
HTTPS на сайте: обязательно ли по закону и что будет без него
Обязателен ли HTTPS по закону
Прямой нормы «все сайты обязаны иметь HTTPS» в российском законодательстве нет. Но есть косвенные требования, которые делают HTTPS де-факто обязательным для большинства сайтов.
152-ФЗ требует принимать технические меры для защиты персональных данных. Если сайт собирает персональные данные через форму, а данные передаются по незащищённому HTTP — это нарушение требований о защите ПД. Злоумышленник может перехватить данные между браузером и сервером (атака «человек посередине»). Роскомнадзор может квалифицировать это как недостаточные меры защиты.
Для интернет-магазинов: платёжные системы (ЮKassa, Тинькофф Pay, Сбербанк) требуют HTTPS как обязательное условие подключения. Без SSL-сертификата — нет приёма платежей.
PCI DSS (стандарт безопасности платёжных карт): любой сайт, принимающий или обрабатывающий платёжные данные, обязан иметь HTTPS. Нарушение — расторжение договора с платёжной системой.
Что происходит с HTTP-сайтами в браузерах
Chrome, Firefox, Safari отмечают HTTP-сайты как «небезопасные». Пользователи видят предупреждение в адресной строке. Это прямо влияет на конверсию: исследования показывают, что 70% пользователей покидают сайт с пометкой «небезопасный».
Как получить HTTPS
Let's Encrypt — бесплатный SSL-сертификат. Работает на всех современных хостингах. Настраивается за 10 минут. Автообновление каждые 90 дней.
Через панель хостинга — большинство хостинговых провайдеров (Timeweb, REG.ru, Beget) предоставляют SSL бесплатно в один клик из личного кабинета.
Что проверить после установки HTTPS
- Все страницы доступны по https:// (не только главная)
- HTTP автоматически перенаправляет на HTTPS (редирект 301)
- Смешанный контент отсутствует (изображения, скрипты, стили не грузятся по http://)
- Сертификат действителен и не просрочен
Что нарушено
Закон: 152-ФЗ «О персональных данных»
Статья: Недостаточные технические меры защиты персональных данных при передаче
Штраф: от 60 000 до 300 000 рублей для юрлиц
Возражение, которое не сработало
«Нам HTTPS не нужен, у нас простой сайт». Если на сайте есть форма — данные передаются незащищённо. Это нарушение требований 152-ФЗ о защите ПД.
Проверьте свой сайт бесплатно
Узнайте, на какую сумму штрафов рискует ваш сайт. 35+ автоматических проверок по 8 законам РФ.
Проверить сайт

