Госкорпорации, ОПК и КИИ: почему данные и AI должны оставаться в российском контуре
Когда персональные данные граждан РФ, производственная документация, коммерческая тайна и сведения ограниченного доступа попадают в зарубежные облака или внешние AI-сервисы, организация получает не технологическое ускорение, а юридический, регуляторный и репутационный риск — вплоть до уголовного.
Для госкорпораций, предприятий ОПК, компаний с госучастием, субъектов 223-ФЗ и КИИ вопрос локального хранения данных шире, чем персональные данные. Речь идёт о защите государственных информационных ресурсов, данных сотрудников, производственной документации, коммерческой тайны, информации ограниченного доступа, значимых объектов КИИ и возможных сведений, составляющих государственную тайну.
Использование зарубежных облаков, внешних AI-моделей, иностранных SaaS-платформ и неуправляемых подрядчиков создаёт риск нарушения 149-ФЗ, 187-ФЗ, режима КИИ, режима государственной тайны и правил защиты информации.
1. Что прямо запрещено или недопустимо
| Запрет / ограничение | Норма закона | Практический смысл для госсектора и ОПК |
|---|---|---|
| Не допускается выполнение ключевых операций с ПДн граждан РФ с использованием баз данных за пределами РФ. | 152-ФЗ, ст. 18 ч. 5; 149-ФЗ, ст. 16 ч. 4 п. 7 |
ПДн сотрудников, пропуска, анкеты, кадровые документы, медосмотры, зарплатные и контактные данные должны быть в российском контуре. |
| Нельзя начинать трансграничную передачу ПДн без уведомления Роскомнадзора; передача может быть запрещена или ограничена. | 152-ФЗ, ст. 12; портал РКН |
Передача ПДн сотрудников и контрагентов в иностранные сервисы или внешние AI-платформы требует предварительной процедуры и оценки рисков. |
| Технические средства информационных систем госорганов, МСУ, ГУП/МУП, государственных и муниципальных учреждений должны размещаться на территории РФ. | 149-ФЗ, ст. 13 ч. 2.1 | Для соответствующих организаций иностранная инфраструктура как техническая основа системы недопустима. |
| Операторы ГИС, МИС и ИС юрлиц по 223-ФЗ не должны использовать при эксплуатации размещённые за пределами РФ базы данных и техсредства, не входящие в состав таких систем. | 149-ФЗ, ст. 13 ч. 2.1; 223-ФЗ, ст. 1 |
Для госкорпораций, госкомпаний и компаний с госучастием риск возникает при подключении внешних зарубежных SaaS/AI-компонентов. |
| При использовании хостинга для ряда государственных/муниципальных систем необходимы мощности провайдера из утверждаемого перечня — российского юрлица, размещающего техсредства в РФ. | 149-ФЗ, ст. 13 ч. 2.1-1, 2.1-2 | Не любой «российский» или «удобный» хостинг подходит для государственных контуров; важны статус провайдера и размещение оборудования. |
| Госорганы, ГУП, госучреждения и ряд муниципальных субъектов не вправе использовать принадлежащие иностранным лицам интернет-системы и программы, кроме случаев, установленных Правительством РФ. | 149-ФЗ, ст. 13 ч. 2.4 | Иностранные облачные AI-сервисы, SaaS и веб-приложения нельзя считать нейтральным инструментом без проверки прямого правового основания. |
| Не допускается передача информации из ГИС в иные ИС, не соответствующие требованиям о защите информации. | 149-ФЗ, ст. 14 ч. 8.1 | Передача данных из ГИС во внешние сервисы и AI-инструменты требует проверки соответствия требованиям защиты информации. |
| Субъект КИИ обязан создавать систему безопасности значимого объекта и предотвращать неправомерный доступ, копирование, предоставление и распространение информации. | 187-ФЗ, ст. 10 | Значимый объект КИИ не может быть «подключён к AI» без анализа угроз, доступа, журналирования, резервирования и требований безопасности. |
| Субъекты КИИ со значимыми объектами обязаны использовать допустимое ПО: российское ПО из реестра либо ПО, применяемое в защищённых государственных системах. | 187-ФЗ, ст. 9 ч. 3 п. 5; 149-ФЗ, ст. 12.1 |
На значимых объектах КИИ иностранные или неучтённые программные компоненты могут быть неприемлемы без спецобоснования. |
