Логотип
Знания для вашего роста
Бесплатный курс «ИИ в деле: ускорьте свою работу»
В формате игры научитесь системно работать с нейросетями
2 октября 2026

Как безопасно внедрить нейросети в компанию и соблюсти закон о персональных данных

По результатам исследования архитектора комплексной безопасности «Солар», в 2025 году объём конфиденциальных данных, которые сотрудники российских компаний загружали в публичные ИИ-сервисы вроде ChatGPT и Gemini, вырос в 30 раз по сравнению с предыдущим годом. При этом около 60% российских компаний до сих пор никак не регулируют использование нейросетей сотрудниками.

Параллельно участились сообщения об утечках переписки с ИИ-ассистентами: в июле 2026-го это было зафиксировано в Claude и DeepSeek. В чат-ботах могут оставаться фрагменты договоров, клиентские базы, персональные данные. Для компании это прямое нарушение 152-ФЗ, за которое с 2025 года предусмотрены штрафы.

Рассказываем, какие риски для бизнеса несёт бесконтрольное использование нейросетей, что говорит закон о передаче данных в ИИ-сервисы и как выстроить процесс внедрения ИИ так, чтобы не попасть под санкции. Материал будет полезен руководителям среднего звена, которые внедряют ИИ-инструменты в отделах, специалистам по информационной безопасности, маркетологам и аналитикам, которые ежедневно работают с данными клиентов.

Александр Кудинов

Копирайтер Нетологии

По результатам исследования архитектора комплексной безопасности «Солар», в 2025 году объём конфиденциальных данных, которые сотрудники российских компаний загружали в публичные ИИ-сервисы вроде ChatGPT и Gemini, вырос в 30 раз по сравнению с предыдущим годом. При этом около 60% российских компаний до сих пор никак не регулируют использование нейросетей сотрудниками.

Параллельно участились сообщения об утечках переписки с ИИ-ассистентами: в июле 2026-го это было зафиксировано в Claude и DeepSeek. В чат-ботах могут оставаться фрагменты договоров, клиентские базы, персональные данные. Для компании это прямое нарушение 152-ФЗ, за которое с 2025 года предусмотрены штрафы.

Рассказываем, какие риски для бизнеса несёт бесконтрольное использование нейросетей, что говорит закон о передаче данных в ИИ-сервисы и как выстроить процесс внедрения ИИ так, чтобы не попасть под санкции. Материал будет полезен руководителям среднего звена, которые внедряют ИИ-инструменты в отделах, специалистам по информационной безопасности, маркетологам и аналитикам, которые ежедневно работают с данными клиентов.
За консультацию при подготовке статьи благодарим:
Как безопасно внедрить нейросети в компанию ↓

  • Оценить риски использования публичных ИИ-сервисов. Загруженные в ChatGPT, Claude, Gemini и другие ИИ-сервисы данные могут попасть в обучение моделей, привести к миллионным штрафам Роскомнадзора и репутационным потерям.

  • Определить, какие данные считаются персональными, и соблюдать правила трансграничной передачи. Информация подпадает под 152-ФЗ, если по ней можно идентифицировать человека, например ФИО вместе с телефоном, email или историей заказов. Обезличенные данные регулируются отдельными требованиями, а ПДн россиян должны храниться на серверах в России. За нарушение отвечает компания, а не конкретный сотрудник.

  • Выбрать архитектуру: зарубежный сервис, российский сервис или on-premise. Зарубежные сервисы несут максимальные юридические риски, российские снимают часть из них, а собственное развёртывание модели даёт наибольшую защиту. Промежуточный вариант — RAG-система, которая работает с базой знаний локально.

  • Закрепить правила в регламенте использования ИИ. Составить список разрешённых сервисов, разделить данные на общедоступные, внутренние и защищённые, ввести обязательное обезличивание запросов и выбрать техническое решение с контролируемой обработкой данных.

