Вечер четверга. Завтра совет директоров, а сводной аналитики по регионам все еще нет. Руководитель отдела продаж открывает 1С, выгружает несколько тысяч строк: ФИО клиентов, телефоны, суммы чеков, скидки, маржинальность по каждой сделке в CSV/Excel файл. Ручная сборка графиков займет остаток ночи, поэтому он открывает веб-интерфейс ChatGPT или Claude, загружает сохраненный файл выгрузки и пишет что-то вроде “сделай красивую аналитику по регионам для слайдов”. Сервис принимает файл, анализирует его с помощью встроенного Python-скрипта и выдает графики. Через минуту ответ готов, слайды спасены, руководитель доволен собой.

В соседнем отделе HR-специалисту нужно выбрать одного из 10 кандидатов, она загружает их резюме с фотографиями прямо в чат-бот, следом загружает текст вакансии и пишет: “выбери одного наиболее подходящего кандидата под вакансию”. Через минуту получает ответ и закрывает задачу, пригласив выбранного кандидата на собеседование (прокликав остальным отказ на HeadHunter). Это был тяжелый трудовой день, и наконец-то он закончился.

Примерно в это же время на продакшне начинает падать авторизация пользователей. До конца рабочего дня полчаса, но сервис возвращает 500 Internal Server Error. Оставить как есть нельзя, но сил и желания разбираться в чужом legacy-коде уже нет. Есть только одно желание: “пофиксить прямо сейчас и уйти домой”.

Разработчик запускает CLI-агента (например, Claude Code), копирует туда сырой стек-трейс из логов и пишет: “Быстро найди, почему падает прод, и исправь”. Агент выполняет запросы к БД, забирает структуры таблиц вместе с несколькими закешированными строками реальных пользователей для теста, находит баг в блокировках, автоматически правит код и формирует коммит. Через 3 минуты баг закрыт, деплой прошел, разработчик закрывает ноутбук и идет отдыхать.

Подобные истории случаются регулярно. Если вы увидели в них свою компанию, тогда эта статья как раз для вас.

С точки зрения 152-ФЗ во всех этих случаях произошло административное правонарушение, и даже не одно. Давайте разберем, что именно нарушается, сколько за это реально штрафуют и куда движется практика Роскомнадзора.

Когда сотрудник вставляет выгрузку из 1C/CRM или резюме в публичный чат-бот, данные уходят по HTTPS на серверы иностранных компаний: Anthropic и OpenAI зарегистрированы в США (наиболее часто встречающиеся облачные провайдеры). То же самое относится к консольным клиентам, типа Claude Code, весь контекст для работы сети уходит запросом на зарубежные сервера. Дальше запрос попадает в лог промптов, эти логи хранятся какое-то время даже у добросовестных провайдеров, а сама формулировка запроса может быть частично обработана системами модерации и качества, которые физически находятся за пределами России.

Галочка “не использовать мои данные для обучения” в настройках аккаунта на этот факт никак не влияет. Она регулирует, что провайдер сделает с данными потом, а сама передача персональных данных за границу уже состоялась в момент отправки запроса, и с этого момента к ней применяются требования 152-ФЗ. Более того, нет гарантии, что даже в этом случае данные не будут использованы. Нет такого преступления, на которое бы пошла современная корпорация ради свежих данных для обучения [1], но сейчас не об этом, а о законе.

Закон “О персональных данных” определяет два отдельных требования и оба нарушаются одним и тем же действием.

Первое: трансграничная передача персональных данных, статья 12 152-ФЗ. Отправка данных в страну, не входящую в перечень государств с адекватной защитой прав субъектов ПДн (США в этот перечень не входит), формально требует письменного согласия каждого субъекта персональных данных на такую передачу, а также предварительного уведомления Роскомнадзора о ее намерении. Ни один топ-менеджер перед вставкой промпта такое согласие у клиентов в выборке, разумеется, не запрашивает.

