HTTPS на сайте: обязательно ли по закону и что будет без него
Безопасность

HTTPS на сайте: обязательно ли по закону и что будет без него

Россия2026 год152-ФЗ «О персональных данных», Приказы ФСТЭК

Обязателен ли HTTPS по закону

Прямой нормы «все сайты обязаны иметь HTTPS» в российском законодательстве нет. Но есть косвенные требования, которые делают HTTPS де-факто обязательным для большинства сайтов.

152-ФЗ требует принимать технические меры для защиты персональных данных. Если сайт собирает персональные данные через форму, а данные передаются по незащищённому HTTP — это нарушение требований о защите ПД. Злоумышленник может перехватить данные между браузером и сервером (атака «человек посередине»). Роскомнадзор может квалифицировать это как недостаточные меры защиты.

Для интернет-магазинов: платёжные системы (ЮKassa, Тинькофф Pay, Сбербанк) требуют HTTPS как обязательное условие подключения. Без SSL-сертификата — нет приёма платежей.

PCI DSS (стандарт безопасности платёжных карт): любой сайт, принимающий или обрабатывающий платёжные данные, обязан иметь HTTPS. Нарушение — расторжение договора с платёжной системой.

Что происходит с HTTP-сайтами в браузерах

Chrome, Firefox, Safari отмечают HTTP-сайты как «небезопасные». Пользователи видят предупреждение в адресной строке. Это прямо влияет на конверсию: исследования показывают, что 70% пользователей покидают сайт с пометкой «небезопасный».

Как получить HTTPS

Let's Encrypt — бесплатный SSL-сертификат. Работает на всех современных хостингах. Настраивается за 10 минут. Автообновление каждые 90 дней.

Через панель хостинга — большинство хостинговых провайдеров (Timeweb, REG.ru, Beget) предоставляют SSL бесплатно в один клик из личного кабинета.

Что проверить после установки HTTPS

  • Все страницы доступны по https:// (не только главная)
  • HTTP автоматически перенаправляет на HTTPS (редирект 301)
  • Смешанный контент отсутствует (изображения, скрипты, стили не грузятся по http://)
  • Сертификат действителен и не просрочен

Что нарушено

Закон: 152-ФЗ «О персональных данных»

Статья: Недостаточные технические меры защиты персональных данных при передаче

Штраф: от 60 000 до 300 000 рублей для юрлиц

Возражение, которое не сработало

«Нам HTTPS не нужен, у нас простой сайт». Если на сайте есть форма — данные передаются незащищённо. Это нарушение требований 152-ФЗ о защите ПД.

Проверьте свой сайт бесплатно

Узнайте, на какую сумму штрафов рискует ваш сайт. 35+ автоматических проверок по 8 законам РФ.

Проверить сайт