Рубрика 08 Безопасность и суверенитет данных.
152-ФЗ устанавливает требования к защите персональных данных при использовании информационных систем, включая AI-шлюзы. Любая передача идентификаторов, истории взаимодействий или контекстных данных во внешние сервисы должна проходить обязательную анонимизацию или псевдонимизацию на источнике. Это условие комплаенса, а не техническая опция.
Удаление PII перед отправкой в сторонние API реализуется на уровне приложения через фильтры выгрузки, а не путем надежды на безопасность периметра. Логи, содержащие email-адреса, имена собственные, номера документов — все подлежат маскировке перед outbound-вызовами. Разрешенные списки полей формируются с привязкой к конкретному API-контракту и регулярно аудитуются.
Аудит утечек ключей и секретов — процесс непрерывный, а не разовая проверка перед релизом. Режим rotate активирован для всех асимметричных ключей, а symmetric-ключи требуют периодического обновления с временной меткой в сменных журналах. Любое упоминание корпоративных токенов в логах или контрольных суммах рассматривается как нарушение политики информационной безопасности.