Суть позиции LLM02
Риск определяется как раскрытие через языковую модель конфиденциальной информации — как в ответах конечным пользователям, так и в служебных артефактах: логах, кэшах, аналитике провайдера. Модель здесь не источник утечки, а канал: сведения уже хранятся в системе, но именно генеративный контур выводит их туда, где их быть не должно.
Специфика канала в трёх свойствах. Утечка выглядит как обычный ответ — ни пользователь, ни защита не всегда распознают нарушение. Объём выводимого фрагментирован: не база целиком, а «немного из контекста», что маскирует масштаб. Наконец, контекст агрегирует: модель соединяет сведения из разных источников и в сборке раскрывает больше, чем каждый источник по отдельности.
Что именно утекает
| Категория | Откуда берётся в контуре | Чем грозит |
|---|---|---|
| Персональные данные | карточки клиентов, история обращений, резюме | штрафы за утечку, долг перед субъектами |
| Коммерческая тайна | договоры, расчёты, переписка | потеря переговорных позиций |
| Служебные секреты | ключи и токены в промптах и конфигурации | полная компрометация смежных систем |
| Содержимое системного промпта | сама инструкция сервиса | карта защиты для следующей атаки |
| Чужие сессии | остатки контекста между запросами | доступ к данным других пользователей |
| Данные обучающего набора | меморизация датасета | раскрытие сведений участников |
Каналы, по которым сведения покидают контур
Первый канал — прямой ответ: инъекция или неудачный вопрос убеждают модель показать лишнее. Второй — журналирование: полные тексты запросов и ответов улетают в логи с широким доступом и длинным сроком хранения, и утечка происходит уже из хранилища логов. Третий — сторонний сервис: сотрудник вставляет чувствительный текст в публичный чат, и данные уходят за периметр организации с непонятной судьбой. Четвёртый — производные интеграции: вывод модели автоматически уходит в рассылку, тикет, отчёт, расширяя круг получателей.
Правовая рамка в России
Актуально на 18.09.2026. Утечки персональных данных — самый регламентированный сценарий. Федеральный закон от 30.11.2024 № 420-ФЗ ввёл штрафы за утечки ПДн (составы в ч. 12–15 ст. 13.11 КоАП РФ): для юридических лиц при первой утечке от 1 до 10 тысяч субъектов — от 3 до 5 млн рублей, от 10 до 100 тысяч — от 5 до 10 млн, свыше 100 тысяч — от 10 до 15 млн рублей; специальные категории и биометрия — до 20 млн. Неуведомление Роскомнадзора в положенные сроки — отдельный штраф: первичное сообщение об инциденте подаётся в течение 24 часов, итоги расследования — в течение 72 часов. Повторная утечка карается оборотным штрафом — от 1 до 3 процентов годовой выручки с нижней границей 20–25 млн рублей; по данным Роскомнадзора на август 2026 года, оборотные штрафы пока не применялись ни разу.
Важно правильно атрибутировать нормативную базу: 420-ФЗ — это закон о штрафах за утечки персональных данных, а не «закон об ИИ». Регулирование сферы искусственного интеллекта задаёт федеральный закон от 26.07.2026 № 243-ФЗ: с 01.09.2026 действует его общая часть, обязанности для разработчиков больших фундаментальных моделей подключаются с 01.03.2027, собственных штрафов закон не устанавливает. Для прикладного владельца ИИ-сервиса практический вывод: утечка через нейросеть юридически равна любой другой утечке персональных данных.
Архитектура против утечек
Минимизация на входе. Главный рычаг: в контекст не должны попадать данные, не нужные для задачи. Идеальная защита персональных данных — их отсутствие в промпте: маскирование, псевдонимизация, агрегаты вместо записей, обезличенные выгрузки.
Разграничение по уровням. Реестр данных с уровнями чувствительности и правило: сведение уровня контекста не выше уровня пользователя. Продакшен-реализация для RAG — фильтрация выдачи по правам на конкретные документы, а не общий доступ ко всему индексу.
Гигиена промптов и конфигураций. Секреты — в хранилищах секретов, а не в системном промпте; идентификаторы внутренних систем — за обезличиванием; в промпт не пишутся соединительные строки и токены «на время отладки».
Контроль выхода. Выходной фильтр на признаки персональных данных, ключей, внутренних имён; правила блокировки попыток «покажи инструкцию».
Дисциплина журналов. Минимально необходимый объём логов, маскирование полей с ПДн, ограниченный доступ, сроки хранения, шифрование. Лог — тоже персональные данные.
Периметр сотрудников. Политика допустимого использования ИИ, корпоративный шлюз с политиками, обучение и простые альтернативы, чтобы теневое использование не оставалось единственным способом работать.
Как проверить себя
Практический аудит из четырёх шагов: выборочно восстановить по журналам, какие данные реально проходили через модели за месяц; сопоставить с реестром ПДн и перечнем коммерческих секретов; проверить три случайных системных промпта на секреты; убедиться, что в тестовом прогоне модель не отдаёт чужой контекст при целенаправленных запросах. Расхождения фиксируются как задачи с приоритетом по объёму данных и лёгкости закрытия.