Безопасность данных в ИИ-платформах: на что обращать внимание в 2026 году
Разбираем ключевые риски безопасности при работе с ИИ-платформами и критерии выбора защищённого решения для российского бизнеса.
Служба информационной безопасности банка обнаружила, что сотрудники загружали в публичную нейросеть скан-копии документов клиентов для быстрого извлечения данных — притом что у банка уже была лицензия на корпоративное решение с закрытым контуром. Проблема оказалась не в отсутствии инструмента, а в недостаточном контроле его использования.
Краткий вывод: для работы с чувствительными данными выбирайте ИИ-платформу с поддержкой закрытого контура и сертификатами ФСТЭК/ФСБ, а для менее критичных задач — публичные модели с чётко определённой политикой хранения данных.
На старте: ключевые критерии безопасности
| Критерий | Зачем нужен |
|---|---|
| Развёртывание в закрытом контуре | Данные не покидают инфраструктуру компании |
| Сертификаты ФСТЭК/ФСБ | Формальное подтверждение соответствия требованиям безопасности |
| Политика использования данных для дообучения | Гарантия, что промпты не используются для обучения общей модели |
| Логирование действий пользователей | Возможность расследования инцидентов |
| Шифрование данных при передаче и хранении | Защита от перехвата и утечки |
Как мы отбирали критерии
Материал основан на общих требованиях к информационной безопасности корпоративного ПО, адаптированных под специфику генеративного ИИ, и данных о сертификации платформ из каталога platforms.su.
Главные риски при работе с ИИ-платформами
- Использование сотрудниками публичных сервисов вместо корпоративного решения (Shadow AI).
- Отсутствие ясности, используются ли переданные данные для дообучения общей модели вендора.
- Недостаточный контроль доступа — когда любой сотрудник может отправить в модель конфиденциальные документы без ограничений.
- Отсутствие аудита — невозможность восстановить, кто и что отправлял в модель при расследовании инцидента.
Что проверять при выборе платформы
Помимо формальных сертификатов, стоит запросить у вендора техническую документацию о шифровании данных, политику хранения логов и возможность настройки ролевой модели доступа. Для критичных сценариев — работа с персональными данными клиентов, финансовой информацией — необходимо развёртывание в закрытом контуре без передачи данных во внешние облака.
Роль реестра отечественного ПО и сертификатов
Наличие сертификатов ФСТЭК и ФСБ обязательно для государственных заказчиков и организаций, работающих с гостайной или критической информационной инфраструктурой. Для частного бизнеса это не строгое требование, но снижает юридические риски при проверках регулятора.
Чек-лист «Перед внедрением проверьте безопасность»
- Есть ли у платформы вариант развёртывания в закрытом контуре.
- Прописана ли в договоре политика использования данных для дообучения модели.
- Настроена ли ролевая модель доступа для разных категорий сотрудников.
- Ведётся ли логирование запросов к модели для последующего аудита.
- Есть ли необходимые сертификаты ФСТЭК/ФСБ, если это требуется по профилю компании.
Что мы заметили, анализируя вопросы безопасности
Главный вывод: технические меры защиты (шифрование, сертификаты) сами по себе не устраняют риск, если сотрудники продолжают пользоваться неавторизованными публичными сервисами. Контр-вывод: излишне жёсткая политика без удобной официальной альтернативы часто провоцирует обходные пути, а не повышает реальную безопасность.
Часто задаваемые вопросы
Достаточно ли сертификата ФСТЭК для гарантии безопасности?
Сертификат подтверждает соответствие формальным требованиям на момент проверки, но не заменяет собственный контроль за практикой использования платформы сотрудниками.
Можно ли использовать облачную модель для работы с персональными данными?
Это зависит от условий обработки данных у конкретного вендора и требований 152-ФЗ — для критичных данных предпочтительнее закрытый контур или локальное размещение.
Как часто нужно пересматривать политику безопасности при использовании ИИ?
Рекомендуется пересматривать минимум раз в год или при значимом изменении используемых инструментов и объёма обрабатываемых данных.
Изучите ИИ-платформы с поддержкой закрытого контура и сертификацией в каталоге platforms.su перед выбором решения для чувствительных данных.
Ни один продукт не оплачивал попадание в этот список. Данные проверены в августе 2026 года.