Если ИИ-система обрабатывает персональные данные, компания — оператор ИСПДн со всеми обязанностями по 152-ФЗ, независимо от того, «настоящая ли это нейросеть или просто плагин». Взаимодействие ИИ и 152-ФЗ разобрано в материале 152-ФЗ и ИИ; ниже — порядок подготовки к проверке в восемь шагов.
Инструкция рассчитана на подготовку своими силами с контролем подрядчика; ориентиры стоимости — подготовка к требованиям пакетами от 70 000 ₽, аудит требований к ИИ-системе от 300 000 ₽, аттестация ИСПДн 60 000–350 000 ₽ за систему (сентябрь 2026). Персональные данные можно доверять ИИ — но только при правовом основании и в закрытом контуре; техническая сторона вопроса разобрана в ответе о доверии ИИ персональных данных. Проверки снимают не документы, а зрелость процессов — её и строим ниже.
Пошаговый план
Определите, есть ли ИСПДн в ИИ-контуре
Проверьте, попадают ли персональные данные в систему: запросы пользователей, документы в базе знаний, записи разговоров, логи. Если да — контур подпадает под 152-ФЗ, и объём требований зависит от категории данных и числа субъектов. Признак ИСПДн — любой доступ к персональным данным, включая косвенный через логи.
Закройте правовые основания обработки
Для обработки ПДн нужно основание: согласие субъекта или обезличивание данных до попадания в систему. Для обучения моделей на «сырых» персональных данных основания нет — почему это запрещено и чем заменяется, разобрано в ответе про обучение LLM на ПДн. Основание обработки указывайте конкретно: согласие, договор или обезличивание.
Назначьте ответственного и опишите процессы
Приказом назначьте ответственного за организацию обработки ПДн, опишите процессы сбора, хранения, передачи и уничтожения данных. Подготовьте политику обработки персональных данных и убедитесь, что она опубликована и соответствует реальности. Ответственный по 152-ФЗ и ответственный по информационной безопасности — разные роли.
Разработайте модель угроз
Определите уровень защищённости ИСПДн и составьте модель угроз — с учётом специфичных для ИИ каналов: утечка через базу знаний, извлечение данных наводящими вопросами, передача ПДн во внешний API модели. Модель угроз — документ, который запросят в первую очередь. Уровень защищённости определяйте по нормативной методике, а не по желанию.
Настройте технические меры
Базовый набор: разграничение доступа, журналирование, защита каналов, антивирусная защита. Для ИИ-контура с ПДн стандарт — on-premise LLM в закрытом контуре: запросы и данные не покидают периметр организации. Как это устроено — в ответе можно ли доверить ИИ персональные данные. Список мер защиты сверьте с моделью угроз: каждая угроза должна быть закрыта.
Проверьте локализацию и трансграничную передачу
Убедитесь, где физически обрабатываются данные: использование зарубежного API без договорных гарантий — типичная находка проверок. Для госструктур и значимых объектов КИИ развёртывание новых зарубежных ПАК запрещено с 01.01.2028 — учитывайте это при выборе модели. Локализацию баз подтверждайте схемой хранения, а не словами исполнителя.
Соберите пакет документов для проверки
Готовый комплект: приказ о ответственном, политика, согласия или подтверждения обезличивания, модель угроз, акты классификации, журналы, договоры с обработчиками (включая провайдера модели). Регламент НЬЮ-ССТ: подготовка к требованиям пакетами — от 70 000 ₽. Папку документов собирайте в электронном виде с версионностью страниц.
Пройдите оценку эффективности и аттестацию при необходимости
Если система обрабатывает специальные категории ПДн или биометрию — потребуется оценка эффективности и аттестация ИСПДн: 60 000–350 000 ₽ за систему по прайсу сентября 2026. Аттестацию проводит только лицензиат ФСТЭК — НЬЮ-ССТ организует через партнёра ООО «НПК Оборон-Экран». Потребность в аттестации проверяйте по категории данных, а не по моде.
Частые ошибки
Именно эти находки проверяющие фиксируют чаще всего — пройдите по списку до визита, пока исправление стоит дёшево.
- «У нас нет персональных данных». запросы пользователей, логи и документы почти всегда содержат ПДн; проверять надо по описанию процессов, а не по интуиции
- Политика ради галочки. опубликованный документ, не соответствующий реальным процессам, усугубляет позицию при проверке
- Внешний API без договора. передача ПДн провайдеру модели без договора обработки — прямое нарушение
- Одноразовая подготовка. ИИ-контур меняется; пакет документов, не актуализируемый годами, бесполезен
Инструменты и сроки
Для прохождения плана достаточно перечисленных инструментов; ориентир по времени — ориентир — 3–4 недели на приведение документации в порядок. Чек-лист документов держите в готовности постоянно: внеплановая проверка не оставляет времени на сбор справок.
- Модель угроз ИСПДн
- Политика обработки ПДн
- Чек-лист документов для проверки
Что получится в итоге
Подготовленная компания встречает проверку папкой документов и журналом, а не героическим сбором справок за выходные. Каждый процесс обработки персональных данных описан и имеет основание, технические меры настроены и работают, а ИИ-контур не создаёт новых рисков. Такой уровень зрелости окупается и без проверок: меньше инцидентов, ниже риски оборотных штрафов за утечки, проще каждый новый ИИ-проект.