  • Ограничить доступ и назначить ответственного. Заблокировать нежелательные ИИ-сервисы на корпоративных устройствах, выдавать доступ к одобренным инструментам через рабочие аккаунты и поручить контроль специалисту по ИБ, DPO или рабочей группе.

  • Настроить контроль и порядок реагирования на инциденты. Регулярно проверять логи и фиксировать нарушения. При установленной утечке уведомить Роскомнадзор в течение 24 часов, а результаты расследования передать в течение 72 часов.

  • Обучить сотрудников и регулярно пересматривать регламент. Разбирать реальные кейсы нарушений, создать канал для быстрых консультаций и обновлять правила не реже раза в квартал или при изменении закона.
Подробно

Какие риски для бизнеса несёт использование публичных ИИ-сервисов: ChatGPT, Claude, Gemini и других

Когда сотрудники используют зарубежные ИИ-сервисы в рабочих задачах — от составления писем клиентам до анализа договоров, — компания сталкивается с рисками сразу в нескольких плоскостях: операционной, юридической и репутационной.
  • Использование данных для обучения моделей. Многие публичные версии таких сервисов, в отличие от корпоративных/API-тарифов с отключённым обучением, по умолчанию могут использовать переписку пользователей для дообучения моделей. Это значит, что конфиденциальная информация компании — коммерческая тайна, внутренние документы, клиентские базы — теоретически может всплыть в ответах модели другим пользователям.
  • Утечка персональных данных. Самый очевидный риск — когда в промпт вставляют реальные данные клиентов: ФИО, номера телефонов, адреса, платёжные реквизиты, медицинскую или финансовую информацию. Эти данные уходят на серверы стороннего сервиса, и компания теряет контроль над тем, где они хранятся, кто имеет к ним доступ и как долго они там остаются.
  • Риски для интеллектуальной собственности и коммерческой тайны. Помимо персональных данных, в промпты могут попадать части кода, финансовые модели, маркетинговые стратегии, черновики договоров. Если эти материалы содержат ноу-хау (ГК РФ, гл. 75) или составляют коммерческую тайну (98-ФЗ), их передача третьей стороне без соглашения о конфиденциальности может считаться разглашением — со всеми вытекающими последствиями для защиты прав компании.
  • Нарушение требований о локализации данных. Согласно 152-ФЗ и требованиям о локализации по 242-ФЗ, персональные данные граждан РФ должны обрабатываться и храниться на серверах, расположенных на территории России. Инфраструктура популярных ИИ-сервисов физически находится за рубежом. Передача туда персональных данных без надлежащих оснований формально нарушает закон, даже если это происходит неосознанно.
  • Отсутствие правовой основы для обработки данных. У компании обычно нет ни договора с OpenAI, Anthropic или Google о защите данных, ни возможности предъявить претензию в российской юрисдикции: эти сервисы официально не работают в РФ, доступ часто идёт через VPN или сторонние прокси-сервисы. В случае утечки или проверки со стороны регулятора компании будет не с кого и не с чем спросить — юридически защититься нечем.
  • Штрафы и проверки Роскомнадзора. С ужесточением ответственности за нарушения в сфере персональных данных штрафы стали ощутимыми не только для крупного бизнеса. Регулятор может выявить факт передачи данных за рубеж €по жалобе клиента, в ходе плановой проверки или после утечки — и тогда компания отвечает не за конкретный инцидент, а за системное нарушение процедуры обработки данных.
  • Репутационные потери. Даже без штрафов огласка факта, что компания слила данные клиентов в зарубежный ИИ-сервис, бьёт по доверию — особенно в нишах, где работают с чувствительной информацией: наука, аналитика, АСУ ТП, объекты КИИ (критической информационной инфраструктуры), финансы, медицина, HR, образование.
• Освоите нейросети для работы с текстом, дизайном, презентациями и данными

• Узнаете, как автоматизировать рутинные процессы и получите готовые промпты для своей работы

