Что это означает для клиентов компании Б-152
Если смотреть на Cloud Security Day не глазами вендора, а глазами консультанта по ИБ и персональным данным, картина получается очень прикладная.
Гибридная среда означает двойной контур ответственности за ПДн
Как только часть данных и процессов уходит в облако, у оператора появляется не одна зона контроля, а как минимум две: собственный контур и зона разделенной ответственности с провайдером. Для бизнеса это означает, что договор с провайдером, поручение на обработку, модель угроз, права доступа и внутренние регламенты должны сходиться в одну логику. Формально дублировать документы в двух контурах уже недостаточно.
ИИ-агенты быстро превращаются в новый источник ПДн и новых рисков
Пользовательский запрос к агенту часто содержит персональные данные. Иногда свои, иногда чужие. Если компания внедряет LLM в продукт или внутренний процесс, этот поток надо отражать в перечне обрабатываемых данных, в политике, в основаниях обработки и в ОРД. На практике у многих этого пока нет. И чем дольше компании воспринимают такие внедрения как технический эксперимент, тем выше шанс, что правовой и ИБ-контур догонит продукт слишком поздно.
Компрометация учетной записи становится самым коротким путем к утечке ПДн
Если основной поток атак идет в identity, то и типовой сценарий инцидента по 152-ФЗ все чаще смещается от грубого взлома периметра к скомпрометированной учетке сотрудника с доступом к ИСПДн. Здесь особенно важны инвентаризация доступов, принцип минимально необходимого доступа, контроль привилегий и понятная карта того, кто к каким данным реально подключен. Это как раз тот участок, где откладывание почти всегда заканчивается тем, что компания узнает о лишних правах уже во время расследования.
Фишинг и защита ПДн больше нельзя разносить по разным углам
Если значительная часть атак все еще начинается с фишинга, то DPO, ИБ и HR уже не могут жить в параллельных контурах. Обучение работе с персональными данными и антифишинговые практики должны собираться в один процесс. Когда эти темы разведены по разным программам, сотрудники получают фрагменты, а не рабочую модель поведения. На длинной дистанции это одна из самых дорогих организационных ошибок.
Если свести все к одному выводу, ИБ-тренды 2026 не отменяют требования 152-ФЗ, а делают их более чувствительными к реальной архитектуре и реальным ошибкам. Компании, у которых комплаенс до сих пор существует отдельно от эксплуатации, рискуют столкнуться с этим в самый неудобный момент.
Самая опасная ситуация сейчас — когда облако, ИИ, подрядчики и персональные данные уже переплелись в одной инфраструктуре, а документы, роли и меры защиты по-прежнему живут отдельно друг от друга.