ФЗ-420: оборотные штрафы до 500 млн рублей за повторные утечки ПДн меняют рынок ИБ
Оборотные санкции по ФЗ-420 (действуют с 30 мая 2025 года) перекраивают рынок информационной безопасности в России: за повторные утечки — 1-3% годовой выручки, но не менее 20–25 млн и не более 500 млн рублей. Для ИИ-систем, обрабатывающих ПДн, это означает обязательный DLP + AI-мониторинг в контуре безопасности.
Федеральный закон №420-ФЗ от 30 ноября 2024 года, вступивший в силу с 30 мая 2025 года, кардинально изменил санкции за нарушение работы с персональными данными. По итогам первого года действия закона эксперты фиксируют структурные изменения на рынке ИБ.
Трёхуровневая система штрафов за утечки
| Масштаб утечки | Штраф |
|---|---|
| 1 000–10 000 субъектов | 3–5 млн рублей |
| 10 000–100 000 субъектов | 5–10 млн рублей |
| Более 100 000 субъектов | 10–15 млн рублей |
| Биометрия и специальные категории | до 15–20 млн рублей |
| Повторная утечка | 1–3% выручки, мин. 20–25 млн, макс. 500 млн рублей |
Требования к уведомлению
- Роскомнадзор должен быть уведомлён в течение 24 часов после обнаружения утечки
- Штраф за нарушение этого срока — 1–3 млн рублей для организаций
- Уголовная ответственность — для руководителей при умышленном сокрытии
Как это меняет подход к AI-системам
Для компаний, использующих AI для обработки ПДн (кредитный скоринг, медицина, HR-аналитика, маркетинг), ФЗ-420 создаёт новые требования:
- 1.DLP-интеграция: AI-модели, обрабатывающие ПДн, должны быть интегрированы с системами предотвращения утечек
- 2.Аудит логов: каждый запрос к AI-системе с ПДн должен логироваться и храниться минимум 1 год
- 3.Data minimization: принцип минимизации данных становится обязательным — AI не должна обучаться на «живых» ПДн без обезличивания
- 4.Incident Response Plan: необходимо иметь готовый план на случай утечки с чёткими шагами за 24 часа
Практические рекомендации от DPO
- Провести инвентаризацию всех AI-систем, обрабатывающих ПДн
- Проверить контракты с AI-вендорами на наличие пунктов об ответственности при утечке
- Внедрить автоматический мониторинг аномалий в потоках данных к AI-системам
- Обновить Политику обработки ПДн с учётом AI-специфики
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: Codeby.netРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
