Микрофинансовая организация по роду своей деятельности ежедневно взаимодействует с персональными данными заёмщиков, поручителей, сотрудников и контрагентов. Федеральный закон № 152-ФЗ "О персональных данных" распространяется на такие организации в полном объёме.
Это означает, что каждая МФО обязана пройти регистрацию в качестве оператора персональных данных https://pod-ft.ru/registratsiya-v-rkn/mfo/, разработать и внедрить комплекс внутренних документов, а также обеспечить техническую защиту информации в соответствии с требованиями регуляторов.
Комплексная услуга "под ключ" предполагает полное сопровождение микрофинансовой организации на всех этапах: от подготовки уведомления в Роскомнадзор до аттестации информационных систем и получения заключений о соответствии. Такой подход позволяет МФО избежать административных штрафов, предписаний контролирующих органов и репутационных потерь, связанных с утечками данных или нарушениями порядка обработки.
МФО как оператор персональных данных
Оператор персональных данных это государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав обрабатываемых сведений и совершаемые с ними действия.
Микрофинансовая организация, собирающая данные заёмщиков при приёме заявок, оценке платёжеспособности, выдаче и сопровождении займов, в полной мере соответствует этому определению.
Статус оператора накладывает на МФО целый ряд обязанностей. Организация должна назначить ответственного за обработку персональных данных, разработать политику обработки, обеспечить конфиденциальность и безопасность информации, а также своевременно уведомлять Роскомнадзор обо всех изменениях в обработке данных. Закон допускает обработку персональных данных как на основании согласия субъекта, так и на иных законных основаниях.
В частности, пункт 5 части 1 статьи 6 152-ФЗ позволяет осуществлять обработку без согласия, если она необходима для исполнения договора, стороной которого является субъект.
Для МФО это означает, что обработка данных в целях рассмотрения заявки, учёта платежей и контроля исполнения обязательств по договору займа может осуществляться без отдельного согласия. Важное правило: оператор не вправе запрашивать и обрабатывать избыточные данные, не соответствующие заявленным целям.
Объём собираемой информации должен быть минимально достаточным для достижения целей обработки. Согласие требуется для маркетинговых целей, передачи данных третьим лицам (например, сторонним скоринговым сервисам или коллекторским агентствам, если такая передача не является прямой обязанностью по договору), а также для обработки специальных категорий данных.

Субъект персональных данных и его права
Субъект персональных данных это физическое лицо, к которому относятся соответствующие сведения. В контексте микрофинансовой деятельности субъектами выступают заёмщики, поручители, представители клиентов, а также работники самой организации. Закон наделяет субъекта широким набором прав: на получение информации об обработке своих данных, на доступ к ним, на уточнение, блокирование или уничтожение данных в случае их неполноты, неточности или неправомерной обработки, а также на отзыв согласия.
Права субъекта коррелируют с обязанностями оператора. До начала обработки персональных данных оператор обязан предоставить субъекту информацию о наименовании и адресе организации, о целях обработки, о категориях данных, о способах их обработки и о лицах, которым они могут быть переданы.
Для МФО это означает необходимость размещения на сайте и в точках обслуживания полной и понятной политики обработки персональных данных, а также обеспечение прозрачных механизмов получения согласий и обработки обращений субъектов.
Нарушение прав субъекта персональных данных влечёт административную ответственность по статье 13.11 КоАП РФ. С 30 мая 2025 года значительно увеличены размеры штрафов за нарушения законодательства о персональных данных. В частности, штраф за отсутствие уведомления Роскомнадзора может достигать 300 000 рублей. Для МФО, работающих с большими объёмами клиентских данных, риски многократно возрастают.
Роскомнадзор. Функции и полномочия в сфере защиты персональных данных
Роскомнадзор (Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций) является уполномоченным органом по защите прав субъектов персональных данных. В его компетенцию входит ведение реестра операторов, осуществляющих обработку персональных данных, контроль и надзор за соответствием обработки требованиям законодательства, а также рассмотрение обращений граждан и организаций.
С конца лета 2022 года Роскомнадзор усилил проверки сайтов операторов на соответствие 152-ФЗ, проводя контроль без взаимодействия с контролируемым лицом. Это означает, что ведомство может выявлять нарушения дистанционно путём анализа содержания сайтов, форм сбора данных и опубликованных документов. Для МФО это создаёт дополнительные риски: недостаточно просто подать уведомление, необходимо обеспечить фактическое соответствие всех процессов обработки данных требованиям закона.
