Что происходит в первые 72 часа после утечки
С 1 сентября 2022 года статья 21 закона 152-ФЗ обязывает оператора персональных данных сообщать об инциденте в Роскомнадзор: сначала уведомление о факте утечки — в течение 24 часов, затем результаты внутреннего расследования — в течение 72 часов. Это касается и ИИ-систем: если ассистент обработал персональные данные и они оказались у посторонних, действует общий порядок.
Что оценивает расследование: объём и категории данных, круг затронутых людей, причина инцидента и принятые меры. От этого зависит и административная ответственность, и обязанность дополнительно информировать самих субъектов данных.
Штрафы: актуальная шкала
| Нарушение | Санкция |
|---|---|
| Утечка персональных данных (впервые) | От 3 до 20 млн ₽ в зависимости от объёма и категории данных |
| Повторная утечка | Оборотный штраф — от 1 до 3% выручки |
| Неуведомление Роскомнадзора об инциденте | Отдельный состав нарушения |
| Обработка ПДн без правовых оснований | Штрафы для организации и должностных лиц |
Эти цифры — не прогноз, а действующая редакция КоАП после поправок, известных как 420-ФЗ: именно утечки ПДн считаются сегодня самым дорогим ИБ-риском для компании. Подробный разбор санкций — в материале о штрафах по 420-ФЗ.
Ущерб за пределами штрафов
- Контракты. Заказчики вправе требовать компенсаций по договорам обработки данных, а госзаказчики — расторжения контракта;
- Репутация. Публикация об утечке снижает конверсию и осложняет продажи корпоративным клиентам, для которых ИБ-требования — часть скоринга поставщиков;
- Иски. Субъекты данных вправе требовать компенсации морального вреда;
- Простой. Расследование и закрытие «дыр» останавливают ИИ-проект в самый неподходящий момент.
При чём здесь именно ИИ
ИИ-системы добавляют классические риски новые векторы. Персональные данные попадают в промпты сотрудников, оседают в векторной базе знаний, отражаются в ответах ассистента и журналах запросов. Каждая точка — потенциальная утечка, если не настроены маскирование, разграничение доступа и хранение логов. Разбор типичных сценариев утечек через нейросети — в статьях об утечках через ИИ-сервисы и об утечках через ChatGPT.
Как снизить последствия заранее
- Провести ревизию ИИ-активов: где какие данные обрабатываются и кто имеет доступ (от 70 000 ₽);
- Перенести чувствительные процессы в закрытый контур — без трансграничной передачи данных;
- Ввести регламент использования ИИ и перечень разрешённых сервисов для сотрудников;
- Настроить журналирование и подготовить план реагирования на инцидент — до того, как он случится.
Что делает НЬЮ-ССТ
Компания закрывает весь предупредительный контур: ревизия ИИ-систем — от 70 000 ₽, аудит с регламентом LLM — от 150 000 ₽, ИИ red teaming — от 300 000 ₽, сопровождение — от 60 000 ₽ в месяц; аттестация ИСПДн проводится через партнёра-лицензиата ФСТЭК. Требования к ИИ-системам с персональными данными разобраны в материале «152-ФЗ и ИИ», услуга — ИБ и ИСПДн по 152-ФЗ. Ответ на заявку — 2 рабочих часа (сентябрь 2026). Другие вопросы — в разделе «Вопросы и ответы».
Как подготовиться к проверке после инцидента
Если утечка всё же произошла, объём последствий во многом определяется тем, что вы сможете показать регулятору и контрагентам. Подготовьте четыре группы материалов:
- документы о статусе системы: политика обработки данных, определение уровня защищённости ИСПДн, приказы об ответственных;
- журналы: кто и когда обращался к данным, какие фрагменты выдавались — без этого расследование превращается в догадки;
- хронологию действий: моменты обнаружения, изоляции, уведомления — с точностью до часов, как того требует порядок по 152-ФЗ;
- план устранения: закрытые векторы и меры, не позволяющие повториться инциденту.
Организациям, у которых эти материалы «собираются сами» за счёт журналирования и регламентов, проверка даётся несравнимо легче, чем тем, кто вспоминает про документы постфактум. Практический вывод: вести журнал запросов к ИИ-системе и поддерживать политику обработки нужно до инцидента — стоит это несопоставимо меньше возможных санкций.
Начать можно с малого: ревизия ИИ-активов от 70 000 ₽ покажет, какие системы обрабатывают ПДн и чего не хватает до состояния «готов к проверке».