученных материалов.
Набор возможных мер определяется статьей 9 Федерального закона № 236-ФЗ. Он включает информирование пользователей о нарушении, ограничения рекламы и платежей, запрет на поисковую выдачу, запрет на сбор и трансграничную передачу персональных данных, а также частичное или полное ограничение доступа к ресурсу.
Кого касается
Непосредственно правила адресованы иностранным операторам посреднических цифровых платформ и государственным органам, участвующим в контроле. Однако последствия могут напрямую затронуть российские организации, которые используют такие платформы в кадровых, маркетинговых, коммерческих, аналитических или иных процессах.
Особенно важно это для операторов персональных данных. Если в отношении конкретного иностранного лица будет применен запрет на трансграничную передачу персональных данных, российские операторы не вправе продолжать такую передачу этому иностранному лицу до прекращения соответствующей меры.
Почему это важно
Для ИБ-подразделения риск связан не только с блокировкой внешнего сервиса. Ограничение может затронуть действующие интеграции, формы сбора данных, облачные сервисы, учетные записи, рекламные кабинеты и автоматизированные потоки персональных данных.
Если критичный бизнес-процесс зависит от иностранной платформы, организация должна понимать, какие данные туда передаются и существует ли возможность быстро отключить интеграцию без остановки основной деятельности.
Что важно проверить
- Составить перечень иностранных цифровых платформ, которые используются подразделениями организации, включая сервисы, подключенные без участия центральной ИТ-службы.
- Отдельно выделить платформы, которым передаются персональные данные граждан Российской Федерации.
- Зафиксировать основания и маршруты трансграничной передачи, состав передаваемых данных и владельцев бизнес-процессов.
- Проверить, можно ли оперативно отключить передачу данных или заменить платформу без длительной переработки информационных систем.
- Организовать мониторинг решений Роскомнадзора в отношении платформ, от которых зависят значимые процессы.
Что делать
В реестре информационных активов стоит выделить иностранные платформы в отдельную категорию зависимостей и связать их с потоками данных. Для каждой существенной зависимости полезно определить резервный сценарий: прекращение передачи, локальное хранение, переход на другой сервис или ручной режим.
Подразделениям ИБ, юристам и ответственным за персональные данные нужно согласовать процедуру реагирования на решение Роскомнадзора. В ней должны быть понятны владелец решения, срок отключения интеграции, порядок уведомления подразделений и способ подтверждения прекращения передачи данных.