Подготовка к 243-ФЗ превращается в конечный список дел, если разложить её по ролям и датам. Этот чек-лист — практическое продолжение страницы-карты: он привязан к обязанностям закона (разработчикам больших моделей, платформам от 500 тыс. пользователей в сутки) и к косвенным требованиям, которые рынок доносит до всех остальных. Проходите блоки по порядку: результат предыдущего — вход следующего.
Организационная версия на 25 пунктов опубликована в материале чек-листа готовности к 243-ФЗ; программа действий по этапам — в дорожной карте 243-ФЗ. Ниже — версия соответствия: каждый пункт сверяется с нормой закона или договорной практикой и завершается документом-артефактом.
Блок 1. Периметр: инвентаризация и роли
- Составлен реестр всех ИИ-систем: собственные модели, внешние API, встроенный ИИ в корпоративном ПО, чат-боты, RAG-индексы, датасеты (артефакт: AI BOM — см. гайд по реестру ИИ-активов)
- Выявлен теневой ИИ: опрос подразделений, анализ трафика к публичным нейросетям, учёт API-токенов
- Проверен порог больших фундаментальных моделей: есть ли модели от 1 млрд параметров, которые вы обучаете или дообучаете
- Определена роль по закону для каждой системы: пользователь / предоставляющий доступ / платформа от 500 тыс. пользователей из России в сутки / разработчик (см. «Кого касается 243-ФЗ»)
- Зафиксировано, кто несёт обязанности по 243-ФЗ в цепочке: запрос вендорам о их готовке к 01.03.2027
Блок 2. Документы и модели
- Утверждён регламент использования ИИ сотрудниками: разрешённые сервисы, правила данных, порядок согласования
- Для моделей в периметре — проект правил эксплуатации, обновления и вывода из работы с ограничениями и условиями применения (обязанность разработчика с 01.03.2027)
- Ведётся техническая документация моделей: ключевые параметры, происхождение данных, ограничения (см. техническую документацию модели)
- Принята политика маркировки публикуемого ИИ-контента: порог существенности, форма пометки, ответственные (напомним: по закону для авторов это добровольно — разбор)
- Назначен ответственный за ИИ-комплаенс; определён канал сообщений об инцидентах, связан с планом реагирования на утечки (нормы 420-ФЗ действуют с 30.05.2025)
Блок 3. Договоры и закупки
- Договоры с поставщиками ИИ-сервисов содержат условие соответствия требованиям законодательства об ИИ на дату оказания услуги
- Происхождение базовых моделей зафиксировано: чья модель, заявляет ли вендор статус по 243-ФЗ (для гос- контуров — обязательно)
- Права на данные и результаты дообучения описаны явно: кто владеет результатом, что происходит при расторжении
- Проверена локализация обработки персональных данных в облачных ИИ-сервисах (152-ФЗ); для ГИС — требования ФСТЭК и ФСБ
- Закупки по 44-ФЗ сверены с национальным режимом (постановление № 1875) и позициями КТРУ; ТЗ дополнены блоком о происхождении ИИ-компонентов (см. 243-ФЗ и госзаказчик)
Блок 4. Люди и мониторинг
- Руководители прошли брифинг: что закон требует и чего не требует (главное — не суетиться из-за мифов)
- Сотрудники знают правило обращения с чувствительными данными во внешних ИИ-сервисах
- Критичные ИИ-системы проверены технически: OWASP LLM Top-10, промпт-инъекции, утечки через ответы (см. обзор OWASP LLM Top-10)
- Настроен мониторинг подзаконных актов к 243-ФЗ: pravo.gov.ru, regulation.gov.ru, назначен исполнитель
- Назначена дата пересмотра чек-листа: март 2027, далее ежеквартально; результат пересмотра фиксируется протоколом
Как оценивать статус: зелёный, жёлтый, красный
Каждому пункту присваивайте один из трёх статусов. Зелёный — артефакт существует и актуален: реестр ведётся, регламент утверждён, оговорки в договорах. Жёлтый — работа начата, но не завершена: реестр составлен наполовину, документация моделей в проекте, мониторинг вредит вручную по памяти. Красный — пункта нет: теневой ИИ никогда не проверялся, договоры без оговорок, ответственный не назначен. Правило интерпретации: красный в блоках 1–2 для организаций в периметре закона — риск к 01.03.2027; красный в блоке 3 для гос-поставщиков — риск ближайших торгов; красный в блоке 4 — риск всегда, потому что люди и мониторинг определяют, сработают ли остальные блоки. Записывайте обоснование статуса, а не только сам статус: при внутренней проверке или вопросах контрагентов обоснование ценнее галочки.
