ВебСканер 2026

Безопасность сайта и персональные данные: что нужно проверить владельцу бизнеса

Опубликовано 27 июн. 2026 г.5 мин чтенияНачальный
Что вы узнаете
  • Что проверить в безопасности сайта в первую очередь
  • Зачем нужны HTTPS, SSL и HTTP-заголовки безопасности
  • Какие штрафы грозят за нарушения и утечки
  • Чек-лист для самостоятельной проверки
Применить за 20 мин
Начальный

Почему это важно проверять

Особенно важно проверять сайт, если на нём есть формы заявок, регистрация и корзина, онлайн-оплата или рекуррентные платежи, счётчики (Яндекс.Метрика, Google Analytics), рекламные пиксели, онлайн-чаты, CRM-интеграции или сторонние виджеты.

Если сайт собирает хотя бы телефон, email, имя, cookie, IP-адрес или данные из формы — он попадает под требования 152-ФЗ.

Что проверить в первую очередь

1. HTTPS и SSL-сертификат

Первое — работает ли сайт по защищённому соединению. В адресной строке должно быть https://, значок замка и корректный SSL-сертификат без предупреждений браузера. Если сайт открывается по HTTP или часть ресурсов грузится небезопасно (mixed content), данные передаются без защиты.

2. Формы сбора данных

Каждая форма должна проверяться отдельно: обратная связь, заявка, заказ звонка, регистрация, подписка, корзина, квиз, оплата. Рядом с каждой — чекбокс согласия (не отмечен заранее) и ссылка на политику обработки персональных данных.

3. Политика обработки персональных данных

Политика должна описывать реальные процессы сайта, а не быть шаблоном. В ней — какие данные собираются, с какой целью, кому передаются, есть ли трансграничная передача, сроки хранения и порядок отзыва согласия.

Проверьте: есть ли cookie-баннер, можно ли отказаться от необязательных cookie, не запускаются ли аналитика и пиксели до согласия, какие счётчики и сторонние домены загружаются, указаны ли cookie и аналитика в документах.

5. Сторонние сервисы и внешние скрипты

Многие риски появляются не из-за самого сайта, а из-за подключённых сервисов: аналитики, пикселей, чатов, CRM, рассылок, CDN, карт, видеоплееров. Владелец часто не знает, что подключено, — но ответственность остаётся на бизнесе. Нужно понимать, какие сервисы стоят, какие данные получают и где их серверы.

6. Признаки заражения сайта

Сайт может быть заражён без ведома владельца: редиректы на неизвестные страницы, предупреждения браузера, незнакомые скрипты в коде, резкое падение позиций. При подозрении — ограничить доступ, проверить файлы, восстановить из чистой копии, обновить CMS и плагины, сменить пароли.

7. Репутация домена

Если домен куплен недавно или на вторичном рынке — проверьте историю: не в чёрных ли списках, не использовался ли для спама и фишинга, нормально ли доставляются письма с доменной почты.

8. Базовые технические настройки

Редирект с HTTP на HTTPS, отсутствие mixed content, актуальный TLS и рабочий SSL, защита cookie флагами Secure/HttpOnly/SameSite, HTTP-заголовки безопасности, регулярные обновления CMS и резервные копии.

HTTP-заголовки безопасности

Когда браузер открывает сайт, сервер отправляет не только страницу, но и невидимый набор инструкций — HTTP-заголовки безопасности. Это настройки сервера, не контент. ВебСканер 2026 проверяет наличие 10 ключевых заголовков и выставляет оценку.