Второе: требование о локализации, часть 5 статьи 18 152-ФЗ. Первичный сбор, запись и систематизация персональных данных граждан РФ должны происходить в базах, физически расположенных на территории России. Прямая отправка сырой выгрузки в облачную модель мимо локализованного контура эту норму тоже нарушает, причем это отдельный, самостоятельный состав правонарушения, не связанный с первым.

В мае прошлого года вступил в силу федеральный закон № 420-ФЗ, который переписал статью 13.11 КоАП практически заново. И тут нужно понимать, что сам факт отправки промпта в зарубежный чат-бот и фактическая утечка базы являются разными правонарушениями с разной ценой ошибки. Штраф до 300 тыс руб за утечку данных от 1 до 1000 человек, от 3 до 5 миллионов рублей при утечке данных 1-10 тысяч человек, от 10 до 15 миллионов рублей при утечке данных более 100 тысяч человек, за утечку специальных категорий (о здоровье, судимости) от 10 до 15 миллионов, за утечку биометрии от 15 до 20 миллионов рублей. Нарушение локализации по-прежнему стоит от 1 до 6 миллионов при первом случае и от 6 до 18 миллионов при повторном. А для повторных крупных утечек ввели оборотный штраф: от 1 до 3% годовой выручки компании, но не более 500 миллионов рублей [2].

Но и это еще не все, полгода назад вступил в силу Федеральный закон № 508-ФЗ, который вернул дела о нарушениях в сфере персональных данных в юрисдикцию мировых судей. Так что теперь никакой апелляции в судебную коллегию по экономическим спорам Верховного суда РФ не будет.

Звучит сурово, но давайте не поддаваться эмоциям и посмотрим на цифры, потому что именно тут большинство алармистских постов про ПДн расходится с реальностью.

По данным юристов, в том числе тех кто ведет разбор судебной практики на Хабре, в реестре операторов ПДн у Роскомнадзора числится более 2,6 миллиона организаций, а за весь 2025 год суды вынесли около 500 решений по статье 13.11 КоАП РФ [3]. Соотношение получается примерно 5200 операторов на одно судебное решение. В 60% этих дел суд ограничился предупреждением, то есть формальным “больше так не делайте” без штрафа. Максимальная сумма для отечественного бизнеса составила всего 150 000 рублей: столько заплатили РЖД и Почта России, ООО Изумруд и Медквадрат отделались 75 000 рублей, коллекторская фирма и микрофинансовая организация заплатили по 60 000 руб.[4].

Верхняя планка в 17 миллионов рублей за 2025 год досталась не за утечку, а за нарушение требований локализации, и назначили ее WhatsApp. Это не случайность: Роскомнадзор до сих пор настойчиво штрафует за локализацию именно иностранные сервисы. Десятки компаний, от мессенджеров и Zoom до приложений знакомств и разработчиков игр, уже оштрафованы или находятся в процессе. Другой вопрос, что многие из этих штрафов физически невозможно взыскать с компании без юрлица в РФ. Для сравнения, средний штраф за утечку ПДн в мире в 2025 году составил около 1,16 миллиона долларов без учета рекордного европейского штрафа TikTok в 530 миллионов евро [4].

Причина небольших штрафов за 2025 год кроется в том, что большинство дел рассматривалось по старым, еще не проиндексированным ставкам из-за разрыва в год и больше между самим нарушением и решением суда. Логика правоприменения в России последних лет обычно такая: новую норму сначала обкатывают на заметных, медийных кейсах, часто с иностранным ответчиком, а когда судебная практика по составу наработана и устоялась, дальше эта практика спускается на массовый бизнес, включая средние и крупные российские компании.

По косвенным признакам (переход дел в суды общей юрисдикции, истечение переходного периода по старым ставкам, публичные заявления профильных юристов и аналитиков) это тот самый разгон, за которым для внутреннего рынка следующим шагом обычно оказывается волна проверок и уже вполне ощутимых штрафов для тех, кто продолжает работать по-старому. Это вполне логичное ожидание, и строить бизнес-планирование в расчете на то, что оно не сбудется, довольно рискованно.

