Утечки данных и ии-агенты: как одна ошибка убивает цифровой продукт и сделку
Лекции · 16+ · Ср, 21 октября 2026, 10:00–12:00 · ул. Ленинская Слобода, 26кА · Бесплатно
Место
ул. Ленинская Слобода, 26кА
О событии
Новые штрафы по 152-ФЗ, искусственный интеллект как новый канал утечки и десять уязвимостей веб-приложений и программных интерфейсов, которые ломают стартапы. Разбор для фаундеров, технических директоров и инвесторов.
21 октября 2026 года, среда, с 10:00 до 12:00 (по московскому времени) Москва, Гастрономическая улица strEAT, фудхолл в ТЦ Roomer, ул. Ленинская Слобода, 26кА Участие бесплатное, по предварительной регистрации.
О чём это мероприятие
Представьте: у вас уже есть работающий продукт. Регистрация пользователей, оплата, чат-поддержка, рассылки. Вы запускаете трафик, собираете первые платежи — и первые персональные данные. Всё это происходит раньше, чем вы решили вопрос безопасности. И происходит вместе с функциями на основе больших языковых моделей (LLM), которые вы добавили "на ходу", потому что без них сейчас не конкурируете.
В 2026 году стратегия "закроем потом" больше не работает. С 30 мая 2025 года действует Федеральный закон № 420-ФЗ. За утечку персональных данных штраф для компании вырос со 100–500 тысяч до 3–15 миллионов рублей. За повторную утечку назначается оборотный штраф — от 1 до 3 процентов от совокупной годовой выручки, но не менее 20 и не более 500 миллионов рублей. Отдельно наказывают за сам факт сокрытия инцидента: если не сообщить в Роскомнадзор в срок, установленный законом, это отдельный штраф, до 3 миллионов рублей на должностных лиц. За сбор персональных данных граждан России с использованием баз, расположенных за рубежом, предусмотрено до 6 миллионов на должностных лиц и до 24 миллионов на компанию. А с 11 декабря 2024 года действует уголовная ответственность по статье 272.1 Уголовного кодекса - за незаконные сбор, передачу и использование персональных данных.
Масштаб: по данным Роскомнадзора, только за 2024 год в России зафиксировано 135 утечек, в которых содержалось более 710 миллионов записей.
И пока вы думали, как закрыть базу, в продукт уже встроились новые каналы утечки. Сотрудники вставляют клиентские данные в публичные чат-модели, чтобы "быстро ответить". Подрядчики и фрилансеры загружают ваш код в инструменты искусственного интеллекта. Боты и ИИ-агенты работают с вашей базой и с вашими запросами к моделям. Ни один из этих контуров не проходит через вашу систему безопасности - и поэтому утечки стали инсайдерскими по умолчанию.
Для инвестора это отдельная категория риска. Утечка в портфельной компании - не только штраф. Это блокирующий вопрос на торге, обнуление доверия к управлению, сорванный раунд и потеря корпоративных клиентов, у которых в договоре стоят обязательства по стандартам SOC 2 или ИСО 27001 (ISO 27001). Вопросы по безопасности инвестор задаёт до сделки, и ответ на них стоит дешевле, если он подготовлен заранее.
Дмитрий Ушаков, основатель и руководитель компании "Гладиаторы информационной безопасности", расскажет, как закрыть эти риски на ранней стадии: без переплат и без бюрократии, с пониманием, где уязвимости действительно есть, а где вы тратите время и деньги зря.
Для кого это мероприятие
Фаундеры и основатели цифровых продуктов, у которых продукт уже работает и собирает данные пользователей.
Технические директора, техлиды, инженеры — те, кто отвечает за архитектуру и за то, что произойдёт после релиза.
Те, кто уже внедрял LLM, чат-ботов и автоматизацию в продукт или в бизнес-процессы, и хочет понять, где проходит граница допустимого.
Владельцы бизнеса, чей сервис обрабатывает данные клиентов, сотрудников или контрагентов.
Инвесторы и партнёры — ангельские, венчурные, семейный офис. Какие вопросы по информационной безопасности задавать на входе, какие тревожные признаки видны сразу и что добавить в пакет документов, термшит и условия сделки.
Команды, готовящиеся выйти на глобальные рынки: Общий регламент о защите данных (GDPR), трансграничная передача, SOC 2 и ИСО 27001 как условие входа в корпоративный контракт.
Техлиды и продакт-менеджеры, которым надоелось выбирать между "безопасно" и "успеваем релизом".
Что разберём
1. Где хранить персональные данные и как не попасть под 152-ФЗ на стадии первого продукта
Кто в вашем продукте оператор персональных данных и что это значит для компании, у которой первая выручка появилась месяц назад.