• Сможете распознавать правовые и этические риски при использовании ИИ
Смотреть программу
• Освоите нейросети для работы с текстом, дизайном, презентациями и данными

• Узнаете, как автоматизировать рутинные процессы и получите готовые промпты для своей работы

• Сможете распознавать правовые и этические риски при использовании ИИ
Смотреть программу

Правовая база: что говорит 152-ФЗ о передаче данных нейросетям

Что закон считает персональными данными

Персональные данные (ПДн) — это не любой номер телефона, адрес или фамилия сами по себе. По 152-ФЗ к ним относится информация, которая позволяет определить человека. Ключевой вопрос — можно ли по этим сведениям понять, о каком конкретно человеке идёт речь.

Например, имя и фамилия не всегда позволяет идентифицировать человека: Иванов Петровых может быть много. То же касается отдельного адреса, номера телефона или каких-либо сведений без дополнительного контекста. Но если данные связаны между собой — например, ФИО указано вместе с email, номером телефона, адресом доставки или историей заказов, — вероятность идентификации конкретного человека существенно возрастает.

Компания, обрабатывающая такие данные, автоматически выступает оператором персональных данных. Поэтому должна соблюдать требования закона и иметь:
  • законное основание для обработки;
  • оформленное согласие субъекта данных;
  • политику обработки персональных данных и меры технической защиты (информационная система персональных данных (ИСПДн), соответствующая требованиям приказа 21 ФСТЭК).
  • При работе с нейросетями важно оценивать весь объём передаваемой информации, а не отдельные поля. Если по фрагменту переписки, скриншоту или таблице нельзя определить конкретного человека, формально передачи персональных данных может не происходить.

    Такие ПДн называются обезличенными, работа с ними тоже регулируется — приказом Роскомнадзора. Он утверждает требования и методы обезличивания для всех случаев, когда оператор сам решает обезличить данные. Среди методов: введение идентификаторов (с отдельным справочником), изменение состава или семантики (искажение, удаление), перемешивание записей, декомпозиция (разбиение массива на части для раздельного хранения), преобразование (агрегация, обобщение).

    Но если в массиве есть ФИО, контакты, номер заказа или другие сведения, которые позволяют идентифицировать клиента, уже нужно учитывать требования 152-ФЗ и проверять правовое основание такой обработки.

    При этом даже материал без персональных данных может нести риски. Например, клиент может узнать собственную переписку по контексту, если скриншот утечёт из ИИ-сервиса, — тогда вопрос будет не только юридическим, но и репутационным.
Отдельное требование касается локализации: с июля 2025 года первичная запись персональных данных россиян должна храниться на серверах на территории России. Это напрямую касается облачных ИИ-сервисов, серверы которых находятся за рубежом: передача туда персональных данных без соблюдения условий трансграничной передачи — нарушение закона.
Если компания передаёт персональные данные в зарубежный ИИ-сервис, сначала нужно соблюсти требования к трансграничной передаче: уведомить Роскомнадзор и проверить, в какой стране будет происходить обработка. Для государств, которые не входят в перечень стран с адекватной защитой ПД, требования строже: до истечения срока рассмотрения уведомления передавать данные нельзя, а Роскомнадзор вправе такую передачу запретить или ограничить. Если передача в принципе допустима, компании дополнительно нужно иметь законное основание для передачи персональных данных ИИ-провайдеру — одного упоминания нейросетей в политике обработки ПД для этого недостаточно.

На практике безопаснее либо разворачивать ИИ локально, чтобы персональные данные не покидали инфраструктуру компании, либо предварительно обезличивать информацию. Например, использовать локальное приложение, которое перед отправкой запроса заменяет ФИО, телефоны и другие идентификаторы, а после получения ответа возвращает их обратно. Такой подход уже используют крупные компании: он позволяет применять публичные ИИ-инструменты в рабочих задачах, не передавая им исходные персональные данные. Однако внедрение и сопровождение таких решений остаются достаточно затратными, что ограничивает их распространение: малый и средний бизнес, как правило, пока редко использует подобные инструменты.

