Автор: Жанна Тищенко, юрист в области корпоративного права
Если вы управляете компанией, которая собирает, обрабатывает или хранит данные (а сегодня это практически любой бизнес), у меня для вас важная новость. 4 июля 2026 года вышло Постановление Правительства № 845, которое устанавливает правила контроля за тем, как операторы информационных систем обеспечивают локализацию данных.
Для бизнеса это не просто «ещё один нормативный акт». Это прямой сигнал: пора провести аудит своих ИТ‑процессов и договоров с подрядчиками, чтобы убедиться в соответствии новым требованиям. В этом материале разберу, что именно подпадает под контроль, какие риски возникают при несоблюдении и что нужно сделать прямо сейчас.

Что именно теперь контролируют
Постановление № 845 фиксирует механизм проверки того, где физически находятся данные и как организован доступ к ним. Под контроль попадают:
- Базы данных и хранилища, в которых хранятся персональные данные граждан РФ и иная информация, подлежащая локализации по закону.
- ИТ‑инфраструктура, включая облачные сервисы, виртуальные машины, резервные копии и реплики данных.
- Договоры с подрядчиками и провайдерами: если вы передаёте обработку данных третьим лицам, их инфраструктура тоже должна соответствовать требованиям локализации.
- Маршруты передачи данных: контролируется не только место хранения, но и то, проходят ли данные через зарубежные серверы при передаче, синхронизации или бэкапе.
Простыми словами: проверяющие смотрят не на красивые формулировки в договоре, а на реальную архитектуру: где лежат диски, куда летят пакеты, где создаются копии.
Какие риски несёт несоблюдение
Для компании и руководства здесь важно видеть не абстрактные «штрафы», а реальные бизнес‑риски:
- Административная ответственность. За нарушение требований локализации предусмотрены серьёзные штрафы, а при повторных нарушениях — ещё более жёсткие санкции.
- Блокировка сервисов. Регулятор вправе ограничить доступ к информационным системам, если подтвердится, что данные хранятся или обрабатываются за пределами РФ. Для онлайн‑сервисов, CRM, интернет‑магазинов это фактически остановка продаж.
- Репутационные и контрактные риски. Партнёры и клиенты всё чаще включают в договоры требования о локализации данных и праве на аудит. Несоответствие может стать основанием для расторжения контракта или отказа в сотрудничестве.
- Проблемы с интеграциями. Если ваша система синхронизируется с зарубежными сервисами, это может быть расценено как нарушение, даже если основная база находится в РФ.
Что проверить прямо сейчас: чек‑лист для бизнеса
Чтобы снизить риски, рекомендую пройти по этому списку и зафиксировать ответы документально — это пригодится и для внутреннего контроля, и на случай проверки:
- Определите перечень данных, подлежащих локализации. Отдельно выделите персональные данные, коммерческую тайну, критичные бизнес‑данные.
- Проверьте договоры с ИТ‑подрядчиками и облачными провайдерами. В них должны быть чёткие формулировки о месте хранения данных, порядке резервного копирования и передаче информации.
- Запросите у провайдера подтверждение, что инфраструктура находится на территории РФ и соответствует требованиям законодательства. Подойдут сертификаты, акты аудита, схемы размещения серверов.
- Проанализируйте архитектуру систем: нет ли скрытых реплик, бэкапов или интеграций, которые отправляют данные за рубеж. Отдельное внимание — тестовым контурам и песочницам: они тоже подпадают под контроль.
- Обновите внутренние регламенты и политику обработки данных. Включите в них требования Постановления № 845 и порядок контроля за подрядчиками.
- Назначьте ответственного за соблюдение требований локализации и контроль подрядчиков. Это снижает риски персональной ответственности руководителя и помогает выстроить системный контроль.
Практические рекомендации для руководителя
С точки зрения корпоративного управления, важно не просто «закрыть вопрос формально», а встроить контроль в процессы компании:
- Включите требования локализации в закупочную документацию. При выборе подрядчиков фиксируйте в ТЗ и договорах обязанность обеспечить хранение данных в РФ, а также право на аудит.
- Пропишите порядок уведомления о любых изменениях в ИТ‑инфраструктуре (перенос серверов, смена провайдера, новые интеграции).
- Регулярно проводите внутренний аудит — хотя бы раз в квартал. Это дешевле и спокойнее, чем реагировать на предписание регулятора.
- Ведите реестр информационных систем с указанием типа данных, места хранения и ответственных лиц. Такой реестр — лучшая защита при проверке.
Пример из практики
Компания из сферы e‑commerce хранила основную базу в российском облаке, но настроила автоматическую репликацию в зарубежное облако для аварийного восстановления. При проверке это было расценено как нарушение локализации, поскольку данные фактически находились за пределами РФ. Штраф и предписание устранить нарушение обошлись бизнесу дороже, чем изначальная перестройка архитектуры.
Вывод
Постановление № 845 — это не про «бумажную» формальность, а про реальную ответственность за то, где и как хранятся данные. Задача руководителя — перевести технические вопросы на язык рисков и процедур, а для бизнеса — выстроить понятный и проверяемый процесс контроля.
С уважением, Жанна Тищенко
#корпоративноеправо #юрист #бизнес #ЖаннаТищенко

Не со всем согласен, но аргументы сильные. Было бы интересно увидеть продолжение.
Хорошо разложено по шагам, стало понятнее, где обычно теряется время.
Вот это уже похоже на практичный опыт. Сохранил себе, вернусь позже перечитать.