Лев Аверьянов независимая практика по информационной безопасности

Аудит сайта по 152-ФЗ и защита веб-ресурсов

С мая 2025 штраф за утечку персональных данных считается от оборота. На уведомление регулятора закон даёт 24 часа.

Обсудить задачу

Метод: пассивный осмотр

Смотрю только то, что доступно любому посетителю, плюс поведение страницы при загрузке. Активного воздействия на сайт нет.

Это принципиально, а не осторожность: сканирование чужого ресурса без письменного разрешения владельца это состав, а не аудит. Поэтому работа начинается с бумаги и не начинается без неё.

Чем смотрю: журнал сетевых запросов браузера за первые три секунды загрузки, заголовки ответа и сертификат, реестр операторов персональных данных Роскомнадзора, разметка Schema.org и метаданные, выложенные на сайте документы, настройки получателя данных из форм.

Услуги

01

Аудит соответствия 152-ФЗ

Обследование сайта и внешнего периметра, инвентаризация обрабатываемых персональных данных, перечень несоответствий с отсылками к нормам, план устранения по приоритету.

02

Документы оператора персональных данных

Политика обработки, согласия, поручения на обработку подрядчикам, порядок действий при утечке, назначение ответственного.

03

Безопасность веб-ресурса

Проверка внешнего периметра, настройка заголовков безопасности, разграничение доступа, резервное копирование, базовый мониторинг.

Что входит в отчёт

PDF, 5 страницс реквизитами и подписью исполнителя
Приложениевыдержка из журнала запросов и снимки экрана
Шапкаобъект с поддоменами, дата, основание, объём
01

Перечень проверенного

Шесть направлений: политика обработки, согласия под формами, cookie и счётчики, трансграничная передача, запись в реестре операторов, соответствие текста политики фактическому сбору.

02

Результаты

Каждое несоответствие по одной схеме: что именно зафиксировано, каким способом это увидели, какая часть какой статьи нарушена, что сделать.

03

Очерёдность устранения

Отсортирована не по тяжести, а по отношению «как быстро находится при проверке» к «сколько стоит исправить». С разделением: что закрывается за день силами заказчика, а что требует разработчика.

04

Выводы

Сколько несоответствий найдено и сколько из них не видны при обычном просмотре сайта.

05

Ограничения

Что это не юридическая консультация, что результаты на дату проверки, что не входит в периметр и что отчёт не гарантирует отсутствие проверок.

06

Приложения

Доказательства по каждой находке: фрагменты запросов, снимки экрана, ссылки на реестры.

У каждой находки указан способ проверки. Заказчик может повторить её сам и убедиться, а не верить на слово. Это главное отличие от того, что обычно выдают под видом аудита.

Как проходит работа

01

Письменное разрешение владельца на осмотр ресурса

02

Обследование, 2-5 рабочих дней

03

Отчёт: что нашли, чем грозит, что делать в каком порядке

04

Сопровождение устранения по договорённости

Из практики

Сайт детского спортивного клуба в Риме, GDPR

16несоответствий
всего
6из них
критических
1рабочий день
на всё

Пассивная проверка сайта и процессов обработки данных участников. Отчёт на итальянском для клиента, русская версия и отдельная сводка для руководства.

Документы ссылались на три разных недействующих закона

Политика ссылалась на директиву, отменённую в 2018 году. Модуль записи на старую редакцию. Модуль пробного занятия на закон 1996 года, отменённый в 2004-м. За восемь лет под GDPR документы не обновлялись ни разу.

Данные о здоровье детей собирались по согласию 1996 года

Модуль записи собирал обмеры тела и медицинскую справку. Это особая категория по ст. 9 GDPR. Согласие давалось одной подписью сразу на всё, включая рассылку.

IP посетителей уходили третьей стороне до баннера согласия

Внешние шрифты подключались в head и срабатывали раньше, чем человек что-либо нажимал. Чинится за полчаса переносом шрифтов на свой сервер.

Логин администратора утекал в обход защиты

Штатные пути были закрыты плагином безопасности и отдавали отказ. Но SEO-плагин выносил тот же логин в разметку Schema.org на каждой странице блога. Вместе с открытой страницей входа это означало, что из пары логин и пароль секретен только пароль.

Основной риск здесь не абстрактный штраф, а жалоба одного родителя в надзорный орган: тогда проверка касается обработки данных о здоровье детей по документам 1996 года.

Название клиента не раскрываю по договорённости.

С какими сайтами работаю

  • Корпоративные сайты, лендинги и сайты услуг
  • Небольшие интернет-магазины
  • Сайты клубов, студий и школ
  • Платформа любая: WordPress, Tilda, Bitrix, самописные
  • Платёжный контур под PCI DSS: другая квалификация, честнее отказаться
  • Государственные и медицинские информационные системы
  • Любой сайт без письменного разрешения владельца
  • Заказы «проверьте вот этот чужой сайт» от третьих лиц

Исполнитель

Лев Аверьянов

Лев Аверьянов. Инженер по информационной безопасности, профильное образование: ЛГПУ имени П. П. Семёнова-Тян-Шанского.

Работаю как самозанятый, без посредников и без субподряда: обследование, отчёт и документы делаю сам, поэтому за каждую находку могу ответить лично.

Что делаю: аудит, политику обработки и тексты согласий. Чего не делаю: не представляю интересы в суде и в споре с регулятором. Это работа юриста, и честнее сказать об этом сразу.

Обсудить задачу

Напишите, что за ресурс и что беспокоит. Отвечу, укладывается ли задача в аудит или нужен другой порядок работы.

Почта lev@levi-averi.com
Telegram @averi_security