РННС · Материалы ABS · AVATAR BUSINESS OS | ABS
Госкорпорации, ОПК и КИИ: почему данные и AI должны оставаться в локальном российском контуре
Юридические запреты, специальные требования и ответственность для государственного и военного сектора. Когда данные сотрудников, производственная документация и корпоративные документы попадают в зарубежные облака или внешние AI-сервисы, организация получает не технологическое ускорение, а юридический, регуляторный и репутационный риск.
Ключевой вывод для органов управления
Для госкорпораций, предприятий оборонно-промышленного комплекса (ОПК), компаний с госучастием, субъектов 223-ФЗ и критической информационной инфраструктуры (КИИ) вопрос локального хранения данных шире, чем персональные данные. Речь идёт о защите государственных информационных ресурсов, данных сотрудников, производственной документации, коммерческой тайны, информации ограниченного доступа, значимых объектов КИИ и возможных сведений, составляющих государственную тайну.
Использование зарубежных облачных сервисов, внешних AI-моделей, иностранных облачных платформ и неуправляемых подрядчиков в таком контуре может создать не только административный риск по персональным данным, но и риск нарушения специальных требований 149-ФЗ, 187-ФЗ, режима КИИ, режима государственной тайны и правил защиты информации.
Что прямо запрещено или недопустимо
| Запрет / ограничение | Норма закона | Практический смысл для госсектора и ОПК |
|---|---|---|
| Не допускается выполнение ключевых операций с ПДн граждан РФ с использованием баз данных, находящихся за пределами РФ | 152-ФЗ, ст. 18 ч. 5; 149-ФЗ, ст. 16 ч. 4 п. 7 | ПДн сотрудников, пропуска, анкеты, кадровые документы, медосмотры, зарплатные и контактные данные должны быть в российском контуре. |
| Нельзя начинать трансграничную передачу ПДн без уведомления Роскомнадзора; передача может быть запрещена или ограничена | 152-ФЗ, ст. 12; портал Роскомнадзора | Передача ПДн сотрудников и контрагентов в иностранные сервисы или внешние AI-платформы требует предварительной процедуры и оценки рисков. |
| Технические средства информационных систем госорганов, МСУ, ГУП/МУП, государственных и муниципальных учреждений должны размещаться на территории РФ | 149-ФЗ, ст. 13 ч. 2.1 | Для соответствующих организаций иностранная инфраструктура как техническая основа системы недопустима. |
| Операторы ГИС, МИС и информационных систем юрлиц, работающих по 223-ФЗ, не должны использовать размещённые за пределами РФ базы данных и технические средства, не входящие в состав таких систем | 149-ФЗ, ст. 13 ч. 2.1; 223-ФЗ, ст. 1 | Для госкорпораций, госкомпаний и компаний с госучастием, подпадающих под 223-ФЗ, риск возникает при подключении внешних зарубежных облачных и AI-компонентов. |
| Для ряда государственных и муниципальных систем хостинг допускается только у провайдера из утверждаемого перечня — российского юрлица с техническими средствами в РФ | 149-ФЗ, ст. 13 ч. 2.1-1 и 2.1-2 | Не любой «русскоязычный» или «удобный» хостинг подходит для государственных контуров; юридически важны статус провайдера и размещение оборудования. |
| Госорганы, ГУП, государственные учреждения и ряд муниципальных субъектов не вправе использовать принадлежащие иностранным лицам интернет-системы и программы, кроме случаев, установленных Правительством РФ | 149-ФЗ, ст. 13 ч. 2.4 | Иностранные облачные AI-сервисы и веб-приложения нельзя считать нейтральным инструментом без проверки прямого правового основания. |
| Не допускается передача информации из государственных информационных систем в иные системы, не соответствующие требованиям о защите информации | 149-ФЗ, ст. 14 ч. 8.1 | Передача данных из ГИС во внешние сервисы и AI-инструменты требует проверки соответствия требованиям защиты информации. |
