Статья 30 августа 2026 2 минуты чтения

Безопасность данных в CRM и соответствие 152-ФЗ: что нужно проверить

Разбираем требования 152-ФЗ к обработке персональных данных в CRM и как проверить, соответствует ли выбранная система российскому законодательству.

Безопасность данных в CRM и соответствие 152-ФЗ: что нужно проверить

Компания, хранящая в CRM телефоны, адреса и платёжные данные клиентов, автоматически становится оператором персональных данных по российскому законодательству — и любое нарушение требований 152-ФЗ грозит штрафами и репутационными потерями.

Краткий вывод

При выборе CRM важно проверить не только заявления вендора о «соответствии 152-ФЗ», но и конкретные технические меры защиты — место хранения данных, уровень шифрования и наличие необходимых сертификатов.

Что требует 152-ФЗ от компаний, использующих CRM

Федеральный закон «О персональных данных» обязывает операторов обеспечивать конфиденциальность, целостность и доступность персональных данных клиентов, а также хранить данные российских граждан на серверах, физически расположенных на территории России.

Ключевые вопросы для проверки CRM перед покупкой

  • Где физически расположены серверы, на которых хранятся данные клиентов компании
  • Есть ли у решения сертификаты соответствия требованиям ФСТЭК или ФСБ, если это необходимо для отрасли
  • Поддерживается ли шифрование данных при хранении и передаче
  • Кто имеет техническую возможность доступа к базе данных клиентов на стороне вендора
  • Как организовано резервное копирование и восстановление данных при сбое

Облако против on-premise с точки зрения 152-ФЗ

Облачная CRM может полностью соответствовать 152-ФЗ, если данные физически хранятся в России и договор с вендором чётко определяет ответственность сторон. Для организаций с повышенными требованиями (госсектор, финансы, медицина) чаще выбирают on-premise развёртывание с полным контролем над инфраструктурой.

Реестр отечественного ПО как дополнительный ориентир

Включение CRM в реестр отечественного программного обеспечения Минцифры не гарантирует автоматического соответствия 152-ФЗ, но снижает регуляторные риски для государственных и окологосударственных заказчиков и часто сопровождается более строгими требованиями к безопасности продукта.

Часто задаваемые вопросы

Нужен ли сертификат ФСТЭК для любой CRM?

Нет, обязательность сертификации зависит от отрасли и категории обрабатываемых персональных данных — для большинства коммерческих компаний строгая сертификация не требуется.

Кто несёт ответственность за утечку данных из облачной CRM — компания или вендор?

Формально ответственность как оператора персональных данных несёт компания-заказчик, поэтому важно фиксировать обязательства вендора по безопасности в договоре.

Сравните уровень защиты данных и сертификаты разных CRM-систем в каталоге platforms.su.