Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Закон 243-ФЗ · позиция заказчика

Обязанности заказчиков по 243-ФЗ: что требует закон об ИИ от бизнеса

Краткий ответ · актуально на 20.09.2026
Краткий ответ: Прямых обязанностей для заказчиков и пользователей ИИ 243-ФЗ не вводит: закон адресован разработчикам больших фундаментальных моделей и платформам от 500 тыс. пользователей в сутки. Косвенные следствия для заказчика: следить за статусами моделей при выборе решений, фиксировать в договорах соответствие подрядчиков законодательству об ИИ, учитывать уведомления о правах на генерации и сохранять риски 152-ФЗ под контролем.

Опубликовано: 20 сентября 2026 · Обновлено: 20 сентября 2026 · ООО «НЬЮ-ССТ»

Формулировка «обязанности заказчиков по 243-ФЗ» — ловушка: заказчиков закон об ИИ не обязывает почти ни к чему. Но «нет прямых обязанностей» не значит «можно ничего не делать»: вокруг закона формируется договорная и закупочная практика, которая доносит требования закона до каждого участника цепочки. Эта страница — о том, что закон требует от бизнеса в роли заказчика ИИ-разработки на самом деле и какие косвенные механизмы стоит учитывать.

Короткий ответ на вопрос «что требует 243-ФЗ от заказчика» мы давали в формате Вопрос-Ответ — что требует 243-ФЗ от заказчика; здесь — расширенный разбор с договорными формулировками и планом проверки подрядчиков. Общий контекст периметра — на странице «Кого касается 243-ФЗ».

Почему у заказчиков нет прямых обязанностей

Логика закона: обязанности адресованы тем, кто создаёт большие модели, а не тем, кто их применяет. Если компания заказывает чат-бота, аналитическую систему или ИИ-ассистента у подрядчика, а в основе — готовая модель вендора, то обязанности по 243-ФЗ (если вообще возникают) лежат на разработчике модели, а не на заказчике. Это подтверждается и разборами закона юридическими обзорами: для компаний, которые используют, а не разрабатывают ИИ, новых обязанностей закон не создаёт.

Из этого правила есть узкие исключения по смежным ролям. Если заказчик сам предоставляет доступ к модели конечным пользователям (например, встраивает генерацию в свой публичный сервис), на него может переходить роль «предоставляющего доступ» — с обязанностью уведомлять пользователей о правах на результаты генерации с 01.03.2027. Если сервис работает с пользовательским контентом и переваливает за 500 тыс. пользователей из России в сутки — появляется платформенная обязанность технической возможности маркировки. Проверка этих ролей — часть инвентаризации ИИ-активов.

Что реально требует рынок: договорные оговорки

Хотя закон не обязывает заказчика, контрагенты и крупные заказчики начинают требовать соответствия сами. Типовые пункты, которые стоит добавить в договоры на ИИ-разработку и поставку ИИ-сервисов: соответствие исполнителя требованиям законодательства об ИИ на дату оказания услуг; происхождение модели — чья база, кто разработчик, заявляет ли вендор статус по 243-ФЗ; права на данные и результаты дообучения; локализация обработки данных; уведомление об инцидентах и изменения в поведении модели при обновлениях. Как выбирать подрядчика по этим критериям — пошагово в гайде выбора ИИ-вендора по 243-ФЗ.

Обратная сторона: заказчикам не следует требовать «сертификат 243-ФЗ» — его не существует. Корректная формула — «меры безопасности, документация и правила эксплуатации в объёме, применимом к решению», плюс технические проверки: защита от промпт-инъекций, контроль утечек через ответы модели, разграничение полномочий ИИ-агентов.

Уведомления о правах на генерации

Одна из норм закона, которая касается предоставляющих доступ к моделям: с 01.03.2027 они обязаны уведомлять пользователей о правах на результаты генерации. Для заказчика это значит: если вы встраиваете генеративный блок в свой продукт, проверьте, как вендор решает вопрос прав на контент, и транслируйте условия пользователям в соглашении. Вопросы права на генерации и коллизии с авторским правом разбирает материал 243-ФЗ и ГК РФ.

Госзаказчик и квазигосударственный сектор

Отдельная линия — закупки. Госзаказчики не получают обязанностей напрямую, но становятся адресатами статусной механики: с 01.03.2027 определяются случаи обязательного применения только суверенных и национальных моделей, а критерии происхождения ИИ-компонентов уже заходят в закупки через национальный режим и КТРУ. Для действующих систем действует переходный период до 01.09.2032. Что закладывать в ТЗ и как проводить экспертизу ИИ-компонентов — на странице «243-ФЗ и госзаказчик» и в материале экспертизы ИИ-компонентов в госзакупках.