При этом сами ИИ-сервисы могут вводить дополнительные ограничения на работу с персональными данными. Например, в условиях использования «Нейроюриста» Яндекса указано, что пользователь должен иметь законное основание для передачи данных третьих лиц, а также отдельно запрещена загрузка персональных данных, специальных категорий персональных данных и сведений, составляющих коммерческую или иную тайну третьих лиц.
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
Если компания передаёт персональные данные в зарубежный ИИ-сервис, сначала нужно соблюсти требования к трансграничной передаче: уведомить Роскомнадзор и проверить, в какой стране будет происходить обработка. Для государств, которые не входят в перечень стран с адекватной защитой ПД, требования строже: до истечения срока рассмотрения уведомления передавать данные нельзя, а Роскомнадзор вправе такую передачу запретить или ограничить. Если передача в принципе допустима, компании дополнительно нужно иметь законное основание для передачи персональных данных ИИ-провайдеру — одного упоминания нейросетей в политике обработки ПД для этого недостаточно.

На практике безопаснее либо разворачивать ИИ локально, чтобы персональные данные не покидали инфраструктуру компании, либо предварительно обезличивать информацию. Например, использовать локальное приложение, которое перед отправкой запроса заменяет ФИО, телефоны и другие идентификаторы, а после получения ответа возвращает их обратно. Такой подход уже используют крупные компании: он позволяет применять публичные ИИ-инструменты в рабочих задачах, не передавая им исходные персональные данные. Однако внедрение и сопровождение таких решений остаются достаточно затратными, что ограничивает их распространение: малый и средний бизнес, как правило, пока редко использует подобные инструменты.

При этом сами ИИ-сервисы могут вводить дополнительные ограничения на работу с персональными данными. Например, в условиях использования «Нейроюриста» Яндекса указано, что пользователь должен иметь законное основание для передачи данных третьих лиц, а также отдельно запрещена загрузка персональных данных, специальных категорий персональных данных и сведений, составляющих коммерческую или иную тайну третьих лиц.
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
В лицензионном соглашении «Нейроюриста» подробно изложены правила сервиса, принять которые необходимо в полном объёме, иначе права использовать программу нет

Что происходит, когда в промпт попадают персональные данные

Если это запрос к зарубежной нейросети — информация попадает на сервера иностранного сервиса. Это как раз трансграничная передача персональных данных. В таком случае компания обязана направить в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу персональных данных.

За нарушение правил трансграничной передачи ПД компании грозит штраф от 1 до 6 млн рублей (ч. 8 ст. 13.11 КоАП РФ). Но риски этим не ограничиваются: такой эпизод может повлечь проверку и других требований 152-ФЗ — например, наличия правового основания для передачи данных третьему лицу и соответствия обработки заявленным целям. А за эти нарушения предусмотрены дополнительные штрафы.
  • Оператор данных отвечает независимо от намерений. При этом закон возлагает ответственность на компанию, а не на конкретного сотрудника, допустившего передачу. Не имеет значения, действовал ли он злонамеренно или просто не знал о требованиях закона: с точки зрения регулятора нарушение зафиксировано в момент передачи данных, а разбираться с причинами и выстраивать защиту компании придётся уже постфактум.
В компании должно быть назначено лицо, ответственное за организацию обработки персональных данных. Это не обязательно генеральный директор: такую функцию могут возложить, например, на руководителя информационной безопасности, юриста или отдельного специалиста по ПД. Он должен контролировать соблюдение требований по персональным данным, доводить правила до сотрудников и следить за тем, чтобы внутри компании были актуальные регламенты и понятные инструкции.

Если происходит нарушение требований по персональным данным со стороны сотрудника, к ответственности могут привлечь либо компанию, либо должностное лицо — например, если нарушение связано с его действиями или бездействием. Кто именно будет отвечать, зависит от обстоятельств конкретного случая.