Роскомнадзор также ведёт реестр операторов, и внесение сведений в этот реестр является обязательным для всех организаций, обрабатывающих персональные данные. Отсутствие уведомления или несвоевременное предоставление сведений об изменениях в обработке влечёт административную ответственность и может стать основанием для внеплановой проверки.
Уведомление об обработке персональных данных
Уведомление об обработке (о намерении осуществлять обработку) персональных данных подаётся в Роскомнадзор по форме, утверждённой приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 19.08.2011 № 706.
Документ содержит сведения о наименовании и адресе оператора, о целях обработки, о категориях персональных данных, о правовых основаниях обработки, о способах обработки, о мерах по обеспечению безопасности, а также о лицах, ответственных за организацию обработки.
Подготовка уведомления требует тщательной проработки всех разделов. Ошибки в формулировках целей обработки или в перечне категорий данных могут привести к несоответствию фактической деятельности оператора заявленным сведениям. Для МФО особенно важно корректно указать цели обработки, связанные с оценкой кредитоспособности, взысканием задолженности, передачей данных в бюро кредитных историй и взаимодействием с коллекторскими агентствами.
Уведомление подаётся в электронной форме через портал Роскомнадзора или на бумажном носителе. С момента внесения сведений в реестр операторов организация официально приобретает статус оператора персональных данных. При изменении сведений, содержащихся в уведомлении, оператор обязан уведомить Роскомнадзор в течение пятнадцати рабочих дней.
Информационная система персональных данных
Информационная система персональных данных (ИСПДн) это совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. Для МФО такими системами являются CRM-системы, скоринговые платформы, системы электронного документооборота, а также любые другие программные комплексы, в которых хранятся и обрабатываются данные клиентов.
Выделение ИСПДн является одним из первых шагов в построении системы защиты. Необходимо провести инвентаризацию всех информационных систем, в которых осуществляется обработка персональных данных, и определить их границы. Каждая ИСПДн должна быть классифицирована по уровню защищённости в зависимости от категории обрабатываемых данных, типа угроз и количества субъектов, данные которых обрабатываются.
Для МФО характерно наличие нескольких ИСПДн: система приёма и обработки заявок, система учёта выданных займов, система работы с просроченной задолженностью, кадровая система. Каждая из них требует отдельного подхода к обеспечению безопасности. Результаты выделения и классификации ИСПДн оформляются соответствующими документами, которые впоследствии становятся основой для разработки технического задания и проектирования системы защиты.
Техническое задание на ИСПД
Техническое задание на информационную систему персональных данных это документ, определяющий требования к созданию или модернизации системы, а также к её защите. В ТЗ фиксируются функциональные требования, требования к надёжности, к информационной безопасности, к составу технических и программных средств, к документированию и к приёмке системы.
Для МФО разработка ТЗ на ИСПДн имеет свои особенности. Система должна обеспечивать не только сбор и хранение данных заёмщиков, но и автоматизированную проверку кредитоспособности, формирование кредитных историй, взаимодействие с внешними сервисами (бюро кредитных историй, системы идентификации, платёжные шлюзы). Все эти процессы должны быть описаны в ТЗ с указанием требований к защите передаваемых и хранимых данных.
ТЗ на ИСПДн разрабатывается на основе результатов классификации информационной системы и модели угроз. В нём должны быть учтены требования постановления Правительства РФ от 1 ноября 2012 года № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", а также приказов ФСТЭК России. Качественно проработанное ТЗ позволяет избежать дорогостоящих доработок на этапах внедрения и аттестации.
Акт категорирования ИСПДн
Акт категорирования (классификации) ИСПДн это документ, фиксирующий результаты определения класса защищённости информационной системы. Класс определяется на основе модели угроз безопасности персональных данных по результатам анализа исходных данных. Результаты классификации информационных систем оформляются соответствующим актом, при этом для каждой ИСПДн составляется свой акт классификации.

Процедура категорирования включает несколько этапов. Первоначально определяется категория обрабатываемых персональных данных (специальные, биометрические, общедоступные, иные). Затем устанавливается тип угроз (связанные с нарушением конфиденциальности, целостности или доступности данных). На завершающем этапе определяется число субъектов, данные которых обрабатываются в системе.
