Что требует 152-ФЗ от разработчика ПО
Федеральный закон № 152-ФЗ «О персональных данных» обязывает оператора — того, кто определяет цели и состав обработки, — защищать персональные данные на всех этапах: сбор, запись, систематизация, хранение, передача, уничтожение. Для ИТ-компаний это два сценария сразу:
- вы оператор — собственный сайт с формами, CRM, база кандидатов и клиентов;
- вы обработчик/подрядчик — строите ИСПДн для заказчика, и ваши архитектурные решения определяют его комплаенс.
Информационная система, обрабатывающая ПДн, называется ИСПДн. К ней применяется приказ ФСТЭК России № 21 (требования по уровням защищённости), а аттестация таких систем проводится по приказу ФСТЭК № 77 от 29.04.2021 (подробнее — аттестация ИСПДн в 2026 году).
Кому это нужно
- Продуктовым командам — CRM, HR-системы, порталы с личными кабинетами, телемедицина, EdTech.
- Заказной разработке — заказчики всё чаще требуют комплаенс-раздел прямо в ТЗ: где лежат данные, кто имеет доступ, как удаляются.
- Командам с ИИ в стеке — LLM-сервисы и RAG-базы знаний добавляют риск утечки ПДн через промпты и векторные хранилища; это наш рабочий профиль (защита ИИ-разработок).
Сколько стоит нарушение: штрафы по 420-ФЗ
Штрафы за утечки персональных данных введены Федеральным законом от 30.11.2024 № 420-ФЗ (поправки в КоАП, действуют с 30.05.2025):
| Нарушение | Штраф на юрлицо |
|---|---|
| Утечка впервые, 1–10 тыс. субъектов | 3–5 млн ₽ |
| Утечка впервые, 10–100 тыс. субъектов | 5–10 млн ₽ |
| Утечка впервые, более 100 тыс. субъектов | 10–15 млн ₽ |
| Спецкатегории ПДн, биометрия | 10–15 / 15–20 млн ₽ |
| Неуведомление РКН об утечке (24 ч) и итогов расследования (72 ч) | 1–3 млн ₽ |
| Повторная утечка | оборотный штраф 1–3% выручки, но не более 500 млн ₽ |
По данным Роскомнадзора на август 2026 года, оборотные штрафы пока не применялись ни разу — регулятор сначала предупреждает, но базовые штрафы за утечки уже реальны. Дополнительно: нарушение локализации баз данных в РФ — штраф 1–6 млн ₽ (повторно — до 18 млн ₽), трансграничная передача без уведомления РКН — до сотен тысяч рублей.
Что делает команда на практике
- Инвентаризация. Составьте перечень ПДн-полей по каждой системе: источник, хранение, доступ, срок, удаление.
- Уровень защищённости ИСПДн. По составу данных и числу субъектов (приказ ФСТЭК № 21) — от минимального до высокого набора мер.
- Документы. Политика обработки, согласия с правильными формулировками, приказ о назначении ответственного, модель угроз, журнал учёта носителей.
- Технические меры. Ролевой доступ, логирование действий с ПДн, шифрование каналов и БД, резервные копии, тестирование на утечки в логах и репозиториях.
- Контроль цепочки. Облачные провайдеры, аналитика, поддержка: где физически данные, кто субобработчик, есть ли трансграничка.
- ИИ-гигиена. Не отправляйте ПДн во внешние LLM-API без законного основания; вычищайте датасеты; ведите реестр ИИ-активов (AI BOM).
ИИ в стеке: где персональные данные утекают чаще всего
Практика наших аудитов показывает четыре типовые точки утечки в продуктах с ИИ:
- Промпты и логи. Пользователь вставляет в чат данные клиентов, а копия оседает в логах, истории и на серверах провайдера модели. Решение: фильтрация входа, обезличивание, ограничение хранения истории.
- RAG-базы знаний. В векторное хранилище загружают документы с ПДн «как есть», и доступ к базе получает любой, кто умеет задавать вопросы. Решение: разметка источников, ролевой доступ, вычищение ПДн на этапе загрузки.
- Датасеты и стенды. Продовые данные копируют в тестовые среды с общим доступом и без логирования. Решение: синтетические данные, политики окружений.
- Репозитории и артефакты. Дампы, CSV, скриншоты в Git и в задачах трекера. Решение: секрет-сканеры, директивы запрета, регулярные проверки.
Отдельный класс — системные промпты и агентные сценарии: ИИ-агент с избыточными полномочиями (OWASP LLM Top-10) способен сам «слить» базу, если его не ограничить. Именно поэтому ИИ-комплаенс и 152-ФЗ разбирают вместе, а не по отдельности.
Типовые ошибки разработчиков
- согласия «на всё» вместо конкретных целей — избыточная обработка;
- нет ответственного за обработку и журнала учёта носителей;
- доступ разработчиков к прод-базе с ПДн «для отладки»;
- резервные копии хранятся дольше установленного срока хранения данных и вне контура защиты;
- внешние сервисы аналитики и поддержки подключены без проверки локализации и трансграничной передачи.
Как мы помогаем
НЬЮ-ССТ специализируется на защите ИИ-систем и данных: аудит ИИ-использования и ИСПДн, реестр ИИ-активов, регламенты и обучение команд, тесты на промпт-инъекции и утечки через модели. Пакеты по открытому прайсу: ревизия от 70 000 ₽, аудит с регламентом от 140 000 ₽, полный пакет от 400 000 ₽, сопровождение от 60 000 ₽/мес. Начать можно с бесплатной консультации по комплаенсу — покажем, какие требования касаются именно вашего продукта.