Корпоративный сайт в 2026 году — хронология новых требований и цена каждого нарушения
Хронология: что и когда вступило в силу
Проще всего понять ситуацию через даты. Требования вводились поэтапно, и часть из них уже действует:
- 2025 год, начало — Роскомнадзор запустил автоматическую проверку сайтов с помощью ИИ. Операторы персональных данных из реестра — ежемесячный обход, остальные — ежеквартально. Без предупреждений.
- Март 2025 — введена обязательность cookie-баннера с четырьмя элементами, включая ссылку на политику обработки персональных данных прямо с баннера.
- Июль 2025 — персональные данные граждан РФ обязаны физически храниться на серверах в России. Зарубежный хостинг без локализации — нарушение.
- Март 2026 — вступил ГОСТ Р 52872-2019 в части универсального дизайна: отдельная версия для слабовидящих больше не считается решением.
- Март 2026 — ФЗ-168 в связке с ФЗ-38 «О рекламе» закрепил обязательную маркировку любой рекламы: слово «Реклама», ИНН рекламодателя и ERID-токен.
Эта хронология показывает, что нарушения, возникшие в 2025 году, уже действуют — и санкции за них накапливаются при каждой автоматической проверке.
Финансовые риски: что сколько стоит
Персональные данные
Штрафная шкала за работу с персональными данными — самая высокая. За утечку данных юридическое лицо получит до 15 миллионов рублей при первом инциденте. При повторном — 3% от годовой выручки. Для ИТ-компаний с государственной аккредитацией это дополнительно означает потерю льготной налоговой ставки: 0-3% превращаются в 20%, страховые взносы 7,6% — в 30%.
Штрафная шкала за нарушение правил обработки данных (неправильная политика, неверный чекбокс, отсутствие уведомления в РКН) — от 150 000 до 700 000 рублей в зависимости от конкретного нарушения по статье 13.11 КоАП.
Отсутствие реквизитов и зарубежный хостинг
Отсутствие ОГРН, ИНН или юридического адреса в футере — от 30 000 до 40 000 рублей по статье 14.5 КоАП. Небольшой штраф, но именно это сканер фиксирует первым при каждом обходе.
Зарубежный хостинг без российского сегмента при наличии российских пользователей — от 1 до 3 миллионов рублей. Для компании с хостингом в AWS Frankfurt или европейском облаке без российских серверов вероятность нарушения — 95%.
Реклама без маркировки
Каждый немаркированный креатив на сайте — отдельное нарушение. Штраф для юридических лиц: от 200 000 до 500 000 рублей. Если в статье есть UTM-ссылки или акцент на преимуществах конкретного продукта — это реклама, требующая маркировки. Граница между редакционным и рекламным контентом трактуется жестко. Немаркированные расходы не учитываются при расчете налога на прибыль.
Технические требования: документы и формы
Политика конфиденциальности
ФЗ-152 устанавливает шесть обязательных разделов: цели сбора данных, правовое основание (согласие, договор или закон), перечень категорий, сроки хранения, права субъектов и контакты для обращений. Раздел про сроки хранения — самое частое упущение. Скопировать чужой документ с заменой названия ООО небезопасно: если в шаблоне чужой email, сканер обнаружит несоответствие.
Форма сбора данных
Пять условий для корректной формы:
- чекбокс изначально пустой — атрибут checked в HTML означает автоматически проставленное согласие, что нарушает требование добровольности;
- конкретная цель обработки написана рядом с чекбоксом;
- указание на добровольность согласия;
- ссылка на политику конфиденциальности;
- описание порядка отзыва согласия.
Доступность с марта 2026 года
Универсальный дизайн по ГОСТ Р 52872-2019 требует пяти параметров от основного сайта:
- alt-тексты для всех изображений (пустой alt для декоративных — правило, а не ошибка);
- контрастность текста к фону — 4,5:1 и выше;
- клавиатурная навигация через все интерактивные элементы;
- совместимость со скринридерами;
- масштабирование до 200% без горизонтального скролла.
SEO: производительность и мобайл в 2026 году
Core Web Vitals
Три метрики определяют оценку сайта в PageSpeed Insights. Минимальный порог — 80 баллов:
- LCP — скорость загрузки основного контента. До 2,5 секунды на десктопе, до 2,0 секунды на мобильных в 2026 году.
- INP — время отклика интерфейса на действие пользователя. До 200 мс. Метрика заменила FID в 2024 году. Основная причина плохих значений — тяжелый JavaScript в основном потоке браузера.
- CLS — визуальная стабильность страницы. Ниже 0,1. Резкие смещения контента при загрузке шрифтов или баннеров.
Mobile-First и E-E-A-T
По данным Statcounter, в 2026 году мобильный трафик составляет около 64% от всего веб-трафика. Google индексирует сайты по мобильной версии — несоответствие контента между мобильной и десктопной версиями негативно влияет на ранжирование.
Критерии E-E-A-T (экспертиза, опыт, авторитетность, доверие) влияют на оценку полезности материалов. Реальные авторы с биографиями, данные с источниками, доступные контакты — все это работает на позиции. Яндекс с алгоритмом Проксима учитывает поведенческие сигналы и репутацию домена. SEO-чеклист от Аспро позволяет проверить текущее состояние сайта по всем техническим параметрам.
Безопасность: базовый стандарт
Шифрование — TLS 1.2 или выше для всех сайтов, собирающих персональные данные. TLS 1.0 и 1.1 считаются небезопасными. При смене хостинг-провайдера промежуточный сертификат часто не подтягивается: результат — предупреждение в браузере и отток части пользователей.
Базовый набор защитных мер: DDoS-защита на уровне сети и приложений, WAF для фильтрации вредоносных запросов, ограничение числа запросов с одного IP. Резервные копии — ежедневно, хранение не менее 30 дней, отдельно от основного сервера, с периодической проверкой восстановления.
С чего начать
Три задачи с четкими дедлайнами. Доступность — до марта 2026 года: alt-тексты у всех изображений, контрастность 4,5:1, клавиатурная навигация. Хостинг — нарушение действует с июля 2025 года: проверить наличие российского сегмента у провайдера. Форма согласия — прописать конкретную цель обработки рядом с незаполненным чекбоксом.
Полный аудит по законодательному блоку — чеклист соответствия сайта 152-ФЗ с пояснениями и ссылками на нормативные документы.