| Сведения, составляющие гостайну, не могут передаваться в открытые облака, внешние AI-сервисы и неконтролируемые ИС; разглашение влечёт уголовную ответственность. | Закон «О гостайне», ст. 5; УК РФ, ст. 283 |
В ОПК часть производственных, мобилизационных, военных и научно-технических сведений может требовать закрытого сертифицированного контура. |
2. Кто попадает под 223-ФЗ и почему это важно
223-ФЗ прямо относит к заказчикам государственные корпорации, государственные компании, публично-правовые компании, субъекты естественных монополий, организации регулируемых видов деятельности, автономные учреждения, а также хозяйственные общества с совокупной долей участия РФ, субъекта РФ или муниципального образования более 50%. Поэтому для таких организаций ограничения 149-ФЗ по информационным системам и использованию зарубежных баз/техсредств — существенный комплаенс-риск.
Если закупочная, кадровая, производственная, договорная, проектная или AI-система фактически использует зарубежную базу данных, иностранную облачную инфраструктуру или внешний AI-сервис — это следует оценивать не как обычный IT-аутсорсинг, а как потенциальное нарушение режима эксплуатации информационной системы и защиты информации.
3. КИИ и оборонный сектор: почему внешний AI особенно опасен
| Зона риска | Почему это критично | Безопасная модель ABS |
|---|---|---|
| АСУ ТП, производственные системы, инженерные базы, КБ и испытательные данные | Могут относиться к объектам КИИ или содержать сведения ограниченного доступа; внешняя обработка создаёт риск неправомерного доступа, копирования и раскрытия. | Изолированный локальный контур, доступ по ролям, журналирование, запрет внешней отправки, интеграция только с утверждёнными системами. |
| Кадровый контур ОПК и госкорпорации | ФИО, должности, подразделения, допуски, контакты, командировки, зарплаты и медданные сотрудников являются ПДн и могут быть чувствительны для безопасности. | Локальная обработка ПДн сотрудников в российской инфраструктуре с разграничением прав и контролем выгрузок. |
| Документооборот с ГОЗ, подрядчиками и закрытыми проектами | Документы могут содержать коммерческую тайну, служебную информацию, данные по ГОЗ и потенциально сведения гостайны. | Раздельные контуры: открытый, внутренний, конфиденциальный, КИИ/закрытый; запрет отправки секретных данных во внешние AI. |
| Внешние AI-сервисы и SaaS-платформы | Сервис может сохранять промпты, документы, метаданные, логи доступа и использовать иностранную инфраструктуру. | Локальные модели, локальная база знаний, контролируемый RAG, запрет передачи данных в зарубежные LLM по умолчанию. |
4. Ответственность и последствия
| Нарушение | Норма | Штраф / последствия |
|---|---|---|
| Нарушение локализации баз ПДн граждан РФ | КоАП 13.11 ч. 8 | 1–6 млн ₽ (должн. лица 100–200 тыс.) |
| Повторное нарушение локализации | КоАП 13.11 ч. 9 | 6–18 млн ₽ (должн. лица 500–800 тыс.) |
| Крупная утечка / неправомерная передача ПДн | КоАП 13.11 ч. 12–14 | от 3 до 15 млн ₽ в зависимости от масштаба |
| Повторная крупная утечка / неправомерная передача ПДн | КоАП 13.11 ч. 15 | 1–3% выручки, не менее 20 млн и не более 500 млн ₽ |
| Утечка специальных или биометрических ПДн | КоАП 13.11 ч. 16–18 | 10–20 млн ₽; повторно — 1–3% выручки, не менее 25 млн и не более 500 млн ₽ |
| Нарушение требований в области безопасности КИИ | КоАП 13.12.1 | до 500 тыс. ₽ (если нет признаков уголовного деяния) |
| Нарушение правил эксплуатации объектов КИИ | КоАП 13.12.2 | 100–500 тыс. ₽ (если нет признаков уголовного деяния) |
| Разглашение государственной тайны | УК РФ, ст. 283 | до 4 лет лишения свободы; при тяжких последствиях — от 3 до 7 лет |
| Неправомерное воздействие на КИИ РФ | УК РФ, ст. 274.1 | принудительные работы / лишение свободы; при тяжких последствиях — до 10 лет |
5. Рекомендуемая позиция для внедрения ABS
ABS — локальный AI-контур для предприятий с повышенными требованиями к защите данных. Персональные данные сотрудников, документы, производственная информация, сведения ограниченного доступа, контуры 223-ФЗ и КИИ обрабатываются внутри российской инфраструктуры заказчика, без вывода в зарубежные облака и внешние AI-сервисы.