ЗаголовокЧто делаетЗачем
Strict-Transport-Security (HSTS)Заставляет браузер открывать сайт только по HTTPSЗащита от перехвата с подменой на HTTP
Content-Security-Policy (CSP)Белый список источников скриптов, картинок, шрифтовГлавная защита от XSS
X-Frame-OptionsЗапрещает встраивать сайт в iframe на чужих сайтахЗащита от кликджекинга
X-Content-Type-OptionsЗапрещает браузеру угадывать тип файлаЗащита от MIME-sniffing
Referrer-PolicyУправляет, какой URL передаётся другим сайтамНе утекают ID заказа, телефон в URL
Permissions-PolicyРазрешает/запрещает камеру, микрофон, геолокациюЗащита от скрытого доступа к устройству
X-XSS-ProtectionВключает XSS-фильтр в старых браузерахСовместимость со старыми браузерами
Cross-Origin-Opener-PolicyИзолирует вкладку браузераЗащита от Spectre и чужих окон
Cross-Origin-Embedder-PolicyТребует явного разрешения на встраивание ресурсовБезопасное включение мощных функций
Cross-Origin-Resource-PolicyЗапрещает чужим сайтам грузить ваши ресурсыЗащита картинок, файлов и API
Что передать разработчику

«По результатам проверки у сайта отсутствуют HTTP-заголовки безопасности (оценка 0/10). Нужно настроить: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection, COOP, COEP, CORP». На сервере (nginx/Apache) это около 10 строк конфигурации, можно и через Cloudflare.

Штрафы и ответственность

За нарушения при сборе и обработке персональных данных предусмотрена ответственность по ст. 13.11 КоАП РФ. После поправок (ФЗ № 420-ФЗ, действуют с 30 мая 2025 года) штрафы усилены: от 60 000 ₽ за отсутствие политики до 6–18 млн ₽ за нарушение локализации. Полную таблицу штрафов смотрите в статье про 152-ФЗ.

Заметка

Проблема не только в юридической ответственности. Утечка данных или взлом — это репутационный удар, потеря доверия клиентов и обязанность уведомить пострадавших и Роскомнадзор.

Короткий чек-лист для владельца сайта

Проверьте прямо сейчас
  • сайт открывается по HTTPS, нет mixed content, SSL действует;
  • HTTP автоматически переводит на HTTPS;
  • формы не отправляются без согласия, чекбоксы не стоят заранее, есть ссылка на политику;
  • политика ПДн есть и соответствует сайту;
  • cookie-баннер работает корректно, трекеры не запускаются до согласия;
  • понятно, какие внешние сервисы подключены и куда уходят данные;
  • нет неизвестных скриптов, CMS и плагины обновлены, есть резервные копии;
  • HTTP-заголовки безопасности настроены;
  • подано уведомление в Роскомнадзор, если требуется.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
  • Статья 13.11 КоАП РФ
  • OWASP Secure Headers Project — рекомендации по HTTP-заголовкам безопасности
Эта статья была полезна?
Автор
ВебСканер 2026
Сервис проверки сайтов на соответствие закону РФ

Автоматическая проверка сайтов на соответствие российскому законодательству: 152-ФЗ, cookie, трекеры, реклама, реквизиты и безопасность.

Тема
152-ФЗ для владельцев сайтов: что проверить, чтобы не получить штраф
Главная статья темы
Связанные статьи

Связанные статьи

Связанные термины

Термин

Cookie

Небольшие файлы, которые сайт сохраняет в браузере пользователя; могут использоваться для идентификации и попадать под 152-ФЗ.

Термин

HTTPS

Защищённый протокол передачи данных между браузером и сайтом: соединение шифруется, в адресной строке — значок замка.

Термин

SSL-сертификат

Цифровой сертификат, который подтверждает подлинность сайта и обеспечивает шифрование соединения по HTTPS.

Термин

HTTP-заголовки безопасности

Невидимые инструкции сервера браузеру, которые защищают пользователя от частых веб-атак (HSTS, CSP, X-Frame-Options и др.).

Термин

Трансграничная передача данных

Передача персональных данных оператором на территорию иностранного государства — например, в зарубежную CRM или аналитику.

Термин

Роскомнадзор

Федеральная служба, которая контролирует соблюдение законодательства о персональных данных и ведёт реестр операторов.