РКН планирует проверки в 2026 году: новые правила, расширенный список организаций и AI в фокусе
Роскомнадзор в 2026 году расширил периметр проверок операторов персональных данных. В фокусе — компании, использующие AI-системы для обработки ПДн, организации с историей утечек, а также операторы биометрических данных. Проверки могут инициироваться не только РКН, но и ФСБ при обработке биометрии.
Роскомнадзор в 2026 году существенно расширил периметр проверок операторов персональных данных в связи со вступлением в силу ФЗ-420 и ужесточением норм за утечки.
Кто в зоне риска проверок 2026:
Приоритет 1 — Компании с историей инцидентов:
- Организации, у которых были зафиксированы утечки ПДн в 2024-2025 годах
- Компании, фигурировавшие в базах слитых данных (даже без официального подтверждения)
- Операторы, получившие предписания РКН, но не устранившие нарушения
Приоритет 2 — Операторы биометрических данных:
- Банки, использующие Face ID, голосовую биометрию
- Системы видеоаналитики в торговых центрах, транспорте
- Healthcare-организации с биометрической идентификацией
- Работодатели с СКУД на основе биометрии
Приоритет 3 — AI-системы, обрабатывающие ПДн: Новый фокус 2026 года: РКН целенаправленно проверяет AI-системы:
- Чат-боты и AI-ассистенты, хранящие историю разговоров с ПДн
- AI-скоринговые системы с персональными профилями
- AI-рекомендательные движки в ритейле
- HR-AI системы с данными сотрудников и кандидатов
Приоритет 4 — Трансграничная передача данных: После ужесточения требований к трансграничной передаче: особое внимание к компаниям, использующим зарубежные AI-сервисы (CRM с AI в западном облаке, маркетинговые AI-платформы).
Как проходит проверка РКН:
- Документарная: запрос политик, согласий, уведомлений, договоров с обработчиками
- Техническая: проверка фактических мер защиты, логов доступа, шифрования
- Выездная: при обнаружении признаков системных нарушений
Подготовка к проверке (чек-лист):
- 1.Актуальное уведомление РКН с перечнем всех AI-систем, обрабатывающих ПДн
- 2.Политика обработки ПДн с указанием AI как инструмента обработки
- 3.Согласия субъектов с конкретным упоминанием AI-обработки
- 4.Документированные технические меры (шифрование, разграничение доступа)
- 5.Процедура реагирования на инциденты (breach response plan)
- 6.Договора с обработчиками (SLA по защите ПДн)
AXIOMA AI проводит полный compliance-аудит к проверке РКН с подготовкой всего пакета документов.
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: ГлавбухРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
