152-ФЗ: оборотные штрафы до 3% выручки за утечки ПДн начали применяться — ответственность ИИ-операторов
В 2026 году вступили в силу оборотные штрафы за утечки персональных данных по 152-ФЗ: при повторной утечке — от 1% до 3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽. Для AI-операторов это означает обязательность аудита data flows и encryption at rest/in transit. Минцифры предупреждает о росте проверок.
В 2026 году вступили в силу оборотные штрафы за утечки персональных данных, введённые поправками в 152-ФЗ и КоАП РФ. Это меняет compliance-периметр для всех российских AI-операторов.
Размеры штрафов:
Первая утечка ПДн:
- ЮЛ — от 3 млн до 15 млн ₽ в зависимости от объёма данных
- ЦДЛ — от 100 тыс до 500 тыс ₽
- ИП — от 200 тыс до 800 тыс ₽
Повторная утечка (в течение 12 месяцев):
- От 1% до 3% годовой выручки компании
- Минимум — 20 млн ₽
- Максимум — 500 млн ₽ (для крупных операторов)
Другие штрафы по 152-ФЗ в 2026:
- Отсутствие уведомления Роскомнадзора (регистрации оператора): до 300 000 ₽
- Обработка ПДн без согласия: до 700 000 ₽, при повторе — до 1,5 млн ₽
- Невыполнение требования о локализации (хранение в РФ): до 18 млн ₽, при повторе — до 6 млн ₽ или 0,5-3% выручки
- Несвоевременное уведомление об инциденте: до 3 млн ₽
Что это значит для AI-операторов:
AI-системы — это множители риска утечки ПДн:
- Обучающие выборки часто содержат реальные ПДн
- LLM-prompts включают ПДн третьих лиц
- AI-логи API-вызовов не всегда зашифрованы at rest
- Cloud-AI (OpenAI, Anthropic, DeepSeek через chat) — трансграничная передача без согласия
Чек-лист для AI-операторов в 2026:
1. Inventory всех AI-touchpoints
- Все интеграции с LLM-API (внутренние и внешние)
- Все ML-модели, обученные на ПДн
- Все datasets, содержащие ПДн
2. Data minimization
- Anonymization / pseudonymization обучающих данных
- PII-detection layer перед отправкой в LLM (Microsoft Presidio, Google DLP, российские альтернативы)
- Маскирование/удаление ПДн в логах
3. Encryption
- At rest: AES-256 для БД, S3, объектных хранилищ
- In transit: TLS 1.3 для всех API-вызовов
- Управление ключами: KMS (Yandex KMS, Cloud.ru KMS, on-prem HSM)
4. Access control
- RBAC для AI-моделей и данных
- Multi-factor для production-deploy
- Audit logs всех data access events (хранение 12+ месяцев)
5. Incident response
- Готовый план для уведомления РКН в течение 24 часов после обнаружения
- Forensics-команда (внутренняя или контракт с DFIR-вендором)
- PR-стратегия для public disclosure
6. Cross-border (трансграничная передача)
- Запрет или строгое ограничение на cloud LLM зарубежных провайдеров (OpenAI, Anthropic, Google) для ПДн-сценариев
- Использование only российских или on-prem AI-моделей для compliance-чувствительных задач
- При неизбежной cross-border — отдельное согласие пользователя + уведомление РКН
Тренды enforcement в 2026:
Минцифры предупредил о росте интенсивности проверок на фоне новых полномочий регуляторов. По данным регулятора:
- +40% проверок РКН в Q1 2026 vs Q1 2025
- 23% проверок заканчиваются штрафами
- Топ-3 нарушения: отсутствие согласия, нелокализованное хранение, отсутствие уведомления Роскомнадзора
Громкие кейсы 2025-2026 (для контекста):
- Утечка из крупного ритейлера в феврале 2026 — штраф 285 млн ₽ (1,8% от выручки)
- Утечка из медцентра в марте 2026 — штраф 47 млн ₽ + блокировка обработки ПДн на 90 дней
Рекомендация AXIOMA AI:
Компаниям, использующим AI с ПДн, критически важно:
- 1.Провести 152-ФЗ-аудит AI-периметра в течение 60 дней
- 2.Подключить автоматическое сканирование на признаки утечек (DLP-системы, мониторинг dark web)
- 3.Документировать data flow maps для каждого AI use case
- 4.Подготовить incident response runbook под новые требования
Игнорирование = миллионы рублей штрафов + репутационный ущерб. Готовиться нужно сейчас, до первой проверки или утечки.
Это краткое изложение. Полный текст статьи доступен на сайте источника:
Читать полностью на РБК КомпанииЕщё по теме госрегулирование
ФСТЭК Приказ 117: AI-системы впервые включены в требования безопасной разработки ПО для государства
Ассоциация больших данных просит Минцифры разрешить обучение AI на обезличенных данных без согласия граждан
243-ФЗ в первые недели: бизнес разбирается с маркировкой AI-контента и реестром операторов ИИ
Решения AXIOMA AI по теме статьи
Хотите узнать, как это применимо к вашему бизнесу?
Рассчитаем ROI от AI за 60 минут. Покажем конкретные метрики для вашей отрасли.