Если разложить историю статьи 13.11 КоАП на отдельные фазы, виден узнаваемый паттерн: почти любая громкая российская норма последних лет проходит похожий цикл, от антиотмывочных требований к банкам до закона о локализации.

Фаза 1: норма есть, но зубов у нее еще нет. До реформы 2025 года статья 13.11 КоАП предусматривала для юрлиц максимум 75 000 рублей за любое нарушение, т.е. сумму, которую компания среднего размера закладывает в бюджет как погрешность [5].

Фаза 2: первые дела, в основном предупреждения. Это и есть тот самый 2025 год, который мы разобрали выше: 500 решений на 2,6 млн операторов в реестре, 60% дел закрылись предупреждением, а за утечки данных по всей стране оштрафовали всего 6 компаний, из них максимум 150 000 рублей штрафов у РЖД и Почты России [4].

Фаза 3: ставки резко поднимают. 30 мая 2025 года, 420-ФЗ приносит тот самый скачок штрафов, плюс появление оборотного механизма для повторных нарушений.

Фаза 4: показательная порка на медийном иностранце. Судебную практику удобнее всего нарабатывать на процессе, где ответчику особо нечего терять (юрлица в РФ либо нет, либо репутационные потери на домашнем рынке некритичны), а заступаться за него никто не будет. Собственно WhatsApp с его 17 млн рублей за нарушение локализации (крупнейший штраф 2025 года) именно такой случай, и раньше по похожей логике уже прошли Google и Meta (признана в РФ экстремистской организацией и запрещена) с оборотными штрафами за другие составы.

Фаза 5: мы находимся здесь. Первые дела об утечках, случившихся уже после 30 мая 2025 года, то есть подпадающих под новые высокие ставки, только в марте 2026-го добрались до судов: решения Арбитражного суда Москвы от 5 марта и Арбитражного суда Санкт-Петербурга и Ленобласти от 10 марта 2026 года [6]. В январе 2026-го Верховный суд закрыл популярную лазейку “виноват подрядчик, а не мы”, на примере дела Минтруда об утечке 1400 записей суд подтвердил, что ответственность несет сам оператор и эта позиция теперь обязательна для нижестоящих судов [7]. Предупреждения по новым делам еще случаются, но уже избирательно, только если нарушение первое, компания сама уложилась в 24 часа на уведомление и вреда не было [8]. То есть практику по новым, высоким ставкам сейчас нарабатывают уже не только на иностранных гигантах, а на обычных российских делах, просто пока ближе к нижней границе шкалы.

Фаза 6: наиболее вероятный по моему мнению прогноз. Компания, которая в 2026 или 2027 годах впервые заплатит 5-15 млн рублей за утечку, с большой вероятностью воспримет это как несчастный случай, а не как повод чинить процесс: штраф списали в убыток, совет директоров поворчал, а сотрудник отдела продаж как открывал ChatGPT/Claude для презентаций, так и продолжает открывать. Именно такие компании, однажды оштрафованные по новым ставкам, но не изменившие ничего по существу и есть кандидаты на оборотный штраф в 2027 году. Не потому что РКН научится читать переписку с нейросетью, а просто потому что вторая утечка у них наступит раньше, чем истечет годовой срок давности первого нарушения. Сам факт возможности оборотного штрафа за повторное нарушение, говорит о серьезности намерений регулятора.

Еще раз, оборотный штраф в 1-3% выручки применяется именно к повторному нарушению, случившемуся в течение года с момента исполнения первого постановления [9]. Первые постановления по новым ставкам стали появляться только весной 2026 года. Значит, формальное окно, в котором для конкретной компании впервые может сработать оборотный штраф, открывается не раньше конца 2026 / начала 2027 года, просто потому, что так устроены процессуальные сроки, а не потому что регулятор внезапно обзавелся новой техникой слежки за трафиком.