Для госсектора и военного сектора ABS предлагается не как «облачный AI-сервис», а как локальная архитектура с развёртыванием в инфраструктуре заказчика, сегментацией контуров, управлением доступом, журналированием, контролем выгрузок и интеграцией с действующими системами.
- Локальность. Данные остаются в инфраструктуре заказчика или в российском контуре, соответствующем применимым требованиям.
- Разделение контуров. Открытые данные, ПДн, коммерческая тайна, КИИ и закрытые/секретные данные не смешиваются.
- Управляемость. Собственник и служба безопасности видят, какие агенты и сотрудники имеют доступ к каким данным.
- Снижение зависимости. Предприятие не зависит от иностранных облаков, санкционных ограничений, внешних LLM и скрытых политик обработки данных.
- Комплаенс. ABS создаёт техническую основу для соблюдения 152-ФЗ, 149-ФЗ, 187-ФЗ и внутренних режимов защиты информации; окончательная юридическая модель определяется проектным аудитом.
Нормативные ссылки
Основной источник сводных редакций — КонсультантПлюс; для процедур трансграничной передачи — официальный портал Роскомнадзора.
- 152-ФЗ, ст. 18 ч. 5 — локализация баз персональных данных
- 152-ФЗ, ст. 12 — трансграничная передача персональных данных
- Роскомнадзор — уведомление о трансграничной передаче ПДн
- 149-ФЗ, ст. 16 — защита информации и локализация баз ПДн
- 149-ФЗ, ст. 13 — информационные системы, размещение техсредств, 223-ФЗ, хостинг
- 149-ФЗ, ст. 14 — государственные информационные системы
- 223-ФЗ, ст. 1 — круг заказчиков: госкорпорации, госкомпании, компании с госучастием
- 187-ФЗ, ст. 2, 9, 10, 11 — субъекты и объекты КИИ, обязанности, требования к ПО и безопасности
- КоАП РФ, ст. 13.11, 13.12.1, 13.12.2 — ответственность за нарушения в области ПДн и безопасности КИИ
- Закон РФ «О государственной тайне», ст. 5 — перечень сведений, составляющих гостайну
- УК РФ, ст. 283 и 274.1 — разглашение гостайны и неправомерное воздействие на КИИ
Документ является информационно-аналитическим и маркетинговым материалом для обсуждения внедрения локального AI-контура ABS. Он не заменяет индивидуальное юридическое заключение, аудит ИСПДн, КИИ, режима коммерческой тайны, гостайны и требований ФСТЭК/ФСБ для конкретного предприятия.
Как ABS закрывает это на практике
Для организаций с ограничениями по составу и месту обработки данных ключевая версия — ABS BOX: контур целиком разворачивается на инфраструктуре заказчика. Ниже — все три версии продукта.