Если штраф назначен именно должностному лицу, это его личная административная ответственность — такой штраф он уплачивает сам.
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
В компании должно быть назначено лицо, ответственное за организацию обработки персональных данных. Это не обязательно генеральный директор: такую функцию могут возложить, например, на руководителя информационной безопасности, юриста или отдельного специалиста по ПД. Он должен контролировать соблюдение требований по персональным данным, доводить правила до сотрудников и следить за тем, чтобы внутри компании были актуальные регламенты и понятные инструкции.

Если происходит нарушение требований по персональным данным со стороны сотрудника, к ответственности могут привлечь либо компанию, либо должностное лицо — например, если нарушение связано с его действиями или бездействием. Кто именно будет отвечать, зависит от обстоятельств конкретного случая.

Если штраф назначен именно должностному лицу, это его личная административная ответственность — такой штраф он уплачивает сам.
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
Развивайте цифровые навыки с помощью курсов
Поможем выстроить системное обучение кибербезопасности и работе с персональными данными, чтобы снизить риск штрафов и утечек
Узнать больше
Обучим сотрудников работать с нейросетями и данными на примере реальных задач. Подберём формат под уровень команд: от базовой цифровой грамотности до внедрения ИИ‑агентов
Оставить заявку
Поможем внедрить ИИ в работу команды без сложной разработки. Научим автоматизировать процессы и собирать ИИ-инструменты под свои задачи
Изучить программу

Облачные решения vs on-premise: где запускать модели безопасно

Компании, которые работают с чувствительными данными, обычно выбирают между тремя вариантами архитектуры:
  • Публичные ИИ-сервисы с серверами за рубежом — ChatGPT, Claude, Gemini и другие. Это самый доступный, поэтому и самый популярный вариант. Но неконтролируемый: безопасное внедрение в процессы бизнеса практически невозможно. Данные уходят за контур компании и даже России, что влечёт риски упомянутой выше трансграничной передачи.
  • Публичные ИИ-сервисы с серверами в РФ — Алиса AI, ГигаЧат и другие. Формально такой вариант снимает часть рисков, связанных с локализацией и трансграничной передачей, но требует проверки, куда именно и в каком виде уходят запросы, и не используются ли они для дообучения модели поставщика.
  • On-premise развёртывание — когда модель работает на серверах внутри инфраструктуры компании и данные не покидают её периметр. Этот вариант считается наиболее защищённым, востребован в крупном корпоративном сегменте и в компаниях, работающих с объектами критической информационной инфраструктуры.
  • Есть промежуточный вариант архитектуры — RAG-системы. Нейросеть обращается к базе знаний компании локально, без передачи исходных документов во внешнюю модель. Такой подход позволяет использовать возможности крупных языковых моделей, сохраняя контроль над данными.
Выбор архитектуры зависит от объёма и чувствительности данных, бюджета и отрасли. Для небольшой команды маркетологов, которая работает с обезличенными данными, вполне подойдёт проверенный облачный сервис с российским размещением. Для отдела, который анализирует медицинские записи или финансовую отчётность клиентов, разумнее рассматривать on-premise.

Вот сравнение архитектур ↓

Как внедрить нейросети в компанию: пошаговый план и разработка внутреннего регламента использования ИИ для сотрудников

Полный запрет на использование ИИ-сервисов может не решить проблему: вероятнее всего, сотрудники продолжат работать с нейросетями через личные устройства и аккаунты, а компания лишь потеряет видимость и контроль над процессом. Более эффективно внедрить чёткие правила, выстроить технические барьеры и обучить персонал по новому регламенту.
Вот пошаговый план, который позволит закрыть основные риски ↓

Шаг 1. Определить список разрешённых сервисов

Зафиксировать конкретный перечень инструментов, допустимых для рабочих задач: корпоративная версия ИИ с размещением на серверах в РФ, API с отключённым обучением на пользовательских данных или внутренний ИИ-контур. Использование остальных сервисов для работы с данными компании целесообразно запретить.

