Точка отсчёта: как было раньше
До мая 2025 года утечка базы клиентов была неприятной, но переживаемой историей: надзор фиксировал нарушение 152-ФЗ, штрафы измерялись десятками и сотнями тысяч рублей, уголовная линия включалась только в исключительных случаях. Компании закладывали такие инциденты в операционные риски наравне с поломкой сервера.
Что изменилось: пять сдвигов
1. Цена инцидента выросла на порядок. Первая утечка у юрлица — 3–5 млн ₽ при 1–10 тыс. пострадавших, 5–10 млн ₽ при 10–100 тыс., 10–15 млн ₽ свыше 100 тыс. Особые данные — спецкатегории и биометрия — до 15–20 млн ₽.
2. Появились часы, а не дни. 24 часа на сообщение надзору, 72 часа на итоги расследования. Просрочка — отдельный штраф 1–3 млн ₽ для юрлица.
3. Появились оборотные составы. Повторная утечка — повторная утечка — 1–3% годовой выручки, минимум 20–25 млн ₽, максимум 500 млн ₽; суд может смягчить до 0,1%, но не ниже 15 млн ₽.
4. Появилась уголовная тень. Статья 272.1 УК о незаконном обороте персональных данных — до 10 лет лишения свободы.
5. Надзор активизировался. За полтора года к августу 2026 года — 159,1 тыс. проверок сайтов; нарушения находят примерно у девяти из десяти ресурсов.
Чего НЕ изменилось
Важно понимать границы: новых обязанностей собирать, хранить или отчитываться «просто так» не появилось. Закон не требует внедрять конкретные продукты, не описывает архитектуру защиты и не касается технологий как таковых. Ровно поэтому невозможно «пройти проверку по этому номеру» — проверяют старые требования 152-ФЗ по новой ценовой шкале.
Второй трек: нейросети с 2026 года
Параллельно вступил 243-ФЗ от 26.07.2026 — и это отдельная история изменений:
- с 01.09.2026 — понятия, принципы, полномочия и меры поддержки; обязанностей для бизнеса на этом этапе нет;
- с 01.03.2027 — обязанности разработчиков больших моделей, правила маркировки аудио и видео, режим обучения на охраняемых данных;
- периметр — только большие фундаментальные модели от 1 млрд параметров; большинство корпоративных систем туда не попадает.
Практический эффект для типичной компании — договорный: клиенты начинают спрашивать про статус ИИ-компонентов, права на генерации и локализацию обработки. Разбор требований — в плане к 01.03.2027.
Сравнение двух треков
| Параметр | Утечки данных | Нейросети |
|---|---|---|
| Акт | от 30.11.2024 | 243-ФЗ от 26.07.2026 |
| В силе | с 30.05.2025 | этапы 01.09.2026 / 01.03.2027 |
| Кто в зоне риска | все операторы данных | разработчики больших моделей |
| Штрафы | 3–20 млн ₽, оборотные | собственных нет |
| Что делать сейчас | каналы утечки, сроки 24/72 | инвентаризация, договоры |
Ключевые даты календаря
- 30.11.2024 — подписан штрафной акт об утечках персональных данных.
- 11.12.2024 — заработала статья 272.1 УК о незаконном обороте данных.
- 30.05.2025 — штрафные составы вступили в силу; точка отсчёта новой цены инцидента.
- 26.07.2026 — подписан закон о поддержке развития нейротехнологий.
- 01.09.2026 — его первая часть: понятия, полномочия, меры поддержки; обязанностей нет.
- 01.03.2027 — вторая часть: обязанности разработчиков больших моделей, правила пометки аудио и видео, режим обучения на охраняемых данных.
Календарь полезен тем, что разводит треки по датам: всё, что связано с утечками, уже действует; всё, что связано с большими моделями, — вопрос весны 2027 года.
План действий на квартал
- Провести ревизию данных и каналов их выхода — от CRM до сервисов генерации, которыми пользуются сотрудники.
- Отрепетировать процедуру инцидента: кто сообщает, кому, в какой форме — уложиться в 24 часа.
- Свести к минимуму сбор чувствительных данных и включить обезличивание там, где это возможно.
- Проверить подрядчиков: где физически лежат данные, что написано в договоре.
Начать можно с теста зрелости защиты ИИ — он покажет самые дорогие дыры в контуре данных и моделей.
Что говорят цифры
Статистика первого года действия нормы отрезвляет: за 2025 год зафиксировано 118 утечек персональных данных — на фоне 135 годом ранее. К августу 2026 года надзор провёл 159,1 тыс. проверок сайтов и находил нарушения примерно у девяти из десяти проверенных ресурсов. Большинство находок — не экзотика: отсутствие политики обработки данных, неполные перечни целей, открытые доступы.
Вывод для планирования: вероятность проверки среднестатистического сайта высока, а цена найденного нарушения выросла на порядок. Ревизия соответствия требованиям 152-ФЗ перестала быть «бумажной» статьёй расходов — это прямое снижение денежного риска.