В итоге любая из трех стандартных историй, описанных выше, может обернуться штрафом до 6 млн руб по трансграничной передаче данных и до 15 млн руб, если произошла утечка, и это все на первый раз. Причем, если не уведомить РКН об утечке в течение 24 часов после инцидента или не предоставить итоговый отчет о внутреннем расследовании в течение 72 часов, то дополнительно прилетит отдельный штраф от 1 до 3 млн руб [10]. А ведь вариантов таких историй гораздо больше, я просто выбрал топ-3 наиболее общих вариантов для предприятий из разных сфер бизнеса.

Это серьезный, массово еще не выявленный бизнесом риск. И именно об этот риск разбивается главный аргумент в пользу зарубежных публичных облачных нейросетей: зачем поднимать свое железо, если подписка стоит 20 долларов в месяц, а API вообще пара центов за тысячу токенов. Этот аргумент работал до вступления в силу новых штрафов. Проблема в том, что теперь это сравнение стоимости подписки со стоимостью риска крупных штрафов. Если сопоставить не подписку, а именно риск, то получается, что один-единственный эпизод утечки персональных данных обойдется в 1 млн+ рублей и еще до +3 млн руб, если за сутки не распознали утечку и не сообщили в РКН. Для тех компаний, которые с первого раза не поняли, повторное нарушение обойдется компании среднего размера оборотным штрафом в диапазоне от нескольких десятков до нескольких сотен миллионов рублей. О репутационных потерях в данном случае даже вспоминать не хочется.

Как теперь жить? Аккуратно. Если уж взялись нарушать первое правило ведения бизнеса в России, то необходимо чутко реагировать на любые колебания регулятора и нивелировать возникающие риски.

Отдельно хочу остановиться на “чутко реагировать”: я периодически наблюдаю один интересный сценарий реакции компании на тему ИИ: заказать сотрудникам мотивационное обучение у приглашенного спикера. Идея сама по себе правильная, а вот к реализации часто возникают вопросы. Для понимания ситуации я озвучу небольшую подборку фраз, которыми пестрят подобные корпоративные тренинги. Они настолько типичны для жанра успешного успеха, что стоит разобрать их по пунктам, на случай, если вы сейчас выбираете подрядчика для похожего обучения своей команды (напомню, что это не реклама и я не оказываю услуги обучения команд):

  1. “Мы не просто работаем с ИИ, а расширяем штат новым сотрудником, просто зарплата у него в токенах”. Метафора красивая, но у токенного «сотрудника» нет ни NDA, ни трудового договора, ни обязанности не разглашать вашу клиентскую базу третьим лицам. Он и есть третье лицо, причем зарубежное.

  2. “Сначала подумайте, как решить задачу с помощью ИИ, и только потом приступайте к решению”. Звучит как дисциплина мышления, а на практике вытесняет единственный по-настоящему полезный вопрос в этой цепочке: а нужно ли вообще отправлять именно эти данные куда бы то ни было.

  3. “Учитесь быстро формировать промпты через голосовой ввод, это передовая практика”. Возможно. А возможно, это просто способ продать еще один платный воркшоп.

  4. “ИИ это новый станок, и кто сопротивляется, повторит судьбу рабочих XX века”. Страх это стандартный инструмент продавца, а не аргумент. И станок, в отличие от облачного API, не отправляет ваши чертежи, коммерческие секреты и персональные данные в другую юрисдикцию просто по факту использования.

  5. “Пока вы воротите нос, где-то в Америке ИИ сам взламывает свою изолированную среду и лезет искать ответы в открытом интернете, вот вы бы так смогли?”. Эффектная история для последнего слайда, которая к вашей реальной инфраструктуре (да и деятельности) никакого отношения не имеет.

