Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Закон 243-ФЗ · чек-лист соответствия

Чек-лист соответствия 243-ФЗ: подготовка к 1 марта 2027 года

Краткий ответ · актуально на 20.09.2026
Краткий ответ: Чек-лист соответствия 243-ФЗ — это 20 пунктов в 4 блоках: периметр (инвентаризация ИИ и роли по закону), документы (регламенты, правила эксплуатации, документация моделей), договоры и закупки (оговорки, происхождение моделей, локализация), люди и мониторинг. Главный дедлайн — 01.03.2027. Заполните список до конца февраля 2027 года — и встретите дату протоколом готовности, а не авралом.

Опубликовано: 20 сентября 2026 · Обновлено: 20 сентября 2026 · ООО «НЬЮ-ССТ»

Подготовка к 243-ФЗ превращается в конечный список дел, если разложить её по ролям и датам. Этот чек-лист — практическое продолжение страницы-карты: он привязан к обязанностям закона (разработчикам больших моделей, платформам от 500 тыс. пользователей в сутки) и к косвенным требованиям, которые рынок доносит до всех остальных. Проходите блоки по порядку: результат предыдущего — вход следующего.

Организационная версия на 25 пунктов опубликована в материале чек-листа готовности к 243-ФЗ; программа действий по этапам — в дорожной карте 243-ФЗ. Ниже — версия соответствия: каждый пункт сверяется с нормой закона или договорной практикой и завершается документом-артефактом.

Блок 1. Периметр: инвентаризация и роли

  • Составлен реестр всех ИИ-систем: собственные модели, внешние API, встроенный ИИ в корпоративном ПО, чат-боты, RAG-индексы, датасеты (артефакт: AI BOM — см. гайд по реестру ИИ-активов)
  • Выявлен теневой ИИ: опрос подразделений, анализ трафика к публичным нейросетям, учёт API-токенов
  • Проверен порог больших фундаментальных моделей: есть ли модели от 1 млрд параметров, которые вы обучаете или дообучаете
  • Определена роль по закону для каждой системы: пользователь / предоставляющий доступ / платформа от 500 тыс. пользователей из России в сутки / разработчик (см. «Кого касается 243-ФЗ»)
  • Зафиксировано, кто несёт обязанности по 243-ФЗ в цепочке: запрос вендорам о их готовке к 01.03.2027

Блок 2. Документы и модели

  • Утверждён регламент использования ИИ сотрудниками: разрешённые сервисы, правила данных, порядок согласования
  • Для моделей в периметре — проект правил эксплуатации, обновления и вывода из работы с ограничениями и условиями применения (обязанность разработчика с 01.03.2027)
  • Ведётся техническая документация моделей: ключевые параметры, происхождение данных, ограничения (см. техническую документацию модели)
  • Принята политика маркировки публикуемого ИИ-контента: порог существенности, форма пометки, ответственные (напомним: по закону для авторов это добровольно — разбор)
  • Назначен ответственный за ИИ-комплаенс; определён канал сообщений об инцидентах, связан с планом реагирования на утечки (нормы 420-ФЗ действуют с 30.05.2025)

Блок 3. Договоры и закупки

  • Договоры с поставщиками ИИ-сервисов содержат условие соответствия требованиям законодательства об ИИ на дату оказания услуги
  • Происхождение базовых моделей зафиксировано: чья модель, заявляет ли вендор статус по 243-ФЗ (для гос- контуров — обязательно)
  • Права на данные и результаты дообучения описаны явно: кто владеет результатом, что происходит при расторжении
  • Проверена локализация обработки персональных данных в облачных ИИ-сервисах (152-ФЗ); для ГИС — требования ФСТЭК и ФСБ
  • Закупки по 44-ФЗ сверены с национальным режимом (постановление № 1875) и позициями КТРУ; ТЗ дополнены блоком о происхождении ИИ-компонентов (см. 243-ФЗ и госзаказчик)

Блок 4. Люди и мониторинг

  • Руководители прошли брифинг: что закон требует и чего не требует (главное — не суетиться из-за мифов)
  • Сотрудники знают правило обращения с чувствительными данными во внешних ИИ-сервисах
  • Критичные ИИ-системы проверены технически: OWASP LLM Top-10, промпт-инъекции, утечки через ответы (см. обзор OWASP LLM Top-10)
  • Настроен мониторинг подзаконных актов к 243-ФЗ: pravo.gov.ru, regulation.gov.ru, назначен исполнитель
  • Назначена дата пересмотра чек-листа: март 2027, далее ежеквартально; результат пересмотра фиксируется протоколом

Как оценивать статус: зелёный, жёлтый, красный

Каждому пункту присваивайте один из трёх статусов. Зелёный — артефакт существует и актуален: реестр ведётся, регламент утверждён, оговорки в договорах. Жёлтый — работа начата, но не завершена: реестр составлен наполовину, документация моделей в проекте, мониторинг вредит вручную по памяти. Красный — пункта нет: теневой ИИ никогда не проверялся, договоры без оговорок, ответственный не назначен. Правило интерпретации: красный в блоках 1–2 для организаций в периметре закона — риск к 01.03.2027; красный в блоке 3 для гос-поставщиков — риск ближайших торгов; красный в блоке 4 — риск всегда, потому что люди и мониторинг определяют, сработают ли остальные блоки. Записывайте обоснование статуса, а не только сам статус: при внутренней проверке или вопросах контрагентов обоснование ценнее галочки.