Что нельзя делать: собирать данные без согласия, хранить базу российских граждан в зарубежном облаке, работать без политики обработки.
Минимальный набор документов и технических мер, который действительно нужен на старте. И отдельно — что не нужно делать до первого платящего клиента, чтобы не распухал ни процесс, ни бюджет.
Как уложиться в срок, установленный законом: кому звонить, что и в каком порядке уведомлять Роскомнадзор, какие действия уже необратимы.
Локализация, трансграничная передача, согласия — документы, которые делают вас легальным оператором, а не "тем, кто пока не попался".
2. Как LLM, боты и автоматизация незаметно становятся каналом утечки
Три неочевидных вектора: ввод данных сотрудниками в публичные чат-модели, внедрение посторонних инструкций в ваших собственных ботах, ИИ-агенты с доступом к базе.
Почему "это наш внутренний инструмент" - не аргумент ни для регулятора, ни для злоумышленника.
Что реально происходит с данными после отправки в программный интерфейс (API) внешней модели: обучение на вашем контенте, журналы, хранение, трансграничная передача.
Как собрать безопасный контур: какие запросы не должны уходить во внешнюю модель ни при каких условиях, шифрование, разделение доступов, журналирование действий агентов.
Можно ли запретить сотрудникам ChatGPT — и как сделать так, чтобы это работало, а не игнорировалось.
3. Десять самых частых уязвимостей веб-приложений и API, которые ломают стартапы
Десять главных рисков по классификации OWASP на языке, понятном основателю, а не только инженеру.
Сломанный контроль доступа, отсутствующая аутентификация, уязвимости программных интерфейсов, небезопасные зависимости.
Сколько времени атакующему нужно на типовую уязвимость в вашем продукте и во сколько это обходится в деньгах.
Что вы можете проверить сами, бесплатно, до того как начнёте платить за трафик.
Чеклист из десяти пунктов, который можно прогнать по своему продукту за один вечер.
4. Инсайдеры и доступы - главный источник утечек в стартапах
Почему "свои" чаще всего и виноваты, и почему уходящий сотрудник с работающим доступом - это бомба замедленного действия.
Учёт привилегированных доступов, отзыв прав при уходе, двухфакторная аутентификация - как закрыть это без бюджета на большую систему информационной безопасности.
Фрилансеры и подрядчики: как оформить доступы так, чтобы они не стали постоянным каналом.
5. Стек, который вы не контролируете: поставщики облачных сервисов
Системы работы с клиентами (CRM), платёжные шлюзы, облачные документы, аналитика, боты в CRM — кто фактически хранит данные ваших пользователей.
Риски поставщиков: что спрашивать до подключения, какие соглашения об обработке данных подписывать, на какие условия смотреть.
Где заканчивается ваша зона контроля и что делать, когда отвечать перед своими пользователями придётся именно вам.
6. Выход на глобальные рынки: GDPR, трансграничная передача и "безопасность как вход в контракт"
Что требуется от вас и от подрядчика на уровне защиты данных, если вы работаете с европейскими клиентами.
Почему SOC 2 (тип II) и ИСО 27001 становятся условием допуска к тендеру, и почему готовить их нужно заранее, а не в последний месяц.
Где хранить данные, чтобы не потерять рынок и не получить штраф: баланс между дешёвой инфраструктурой и юридической чистотой.
7. Блок для инвесторов: безопасность как часть проверки перед сделкой
Какие вопросы задавать на входе: где хранятся персональные данные, был ли инцидент и что делали, есть ли политика обработки, кто из подрядчиков имеет доступ, что в плане по сертификации.
Тревожные признаки, которые видно сразу: "у нас всё в облаке", "мы ничего не храним", «инцидентов не было, потому что мониторинга нет".
Как утечка превращается в блокер сделки: влияние на цену, на сроки, на репутацию команды основателей.
Что добавить в пакет документов для инвестора, в термшит и в условия закрытия, чтобы вопросы по безопасности не всплыли на подписании.
8. Сколько это стоит: бюджет на старте и цена одного инцидента
Что можно закрыть своими силами и бесплатно, а на чём экономить нельзя даже на первом продукте.
Сколько реально стоит инцидент: штраф, восстановление, удержание клиентов, потеря раунда — в деньгах, а не в рисках.
Куда вкладываться в первую очередь при ограниченном бюджете. Приоритизация, а не "внедрить SOC 2 сразу".
9. Практикум: план на 7 дней и разбор вашего стека
Порядок действий на ближайшую неделю: с чего начать, что проверить самостоятельно, что поручить инженеру, а что можно не делать вообще.
Как выглядит взлом цифрового продукта и расследование инцидента изнутри.
Обсуждение ваших ситуаций: если инциденты уже были или есть конкретные вопросы по стеку — приносите, разберём на месте.