Не испытываю ничего личного к энтузиазму по поводу ИИ, ведь он действительно ускоряет работу, и сопротивляться этому бессмысленно и вредно для бизнеса. Но за час подобного выступления обычно не находится и минуты на слова “персональные данные”, “коммерческая тайна” или “152-ФЗ”, хотя именно это в итоге определит, окупится такое обучение или обернется строкой в постановлении Роскомнадзора. Хорошее корпоративное обучение работе с ИИ начинается не с того, как быстрее надиктовать промпт, а с того, что в него можно вставлять, а что нельзя, и куда именно, в закрытый контур или наружу, эта информация в итоге попадет.

Перечитал написанное выше и понял что нагнал жути. Давайте немного выдохнем, не нужно рубить доступ к сетям топором. Во-первых, по моему мнению, до конца года есть возможность плавно перестроить процессы использования и обезопасить себя от попадания на роль медийного примера применения новых правил регулятора. Во-вторых, очевидно, что полный запрет публичных нейросетей без альтернативы сработает плохо: сотрудники просто начнут вставлять промпты с личных телефонов через мобильный интернет, и компания вообще потеряет всякий контроль над тем, что и куда утекает. Поэтому разумная последовательность действий выглядит иначе.

Самая устойчивая мера, закрывающая эту проблему заключается в развертывании собственного ИИ-сервиса внутри корпоративного контура. Например, отдельные модели под разные задачи: LLM для кода в отдел разработки и универсальная модель для аналитиков, HR и юристов. Сотрудник получает привычный чат-интерфейс и не теряет в удобстве, а данные физически не покидают периметр компании. В результате проблемы с трансграничной передачей и локализацией отпадают сами собой, ведь в закрытом контуре их просто не существует.

Любой финансовый директор скажет: штраф это вероятностный риск, а покупка железа является гарантированными расходами здесь и сейчас. Но локальный контур создают не только ради экономии на штрафах РКН. Его разворачивают ради защиты коммерческой тайны, сохранности клиентской базы и автоматизации глубоких внутренних процессов (транскрибация звонков, RAG-базы знаний, кодогенерация на закрытых репозиториях и тд). А полное отсутствие юридических рисков и штрафов от Роскомнадзора является очень весомым бонусом, как страховка для бизнеса, а не единственный ROI.

Коротко затрону техническую часть. По оценкам системных интеграторов, типовой сервер под локальную модель для компании от 50 до 200 сотрудников (например, с картой уровня H100/A100 80 ГБ или их актуальными аналогами) обходится под ключ, с НДС и поддержкой, примерно в 3,5–4 миллиона рублей разовых инвестиций. Более скромные конфигурации (RTX A6000 48 Гб) под базовые задачи обходятся до 2 миллионов рублей.

В итоге разовые затраты на закрытый контур сопоставимы с суммой первого штрафа, но с принципиальной разницей: бизнес за эти деньги получает реальный рабочий актив, который сразу начинает приносить ROI за счет автоматизации. Озвученные суммы являются нижней планкой по железу, а программную часть вполне можно создать силами внутренней команды компании (при наличии хорошей ML-экспертизы) или обратиться к любому B2B-интегратору.

Для малого/среднего бизнеса, у которого нет 4 млн руб на сервер с GPU, хорошим и легальным шагом являются российские облака YandexGPT / GigaChat по API. Передача данных в их облака не нарушает трансграничку (серверы в РФ) и локализацию, но требует проверки договоров (чтобы данные не использовались для обучения) и наличия согласий клиентов на обработку третьими лицами.

Проговорю еще раз, для закрытия большинства (не всех) практических задач бизнеса (суммаризация документов, извлечение сущностей, аналитические выводы, работа с базой знаний компании, помощь в коде в режиме копилота) не нужна модель уровня зарубежных коммерческих облачных LLM. Качественного разрыва уже нет, он закрывается современными моделями с дообучением под специфику работы предприятия и российскими облачными сетями.

