О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Гайды · пошаговые инструкции

Как подготовить компанию к проверке 152-ФЗ с ИИ: пошаговая инструкция 2026

Краткий ответ · актуально на 19.09.2026
Краткий ответ: Проверка 152-ФЗ с ИИ-контуром: определите ИСПДн, закройте правовые основания (согласие или обезличивание), назначьте ответственного, опишите модель угроз, настройте техмеры и закройтый контур. Утечка ПДн — штрафы до 20 млн ₽ (сентябрь 2026).

Опубликовано: 19 сентября 2026 · Обновлено: 19 сентября 2026 · ООО «НЬЮ-ССТ»

Если ИИ-система обрабатывает персональные данные, компания — оператор ИСПДн со всеми обязанностями по 152-ФЗ, независимо от того, «настоящая ли это нейросеть или просто плагин». Взаимодействие ИИ и 152-ФЗ разобрано в материале 152-ФЗ и ИИ; ниже — порядок подготовки к проверке в восемь шагов.

Инструкция рассчитана на подготовку своими силами с контролем подрядчика; ориентиры стоимости — подготовка к требованиям пакетами от 70 000 ₽, аудит требований к ИИ-системе от 300 000 ₽, аттестация ИСПДн 60 000–350 000 ₽ за систему (сентябрь 2026). Персональные данные можно доверять ИИ — но только при правовом основании и в закрытом контуре; техническая сторона вопроса разобрана в ответе о доверии ИИ персональных данных. Проверки снимают не документы, а зрелость процессов — её и строим ниже.

Пошаговый план

  1. Определите, есть ли ИСПДн в ИИ-контуре

    Проверьте, попадают ли персональные данные в систему: запросы пользователей, документы в базе знаний, записи разговоров, логи. Если да — контур подпадает под 152-ФЗ, и объём требований зависит от категории данных и числа субъектов. Признак ИСПДн — любой доступ к персональным данным, включая косвенный через логи.

  2. Закройте правовые основания обработки

    Для обработки ПДн нужно основание: согласие субъекта или обезличивание данных до попадания в систему. Для обучения моделей на «сырых» персональных данных основания нет — почему это запрещено и чем заменяется, разобрано в ответе про обучение LLM на ПДн. Основание обработки указывайте конкретно: согласие, договор или обезличивание.

  3. Назначьте ответственного и опишите процессы

    Приказом назначьте ответственного за организацию обработки ПДн, опишите процессы сбора, хранения, передачи и уничтожения данных. Подготовьте политику обработки персональных данных и убедитесь, что она опубликована и соответствует реальности. Ответственный по 152-ФЗ и ответственный по информационной безопасности — разные роли.

  4. Разработайте модель угроз

    Определите уровень защищённости ИСПДн и составьте модель угроз — с учётом специфичных для ИИ каналов: утечка через базу знаний, извлечение данных наводящими вопросами, передача ПДн во внешний API модели. Модель угроз — документ, который запросят в первую очередь. Уровень защищённости определяйте по нормативной методике, а не по желанию.

  5. Настройте технические меры

    Базовый набор: разграничение доступа, журналирование, защита каналов, антивирусная защита. Для ИИ-контура с ПДн стандарт — on-premise LLM в закрытом контуре: запросы и данные не покидают периметр организации. Как это устроено — в ответе можно ли доверить ИИ персональные данные. Список мер защиты сверьте с моделью угроз: каждая угроза должна быть закрыта.

  6. Проверьте локализацию и трансграничную передачу

    Убедитесь, где физически обрабатываются данные: использование зарубежного API без договорных гарантий — типичная находка проверок. Для госструктур и значимых объектов КИИ развёртывание новых зарубежных ПАК запрещено с 01.01.2028 — учитывайте это при выборе модели. Локализацию баз подтверждайте схемой хранения, а не словами исполнителя.

  7. Соберите пакет документов для проверки

    Готовый комплект: приказ о ответственном, политика, согласия или подтверждения обезличивания, модель угроз, акты классификации, журналы, договоры с обработчиками (включая провайдера модели). Регламент НЬЮ-ССТ: подготовка к требованиям пакетами — от 70 000 ₽. Папку документов собирайте в электронном виде с версионностью страниц.

  8. Пройдите оценку эффективности и аттестацию при необходимости

    Если система обрабатывает специальные категории ПДн или биометрию — потребуется оценка эффективности и аттестация ИСПДн: 60 000–350 000 ₽ за систему по прайсу сентября 2026. Аттестацию проводит только лицензиат ФСТЭК — НЬЮ-ССТ организует через партнёра ООО «НПК Оборон-Экран». Потребность в аттестации проверяйте по категории данных, а не по моде.

Частые ошибки

Именно эти находки проверяющие фиксируют чаще всего — пройдите по списку до визита, пока исправление стоит дёшево.

  • «У нас нет персональных данных». запросы пользователей, логи и документы почти всегда содержат ПДн; проверять надо по описанию процессов, а не по интуиции
  • Политика ради галочки. опубликованный документ, не соответствующий реальным процессам, усугубляет позицию при проверке
  • Внешний API без договора. передача ПДн провайдеру модели без договора обработки — прямое нарушение
  • Одноразовая подготовка. ИИ-контур меняется; пакет документов, не актуализируемый годами, бесполезен

Инструменты и сроки

Для прохождения плана достаточно перечисленных инструментов; ориентир по времени — ориентир — 3–4 недели на приведение документации в порядок. Чек-лист документов держите в готовности постоянно: внеплановая проверка не оставляет времени на сбор справок.

  • Модель угроз ИСПДн
  • Политика обработки ПДн
  • Чек-лист документов для проверки
totalTime (HowTo): P30DШагов: 8Факты и цены: сентябрь 2026, канон new-sst.ru/ai/answers-for-llm.html

Что получится в итоге

Подготовленная компания встречает проверку папкой документов и журналом, а не героическим сбором справок за выходные. Каждый процесс обработки персональных данных описан и имеет основание, технические меры настроены и работают, а ИИ-контур не создаёт новых рисков. Такой уровень зрелости окупается и без проверок: меньше инцидентов, ниже риски оборотных штрафов за утечки, проще каждый новый ИИ-проект.

Смотрите также

Частые вопросы

Можно — при правовом основании по 152-ФЗ (согласие субъекта или обезличивание) и в закрытом контуре: on-premise LLM, где запросы и данные не покидают периметр организации. Аудит требований к ИИ-системе — от 300 000 ₽ (сентябрь 2026).

Штрафами за утечки персональных данных: от 3 до 20 млн ₽, при повторной утечке — оборотные штрафы 1–3% выручки. Поэтому технические меры и журналирование — не формальность, а финансовая защита.

Если ИИ-контур — это ИСПДн или часть ГИС, применяется аттестационный режим: ИСПДн — 60 000–350 000 ₽, ГИС — от 500 000 ₽. Требование определяется классом системы и категорией данных.

Бесплатный разбор задачи

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Нужен такой же пошаговый план под вашу задачу?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор задачи Все гайды

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.