Спикер
Дмитрий Ушаков — основатель и руководитель компании-интегратора "Гладиаторы информационной безопасности", проект "Безопасность бизнеса — Гладиаторы".
Команда "Гладиаторов" защищает бизнес от вирусов, хакеров и инсайдеров каждый день уже 20 лет. Кроме классической информационной безопасности — расследование инцидентов и обучение сотрудников. Не "купить антивирус", а найти причину.
Диплом с красной отметкой по специальности "Защита информации", кандидатская диссертация, кандидат технических наук.
Разрабатывал курсы по информационной безопасности для абитуриентов РАНХиГС, в том числе для высокопоставленных чиновников.
Приглашённый эксперт Общественной палаты Российской Федерации и Государственной Думы по вопросам информационных технологий, информационной безопасности и образования.
Участник издания "Навигатора" по управлению данными в государственном секторе (РАНХиГС, 2022).
Комментирует темы информационной безопасности на телевидении и в медиа, в том числе на ПМЭФ-2025.
Больше пяти лет ведёт видеоблог об информационной безопасности и технологиях "ИБ в душе".
Контакты:
Сайт и заказ услуг: https://glabit.ru
YouTube: "Безопасность бизнеса - Гладиаторы" - https://www.youtube.com/@business.info.security
Telegram: https://t.me/ibvdushe
ВКонтакте: https://vk.com/glabit
На встрече Дмитрий представит услуги и инициативы "Гладиаторов" и ответит на вопросы по заказу.
Что вы получите
Ясное понимание, какие данные в вашем продукте попадают под 152-ФЗ и что нужно сделать сейчас, а не потом.
Карту новых каналов утечки через LLM, ботов и автоматизацию и способ их перекрыть без переписывания продукта.
Понятный порядок действий в первые сутки после инцидента: кому звонить, что уведомлять, где обратного пути уже нет.
Список вопросов по информационной безопасности, который можно задать инвестору или получить на входе в сделку.
Представление о том, что требуется для работы с европейскими клиентами и корпоративными закупками.
Реалистичный бюджет: что закрывается бесплатно, а на чём экономить нельзя.
Живое общение с фаундерами и инвесторами, которые строят и финансируют цифровые продукты прямо сейчас.
Программа утра
10:00–10:10 - Регистрация и кофе. Знакомство с площадкой
10:10–10:20 - Знакомство участников: 30 секунд на человека - кто вы, какой продукт, какой вопрос по безопасности волнует
10:20–11:00 - Основная тема: разбор кейсов и практические подходы
11:00–11:30 - Вопросы из зала и диалог со спикером, до последнего желающего
11:30–12:00 - Свободное общение и нетворкинг
Условия участия
Вход свободный, по регистрации на этой странице. Участие бесплатное, без скрытых условий и платных продолжений.
Напитки и еда - за свой счёт. Это фудхолл с самообслуживанием по меню резидентов: каждый участник заказывает и оплачивает своё отдельно - напитки, блюда, десерты - по меню и расценкам заведения, наличными или картой. Организатор напитки и еду не продаёт, в расчётах не участвует и расходы гостей не компенсирует. Советуем приходить к 10:00: заказ занимает несколько минут, а к началу темы нужно успеть сесть и познакомиться.
Формат: офлайн в Москве.
Подготовьте 30 секунд о себе: кто вы, какой продукт, какие данные обрабатываете, какой вопрос по безопасности или по сделке волнует. Так знакомство в 10:10 будет полезным, а не формальным.
Встречи независимые: можно приходить на любую без подготовки.
Продаж на мероприятиях нет - экспертный разбор и нетворкинг. Якорный спикер может представить свои продукты и инициативы в рамках выступления, контакты в кулуарах - обычное дело.
Мероприятия снимаются на видео и становятся основой контента в социальных сетях сообщества.
Количество мест ограничено вместимостью зала.
Про видеосъёмку
Часть встречи будет записана на видео для публикации в социальных сетях сообщества "Цифровой Миллиард". Участвуя, вы даёте согласие на возможное попадание в кадр и на публикацию фото и видео с вашим участием. Если это для вас неприемлемо — предупредите организатора на входе, мы покажем места вне зоны съёмки.
О программе _Цифровой Миллиард
_Цифровой Миллиард - бесплатная программа акселерации цифровых продуктов и открытое сообщество цифровых предпринимателей. Мы делаем цифровые продукты, выходим на глобальные рынки, привлекаем инвестиции. Отдельно ставим на использование искусственного интеллекта и цифровой маркетинг. Мы не продаём "успешный успех" и не даём мотивационных лозунгов — даём рабочую базу тем, кто строит цифровой бизнес своими руками.