Шаг 2. Классифицировать данные

Все данные, с которыми работают сотрудники, можно разделить на категории по уровню чувствительности:
  • общедоступная информация — уже опубликованные или предназначенные для публикации сведения;
  • внутренняя информация — не для публикации, но не критичная;
  • защищённая информация — персональные данные, коммерческая тайна, финансовые показатели.
В регламенте следует определить, в какие сервисы какую информацию можно передавать, а в какие — нельзя ни при каких условиях. Понимать разницу должен каждый сотрудник.

Шаг 3. Внедрить порядок обезличивания запросов

Прежде чем отправить задачу в модель, из текста необходимо удалить идентифицирующие элементы: ФИО заменяют на условные обозначения, убирают номера телефонов, адреса, номера договоров и другие данные, позволяющие установить личность или связать информацию с конкретным клиентом.

Этот порядок необходимо зафиксировать как обязательный этап перед отправкой любого запроса, содержащего данные из защищённой категории.

Шаг 4. Выбрать техническое решение

Вместо доступа к публичным версиям сервисов компания подключает вариант с контролируемой обработкой данных: корпоративный тариф с отключённым обучением на пользовательских данных, API с размещением инфраструктуры в РФ или развёртывание open-source модели на собственных серверах.

Выбор зависит от бюджета и объёма задач, но ключевое требование одно — данные компании не должны уходить в контур стороннего сервиса без гарантий защиты, закреплённых договором.

Шаг 5. Настроить технические ограничения доступа

Без технических барьеров сотрудник может обойти запреты регламента — например, продолжить работать через личный аккаунт. Поэтому список разрешённых сервисов дополняют техническими мерами:
  • блокируют нежелательные ИИ-сервисы на корпоративных устройствах и в сети компании;
  • выдают доступ к одобренным инструментам только через рабочие учётные записи, привязанные к сотруднику.

Шаг 6. Назначить ответственного за ИИ-политику

Соблюдение регламента следует поручить специальному подразделению или конкретному сотруднику. Это может быть отдельная рабочая группа, специалист по информационной безопасности или ответственный за обработку персональных данных — DPO, то есть Data Protection Officer, специалист по защите персональных данных, если он есть в штате.

Шаг 7. Внедрить систему контроля и аудита

Ответственный за ИИ-политику должен регулярно проверять, как соблюдается регламент:
  • Анализировать логи обращений к одобренным сервисам — если это позволяет функционал инструмента.
  • Проводить выборочные проверки переписки сотрудников с нейросетями на предмет случайной передачи защищённых данных.
  • Фиксировать нарушения и разбирать их причины — недостаток знаний, срочность задачи или сознательное игнорирование правил.

Шаг 8. Закрепить процедуру реагирования на инциденты

На случай утечки данных через ИИ-сервис у компании должен быть готовый алгоритм действий: кого уведомляют первым, как оценивают масштаб утечки, кто проводит расследование, нужно ли информировать Роскомнадзор и пострадавших субъектов персональных данных в установленные законом сроки.
В первые часы после обнаружения возможной утечки главное — не отправить уведомление как можно быстрее, а оперативно установить, что именно произошло.

Сотрудники должны знать, кому внутри компании сообщать о подобных инцидентах: как правило, информация сразу передаётся ответственному за обработку персональных данных, службе информационной безопасности и руководству. Техническая команда должна прежде всего остановить продолжающуюся утечку — например, закрыть уязвимость, отозвать доступ или ключи — и одновременно сохранить доказательства: логи, время и источник передачи, содержание запроса в ИИ-сервис, перечень и категории переданных данных, сведения об аккаунте и сервисе, количество затронутых пользователей и принятые меры.

После этого компания должна юридически квалифицировать инцидент. Обязанность уведомить Роскомнадзор возникает, когда установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, который повлёк нарушение прав субъектов. В таком случае первое уведомление нужно направить в течение 24 часов с момента выявления инцидента, а в течение 72 часов — сообщить результаты внутреннего расследования.