| Субъект КИИ обязан создавать систему безопасности значимого объекта КИИ и предотвращать неправомерный доступ, копирование, предоставление и распространение информации | 187-ФЗ, ст. 10 | Значимый объект КИИ не может быть «подключён к AI» без анализа угроз, доступа, журналирования, резервирования и требований безопасности. |
| Субъекты КИИ со значимыми объектами обязаны использовать допустимое ПО: российское из реестра либо применяемое в защищённых государственных системах | 187-ФЗ, ст. 9 ч. 3 п. 5; 149-ФЗ, ст. 12.1 | На значимых объектах КИИ иностранные или неучтённые программные компоненты могут быть неприемлемы без специального правового и технического обоснования. |
| Сведения, составляющие государственную тайну, не могут передаваться в открытые облака, внешние AI-сервисы и неконтролируемые информационные системы | Закон РФ «О государственной тайне», ст. 5; УК РФ, ст. 283 | В ОПК часть производственных, мобилизационных, военных и научно-технических сведений может требовать закрытого сертифицированного контура. |
Кто попадает под 223-ФЗ и почему это важно
223-ФЗ прямо относит к заказчикам государственные корпорации, государственные компании, публично-правовые компании, субъекты естественных монополий, организации регулируемых видов деятельности, автономные учреждения, а также хозяйственные общества с совокупной долей участия РФ, субъекта РФ или муниципального образования более 50%. Поэтому для таких организаций ограничения 149-ФЗ по информационным системам и использованию зарубежных баз и технических средств должны рассматриваться как существенный комплаенс-риск.
Смысл для собственника и совета директоров
Если закупочная, кадровая, производственная, договорная, проектная или AI-система фактически использует зарубежную базу данных, иностранную облачную инфраструктуру или внешний AI-сервис — это нужно оценивать не как обычный IT-аутсорсинг, а как потенциальное нарушение режима эксплуатации информационной системы и защиты информации.
КИИ и оборонный сектор: почему внешний AI особенно опасен
| Зона риска | Почему это критично | Безопасная модель ABS |
|---|---|---|
| АСУ ТП, производственные системы, инженерные базы, КБ и испытательные данные | Могут относиться к объектам КИИ или содержать сведения ограниченного доступа; внешняя обработка создаёт риск неправомерного доступа, копирования и раскрытия. | Изолированный локальный контур, доступ по ролям, журналирование, запрет внешней отправки, интеграция только с утверждёнными системами. |
| Кадровый контур ОПК и госкорпорации | ФИО, должности, подразделения, допуски, контакты, командировки, зарплаты и медданные сотрудников являются ПДн и могут быть чувствительны для безопасности. | Локальная обработка ПДн сотрудников в российской инфраструктуре с разграничением прав и контролем выгрузок. |
| Документооборот с гособоронзаказом, подрядчиками и закрытыми проектами | Документы могут содержать коммерческую тайну, служебную информацию, данные по гособоронзаказу и потенциально сведения гостайны. | Раздельные контуры: открытый, внутренний, конфиденциальный, КИИ/закрытый; запрет на отправку секретных данных во внешние AI. |
| Внешние AI-сервисы и облачные платформы | Сервис может сохранять запросы, документы, метаданные, журналы доступа и использовать иностранную инфраструктуру. | Локальные модели, локальная база знаний, контролируемый поиск по базе знаний, запрет передачи данных в зарубежные нейросети по умолчанию. |
Ответственность и последствия
| Нарушение | Норма | Штраф / последствия |
|---|---|---|
| Нарушение локализации баз ПДн граждан РФ | КоАП РФ, ст. 13.11 ч. 8 | Юрлица: 1–6 млн ₽; должностные лица: 100–200 тыс. ₽ |
| Повторное нарушение локализации | КоАП РФ, ст. 13.11 ч. 9 | Юрлица: 6–18 млн ₽; должностные лица: 500–800 тыс. ₽ |
| Крупная утечка / неправомерная передача ПДн | КоАП РФ, ст. 13.11 ч. 12–14 | Юрлица: от 3 до 15 млн ₽ в зависимости от масштаба |