Что мы делаем каждую неделю. Мастер-классы и бизнес-завтраки с приглашёнными спикерами, предпринимателями и экспертами. Встречи бесплатные и очные, вся организация на нашей стороне: площадка, тайминг, модерация, видеосъёмка, материалы для социальных сетей. Структура рабочая — короткое знакомство, основная тема, вопросы из зала, свободное общение. Форматы разные: с презентацией, в формате истории, в режиме диалога с ведущим-модератором.
Что даёт программа:
Медиа-контур. Разборы кейсов, лонгриды по юнит-экономике и привлечению инвестиций, митапы. Вход без обязательств.
Экосистема с понятной лестницей. Открытый уровень — бесплатно. Дальше клуб со слоем знаний: шаблоны питч-деков, юридические документы стартапа (безопасное финансирование, термшит, соглашение об отчуждении прав), база 500+ инвесторов, аналитика ниш, мастермайнды. Ещё дальше — трекшн по методологии с персональным трекером, спринтами, работой над поиском соответствия продукта спросу, юнит-экономикой, финмоделью, пакетом документов для инвестора и тёплыми знакомствами. И наконец VBaaS Ultima: актив под ключ под капитализацию $1 млрд, с выделенной командой, временными управленческими ролями уровня C, юристами и моделью "стоимость + 20 процентов / доля / гонорар успеха".
Методология. Защита от предсказуемых ловушек стартапа: проверка спроса до написания кода, принцип Stop Loss (точка выхода, оговорённая заранее), обязательный дуэт технического директора и генерального директора, промышленный плейбук от первой строки кода до раунда серии B, правило Up or Out (результат или выход) для тактик, схема "Гипотеза → Действие → Данные → Вывод" вместо споров.
Среда, где можно говорить о сделках. В сообществе 1000+ подписчиков в социальных сетях, из них 150+ активных участников — фаундеров, предпринимателей, экспертов и инвесторов.
Аудитория: фаундеры и ИТ-специалисты, соло-фаундеры, инвесторы и партнёры, корпоративные лидеры и владельцы традиционного бизнеса, которые ищут цифровые активы, медиа-лидеры и экспаты из стран СНГ.
В социальных сетях у нас суммарно 1000+ подписчиков, из них 150+ активных участников — фаундеров, предпринимателей и экспертов. Присоединяйтесь.
Как добраться
Метро Автозаводская — последний вагон из центра, первый выход из стеклянных дверей прямо к светофору, далее налево 50 метров вдоль здания.
Метро Дубровка — последний вагон, третий выход, автобусы 766 и 799 до остановки "Завод Динамо", далее 3 минуты пешком вдоль улицы.
На автомобиле — съезд с Третьего транспортного кольца по ул. Трофимова. Уличная парковка вдоль улицы по городскому тарифу; парковка ТЦ Roomer — в будни 100 ₽ в час, в выходные первые три часа бесплатно.
Сайт площадки: https://streatmoscow.com/
Следите за анонсами
Сайт программы и продуктов: https://ncide.com
Telegram: https://t.me/digitalbillion
ВКонтакте: https://vk.ru/digitalbillion
YouTube: https://youtube.com/@thedigitalbillion
Чтобы зарегистрироваться: https://i-family.timepad.ru/event/4233526/
21 октября 2026 года, среда, с 10:00 до 12:00 • Москва, Гастрономическая улица strEAT, ТЦ Roomer, ул. Ленинская Слобода, 26кА
Количество мест ограничено. Будет конкретика: реальные суммы штрафов, реальные векторы утечек и рабочий чеклист на семь дней. Приходите с вопросами и с описанием своего стека.
Данные предоставлены: TimePad
Похожие события
- Цифровой ритейл на Connected Retail Forum — 8 окт, 10:00, г. Москва, Космодамианская наб, д. 52 стр.7
- Тренинг «ПРИРУЧИ КОНФЛИКТ». Занятие №6 «КОНФЛИКТОВАТЬ — ВЫГОДНО!» — 11 окт, 16:00, ул. Мантулинская, д. 5, строение 1 (5а, второй этаж), парк К
- Лекция-концерт «Странные и чужие: влияние космоса на рок- и поп-музыку» — 11 окт, 15:00, Проспект Мира, дом 119, строение 34, центр «Космонавтика и а
- Публичные выступления для жизни и сцены — 11 окт – 18 окт, 1-я Тверская-Ямская ул., 16/23с1
- Лекция-коллоквиум про гидропонику и фотосинтез — 11 окт, 15:00, Бригадирский переулок, 13 (В5)
- Творческий курс для детей «Энциклопедия чудес: изучаем и создаём сказки» — 11 окт, 14:00, ул. Солянка, 1/2 стр. 2, (вход с ул. Забелина), м. Китай-гор