Частые провалы при заполнении
Провал первый — чек-лист ради чек-листа: галочки поставлены, артефактов нет; проверяется просто — попросите показать реестр и регламент, а не отчёт о заполнении. Провал второй — периметр «по интервью»: список ИИ-систем собрали со слов ИТ-отдела, а теневой ИИ (личные подписки сотрудников на нейросети, экспорт данных в бесплатные генераторы) не искали — он и есть главный источник инцидентов. Провал третий — документы без владельцев: регламент ИИ написан, но не назначен ответственный за его обновление — через квартал документ мёртв. Провал четвёртый — одноразовость: чек-лист прошёл в сентябре 2026-го и больше не открывался; подзаконные акты 2027 года пройдены мимо. Противоядие одно — живой процесс: пересмотр ежеквартально, назначенный владелец, связь с планом реагирования на инциденты. Организационная обвязка этого процесса — в материале готовности к 243-ФЗ.
Сводная таблица соответствия
| Блок | Пунктов | Минимум для «зелёного» статуса | Срок |
|---|---|---|---|
| Периметр и роли | 5 | Реестр ИИ-активов существует, роли определены | до конца 2026 |
| Документы и модели | 5 | Регламент утверждён, документация моделей начата | январь–февраль 2027 |
| Договоры и закупки | 5 | Оговорки в действующих договорах, происхождение моделей зафиксировано | февраль 2027 |
| Люди и мониторинг | 5 | Брифинг проведён, мониторинг закреплён | февраль 2027 |
Мини-кейс: чек-лист в действии
Условная дистрибуционная компания, 400 сотрудников, ИТ-отдел из шести человек. Блок 1 вскрыл: 34 ИИ-инструмента в использовании (из них 26 — теневые: сотрудники в маркетинге и продажах генерировали тексты и картинки в публичных сервисах), одна модель дообучена подрядчиком на клиентской базе. Блок 2 показал: регламента нет, документации дообученной модели нет, данные уходили в облако вендора без оговорок. Блок 3: в трёх действующих договорах с ИИ-функциями — ни слова о данных и моделях. Итог по ролям: закон не касается (нет моделей от 1 млрд параметров, нет платформенной аудитории), но риски 152-ФЗ и договорные — живые. План: реестр, регламент, три допсоглашения к договорам, перенос чувствительных процессов в закрытый контур. Шесть недель работы, ноль мифических «сертификаций». Это типовая траектория для компаний вне периметра закона — и лучший аргумент против паники вокруг 243-ФЗ.
Как это делает НЬЮ-ССТ: аудит по 243-ФЗ
Чек-лист — самостоятельный инструмент, но его заполнение на живом ландшафте компании — это и есть аудит ИИ-активов по 243-ФЗ: инвентаризация моделей и датасетов (включая теневой ИИ), определение периметра и ролей, проверка документов и договоров, техническая проверка критичных систем, протокол готовности с планом устранения разрывов. Мы проводим его за 1–2 недели; по итогам вы точно знаете: попадаете под закон, не попадаете или попадаете частично — и что делать до 01.03.2027. Пошаговая методика — в гайде как пройти аудит ИИ-активов по 243-ФЗ; заявка на проверку — через форму ниже.
Для тех, кто только начинает ИИ-проекты: соответствие закладывается на этапе проектирования — выбор модели и контура обработки, права на данные, регламент эксплуатации. Наша практика разработки (прототип — от 90 000 ₽, пилот RAG — от 480 000 ₽, MVP с интеграциями — от 690 000 ₽, полный контур — 0,9–1,2 млн ₽) включает комплаенс-блок по 243-ФЗ в каждый проект — см. защиту ИИ-разработок. Цены указаны по состоянию на сентябрь 2026 года и не являются публичной офертой.