Поэтому важно не путать подозрение на утечку с уже установленным инцидентом: сначала компания фиксирует факты и оценивает, подпадает ли ситуация под критерии закона. Но если обязанность уведомить Роскомнадзор уже возникла, игнорировать её рискованно: за неуведомление или нарушение срока для юрлица предусмотрен отдельный штраф от 1 до 3 млн рублей (ч. 11 ст. 13.11 КоАП РФ), помимо возможной ответственности за саму утечку.
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
В первые часы после обнаружения возможной утечки главное — не отправить уведомление как можно быстрее, а оперативно установить, что именно произошло.

Сотрудники должны знать, кому внутри компании сообщать о подобных инцидентах: как правило, информация сразу передаётся ответственному за обработку персональных данных, службе информационной безопасности и руководству. Техническая команда должна прежде всего остановить продолжающуюся утечку — например, закрыть уязвимость, отозвать доступ или ключи — и одновременно сохранить доказательства: логи, время и источник передачи, содержание запроса в ИИ-сервис, перечень и категории переданных данных, сведения об аккаунте и сервисе, количество затронутых пользователей и принятые меры.

После этого компания должна юридически квалифицировать инцидент. Обязанность уведомить Роскомнадзор возникает, когда установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, который повлёк нарушение прав субъектов. В таком случае первое уведомление нужно направить в течение 24 часов с момента выявления инцидента, а в течение 72 часов — сообщить результаты внутреннего расследования.

Поэтому важно не путать подозрение на утечку с уже установленным инцидентом: сначала компания фиксирует факты и оценивает, подпадает ли ситуация под критерии закона. Но если обязанность уведомить Роскомнадзор уже возникла, игнорировать её рискованно: за неуведомление или нарушение срока для юрлица предусмотрен отдельный штраф от 1 до 3 млн рублей (ч. 11 ст. 13.11 КоАП РФ), помимо возможной ответственности за саму утечку.
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
Процедуру необходимо прописать заранее, а не разрабатывать в момент инцидента — это сокращает время реакции и снижает юридические риски.

Шаг 9. Провести обучение сотрудников

Формальное наличие регламента не гарантирует его соблюдения — сотрудников нужно обучить работать по нему на практике. Обучение лучше выстроить на разборе конкретных кейсов: какие формулировки запроса считаются нарушением, какие данные нельзя передавать ни при каких условиях, и какими последствиями — для компании и лично для сотрудника — чревато нарушение регламента.

Также важно предусмотреть понятный канал для быстрых консультаций — например, чат с ответственным за ПД лицом. У сотрудника должна быть возможность до отправки спорного запроса быстро уточнить, можно ли использовать конкретные данные, а также сообщить, если регламент устарел, не учитывает новый рабочий сценарий или в нём обнаружился пробел. Это помогает не только предотвращать нарушения из-за незнания, но и своевременно обновлять правила под реальные процессы компании.

Шаг 10. Регулярно пересматривать регламент

Нейросети развиваются, требования законодательства и практика утечек данных постоянно меняются — регламент, актуальный сегодня, может устареть через полгода. Поэтому необходимо регулярно пересматривать список разрешённых сервисов и актуализировать документ, когда появляются изменения в законе или новые инструменты на рынке.

Полезно сразу определить, с какой периодичностью это будет происходить, например, раз в квартал или при появлении значимых изменений в 152-ФЗ. Также следует прописать процедуру внесения правок: кто инициирует изменения, кто утверждает и как новая версия доводится до сотрудников.
Внедрение политики по ИИ — это полноценная менеджерская задача по управлению изменениями. Недостаточно написать правила и провести один инструктаж: нужно провести сотрудников через изменение привычек и закрепить новое поведение.

Сначала сформировать принятие: объяснить, зачем нужны правила и почему они не должны восприниматься только как запреты.

