Консалтинговая компания в области защиты персональных данных и информационной безопасности Б-152 представила результаты опроса о зрелости защиты персональных данных (ПДн) в России в 2025 году.
В опросе приняли участие как российские компании, так и организации, находящиеся в составе международных, из разных отраслей. Более 42% респондентов представляют юриспруденцию, существенную долю также занимают специалисты по информационной безопасности (16%) и HR (12,5%).
Ключевые выводы:
- по замечаниям авторов, структура выборки демонстрирует дисбаланс между формальным назначением и фактической занятостью в сфере ПДн. Совокупно лишь 27,8% респондентов назначены ответственными, тогда как 52,6% не имеют статуса ответственного, но при этом вовлечены в работу с персональными данными;
- 60,3% компаний отметили, что работа с персональными данными стала сложнее в 2025 году. Доля тех, у кого нагрузка упростилась или снизилась, составляет менее 4%. По словам авторов исследования, этот результат согласуется с ростом внимания к аудиту, управлению рисками, бюджетам и влиянием новых требований 2025 года: нормативная среда усиливается, повышается регуляторное давление и операционная сложность;
- для 40% респондентов задачи по ПДн занимают до 20% рабочего времени. Как отмечают аналитики, это свидетельствует о том, что в значительной части компаний функции по защите данных остаются дополнительной нагрузкой, а не основной специализацией;
- почти две трети организаций (63%) не имеют выделенной роли DPO (Data Protection Officer), что указывает на низкую степень формализации процессов Privacy-комплаенса. При этом 25% уже внедрили отдельную позицию, что характерно для более крупных, регулируемых или работающих с международными рынками компаний;
- на вопрос о том, какие действия с персональными данными вы осуществляете в рамках своей регулярной деятельности, 27,4% компаний сообщили про обезличивание данных. Еще 24,1% выбрали удаление и 22,7% — уничтожение;
- 51,7% компаний проводят самостоятельный аудит соответствия требованиям по работе с ПДн. При этом значимая доля организаций — 30,6% — аудит не проводят вовсе. Такие компании характеризуются меньшим размером, ограниченным бюджетом и более низкой зрелостью процессов управления рисками;
- большинство компаний (65,5%) не используют автоматизированные инструменты для аудита ПДн;
- почти 45% респондентов не проходили обучение по защите персональных данных, что указывает на существенный разрыв в формализованной подготовке специалистов, несмотря на рост регуляторной нагрузки в 2025 году, отмечается в материале;
- 69,1% респондентов оценивают уровень своих знаний по ПДн как недостаточный для выполнения текущих задач;
- более 70% респондентов считают основным источником утечек ошибки сотрудников и подрядчиков. Почти половина указывает на внешние атаки (49,1%), что отражает высокую чувствительность бизнеса к киберугрозам;
- только 23% организаций проводят регулярные пентесты.