С 2021 года контроль Роскомнадзора живёт по правилам федерального закона № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле». Главная идея реформы: проверок стало меньше, а ответственность за реальные нарушения — выше. Разбираем, какие контрольные мероприятия могут коснуться оператора персональных данных в 2026 году, чем они отличаются и какие у оператора есть права на каждом этапе.
Как реформа изменила логику контроля
Раньше основной формой была проверка по плану: инспектор приходил и смотрел документы. Сейчас план контрольных мероприятий формируется только для высокорисковых объектов и подлежит согласованию с Генеральной прокуратурой; для остальных операторов действует «профилактическая» модель: контрольный (надзорный) орган обязан сначала информировать, консультировать и предупреждать, а к жёстким мерам переходить при реальных сигналах нарушения.
Для сферы персональных данных категории риска определены положением, утверждённым постановлением Правительства РФ от 29.06.2021 № 1046 (критерии обновлены постановлением от 27.08.2025 № 1286): это категории высокого, значительного, среднего, умеренного и низкого риска — они складываются из тяжести возможных нарушений (спецкатегории, биометрия, масштаб баз) и вероятности их совершения. Плановые мероприятия предусмотрены только для категории высокого риска — не чаще одного раза в два года (либо вместо этого один обязательный профилактический визит в год); первые такие планы сформированы на 2026 год. Типовые сайты и малый бизнес относятся к низким или умеренным категориям.
Профилактические мероприятия: информирование и визиты
Профилактика — не проверка и не наказание. К ней относятся:
- информирование — разъяснение требований (сайт РКН, рассылки, семинары);
- обобщение правоприменительной практики — публичные разборы типовых нарушений;
- меры стимулирования добросовестности для низкорисковых объектов;
- объявление предостережения — письменное предупреждение о недопустимости нарушения (ст. 49 248-ФЗ);
- консультирование и профилактические визиты — обычные, обязательные и по заявлению оператора.
Система визитов после реформы 2024–2025 годов стала тоньше. Обычный профилактический визит (ст. 52) согласовывается с оператором по времени, согласования с прокуратурой не требует, акт по итогам не составляется — от него можно отказаться в пользу дистанционной консультации. Обязательный профилактический визит (ст. 52.1) предусмотрен для всех категорий, кроме низкого риска (высокий — раз в год, значительный — раз в 3 года, средний — раз в 5 лет, умеренный — раз в 6 лет), уведомляется не позднее чем за 24 часа, отказаться нельзя, по итогам составляется акт и может быть выдано предписание; уклонение от него — самостоятельное основание для внепланового контрольного мероприятия. Визит по заявлению (ст. 52.2) вправе запросить субъект малого и среднего бизнеса, социально ориентированная некоммерческая организация (СОНКО) или госучреждение — заявление рассматривается до 10 рабочих дней, дата визита согласовывается с заявителем. К любому визиту готовьтесь как к «мягкой проверке»: держите под рукой документы, перечень обрабатываемых данных, данные ответственного за обработку.
Плановые контрольные мероприятия
Плановые мероприятия (с марта 2025 года — только в форме документарной или выездной проверки) проводятся исключительно по ежегодному плану, согласованному с Генпрокуратурой, и только для категории высокого риска — при действующем моратории на плановые проверки (постановление Правительства РФ от 10.03.2022 № 336) это фактически единственная категория, попадающая в планы. Отдельного «уведомления о плановой проверке» закон не предусматривает: план публичен — сводный план ведёт Генпрокуратура в едином реестре контрольных мероприятий (proverki.gov.ru), ведомственный публикуется на сайте РКН. Проводить мероприятие без записи в реестре запрещено. Копию решения о выездной проверке направляют не позднее чем за 24 часа до начала; инспекционный визит проводится без предварительного уведомления вовсе.
Внеплановые мероприятия: когда и как
Перечень оснований для внеплановых контрольных мероприятий задан ст. 57 и ст. 66 закона № 248-ФЗ (в редакции федерального закона № 540-ФЗ от 28.12.2024). Основные поводы:
- сведения о причинении вреда или об угрозе причинения вреда охраняемым законом ценностям (для персональных данных — правам субъектов): жалобы и публикации оцениваются именно через эту призму (ст. 58–60 248-ФЗ);
- индикаторы риска — формализованные признаки нарушения;
- поручение Президента или Правительства, требование прокурора;
- истечение срока исполнения предписания (ст. 95 248-ФЗ);
- событие из программы проверок высокорискового объекта;
- работа без уведомления о начале обработки данных;
- уклонение от обязательного профилактического визита.
Внеплановые выездные проверки по общему правилу согласовываются с органом прокуратуры; без согласования проводятся мероприятия по поручению Президента или Правительства, а также при непосредственной угрозе жизни и здоровью — тогда прокуратура извещается в течение 24 часов (ч. 12 ст. 66). Мероприятия без взаимодействия с оператором (наблюдение, выездное обследование) согласования не требуют. У оператора есть право проверить идентификационный номер мероприятия и найти его карточку в едином реестре контрольных мероприятий на proverki.gov.ru.

Формы контрольных мероприятий
Закон различает несколько форм, и от формы зависят сроки и объём:
- инспекционный визит — короткое мероприятие (как правило, в пределах одного рабочего дня), без предварительного уведомления: осмотр, опрос, истребование пояснений;
- рейдовый осмотр — оценка соблюдения обязательных требований по месту деятельности (до 10 рабочих дней);
- документарная проверка — изучение документов оператора: 10 рабочих дней, срок приостанавливается на время ожидания запрошенных документов;
- выездная проверка — до 10 рабочих дней на месте, без продления; для малого бизнеса суммарное время взаимодействия ограничено 50 часами (микропредприятия — 15 часов);
- выборочный контроль — исследование проб и образцов для комплексной оценки соответствия;
- наблюдение за соблюдением обязательных требований и выездное обследование — мероприятия без взаимодействия с оператором, в том числе анализ публичных данных сайта;
- мониторинговая и контрольная закупки — в сфере оборота товаров и услуг.
Для типового сайта-визитки или интернет-магазина наиболее вероятны наблюдение (мониторинг сайта), документарная проверка по жалобе и инспекционный визит. Выездные проверки — удел крупных операторов и инцидентов с утечками.
Права оператора при контроле
Закон уравновешивает полномочия контролёра правами подконтрольного лица. Оператор вправе:
- проверить решение о мероприятии — форму, вид, основания, согласование с прокуратурой, идентификационный номер в реестре;
- присутствовать при мероприятии, давать пояснения, знакомиться с актами;
- не давать документы, не относящиеся к предмету мероприятия;
- подать досудебную жалобу в порядке подчинённости (ст. 39 248-ФЗ) — она рассматривается до 15 рабочих дней;
- обжаловать действия инспектора и итоговое решение в вышестоящий орган или суд;
- указывать в возражениях на нарушения процедуры — они учитываются при рассмотрении дела.
Практический совет: назначьте ответственного за взаимодействие с РКН, соберите «папку оператора» (уведомление, политика, приказы, шаблоны согласий, описание процессов) и отработайте сценарий ответа на запрос, который приходит в электронном виде через официальный канал ведомства. Быстрый и полный ответ часто закрывает вопрос на стадии профилактики, без протокола.
Проверить, какие документы и признаки обычно смотрят при мониторинге и документарных проверках, можно бесплатным аудитом сайта на 152-ФЗ.