Создать условия для нового поведения: дать разрешённые инструменты, возможность экспериментировать, задавать вопросы и предлагать изменения в самой политике.

Показать быстрые результаты: сотрудники должны увидеть, что работа по новым правилам действительно удобна и полезна.

Не считать первые успехи победой: после первоначального внедрения почти неизбежен откат к старым привычкам, поэтому нужны контроль, обратная связь и повторное закрепление правил.

Довести изменение до уровня нормы: встроить новые подходы в процессы, действия руководителей и корпоративную культуру — только тогда политика перестаёт существовать «на бумаге».
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии
Внедрение политики по ИИ — это полноценная менеджерская задача по управлению изменениями. Недостаточно написать правила и провести один инструктаж: нужно провести сотрудников через изменение привычек и закрепить новое поведение.

Сначала сформировать принятие: объяснить, зачем нужны правила и почему они не должны восприниматься только как запреты.

Создать условия для нового поведения: дать разрешённые инструменты, возможность экспериментировать, задавать вопросы и предлагать изменения в самой политике.

Показать быстрые результаты: сотрудники должны увидеть, что работа по новым правилам действительно удобна и полезна.

Не считать первые успехи победой: после первоначального внедрения почти неизбежен откат к старым привычкам, поэтому нужны контроль, обратная связь и повторное закрепление правил.

Довести изменение до уровня нормы: встроить новые подходы в процессы, действия руководителей и корпоративную культуру — только тогда политика перестаёт существовать «на бумаге».
  • Юлия Сидорова
    Директор юридического департамента компании «Инфоурок», эксперт Нетологии

Чек-лист проверки готовности компании к безопасному внедрению ИИ

Регламент и политика

  • Разработан и утверждён внутренний регламент использования ИИ-сервисов.
  • Зафиксирован перечень разрешённых сервисов.
  • Данные компании классифицированы по уровню чувствительности: общедоступные, внутренние, защищённые.
  • Прописан порядок обезличивания запросов перед отправкой в модель.
  • Назначен ответственный за ИИ-политику.
  • Установлена периодичность пересмотра регламента.

Техническая часть

  • Подключено решение с контролируемой обработкой данных: корпоративный тариф, API с отключённым обучением или локальная модель.
  • Доступ к разрешённым сервисам выдаётся только через рабочие учётные записи.
  • Нежелательные публичные ИИ-сервисы ограничены на корпоративных устройствах и в сети.

Контроль и обучение

  • Настроен аудит обращений к одобренным сервисам.
  • Проводятся выборочные проверки переписки на предмет передачи защищённых данных.
  • Сотрудники прошли обучение с разбором конкретных кейсов нарушений.
  • Сотрудники знают, какие данные нельзя передавать в ИИ ни при каких условиях.

Юридическая база

  • Выбранный сервис соответствует требованиям о локализации персональных данных (152-ФЗ, 242-ФЗ).
  • Есть договор с провайдером, регулирующий защиту и обработку данных.
  • Прописана процедура реагирования на инциденты, включая сроки уведомления Роскомнадзора и субъектов персональных данных.
Станьте экспертом в теме с помощью программ
Освоите востребованную профессию. Изучите базу кибербезопасности и требования ФСТЭК. Узнаете, как защищать ОС, сетевые инфраструктуры и веб-сервисы от атак. Выберете одну из двух специализаций: DevSecOps или пентест
Узнать больше
Освоите полноценную программу высшего образования. Научитесь автоматизировать юридические процессы и управлять внедрением правовых технологий. Получите диплом магистра НИУ ВШЭ по двум направлениям — «Прикладная математика и информатика» и «Юриспруденция»
Подробнее
Читать также
Мнение автора и редакции может не совпадать.

Чтобы быть в курсе всех новостей и не пропускать новые статьи, присоединяйтесь к Telegram-каналу Нетологии.
Александр Кудинов
Копирайтер Нетологии
Оцените статью