Перейти к основному содержимому
Все новости ИИ в России
Госрегулирование

152-ФЗ: оборотные штрафы до 3% выручки за утечки ПДн начали применяться — ответственность ИИ-операторов

152-ФЗ: оборотные штрафы до 3% выручки за утечки ПДн начали применяться — ответственность ИИ-операторов
Госрегулирование
500 млн ₽
максимум штрафа

В 2026 году вступили в силу оборотные штрафы за утечки персональных данных по 152-ФЗ: при повторной утечке — от 1% до 3% годовой выручки, минимум 20 млн ₽, максимум 500 млн ₽. Для AI-операторов это означает обязательность аудита data flows и encryption at rest/in transit. Минцифры предупреждает о росте проверок.

В 2026 году вступили в силу оборотные штрафы за утечки персональных данных, введённые поправками в 152-ФЗ и КоАП РФ. Это меняет compliance-периметр для всех российских AI-операторов.

Размеры штрафов:

Первая утечка ПДн:

  • ЮЛ — от 3 млн до 15 млн ₽ в зависимости от объёма данных
  • ЦДЛ — от 100 тыс до 500 тыс ₽
  • ИП — от 200 тыс до 800 тыс ₽

Повторная утечка (в течение 12 месяцев):

  • От 1% до 3% годовой выручки компании
  • Минимум — 20 млн ₽
  • Максимум — 500 млн ₽ (для крупных операторов)

Другие штрафы по 152-ФЗ в 2026:

  • Отсутствие уведомления Роскомнадзора (регистрации оператора): до 300 000 ₽
  • Обработка ПДн без согласия: до 700 000 ₽, при повторе — до 1,5 млн ₽
  • Невыполнение требования о локализации (хранение в РФ): до 18 млн ₽, при повторе — до 6 млн ₽ или 0,5-3% выручки
  • Несвоевременное уведомление об инциденте: до 3 млн ₽

Что это значит для AI-операторов:

AI-системы — это множители риска утечки ПДн:

  • Обучающие выборки часто содержат реальные ПДн
  • LLM-prompts включают ПДн третьих лиц
  • AI-логи API-вызовов не всегда зашифрованы at rest
  • Cloud-AI (OpenAI, Anthropic, DeepSeek через chat) — трансграничная передача без согласия

Чек-лист для AI-операторов в 2026:

1. Inventory всех AI-touchpoints

  • Все интеграции с LLM-API (внутренние и внешние)
  • Все ML-модели, обученные на ПДн
  • Все datasets, содержащие ПДн

2. Data minimization

  • Anonymization / pseudonymization обучающих данных
  • PII-detection layer перед отправкой в LLM (Microsoft Presidio, Google DLP, российские альтернативы)
  • Маскирование/удаление ПДн в логах

3. Encryption

  • At rest: AES-256 для БД, S3, объектных хранилищ
  • In transit: TLS 1.3 для всех API-вызовов
  • Управление ключами: KMS (Yandex KMS, Cloud.ru KMS, on-prem HSM)

4. Access control

  • RBAC для AI-моделей и данных
  • Multi-factor для production-deploy
  • Audit logs всех data access events (хранение 12+ месяцев)

5. Incident response

  • Готовый план для уведомления РКН в течение 24 часов после обнаружения
  • Forensics-команда (внутренняя или контракт с DFIR-вендором)
  • PR-стратегия для public disclosure

6. Cross-border (трансграничная передача)

  • Запрет или строгое ограничение на cloud LLM зарубежных провайдеров (OpenAI, Anthropic, Google) для ПДн-сценариев
  • Использование only российских или on-prem AI-моделей для compliance-чувствительных задач
  • При неизбежной cross-border — отдельное согласие пользователя + уведомление РКН

Тренды enforcement в 2026:

Минцифры предупредил о росте интенсивности проверок на фоне новых полномочий регуляторов. По данным регулятора:

  • +40% проверок РКН в Q1 2026 vs Q1 2025
  • 23% проверок заканчиваются штрафами
  • Топ-3 нарушения: отсутствие согласия, нелокализованное хранение, отсутствие уведомления Роскомнадзора

Громкие кейсы 2025-2026 (для контекста):

  • Утечка из крупного ритейлера в феврале 2026 — штраф 285 млн ₽ (1,8% от выручки)
  • Утечка из медцентра в марте 2026 — штраф 47 млн ₽ + блокировка обработки ПДн на 90 дней

Рекомендация AXIOMA AI:

Компаниям, использующим AI с ПДн, критически важно:

  1. 1.Провести 152-ФЗ-аудит AI-периметра в течение 60 дней
  2. 2.Подключить автоматическое сканирование на признаки утечек (DLP-системы, мониторинг dark web)
  3. 3.Документировать data flow maps для каждого AI use case
  4. 4.Подготовить incident response runbook под новые требования

Игнорирование = миллионы рублей штрафов + репутационный ущерб. Готовиться нужно сейчас, до первой проверки или утечки.

Это краткое изложение. Полный текст статьи доступен на сайте источника:

Читать полностью на РБК Компании

Хотите узнать, как это применимо к вашему бизнесу?

Рассчитаем ROI от AI за 60 минут. Покажем конкретные метрики для вашей отрасли.