| Повторная крупная утечка / неправомерная передача ПДн | КоАП РФ, ст. 13.11 ч. 15 | Юрлица: 1–3% выручки/капитала, но не менее 20 млн ₽ и не более 500 млн ₽ |
| Утечка специальных или биометрических ПДн | КоАП РФ, ст. 13.11 ч. 16–18 | Юрлица: 10–20 млн ₽; повторно — 1–3% выручки/капитала, но не менее 25 млн ₽ и не более 500 млн ₽ |
| Нарушение требований в области безопасности КИИ | КоАП РФ, ст. 13.12.1 | Юрлица: до 500 тыс. ₽; должностные лица: до 50 тыс. ₽, если нет признаков уголовного деяния |
| Нарушение правил эксплуатации объектов КИИ | КоАП РФ, ст. 13.12.2 | Юрлица: 100–500 тыс. ₽; должностные лица: 10–50 тыс. ₽; граждане: 5–10 тыс. ₽ |
| Разглашение государственной тайны | УК РФ, ст. 283 | До 4 лет лишения свободы; при тяжких последствиях — от 3 до 7 лет |
| Неправомерное воздействие на КИИ РФ | УК РФ, ст. 274.1 | В зависимости от состава — принудительные работы или лишение свободы; при тяжких последствиях — до 10 лет |
Рекомендуемая позиция для внедрения ABS
Формулировка для обращения к госкорпорациям и ОПК
ABS — локальный AI-контур для предприятий с повышенными требованиями к защите данных. Персональные данные сотрудников, документы, производственная информация, сведения ограниченного доступа, контуры 223-ФЗ и КИИ обрабатываются внутри российской инфраструктуры заказчика, без вывода в зарубежные облака и внешние AI-сервисы.
Для госсектора и военного сектора ABS предлагается не как «облачный AI-сервис», а как локальная архитектура с развёртыванием в инфраструктуре заказчика, сегментацией контуров, управлением доступом, журналированием, контролем выгрузок и интеграцией с действующими системами предприятия.
- ЛокальностьДанные остаются в инфраструктуре заказчика или в российском контуре, соответствующем применимым требованиям.
- Разделение контуровОткрытые данные, ПДн, коммерческая тайна, КИИ и закрытые/секретные данные не смешиваются.
- УправляемостьСобственник и служба безопасности видят, какие агенты и сотрудники имеют доступ к каким данным.
- Снижение зависимостиПредприятие не зависит от иностранных облаков, санкционных ограничений, внешних нейросетей и скрытых политик обработки данных.
- КомплаенсABS создаёт техническую основу для соблюдения 152-ФЗ, 149-ФЗ, 187-ФЗ и внутренних режимов защиты информации; окончательная юридическая модель определяется проектным аудитом.
Нормативные ссылки
Полные кликабельные ссылки на сводные редакции (КонсультантПлюс, портал Роскомнадзора) — в PDF-версии документа.
- 152-ФЗ, ст. 18 ч. 5 — локализация баз персональных данных
- 152-ФЗ, ст. 12 — трансграничная передача персональных данных
- Роскомнадзор — уведомление о трансграничной передаче ПДн
- 149-ФЗ, ст. 16 — защита информации и локализация баз ПДн
- 149-ФЗ, ст. 13 — информационные системы, размещение техсредств, 223-ФЗ, хостинг
- 149-ФЗ, ст. 14 — государственные информационные системы
- 223-ФЗ, ст. 1 — круг заказчиков: госкорпорации, госкомпании, компании с госучастием
- 187-ФЗ, ст. 2 — субъекты и объекты критической информационной инфраструктуры
- 187-ФЗ, ст. 9 — обязанности субъектов КИИ и требования к ПО
- 187-ФЗ, ст. 10 — система безопасности значимого объекта КИИ
- 187-ФЗ, ст. 11 — требования по обеспечению безопасности значимых объектов КИИ
- КоАП РФ, ст. 13.11 — ответственность за нарушения в области персональных данных
- КоАП РФ, ст. 13.12.1 — нарушения требований безопасности КИИ
- КоАП РФ, ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ
- Закон РФ «О государственной тайне», ст. 5 — перечень сведений гостайны
- УК РФ, ст. 283 — разглашение государственной тайны
- УК РФ, ст. 274.1 — неправомерное воздействие на КИИ РФ
Оговорка: документ является информационно-аналитическим и маркетинговым материалом для обсуждения внедрения локального AI-контура ABS. Он не заменяет индивидуальное юридическое заключение, аудит ИСПДн, КИИ, режима коммерческой тайны, гостайны и требований ФСТЭК/ФСБ для конкретного предприятия.