Совокупность этих параметров позволяет отнести ИСПДн к одному из четырёх классов защищённости: К1 (наивысший), К2, К3 или К4.
| Класс защищённости | Категория персональных данных | Тип актуальных угроз | Число субъектов | Особенности применения для МФО |
|---|---|---|---|---|
| К1 | Специальные категории, биометрические, иные | Угрозы всех типов | Любое количество | Требует максимального объёма организационных и технических мер, применяется редко |
| К2 | Специальные категории, биометрические, общедоступные | Угрозы, связанные с нарушением целостности и доступности | Более 100 000 | Характерен для скоринговых и кредитных конвейеров крупных организаций |
| К3 | Общедоступные, иные | Угрозы, связанные с нарушением целостности и доступности | Более 100 000 | Типовая ситуация для системы учёта выданных займов |
| К4 | Иные | Угрозы, связанные только с нарушением конфиденциальности | Менее 100 000 | Применяется для кадровых и вспомогательных систем небольшой МФО |
Акт категорирования подписывается комиссией по обеспечению безопасности персональных данных и утверждается руководителем организации. Документ служит основанием для выбора мер защиты и разработки частной модели угроз. Для МФО, обрабатывающих данные о финансовом положении заёмщиков, системы, как правило, относятся к классам К2 или К3, что требует применения широкого спектра организационных и технических мер защиты.
Модель угроз безопасности персональных данных
Модель угроз безопасности персональных данных это документ, описывающий совокупность условий и факторов, создающих актуальную опасность несанкционированного доступа к персональным данным при их обработке в информационной системе. Модель разрабатывается для каждой выделенной ИСПДн и учитывает специфику её функционирования, состав обрабатываемых данных и особенности инфраструктуры.
При разработке модели угроз для МФО анализируются угрозы, связанные с деятельностью внешних нарушителей (хакерские атаки, фишинг, компрометация учётных записей), внутренних нарушителей (недобросовестные сотрудники, ошибки персонала), а также угрозы техногенного и природного характера. Отдельно рассматриваются угрозы, обусловленные использованием внешних сервисов скоринговых платформ, облачных хранилищ, систем электронного документооборота.
Модель угроз должна быть актуальной и пересматриваться при изменении состава ИСПДн, появлении новых уязвимостей или изменении ландшафта угроз. На основе модели определяются меры защиты, которые затем реализуются в информационной системе. Для МФО особенно важно учитывать угрозы, связанные с мошенничеством при оформлении займов, поскольку персональные данные клиентов могут использоваться злоумышленниками для получения займов на чужое имя.
ФЗ: основные требования и обязательства оператора
Федеральный закон № 152-ФЗ "О персональных данных" является основополагающим нормативным актом, регулирующим отношения, связанные с обработкой персональных данных. Закон устанавливает принципы и условия обработки, права субъектов, обязанности операторов, а также требования к защите информации. Для МФО соблюдение 152-ФЗ является не просто формальностью, а необходимым условием законной деятельности.
Закон требует от оператора получения согласия субъекта на обработку его персональных данных, за исключением случаев, когда обработка осуществляется на иных законных основаниях. Согласие должно быть конкретным, предметным, информированным и сознательным. Для МФО это означает необходимость разработки грамотных форм согласий, которые учитывают все цели обработки данных: от рассмотрения заявки до взыскания задолженности и передачи данных третьим лицам.
Локализация баз данных ещё одно важное требование 152-ФЗ. Оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории России. Для МФО, использующих зарубежные облачные сервисы или иностранное программное обеспечение, это может потребовать существенной перестройки ИТ-инфраструктуры.
Аттестация соответствия требованиям по защите информации
Аттестация соответствия требованиям по защите информации это процедура комплексной проверки информационной системы на соответствие установленным требованиям безопасности. Аттестация проводится аккредитованными организациями и завершается выдачей аттестата соответствия. Наличие аттестата подтверждает, что система способна обеспечивать защиту обрабатываемых персональных данных на требуемом уровне.
Для МФО аттестация ИСПДн становится всё более актуальной в связи с ужесточением требований Банка России. Регулятор установил требования к защите информации для микрофинансовых организаций: они будут обязаны применять антивирусные средства, регистрировать события, связанные с защитой информации. Нормы указания станут обязательными для большинства МФО с 1 января 2027 года.
