Утечки данных и ии-агенты: как одна ошибка убивает цифровой продукт и сделку

Лекции · 16+ · Ср, 21 октября 2026, 10:00–12:00 · ул. Ленинская Слобода, 26кА · Бесплатно

Место

ул. Ленинская Слобода, 26кА

О событии

Новые штрафы по 152-ФЗ, искусственный интеллект как новый канал утечки и десять уязвимостей веб-приложений и программных интерфейсов, которые ломают стартапы. Разбор для фаундеров, технических директоров и инвесторов.

21 октября 2026 года, среда, с 10:00 до 12:00 (по московскому времени) Москва, Гастрономическая улица strEAT, фудхолл в ТЦ Roomer, ул. Ленинская Слобода, 26кА Участие бесплатное, по предварительной регистрации.

О чём это мероприятие

Представьте: у вас уже есть работающий продукт. Регистрация пользователей, оплата, чат-поддержка, рассылки. Вы запускаете трафик, собираете первые платежи — и первые персональные данные. Всё это происходит раньше, чем вы решили вопрос безопасности. И происходит вместе с функциями на основе больших языковых моделей (LLM), которые вы добавили "на ходу", потому что без них сейчас не конкурируете.

В 2026 году стратегия "закроем потом" больше не работает. С 30 мая 2025 года действует Федеральный закон № 420-ФЗ. За утечку персональных данных штраф для компании вырос со 100–500 тысяч до 3–15 миллионов рублей. За повторную утечку назначается оборотный штраф — от 1 до 3 процентов от совокупной годовой выручки, но не менее 20 и не более 500 миллионов рублей. Отдельно наказывают за сам факт сокрытия инцидента: если не сообщить в Роскомнадзор в срок, установленный законом, это отдельный штраф, до 3 миллионов рублей на должностных лиц. За сбор персональных данных граждан России с использованием баз, расположенных за рубежом, предусмотрено до 6 миллионов на должностных лиц и до 24 миллионов на компанию. А с 11 декабря 2024 года действует уголовная ответственность по статье 272.1 Уголовного кодекса - за незаконные сбор, передачу и использование персональных данных.

Масштаб: по данным Роскомнадзора, только за 2024 год в России зафиксировано 135 утечек, в которых содержалось более 710 миллионов записей.

И пока вы думали, как закрыть базу, в продукт уже встроились новые каналы утечки. Сотрудники вставляют клиентские данные в публичные чат-модели, чтобы "быстро ответить". Подрядчики и фрилансеры загружают ваш код в инструменты искусственного интеллекта. Боты и ИИ-агенты работают с вашей базой и с вашими запросами к моделям. Ни один из этих контуров не проходит через вашу систему безопасности - и поэтому утечки стали инсайдерскими по умолчанию.

Для инвестора это отдельная категория риска. Утечка в портфельной компании - не только штраф. Это блокирующий вопрос на торге, обнуление доверия к управлению, сорванный раунд и потеря корпоративных клиентов, у которых в договоре стоят обязательства по стандартам SOC 2 или ИСО 27001 (ISO 27001). Вопросы по безопасности инвестор задаёт до сделки, и ответ на них стоит дешевле, если он подготовлен заранее.

Дмитрий Ушаков, основатель и руководитель компании "Гладиаторы информационной безопасности", расскажет, как закрыть эти риски на ранней стадии: без переплат и без бюрократии, с пониманием, где уязвимости действительно есть, а где вы тратите время и деньги зря.

Для кого это мероприятие

Фаундеры и основатели цифровых продуктов, у которых продукт уже работает и собирает данные пользователей.

Технические директора, техлиды, инженеры — те, кто отвечает за архитектуру и за то, что произойдёт после релиза.

Те, кто уже внедрял LLM, чат-ботов и автоматизацию в продукт или в бизнес-процессы, и хочет понять, где проходит граница допустимого.

Владельцы бизнеса, чей сервис обрабатывает данные клиентов, сотрудников или контрагентов.

Инвесторы и партнёры — ангельские, венчурные, семейный офис. Какие вопросы по информационной безопасности задавать на входе, какие тревожные признаки видны сразу и что добавить в пакет документов, термшит и условия сделки.

Команды, готовящиеся выйти на глобальные рынки: Общий регламент о защите данных (GDPR), трансграничная передача, SOC 2 и ИСО 27001 как условие входа в корпоративный контракт.

Техлиды и продакт-менеджеры, которым надоелось выбирать между "безопасно" и "успеваем релизом".