Я согласен с тем, что большие облачные модели в целом лучше в программировании чем локальные модели, но написание кода это лишь часть бизнес-процессов предприятия. И давайте будем честны, большая часть типовых задач в ежедневной разработке не является настолько сложной, чтобы показывать серьезный разрыв по качеству между современными локальными и облачными моделями. Ситуация прошлого года осталась в прошлом году.

Только после предоставления рабочей альтернативы сотрудникам стоит закрывать техническую возможность бесконтрольной отправки данных вовне: заблокировать прямой доступ к доменам публичных ИИ-сервисов с рабочих станций в обход корпоративного прокси и настроить DLP-систему на перехват персональных данных и признаков коммерческой тайны в исходящем трафике. Это не остановит по-настоящему мотивированного сотрудника, но отсечет подавляющее большинство случайных, “на автомате” утечек вроде той истории с презентацией для совета директоров.

Там, где использование внешних облачных сервисов все же неизбежно (тимлид закатывает истерику и сучит ногами), имеет смысл рассмотреть гибридный вариант, предоставив ИТ-разработчикам доступ к облачной модели сугубо для написания кода, завернув остальные отделы в изолированный локальный контур.

Справедливости ради, облачные модели действительно показывают лучший результат в сложных аналитических задачах, многошаговом рассуждении с большим контекстом и полном цикле ИИ-разработки, когда используется полностью автоматизированная ИИ-связка: взять задачу и баг-трекера / написать код / прогнать по тестам / применить патч в гит репозиторий (т.е. разработчик не пишет ни строки кода или спецификации). Но ни одна из историй, описаных выше, а также рутинные вещи вроде анализа договоров, к таким задачам не относятся. Да и в облачном варианте использования сетей придется доработать несколько моментов.

Перед отправкой промпта, который использует данные из БД нужен обязательный слой обезличивания, заменяющий ФИО, номера телефонов, адреса и суммы на условные токены-заглушки, а после получения ответа восстанавливает исходные значения обратно на своей стороне. И базовый вариант маскировки через регулярные выражения тут не подойдет. Для реального продакшна в контуре компании ставится локальная Spacy/Natasha или малая NER-модель (например, BERT), которая находит сущности (ФИО, Адрес, Паспорт) в контексте и заменяет их до отправки в стороннее API.

В таком виде использование облачных зарубежных моделей сугубо в ИТ-отделе имеет полное право на жизнь. Я намеренно опускаю санкционные риски, физические запреты на использование передовых моделей созданных в США [11] и веселые истории о внезапной блокировке Антропик-аккаунта, парализующего весь отдел разработки на пару дней. Это та данность, которую выбирают адепты пути: “Понадобится — мы все за рубежом купим”.

Также, сейчас набирает хайп относительное новое направление разработки под названием Spec-Driven Development (ему всего четверть века), которое все чаще преподносят как серебряную пулю разработки с помощью ИИ. Забавный момент заключается в том, что чем больше процесс разработки является Spec-Driven, тем меньший разрыв по качеству у локальных и облачных моделей. Но это также тема отдельной статьи.

Для Кости Сапрыкина

Небольшое отступление для тех кто считает, что его не поймают.

С технической и процессуальной точки зрения Роскомнадзор не может напрямую увидеть, что сотрудник ввел в окно браузера условного ChatGPT. Но он и не ставит себе такую задачу, подобные нарушения регулятор умеет выявлять опосредованно, через контрольно-надзорные мероприятия, анализ инфраструктуры и человеческий фактор. Например, РКН уже запустил автоматический бот по сайтам [12], но это полбеды, гораздо большей проблемой является то, что причиной для проверки может стать буквально что угодно:

HR отказывает кандидату, используя в письме шаблонную фразировку в духе: “Наш ИИ-помощник проанализировал ваше резюме и посчитал опыт недостаточным”. Кандидат пишет жалобу в РКН. Ведомство приходит с внеплановой проверкой или направляет мотивированный запрос, в котором запрашивает: логи ИТ-систем компании, где велся отбор, акты уничтожения/обезличивания данных перед передачей сторонним сервисам и договоры с поставщиками ПО. Если выяснится, что корпоративного ПО для ИИ нет, а HR использовал аккаунт в OpenAI/Anthropic, факт несанкционированной трансграничной передачи фиксируется автоматически.

