Перейти к основному содержимому
AXIOMA AI
Все новости ИИ в России
Госрегулирование

ФЗ-420: оборотные штрафы до 500 млн рублей за повторные утечки ПДн меняют рынок ИБ

ФЗ-420: оборотные штрафы до 500 млн рублей за повторные утечки ПДн меняют рынок ИБ
Госрегулирование
500 млн руб.
максимальный оборотный штраф за повторную утечку ПДн

Оборотные санкции по ФЗ-420 (действуют с 30 мая 2025 года) перекраивают рынок информационной безопасности в России: за повторные утечки — 1-3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей. Для ИИ-систем, обрабатывающих ПДн, это означает обязательный DLP + AI-мониторинг в контуре безопасности.

Федеральный закон №420-ФЗ от 30 ноября 2024 года, вступивший в силу с 30 мая 2025 года, кардинально изменил санкции за нарушение работы с персональными данными. По итогам первого года действия закона эксперты фиксируют структурные изменения на рынке ИБ.

Трёхуровневая система штрафов за утечки

Масштаб утечкиШтраф
1 000–10 000 субъектов3–5 млн рублей
10 000–100 000 субъектов5–10 млн рублей
Более 100 000 субъектов10–15 млн рублей
Биометрия и специальные категориидо 15–20 млн рублей
Повторная утечка1–3% выручки, мин. 20–25 млн, макс. 500 млн рублей

Требования к уведомлению

  • Роскомнадзор должен быть уведомлён в течение 24 часов после обнаружения утечки
  • Штраф за нарушение этого срока — 1–3 млн рублей для организаций
  • Уголовная ответственность — для руководителей при умышленном сокрытии

Как это меняет подход к AI-системам

Для компаний, использующих AI для обработки ПДн (кредитный скоринг, медицина, HR-аналитика, маркетинг), ФЗ-420 создаёт новые требования:

  1. 1.DLP-интеграция: AI-модели, обрабатывающие ПДн, должны быть интегрированы с системами предотвращения утечек
  2. 2.Аудит логов: каждый запрос к AI-системе с ПДн должен логироваться и храниться минимум 1 год
  3. 3.Data minimization: принцип минимизации данных становится обязательным — AI не должна обучаться на «живых» ПДн без обезличивания
  4. 4.Incident Response Plan: необходимо иметь готовый план на случай утечки с чёткими шагами за 24 часа

Практические рекомендации от DPO

  • Провести инвентаризацию всех AI-систем, обрабатывающих ПДн
  • Проверить контракты с AI-вендорами на наличие пунктов об ответственности при утечке
  • Внедрить автоматический мониторинг аномалий в потоках данных к AI-системам
  • Обновить Политику обработки ПДн с учётом AI-специфики

Это краткое изложение. Полный текст — на сайте источника:

Читать оригинал: Codeby.net

Как это касается вашего бизнеса

Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».