Автор: Жанна Тищенко, юрист в области корпоративного права

Если вы управляете компанией, которая собирает, обрабатывает или хранит данные (а сегодня это практически любой бизнес), у меня для вас важная новость. 4 июля 2026 года вышло Постановление Правительства № 845, которое устанавливает правила контроля за тем, как операторы информационных систем обеспечивают локализацию данных.

Для бизнеса это не просто «ещё один нормативный акт». Это прямой сигнал: пора провести аудит своих ИТ‑процессов и договоров с подрядчиками, чтобы убедиться в соответствии новым требованиям. В этом материале разберу, что именно подпадает под контроль, какие риски возникают при несоблюдении и что нужно сделать прямо сейчас.

Что именно теперь контролируют

Постановление № 845 фиксирует механизм проверки того, где физически находятся данные и как организован доступ к ним. Под контроль попадают:

  • Базы данных и хранилища, в которых хранятся персональные данные граждан РФ и иная информация, подлежащая локализации по закону.
  • ИТ‑инфраструктура, включая облачные сервисы, виртуальные машины, резервные копии и реплики данных.
  • Договоры с подрядчиками и провайдерами: если вы передаёте обработку данных третьим лицам, их инфраструктура тоже должна соответствовать требованиям локализации.
  • Маршруты передачи данных: контролируется не только место хранения, но и то, проходят ли данные через зарубежные серверы при передаче, синхронизации или бэкапе.

Простыми словами: проверяющие смотрят не на красивые формулировки в договоре, а на реальную архитектуру: где лежат диски, куда летят пакеты, где создаются копии.

Какие риски несёт несоблюдение

Для компании и руководства здесь важно видеть не абстрактные «штрафы», а реальные бизнес‑риски:

  • Административная ответственность. За нарушение требований локализации предусмотрены серьёзные штрафы, а при повторных нарушениях — ещё более жёсткие санкции.
  • Блокировка сервисов. Регулятор вправе ограничить доступ к информационным системам, если подтвердится, что данные хранятся или обрабатываются за пределами РФ. Для онлайн‑сервисов, CRM, интернет‑магазинов это фактически остановка продаж.
  • Репутационные и контрактные риски. Партнёры и клиенты всё чаще включают в договоры требования о локализации данных и праве на аудит. Несоответствие может стать основанием для расторжения контракта или отказа в сотрудничестве.
  • Проблемы с интеграциями. Если ваша система синхронизируется с зарубежными сервисами, это может быть расценено как нарушение, даже если основная база находится в РФ.

Что проверить прямо сейчас: чек‑лист для бизнеса

Чтобы снизить риски, рекомендую пройти по этому списку и зафиксировать ответы документально — это пригодится и для внутреннего контроля, и на случай проверки:

  1. Определите перечень данных, подлежащих локализации. Отдельно выделите персональные данные, коммерческую тайну, критичные бизнес‑данные.
  2. Проверьте договоры с ИТ‑подрядчиками и облачными провайдерами. В них должны быть чёткие формулировки о месте хранения данных, порядке резервного копирования и передаче информации.
  3. Запросите у провайдера подтверждение, что инфраструктура находится на территории РФ и соответствует требованиям законодательства. Подойдут сертификаты, акты аудита, схемы размещения серверов.
  4. Проанализируйте архитектуру систем: нет ли скрытых реплик, бэкапов или интеграций, которые отправляют данные за рубеж. Отдельное внимание — тестовым контурам и песочницам: они тоже подпадают под контроль.
  5. Обновите внутренние регламенты и политику обработки данных. Включите в них требования Постановления № 845 и порядок контроля за подрядчиками.
  6. Назначьте ответственного за соблюдение требований локализации и контроль подрядчиков. Это снижает риски персональной ответственности руководителя и помогает выстроить системный контроль.

Практические рекомендации для руководителя

С точки зрения корпоративного управления, важно не просто «закрыть вопрос формально», а встроить контроль в процессы компании:

  • Включите требования локализации в закупочную документацию. При выборе подрядчиков фиксируйте в ТЗ и договорах обязанность обеспечить хранение данных в РФ, а также право на аудит.
  • Пропишите порядок уведомления о любых изменениях в ИТ‑инфраструктуре (перенос серверов, смена провайдера, новые интеграции).
  • Регулярно проводите внутренний аудит — хотя бы раз в квартал. Это дешевле и спокойнее, чем реагировать на предписание регулятора.
  • Ведите реестр информационных систем с указанием типа данных, места хранения и ответственных лиц. Такой реестр — лучшая защита при проверке.

Пример из практики

Компания из сферы e‑commerce хранила основную базу в российском облаке, но настроила автоматическую репликацию в зарубежное облако для аварийного восстановления. При проверке это было расценено как нарушение локализации, поскольку данные фактически находились за пределами РФ. Штраф и предписание устранить нарушение обошлись бизнесу дороже, чем изначальная перестройка архитектуры.

Вывод

Постановление № 845 — это не про «бумажную» формальность, а про реальную ответственность за то, где и как хранятся данные. Задача руководителя — перевести технические вопросы на язык рисков и процедур, а для бизнеса — выстроить понятный и проверяемый процесс контроля.

С уважением, Жанна Тищенко

#корпоративноеправо #юрист #бизнес #ЖаннаТищенко