Помимо этого, даже без жалоб, компания может написать статью, например, на Хабре, о том как круто она использует ИИ в найме или во внутренних процессах. Если там могут фигурировать персональные данные, то это уже формальный повод для проверки компании на факт трансграничной передачи ПДн без уведомления. Дальше все просто, проверка РКН с запросом логов, обнаружение регулярного исходящего TLS-трафика с корпоративного IP-адреса в сторону зарубежных ИИ-провайдеров и “наличие отсутствия” собственной инфраструктуры для закрытого контура или договоров с российскими облачными провайдерами.

Ну и самый неприятный момент, когда данные утекают у самих ИИ-компаний или их посредников и в публичном доступе появляется история промптов от пользователей. Такие утечки у крупных облачных ИИ-провайдеров случаются регулярно [13].

В этом случае для возбуждения интереса регулятора достаточно новости на профильном ИБ ресурсе о факте утечки. Более того, мониторинг РКН регулярно сканирует слитые базы данных на предмет наличия там ПДн российских граждан и быстро находит первоисточник утечки.

Стоит ли продолжать играть в русскую рулетку с автоматическим пистолетом каждый решает для себя сам.

Заключение

Попытка сэкономить пару десятков долларов в месяц на инфраструктуре, продолжая гонять реальные бизнес-данные через публичные зарубежные нейросети, это и есть та самая экономия на спичках. Сегодня, статистически, шанс словить крупный штраф за конкретный такой эпизод у среднего бизнеса еще относительно невысок, большинство дел по 152-ФЗ до сих пор заканчиваются предупреждением, но времена меняются.

Размеры штрафов выросли в разы с мая 2025 года, суды по этим делам с 2026 года стали строже, регулятор уже показал на кейсах крупных компаний, что готов доводить дело до многомиллионных и даже миллиардных сумм, а аналитики отрасли открыто говорят, что дальше внимание будет смещаться с иностранных гигантов на обычный российский бизнес.

Перенос повседневных ИИ-задач в собственный защищенный контур давно перестает быть вопросом амбиций и становится вопросом обычной цифровой гигиены, тем более что по деньгам такой переход и предотвращенный штраф оказываются примерно в одной весовой категории. В общем, покайтесь, ибо грядет!

Источники

  1. Иллюзия безопасности или как ваши сотрудники прямо сейчас обучают конкурентов, Habr (2026)

  2. Штрафы Роскомнадзора за персональные данные в 2026 году: таблица с новыми размерами, РНК (2026)

  3. Штрафы «за персональные данные»: как все устроено на самом деле, Habr (2026)

  4. Штрафы за утечку персональных данных: Россия на восьмом месте в мире, InfoWatch (2026)

  5. Ответственность по ст.13.11 КоАП 2026, Ветров и партнеры (2026)

  6. В России назначены первые штрафы за крупные утечки персональных данных, Гарант (2026)

  7. Верховный суд разъяснил, кто отвечает за утечки персональных данных, Право (2026)

  8. Утечка персональных данных: как уведомить Роскомнадзор, штрафы и судебная практика-2026, Закон (2026)

  9. Оборотные штрафы за утечку персональных данных 2026: полный разбор для ИБ-специалиста, CodeBy InfoSec (2026)

  10. Утечка персональных данных: алгоритм действий компании и уведомление РКН в июле 2026, Клерк (2026)

  11. Anthropic закрыла доступ к своим самым мощным ИИ, РБК (2026)

  12. Началось: РКН запустил автоматический бот по сайтам — проверки ужесточили, предпринимателям массово шлют предписания, Habr (2026)

  13. 143,000 Claude, Copilot, ChatGPT Chats Publicly Accessible. Were You Exposed?, Obsidian Security (2026)