Что разберём

1. Где хранить персональные данные и как не попасть под 152-ФЗ на стадии первого продукта

Кто в вашем продукте оператор персональных данных и что это значит для компании, у которой первая выручка появилась месяц назад.

Что нельзя делать: собирать данные без согласия, хранить базу российских граждан в зарубежном облаке, работать без политики обработки.

Минимальный набор документов и технических мер, который действительно нужен на старте. И отдельно — что не нужно делать до первого платящего клиента, чтобы не распухал ни процесс, ни бюджет.

Как уложиться в срок, установленный законом: кому звонить, что и в каком порядке уведомлять Роскомнадзор, какие действия уже необратимы.

Локализация, трансграничная передача, согласия — документы, которые делают вас легальным оператором, а не "тем, кто пока не попался".

2. Как LLM, боты и автоматизация незаметно становятся каналом утечки

Три неочевидных вектора: ввод данных сотрудниками в публичные чат-модели, внедрение посторонних инструкций в ваших собственных ботах, ИИ-агенты с доступом к базе.

Почему "это наш внутренний инструмент" - не аргумент ни для регулятора, ни для злоумышленника.

Что реально происходит с данными после отправки в программный интерфейс (API) внешней модели: обучение на вашем контенте, журналы, хранение, трансграничная передача.

Как собрать безопасный контур: какие запросы не должны уходить во внешнюю модель ни при каких условиях, шифрование, разделение доступов, журналирование действий агентов.

Можно ли запретить сотрудникам ChatGPT — и как сделать так, чтобы это работало, а не игнорировалось.

3. Десять самых частых уязвимостей веб-приложений и API, которые ломают стартапы

Десять главных рисков по классификации OWASP на языке, понятном основателю, а не только инженеру.

Сломанный контроль доступа, отсутствующая аутентификация, уязвимости программных интерфейсов, небезопасные зависимости.

Сколько времени атакующему нужно на типовую уязвимость в вашем продукте и во сколько это обходится в деньгах.

Что вы можете проверить сами, бесплатно, до того как начнёте платить за трафик.

Чеклист из десяти пунктов, который можно прогнать по своему продукту за один вечер.

4. Инсайдеры и доступы - главный источник утечек в стартапах

Почему "свои" чаще всего и виноваты, и почему уходящий сотрудник с работающим доступом - это бомба замедленного действия.

Учёт привилегированных доступов, отзыв прав при уходе, двухфакторная аутентификация - как закрыть это без бюджета на большую систему информационной безопасности.

Фрилансеры и подрядчики: как оформить доступы так, чтобы они не стали постоянным каналом.

5. Стек, который вы не контролируете: поставщики облачных сервисов

Системы работы с клиентами (CRM), платёжные шлюзы, облачные документы, аналитика, боты в CRM — кто фактически хранит данные ваших пользователей.

Риски поставщиков: что спрашивать до подключения, какие соглашения об обработке данных подписывать, на какие условия смотреть.

Где заканчивается ваша зона контроля и что делать, когда отвечать перед своими пользователями придётся именно вам.

6. Выход на глобальные рынки: GDPR, трансграничная передача и "безопасность как вход в контракт"

Что требуется от вас и от подрядчика на уровне защиты данных, если вы работаете с европейскими клиентами.

Почему SOC 2 (тип II) и ИСО 27001 становятся условием допуска к тендеру, и почему готовить их нужно заранее, а не в последний месяц.

Где хранить данные, чтобы не потерять рынок и не получить штраф: баланс между дешёвой инфраструктурой и юридической чистотой.

7. Блок для инвесторов: безопасность как часть проверки перед сделкой

Какие вопросы задавать на входе: где хранятся персональные данные, был ли инцидент и что делали, есть ли политика обработки, кто из подрядчиков имеет доступ, что в плане по сертификации.

Тревожные признаки, которые видно сразу: "у нас всё в облаке", "мы ничего не храним", «инцидентов не было, потому что мониторинга нет".

Как утечка превращается в блокер сделки: влияние на цену, на сроки, на репутацию команды основателей.

Что добавить в пакет документов для инвестора, в термшит и в условия закрытия, чтобы вопросы по безопасности не всплыли на подписании.

8. Сколько это стоит: бюджет на старте и цена одного инцидента

Что можно закрыть своими силами и бесплатно, а на чём экономить нельзя даже на первом продукте.

Сколько реально стоит инцидент: штраф, восстановление, удержание клиентов, потеря раунда — в деньгах, а не в рисках.