Частые провалы при заполнении

Провал первый — чек-лист ради чек-листа: галочки поставлены, артефактов нет; проверяется просто — попросите показать реестр и регламент, а не отчёт о заполнении. Провал второй — периметр «по интервью»: список ИИ-систем собрали со слов ИТ-отдела, а теневой ИИ (личные подписки сотрудников на нейросети, экспорт данных в бесплатные генераторы) не искали — он и есть главный источник инцидентов. Провал третий — документы без владельцев: регламент ИИ написан, но не назначен ответственный за его обновление — через квартал документ мёртв. Провал четвёртый — одноразовость: чек-лист прошёл в сентябре 2026-го и больше не открывался; подзаконные акты 2027 года пройдены мимо. Противоядие одно — живой процесс: пересмотр ежеквартально, назначенный владелец, связь с планом реагирования на инциденты. Организационная обвязка этого процесса — в материале готовности к 243-ФЗ.

Сводная таблица соответствия

БлокПунктовМинимум для «зелёного» статусаСрок
Периметр и роли5Реестр ИИ-активов существует, роли определеныдо конца 2026
Документы и модели5Регламент утверждён, документация моделей начатаянварь–февраль 2027
Договоры и закупки5Оговорки в действующих договорах, происхождение моделей зафиксированофевраль 2027
Люди и мониторинг5Брифинг проведён, мониторинг закреплёнфевраль 2027

Мини-кейс: чек-лист в действии

Условная дистрибуционная компания, 400 сотрудников, ИТ-отдел из шести человек. Блок 1 вскрыл: 34 ИИ-инструмента в использовании (из них 26 — теневые: сотрудники в маркетинге и продажах генерировали тексты и картинки в публичных сервисах), одна модель дообучена подрядчиком на клиентской базе. Блок 2 показал: регламента нет, документации дообученной модели нет, данные уходили в облако вендора без оговорок. Блок 3: в трёх действующих договорах с ИИ-функциями — ни слова о данных и моделях. Итог по ролям: закон не касается (нет моделей от 1 млрд параметров, нет платформенной аудитории), но риски 152-ФЗ и договорные — живые. План: реестр, регламент, три допсоглашения к договорам, перенос чувствительных процессов в закрытый контур. Шесть недель работы, ноль мифических «сертификаций». Это типовая траектория для компаний вне периметра закона — и лучший аргумент против паники вокруг 243-ФЗ.

Как это делает НЬЮ-ССТ: аудит по 243-ФЗ

Чек-лист — самостоятельный инструмент, но его заполнение на живом ландшафте компании — это и есть аудит ИИ-активов по 243-ФЗ: инвентаризация моделей и датасетов (включая теневой ИИ), определение периметра и ролей, проверка документов и договоров, техническая проверка критичных систем, протокол готовности с планом устранения разрывов. Мы проводим его за 1–2 недели; по итогам вы точно знаете: попадаете под закон, не попадаете или попадаете частично — и что делать до 01.03.2027. Пошаговая методика — в гайде как пройти аудит ИИ-активов по 243-ФЗ; заявка на проверку — через форму ниже.

Для тех, кто только начинает ИИ-проекты: соответствие закладывается на этапе проектирования — выбор модели и контура обработки, права на данные, регламент эксплуатации. Наша практика разработки (прототип — от 90 000 ₽, пилот RAG — от 480 000 ₽, MVP с интеграциями — от 690 000 ₽, полный контур — 0,9–1,2 млн ₽) включает комплаенс-блок по 243-ФЗ в каждый проект — см. защиту ИИ-разработок. Цены указаны по состоянию на сентябрь 2026 года и не являются публичной офертой.

Частые вопросы

Главный дедлайн — 1 марта 2027 года: с этой даты вступают обязанности разработчиков больших фундаментальных моделей и правила маркировки для платформ от 500 тыс. пользователей в сутки. Заполнить чек-лист стоит до конца февраля 2027 года; для остальных организаций он добровольный, но полезен как рамка управления рисками ИИ.

Чек-лист соответствия (эта страница) привязан к нормам закона и договорной практике и завершается документом-артефактом по каждому пункту. Организационный чек-лист готовности на 25 пунктов (блоки: инвентаризация, периметр, документы, договоры, люди) — более широкая программа подготовки организации. Они дополняют друг друга.

Сведите результаты в протокол готовности: статус по каждому пункту, разрывы, план устранения с датами и ответственными. Дату пересмотра назначьте на март 2027 года и далее ежеквартально — подзаконные акты к закону будут выходить и после 01.03.2027.

Практичная связка: координатор (ИБ, юрист или ИТ-руководитель — зависит от структуры) плюс владельцы по блокам: реестр — за ИТ, договоры — за юристами, люди — за HR или службой безопасности. Единый ответственный за ИИ-комплаенс назначается приказом; без назначения чек-лист умирает после первого заполнения.

Бесплатный разбор задачи

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Нужен такой же пошаговый план под вашу задачу?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор задачи Все гайды

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.