Десять лет назад приведение в соответствие 152-ФЗ выглядело как набор документов: политика обработки, приказы, перечень мест хранения, журнал инструктажей. Проверка сводилась к тому, есть ли эти бумаги и подписаны ли они. Такой формат держался, пока цена ошибки была сопоставима с расходами на комплаенс.
Сейчас цена другая. Повторная утечка переводит штраф в оборотный — процент от годовой выручки с нижней границей в 20 млн ₽. Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов и отчитаться о результатах расследования за 72 часа. Уложиться в этот срок можно только если заранее известно, какие данные где лежали и кто к ним обращался. Папка с политикой на этот вопрос не отвечает.
Практический разрыв почти всегда один и тот же: компания не знает собственную карту персональных данных. ПДн живут не только в той системе, которую все называют ИСПДн. Они уезжают в интеграционные обмены, оседают в выгрузках для аналитики, копируются в тестовые контуры, попадают в логи приложений и в резервные копии. Меры защиты при этом выбирают под одну систему из списка, а утечка случается там, куда карта не дошла.