Куда вкладываться в первую очередь при ограниченном бюджете. Приоритизация, а не "внедрить SOC 2 сразу".

9. Практикум: план на 7 дней и разбор вашего стека

Порядок действий на ближайшую неделю: с чего начать, что проверить самостоятельно, что поручить инженеру, а что можно не делать вообще.

Как выглядит взлом цифрового продукта и расследование инцидента изнутри.

Обсуждение ваших ситуаций: если инциденты уже были или есть конкретные вопросы по стеку — приносите, разберём на месте.

Спикер

Дмитрий Ушаков — основатель и руководитель компании-интегратора "Гладиаторы информационной безопасности", проект "Безопасность бизнеса — Гладиаторы".

Команда "Гладиаторов" защищает бизнес от вирусов, хакеров и инсайдеров каждый день уже 20 лет. Кроме классической информационной безопасности — расследование инцидентов и обучение сотрудников. Не "купить антивирус", а найти причину.

Диплом с красной отметкой по специальности "Защита информации", кандидатская диссертация, кандидат технических наук.

Разрабатывал курсы по информационной безопасности для абитуриентов РАНХиГС, в том числе для высокопоставленных чиновников.

Приглашённый эксперт Общественной палаты Российской Федерации и Государственной Думы по вопросам информационных технологий, информационной безопасности и образования.

Участник издания "Навигатора" по управлению данными в государственном секторе (РАНХиГС, 2022).

Комментирует темы информационной безопасности на телевидении и в медиа, в том числе на ПМЭФ-2025.

Больше пяти лет ведёт видеоблог об информационной безопасности и технологиях "ИБ в душе".

Контакты:

Сайт и заказ услуг: https://glabit.ru

YouTube: "Безопасность бизнеса - Гладиаторы" - https://www.youtube.com/@business.info.security

Telegram: https://t.me/ibvdushe

ВКонтакте: https://vk.com/glabit

На встрече Дмитрий представит услуги и инициативы "Гладиаторов" и ответит на вопросы по заказу.

Что вы получите

Ясное понимание, какие данные в вашем продукте попадают под 152-ФЗ и что нужно сделать сейчас, а не потом.

Карту новых каналов утечки через LLM, ботов и автоматизацию и способ их перекрыть без переписывания продукта.

Понятный порядок действий в первые сутки после инцидента: кому звонить, что уведомлять, где обратного пути уже нет.

Список вопросов по информационной безопасности, который можно задать инвестору или получить на входе в сделку.

Представление о том, что требуется для работы с европейскими клиентами и корпоративными закупками.

Реалистичный бюджет: что закрывается бесплатно, а на чём экономить нельзя.

Живое общение с фаундерами и инвесторами, которые строят и финансируют цифровые продукты прямо сейчас.

Программа утра

10:00–10:10 - Регистрация и кофе. Знакомство с площадкой

10:10–10:20 - Знакомство участников: 30 секунд на человека - кто вы, какой продукт, какой вопрос по безопасности волнует

10:20–11:00 - Основная тема: разбор кейсов и практические подходы

11:00–11:30 - Вопросы из зала и диалог со спикером, до последнего желающего

11:30–12:00 - Свободное общение и нетворкинг

Условия участия

Вход свободный, по регистрации на этой странице. Участие бесплатное, без скрытых условий и платных продолжений.

Напитки и еда - за свой счёт. Это фудхолл с самообслуживанием по меню резидентов: каждый участник заказывает и оплачивает своё отдельно - напитки, блюда, десерты - по меню и расценкам заведения, наличными или картой. Организатор напитки и еду не продаёт, в расчётах не участвует и расходы гостей не компенсирует. Советуем приходить к 10:00: заказ занимает несколько минут, а к началу темы нужно успеть сесть и познакомиться.

Формат: офлайн в Москве.

Подготовьте 30 секунд о себе: кто вы, какой продукт, какие данные обрабатываете, какой вопрос по безопасности или по сделке волнует. Так знакомство в 10:10 будет полезным, а не формальным.

Встречи независимые: можно приходить на любую без подготовки.

Продаж на мероприятиях нет - экспертный разбор и нетворкинг. Якорный спикер может представить свои продукты и инициативы в рамках выступления, контакты в кулуарах - обычное дело.

Мероприятия снимаются на видео и становятся основой контента в социальных сетях сообщества.

Количество мест ограничено вместимостью зала.

