О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

OWASP LLM

LLM02:2025 — раскрытие чувствительной информации

Модель, которая отвечает убедительно и полно, охотно делится не только публичными знаниями. Персональные данные из контекста, коммерческие сведения из базы знаний, служебные секреты из промптов — всё это регулярно оказывается в ответах и журналах. OWASP выносит проблему на вторую позицию списка.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

LLM02:2025 — раскрытие чувствительной информации: модель становится каналом вывода персональных данных, коммерческих тайн и ключей. Носители утечки — контекст диалога, системный промпт, журналы запросов и сторонние сервисы. Ключевая мера — минимизация: в контур ИИ не попадают данные, которые не нужны задаче, остальное маскируется. Утечки персональных данных штрафуются по 420-ФЗ: от 3 до 20 млн ₽ по ст. 13.11 КоАП, уведомление РКН — за 24 часа, итоги расследования — за 72.

Суть позиции LLM02

Риск определяется как раскрытие через языковую модель конфиденциальной информации — как в ответах конечным пользователям, так и в служебных артефактах: логах, кэшах, аналитике провайдера. Модель здесь не источник утечки, а канал: сведения уже хранятся в системе, но именно генеративный контур выводит их туда, где их быть не должно.

Специфика канала в трёх свойствах. Утечка выглядит как обычный ответ — ни пользователь, ни защита не всегда распознают нарушение. Объём выводимого фрагментирован: не база целиком, а «немного из контекста», что маскирует масштаб. Наконец, контекст агрегирует: модель соединяет сведения из разных источников и в сборке раскрывает больше, чем каждый источник по отдельности.

Что именно утекает

КатегорияОткуда берётся в контуреЧем грозит
Персональные данныекарточки клиентов, история обращений, резюмештрафы за утечку, долг перед субъектами
Коммерческая тайнадоговоры, расчёты, перепискапотеря переговорных позиций
Служебные секретыключи и токены в промптах и конфигурацииполная компрометация смежных систем
Содержимое системного промптасама инструкция сервисакарта защиты для следующей атаки
Чужие сессииостатки контекста между запросамидоступ к данным других пользователей
Данные обучающего наборамеморизация датасетараскрытие сведений участников

Каналы, по которым сведения покидают контур

Первый канал — прямой ответ: инъекция или неудачный вопрос убеждают модель показать лишнее. Второй — журналирование: полные тексты запросов и ответов улетают в логи с широким доступом и длинным сроком хранения, и утечка происходит уже из хранилища логов. Третий — сторонний сервис: сотрудник вставляет чувствительный текст в публичный чат, и данные уходят за периметр организации с непонятной судьбой. Четвёртый — производные интеграции: вывод модели автоматически уходит в рассылку, тикет, отчёт, расширяя круг получателей.

Правовая рамка в России

Актуально на 18.09.2026. Утечки персональных данных — самый регламентированный сценарий. Федеральный закон от 30.11.2024 № 420-ФЗ ввёл штрафы за утечки ПДн (составы в ч. 12–15 ст. 13.11 КоАП РФ): для юридических лиц при первой утечке от 1 до 10 тысяч субъектов — от 3 до 5 млн рублей, от 10 до 100 тысяч — от 5 до 10 млн, свыше 100 тысяч — от 10 до 15 млн рублей; специальные категории и биометрия — до 20 млн. Неуведомление Роскомнадзора в положенные сроки — отдельный штраф: первичное сообщение об инциденте подаётся в течение 24 часов, итоги расследования — в течение 72 часов. Повторная утечка карается оборотным штрафом — от 1 до 3 процентов годовой выручки с нижней границей 20–25 млн рублей; по данным Роскомнадзора на август 2026 года, оборотные штрафы пока не применялись ни разу.

Важно правильно атрибутировать нормативную базу: 420-ФЗ — это закон о штрафах за утечки персональных данных, а не «закон об ИИ». Регулирование сферы искусственного интеллекта задаёт федеральный закон от 26.07.2026 № 243-ФЗ: с 01.09.2026 действует его общая часть, обязанности для разработчиков больших фундаментальных моделей подключаются с 01.03.2027, собственных штрафов закон не устанавливает. Для прикладного владельца ИИ-сервиса практический вывод: утечка через нейросеть юридически равна любой другой утечке персональных данных.

