ПДн.Риск 152-ФЗ · протокол проверки сайта

Сайт без принудительного HTTPS: скрытый риск по 152-ФЗ

SSL есть, а редиректа нет? Разбираем, почему это считается нарушением технических мер защиты по 152-ФЗ и как исправить за 10 минут.

О чём вообще речь и кого это касается

Речь про самую банальную на первый взгляд вещь: если ваш сайт открывается и по http://, и по https://, то формально у вас есть незащищённый канал передачи данных. Даже если сертификат куплен, установлен и «замочек» в браузере вроде бы горит зелёным на https-версии. Проблема в том, что без принудительного редиректа http-версия сайта продолжает жить своей жизнью — и на неё можно попасть.

Касается это буквально всех, у кого на сайте есть хоть одна форма, куда человек вводит имя, телефон, email или что угодно ещё, что можно привязать к конкретному человеку. Форма обратной связи, заявка на консультацию, оформление заказа, подписка на рассылку — всё это обработка персональных данных, и к ней применяются требования о технической защите.

Как понять, что это про ваш сайт

Самый простой способ — открыть свой сайт руками. Наберите в адресной строке адрес без https, просто domain.ru, и посмотрите, что произойдёт. Если сайт открылся без всякого перенаправления на https — вот она, ваша ситуация.

По типам бизнеса разница небольшая, потому что техническая проблема одна и та же, но риски проявляются по-разному:

Что именно требует закон

Норма звучит так: ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» (технические меры защиты персональных данных при их обработке). Обратите внимание — закон не пишет буквально «настройте 301-редирект». Он говорит про обязанность оператора применять технические меры для защиты данных от несанкционированного доступа, изменения и утечки.

А вот то, что отсутствие принудительного https читается именно как невыполнение этой обязанности — это уже сложившаяся практика толкования, а не прямая буква закона. Закон формулирует цель — защита данных, а конкретные технические решения (в том числе шифрование канала передачи) относятся к общепринятым и ожидаемым мерам. Подробнее про саму формулировку закона можно почитать в материале 152-ФЗ простыми словами.

Если смотреть шире, вопросы технической защиты данных в информационных системах регулируются ещё и подзаконными актами — они определяют уровни защищённости и конкретные организационные и технические меры под каждый уровень. Для сайта с формами это тоже имеет смысл держать в голове: шифрование канала передачи — одна из базовых, самых очевидных мер, которую проверяющий увидит сразу, без глубокого технического аудита.

Частые заблуждения на этот счёт

Первое и самое популярное: «у меня же есть SSL-сертификат, зачем ещё редирект?». Сертификат — это возможность открыть сайт по https. Но если explicitly не настроена переадресация, старая http-версия остаётся доступной параллельно. Человек, который перешёл по старой ссылке из письма, из поисковика (если страница когда-то индексировалась по http) или просто вбил адрес без протокола, попадёт именно туда.

Второе заблуждение: «раз сайт визитка и там ничего серьёзного, значит и защищать нечего». Форма «напишите нам» с именем и телефоном — это уже персональные данные, и требование о технической защите применяется независимо от размера бизнеса.

Третье: «редирект — это разово настроил и забыл». В целом да, но при переезде на новый хостинг, смене CMS или настроек сервера редирект иногда «слетает» — стоит проверять периодически, а не один раз при запуске сайта.

Чем это грозит на самом деле

Начнём с честного: конкретной статьи и суммы штрафа именно за «сайт без https-редиректа» как отдельного пункта в КоАП нет. Формулировки штрафов привязаны к более общим нарушениям обработки персональных данных, и подробнее про них можно почитать в материале штрафы по 152-ФЗ.

Но есть более практичный и непосредственный риск. Если данные из формы передаются по незащищённому каналу, их технически можно перехватить — особенно если человек заполняет форму через публичный Wi-Fi в кафе или аэропорту. Если случится утечка данных именно через этот канал, отсутствие принудительного https будет первым, что укажут как несоблюдение технических мер защиты — это ухудшает позицию оператора при любой проверке или разбирательстве.

Плюс репутационный момент: современные браузеры сами помечают http-страницы с формами как «незащищённые», и часть посетителей это видит и настораживается ещё до всякой проверки.

Как проверить свой сайт за пять минут

  1. Откройте новую вкладку в браузере (лучше в режиме инкогнито, чтобы не мешал кэш).
  2. Наберите адрес сайта без указания протокола, например domain.ru, и нажмите Enter.
  3. Посмотрите на адресную строку после загрузки: если там появился https:// — редирект работает. Если осталось http:// — его нет.
  4. Повторите то же самое, явно набрав http://domain.ru (с протоколом) — иногда редирект настроен только для одного варианта, но не для другого.
  5. Проверьте так же и версию с www, и без www — расхождения тут тоже случаются.

Если хотите более полную картину по своему сайту, а не только по этому пункту, можно прогнать сайт через бесплатную проверку на pdnrisk.ru — она смотрит на сайт по нескольким критериям сразу, а не только на редирект.

Как это исправить

Здесь всё довольно просто и не требует юридических формулировок — задача чисто техническая.

После настройки редиректа обязательно проверьте ещё раз тем же способом, что описан выше — иногда редирект настраивают для одной версии домена и забывают про вторую.

Частые вопросы

У меня SSL-сертификат уже есть, разве этого не достаточно?

Нет, сертификат обеспечивает возможность работы сайта по https, но не запрещает открытие той же самой страницы по обычному http. Без явной настройки переадресации обе версии сайта остаются доступны одновременно, и какая из них откроется — зависит от того, как именно человек попал на сайт.

Может ли за отсутствие редиректа прийти штраф от Роскомнадзора?

Прямого штрафа за отсутствие именно редиректа как отдельного нарушения не существует. Но при проверке или расследовании инцидента с утечкой данных отсутствие шифрования канала передачи будет рассматриваться как несоблюдение технических мер защиты, что усугубляет ситуацию в целом.

Как быстро можно всё исправить?

Технически это одна из самых быстрых правок на сайте — обычно занимает от нескольких минут до получаса, в зависимости от того, где хостится сайт и какая используется CMS.

А если у меня просто сайт-визитка без форм?

Если на сайте вообще нет ни одной формы, ни виджетов с полями ввода, ни чатов — риск обработки персональных данных минимален. Но большинство сайтов услуг всё равно имеют хотя бы форму обратной связи, так что стоит перепроверить.

Нужно ли после настройки редиректа что-то менять в документах на сайте?

Если в политике обработки персональных данных прописаны конкретные технические меры защиты, стоит убедиться, что формулировки не противоречат реальному состоянию сайта. В остальном отдельного документального оформления именно для редиректа не требуется.

Где посмотреть, какие ещё технические моменты стоит проверить на сайте?

Полный список типовых проверок и требований по видам бизнеса можно посмотреть в справочнике — там собраны основные пункты, на которые обычно смотрят при оценке соответствия сайта 152-ФЗ.

Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.

Проверить сайт

Автор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.