Кроме того, все страховые компании, НПФ и регистраторы должны не реже одного раза в три года привлекать сторонних специалистов для проверки уровня защиты информации.
Аттестация включает анализ организационной документации, проверку технических средств защиты, тестирование на проникновение, оценку соответствия программного обеспечения требованиям безопасности. По результатам аттестации выдаётся заключение, которое может быть представлено в надзорные органы. Для МФО прохождение аттестации является дополнительной гарантией соблюдения требований 152-ФЗ и указаний Банка России.
Регистрация МФО как оператора ПДн под ключ! Этапы и практические рекомендации
Комплексная услуга по регистрации МФО в качестве оператора персональных данных "под ключ" включает несколько последовательных этапов. На первом этапе проводится аудит текущей деятельности организации: анализируются бизнес-процессы, связанные с обработкой данных, выявляются все информационные системы, в которых хранятся и обрабатываются персональные данные, оценивается соответствие существующих документов требованиям законодательства.
- На втором этапе разрабатывается полный пакет внутренних документов. В него входят политика обработки персональных данных, положение о работе с персональными данными, приказ о назначении ответственного за организацию обработки, должностные инструкции сотрудников, формы согласий для клиентов и работников, журналы учёта обращений субъектов, а также документы, регламентирующие уничтожение персональных данных по достижении целей обработки.
- Третий этап подготовка и подача уведомления в Роскомнадзор. Специалисты формируют уведомление в соответствии с утверждённой формой, проверяют корректность всех сведений, подают документ в электронном виде и отслеживают внесение организации в реестр операторов. При необходимости вносятся изменения в ранее поданное уведомление.
- Четвёртый этап разработка технической документации на ИСПДн: технического задания, акта категорирования, модели угроз, а также плана мероприятий по обеспечению безопасности. Документы разрабатываются с учётом специфики микрофинансовой деятельности и требований регуляторов.
- Пятый этап внедрение организационных и технических мер защиты. Это может включать установку средств антивирусной защиты, настройку систем регистрации событий безопасности, внедрение средств управления доступом, шифрование данных при передаче и хранении. Для МФО, планирующих аттестацию ИСПДн, на этом этапе проводится подготовка к проверке соответствия.
| Этап | Основные работы | Итоговые документы | Ответственный | Практический результат |
|---|---|---|---|---|
| Аудит | Анализ бизнес-процессов, инвентаризация ИСПДн | Отчёт об обследовании | Комиссия по безопасности ПДн | Понимание фактического объёма обработки данных |
| Документация | Разработка политик, положений, форм согласий | Пакет внутренних документов | Ответственный за обработку ПДн | Готовность к проверкам и работе с субъектами |
| Уведомление | Заполнение и подача формы в Роскомнадзор | Уведомление об обработке ПДн | Юридическая служба | Внесение в реестр операторов |
| Техническая документация | Разработка ТЗ, акта категорирования, модели угроз | Комплект документов на ИСПДн | Специалисты по защите информации | Обоснование выбора мер защиты |
| Внедрение мер | Настройка средств защиты, регистрация событий | План мероприятий, акты внедрения | ИТ-служба | Фактическая защищённость информационных систем |
| Аттестация | Проверка соответствия, тестирование на проникновение | Аттестат соответствия | Аккредитованная организация | Подтверждение требуемого уровня защиты |
Советы для руководителей МФО: не откладывайте регистрацию оператора персональных данных на поздние этапы запуска бизнеса. Начинайте с аудита процессов обработки данных и разработки базового пакета документов. Уделите особое внимание формам согласий они должны быть понятными для клиентов и одновременно юридически корректными.
Регулярно пересматривайте модель угроз и актуализируйте меры защиты. Назначьте ответственного за обработку персональных данных из числа сотрудников, обладающих достаточной квалификацией и полномочиями.
Соблюдение требований 152-ФЗ и указаний Банка России это не только способ избежать штрафов, но и инвестиция в доверие клиентов. Заёмщики всё чаще обращают внимание на то, как МФО защищают их данные. Организации, которые ответственно подходят к вопросам информационной безопасности, получают конкурентное преимущество и снижают риски репутационных потерь.