Архитектура против утечек

Минимизация на входе. Главный рычаг: в контекст не должны попадать данные, не нужные для задачи. Идеальная защита персональных данных — их отсутствие в промпте: маскирование, псевдонимизация, агрегаты вместо записей, обезличенные выгрузки.

Разграничение по уровням. Реестр данных с уровнями чувствительности и правило: сведение уровня контекста не выше уровня пользователя. Продакшен-реализация для RAG — фильтрация выдачи по правам на конкретные документы, а не общий доступ ко всему индексу.

Гигиена промптов и конфигураций. Секреты — в хранилищах секретов, а не в системном промпте; идентификаторы внутренних систем — за обезличиванием; в промпт не пишутся соединительные строки и токены «на время отладки».

Контроль выхода. Выходной фильтр на признаки персональных данных, ключей, внутренних имён; правила блокировки попыток «покажи инструкцию».

Дисциплина журналов. Минимально необходимый объём логов, маскирование полей с ПДн, ограниченный доступ, сроки хранения, шифрование. Лог — тоже персональные данные.

Периметр сотрудников. Политика допустимого использования ИИ, корпоративный шлюз с политиками, обучение и простые альтернативы, чтобы теневое использование не оставалось единственным способом работать.

Как проверить себя

Практический аудит из четырёх шагов: выборочно восстановить по журналам, какие данные реально проходили через модели за месяц; сопоставить с реестром ПДн и перечнем коммерческих секретов; проверить три случайных системных промпта на секреты; убедиться, что в тестовом прогоне модель не отдаёт чужой контекст при целенаправленных запросах. Расхождения фиксируются как задачи с приоритетом по объёму данных и лёгкости закрытия.

Коротко о главном

ПараметрЗначение
Суть рискаМодель как канал вывода конфиденциальных сведений
Главные носителиКонтекст, системный промпт, журналы, сторонние сервисы
Ключевая мераМинимизация данных в контуре и маскирование
Штрафы за утечки ПДн420-ФЗ от 30.11.2024: 3–20 млн ₽ по КоАП ст. 13.11
Сроки уведомлений24 часа первично, 72 часа итоги расследования

Читать дальше

Частые вопросы об утечках через LLM

Факт ввода персональных или конфиденциальных данных во внешний сервис без правовых оснований — это передача за периметр с неопределёнными последствиями. Считать ли каждый случай утечкой в юридическом смысле, зависит от объёма и содержания, но для службы безопасности это инцидент, требующий разбора.

Общие для утечек персональных данных: по ч. 12–15 ст. 13.11 КоАП в редакции 420-ФЗ от 30.11.2024 — от 3 до 20 млн рублей в зависимости от масштаба и категории данных, плюс штраф за несвоевременное уведомление Роскомнадзора. Отдельных «ИИ-штрафов» не существует.

Оно снимает риск ухода данных к внешнему провайдеру, но не остальные каналы: ответы пользователям, журналы, интеграции остаются. Локальная модель без минимизации данных и прав даёт ложное чувство безопасности.

Частичная псевдонимизация: заменяются идентификаторы, имена, номера счетов и телефонов с сохранением структуры текста. Для многих задач — классификация, суммаризация, разбор — модели достаточно структуры, а не точных значений.

Факты: что произошло, какие категории данных и примерное число субъектов затронуты, канал, сроки обнаружения, принятые меры. Первичная подача в Роскомнадзор — 24 часа с момента выявления, финальные итоги расследования — 72 часа; точный состав сведений стоит сверить с актуальной формой регулятора.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Правовые нормы приведены по состоянию на 18.09.2026. 420-ФЗ от 30.11.2024 — штрафы за утечки персональных данных (КоАП РФ, ч. 12–15 ст. 13.11); 243-ФЗ от 26.07.2026 регулирует поддержку развития технологий ИИ, собственных штрафов не вводит. Материал не является юридической консультацией.