ADG Оставить заявку
Блог Управление и процессы 6 мин чтения

Итоги 2025 года: КИИ закрыт формально, ПДн бьёт штрафами, AI входит в инфраструктуру

Традиционный итоговый пост: что реально изменилось в нашей практике за H2 2025, какие задачи остались открытыми и что ставим в приоритет на 2026 год.

Контекст момента

Завершение обязательного перехода КИИ на отечественное ПО, оборотные штрафы за ПДн, интеграция AI в инфраструктурную практику - итоги 2025 года

Конец декабря - время писать итоговый пост. Не потому что это традиция (хотя и традиция тоже), а потому что год выдался достаточно плотным, чтобы его стоило зафиксировать - хотя бы для себя. Три темы, которые в 2025 году реально определяли нашу работу: завершение обязательного перехода КИИ на отечественное ПО, новый режим ответственности за утечки ПДн и - тихо, но настойчиво - AI в инфраструктуре.

КИИ: переход завершён формально, работа продолжается

Дедлайн по обязательному переходу субъектов КИИ на импортозамещение наступил. Это факт. Что за ним стоит на практике - другой вопрос.

В ноябре мы делали честный срез по нашей клиентской базе: большинство заказчиков выполнили 40-60% от формального перечня. Инфраструктурный слой - гипервизоры, ОС, базовые СЗИ - закрыт у большинства приемлемо. Прикладной слой - СУБД, отраслевое ПО, рабочие места - закрыт значительно хуже. К декабрю ситуация немного улучшилась, но не кардинально.

Три наблюдения по итогам года в этой теме.

Первое - регулятор работает в режиме сопровождения, но это не навсегда. ФСТЭК в 2025 году явно нарастил проверочную активность - декабрьский отчёт по надзорным мероприятиям это подтверждает. При этом главные нарушения, которые фиксируются - не «не перешли», а «документация не соответствует реальности». Организации, которые искренне занимаются переходом и умеют объяснить где они находятся и почему, получают другой сценарий взаимодействия с регулятором.

Второе - недооценка объёма работ на СУБД. Это мы говорили весной, говорим и сейчас: миграция с Oracle и MS SQL на Tantor или другой сертифицированный PostgreSQL-дистрибутив - это не «поставить другую СУБД». Это месяцы переработки хранимых процедур, переосмысления схем и тюнинга под другой движок. Несколько клиентов, которые закладывали «полгода», закончили год в середине процесса.

Третье - zVirt и Deckhouse прошли проверку боем. Не в смысле «продукты идеальны» - у обоих есть шероховатости, которые мы фиксируем по ходу эксплуатации. Но в смысле «работает на продакшне у реальных клиентов без катастроф». Это важный итог: год назад это был в значительной степени аванс доверия, сейчас - эксплуатационная реальность.

ПДн: оборотные штрафы перестали быть теорией

Оборотные штрафы за утечки персональных данных заработали в полную силу. Первые дела 2025 года мы разбирали ещё в июле - тогда это были ещё единичные кейсы. К декабрю практика устоялась достаточно, чтобы делать выводы.

Главный вывод: размер штрафа коррелирует не только с масштабом утечки, но и с тем, что организация делала до неё. Наличие задокументированной программы защиты ПДн, своевременное уведомление регулятора, следы реального контроля доступа к данным - всё это влияет на итоговую сумму. «Мы не знали» в 2025 году стало дорогостоящей позицией.

Для нас это изменило характер клиентских запросов. Раньше большинство приходило с задачей «помогите пройти проверку». В H2 2025 значительная часть запросов звучит как «помогите выстроить так, чтобы утечка была маловероятна, а если произошла - чтобы мы могли показать, что делали всё правильно». Это сдвиг в сторону реальной работы, а не формальной отчётности, и он нам нравится.

Болезненная точка, которая не исчезла за год: большие массивы данных, накопленные без чёткой политики хранения. Организации годами собирали данные на «всякий случай» - и теперь выясняется, что минимизировать этот массив технически сложно, а держать его - юридически дорого. Нескольким клиентам пришлось буквально инвентаризировать, что и где хранится, прежде чем приступать к техническим мерам защиты.

AI в инфраструктуре: не хайп, но и не продакшн везде

Это, пожалуй, самая деликатная тема из трёх. Потому что здесь легко впасть и в преждевременный оптимизм, и в огульный скептицизм - оба варианта неточные.

Что реально произошло в нашей практике в H2 2025:

Локальный LLM-инференс пошёл в несколько проектов. Сначала как эксперимент, потом как рабочий инструмент. Преимущественно для внутренних задач: анализ логов, черновики документации, помощь в разборе инцидентов. Не вместо аналитика - рядом с аналитиком. На GPU-кластере с отечественными LLM (GigaChat, YaGPT) и в ряде случаев с открытыми моделями на собственных GPU-серверах. Работает, но требует дисциплины: без чёткого разграничения «что отдаём модели» в информационную безопасность это быстро превращается в новую поверхность атаки.

RAG поверх внутренней базы знаний - самый частый кейс. Почти у каждого клиента, где мы вели проект по AI, в итоге оказывался вариант RAG поверх внутренних документов: регламенты, инструкции, технические описания. Качество ответов хорошее там, где документы актуальны и структурированы. Плохое там, где документация - это исторически сложившийся хаос. AI не заменяет порядок в документах, он его проявляет.

AIOps в observability - пока осторожно. Zabbix 7.2 с AI-аномалиями мы тестировали у одного клиента. Polезно для «что-то не то» без очевидного триггера - модель цепляет паттерны, которые дежурный мог пропустить. Но количество ложных срабатываний потребовало настройки и периода обучения, которые никто не закладывал в план. Вывод: полезно, но не «включил и забыл».

Что остаётся открытым и куда идём в 2026 году

Несколько задач, которые точно переходят в следующий год.

Миграция СУБД для клиентов из КИИ - не завершена примерно у половины. Это наш приоритет на H1 2026, и мы уже закладываем на него ресурс заранее, чтобы не повторить ситуацию этого года, когда объём оказался больше плана.

Работа с документацией по ПДн - как постоянный процесс, не как разовая акция. Несколько клиентов созрели до этого после первых штрафных дел в отрасли. Поддерживать актуальность реестров обработки и политик хранения - это операционная рутина, которую нужно встраивать, а не делать раз в год.

AI-инструменты в собственных процессах - мы здесь осторожны и хотим оставаться осторожными. Не потому что скептики, а потому что видели достаточно кейсов, где быстрый ввод AI в рабочие процессы без осмысленной архитектуры создавал новые проблемы вместо решения старых. Будем двигаться там, где видим конкретную задачу и понятный контроль результата.


Год получился насыщенным - в том смысле, что скучать не приходилось. Весёлого в нём было немного: регуляторное давление, штрафы, сроки, которые нельзя перенести. Но если честно, это лучше, чем годы, когда всё «в процессе» и никакой конкретности. Конкретика - это хотя бы понятно, что делать.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.