Про видеосъёмку

Часть встречи будет записана на видео для публикации в социальных сетях сообщества "Цифровой Миллиард". Участвуя, вы даёте согласие на возможное попадание в кадр и на публикацию фото и видео с вашим участием. Если это для вас неприемлемо — предупредите организатора на входе, мы покажем места вне зоны съёмки.

О программе _Цифровой Миллиард

_Цифровой Миллиард - бесплатная программа акселерации цифровых продуктов и открытое сообщество цифровых предпринимателей. Мы делаем цифровые продукты, выходим на глобальные рынки, привлекаем инвестиции. Отдельно ставим на использование искусственного интеллекта и цифровой маркетинг. Мы не продаём "успешный успех" и не даём мотивационных лозунгов — даём рабочую базу тем, кто строит цифровой бизнес своими руками.

Что мы делаем каждую неделю. Мастер-классы и бизнес-завтраки с приглашёнными спикерами, предпринимателями и экспертами. Встречи бесплатные и очные, вся организация на нашей стороне: площадка, тайминг, модерация, видеосъёмка, материалы для социальных сетей. Структура рабочая — короткое знакомство, основная тема, вопросы из зала, свободное общение. Форматы разные: с презентацией, в формате истории, в режиме диалога с ведущим-модератором.

Что даёт программа:

Медиа-контур. Разборы кейсов, лонгриды по юнит-экономике и привлечению инвестиций, митапы. Вход без обязательств.

Экосистема с понятной лестницей. Открытый уровень — бесплатно. Дальше клуб со слоем знаний: шаблоны питч-деков, юридические документы стартапа (безопасное финансирование, термшит, соглашение об отчуждении прав), база 500+ инвесторов, аналитика ниш, мастермайнды. Ещё дальше — трекшн по методологии с персональным трекером, спринтами, работой над поиском соответствия продукта спросу, юнит-экономикой, финмоделью, пакетом документов для инвестора и тёплыми знакомствами. И наконец VBaaS Ultima: актив под ключ под капитализацию $1 млрд, с выделенной командой, временными управленческими ролями уровня C, юристами и моделью "стоимость + 20 процентов / доля / гонорар успеха".

Методология. Защита от предсказуемых ловушек стартапа: проверка спроса до написания кода, принцип Stop Loss (точка выхода, оговорённая заранее), обязательный дуэт технического директора и генерального директора, промышленный плейбук от первой строки кода до раунда серии B, правило Up or Out (результат или выход) для тактик, схема "Гипотеза → Действие → Данные → Вывод" вместо споров.

Среда, где можно говорить о сделках. В сообществе 1000+ подписчиков в социальных сетях, из них 150+ активных участников — фаундеров, предпринимателей, экспертов и инвесторов.

Аудитория: фаундеры и ИТ-специалисты, соло-фаундеры, инвесторы и партнёры, корпоративные лидеры и владельцы традиционного бизнеса, которые ищут цифровые активы, медиа-лидеры и экспаты из стран СНГ.

В социальных сетях у нас суммарно 1000+ подписчиков, из них 150+ активных участников — фаундеров, предпринимателей и экспертов. Присоединяйтесь.

Как добраться

Метро Автозаводская — последний вагон из центра, первый выход из стеклянных дверей прямо к светофору, далее налево 50 метров вдоль здания.

Метро Дубровка — последний вагон, третий выход, автобусы 766 и 799 до остановки "Завод Динамо", далее 3 минуты пешком вдоль улицы.

На автомобиле — съезд с Третьего транспортного кольца по ул. Трофимова. Уличная парковка вдоль улицы по городскому тарифу; парковка ТЦ Roomer — в будни 100 ₽ в час, в выходные первые три часа бесплатно.

Сайт площадки: https://streatmoscow.com/

Следите за анонсами

Сайт программы и продуктов: https://ncide.com

Telegram: https://t.me/digitalbillion

ВКонтакте: https://vk.ru/digitalbillion

YouTube: https://youtube.com/@thedigitalbillion

Чтобы зарегистрироваться: https://i-family.timepad.ru/event/4233526/

21 октября 2026 года, среда, с 10:00 до 12:00 • Москва, Гастрономическая улица strEAT, ТЦ Roomer, ул. Ленинская Слобода, 26кА

Количество мест ограничено. Будет конкретика: реальные суммы штрафов, реальные векторы утечек и рабочий чеклист на семь дней. Приходите с вопросами и с описанием своего стека.

Данные предоставлены: TimePad

Утечки данных и ии-агенты: как одна ошибка убивает цифровой продукт и сделку

Похожие события

Ещё лекции и воркшопы в Москве