Риски, которые закон не отменяет

Пока обсуждение вертится вокруг 243-ФЗ, реальные обязанности заказчика ИИ лежат в других плоскостях. Персональные данные: если ИИ-сервис обрабатывает ПДн, работает 152-ФЗ, а за утечки с 30.05.2025 штрафует 420-ФЗ — суммы на порядок серьезнее любых гипотетических санкций закона об ИИ. Информационная безопасность: контуры с ГИС и значимыми объектами КИИ несут требования ФСТЭК и ФСБ. Договорная ответственность: за ошибку рекомендательной системы перед клиентом отвечает применившая её организация по общим нормам. Разбор этой логики — на странице «Ответственность по 243-ФЗ».

Формулировки для договора: рабочий набор

Чтобы ревизия договоров не заканчивалась фразой «привести в соответствие с 243-ФЗ», полезно иметь конкретные формулировки. О происхождении решения: «Исполнитель подтверждает, что в основе решения используется модель [наименование, версия]; исполнитель уведомляет заказчика о смене базовой модели и о присвоении модели статуса по Федеральному закону от 26.07.2026 № 243-ФЗ». О соответствии: «Исполнитель соблюдает требования законодательства об искусственном интеллекте, применимые к услугам по настоящему договору, на дату их оказания». О данных: «Обработка данных заказчика осуществляется на территории Российской Федерации; данные не используются для обучения моделей без отдельного письменного согласия заказчика». О жизненном цикле: «Исполнитель уведомляет о существенных изменениях поведения модели при обновлениях и обеспечивает правила эксплуатации и вывода решения из работы». Набор адаптируется под роль и отрасль, но принцип один: каждый пункт — проверяемый факт, а не декларация.

Когда заказчик становится оператором своих ИИ-систем

Даже без обязанностей по 243-ФЗ заказчик, внедривший ИИ, остаётся оператором своей системы — со всем набором «обычной» ответственности. Персональные данные: оператор ИСПДн отвечает за контур обработки, и сервис с моделью — часть этого контура; утечка через внешний ИИ-сервис — классический состав по 420-ФЗ. Потребители: рекомендация ИИ-системы, нарушившая права потребителя, — ответственность оператора сервиса по законодательству о защите прав потребителей. КИИ и ГИС: если система в значимом объекте — требования ФСТЭК и ФСБ распространяются на ИИ-контур на общих основаниях. Практический вывод: заказчику важнее защищать свой контур, чем искать несуществующие обязанности по закону об ИИ; именно поэтому наш аудит ИИ-активов начинается с инвентаризации и модели угроз, а не с текста 243-ФЗ. Детали — в гайде аудита ИИ-активов по 243-ФЗ.

Типовые вопросы подрядчику на старте проекта

Пять вопросов, которые стоит задать ИИ-подрядчику до подписания договора, и вилки приемлемых ответов. Первый: «Какая модель в основе решения, чья и какая версия?» — приемлемо конкретное имя и вендор; «собственная нейросеть» без деталей — повод копать. Второй: «Где физически обрабатываются наши данные?» — приемлема территория РФ для чувствительных контуров; «в облаке» без уточнения — нет. Третий: «Используются ли наши данные для обучения моделей?» — приемлемо «нет» или отдельное письменное согласие; уклончивые формулировки — красный флаг. Четвёртый: «Что изменится в поведении системы при обновлениях модели и как мы узнаем?» — приемлем регламент уведомлений. Пятый: «Как решение защищено от промпт-инъекций и утечек через ответы модели?» — приемлема ссылка на конкретные меры и тесты; «на стороне вендора» — недостаточно. Ответы фиксируйте в договоре: вопрос без документального следа — не вопрос.

Практический план заказчика

Первое: инвентаризация — список всех ИИ-сервисов в компании, включая теневой ИИ сотрудников; без него невозможно оценить ни одну роль. Второе: проверка ролей — нет ли среди систем «предоставляющих доступ» или платформенных функций. Третье: ревизия договоров с ИТ-подрядчиками по списку оговорок выше. Четвёртое: базовый комплаенс — регламент использования ИИ сотрудниками, политика маркировки публикуемого контента, план реагирования на инциденты. Пятый пункт — мониторинг подзаконных актов после 01.03.2027. Всё это собрано в чек-листе готовности к 243-ФЗ; для построения системы с нуля полезен гайд ведения реестра ИИ-активов.

НЬЮ-ССТ выступает на обеих сторонах: разрабатывает ИИ-решения под задачи бизнеса и госсектора и проводит проверку готовности контура. Если нужно оценить, что из перечисленного применимо к вам, — начните с бесплатного разбора задачи: за рабочий день вернём оценку периметра и план.

Частые вопросы

Прямых обязанностей закон для заказчиков не вводит. Косвенно: учитывать статусы моделей при выборе решений, добавлять в договоры оговорки о соответствии исполнителя законодательству об ИИ, контролировать права на данные и генерации. Если заказчик сам предоставляет доступ к модели — с 01.03.2027 уведомлять пользователей о правах на результаты генерации.

Формулировку стоит использовать аккуратно: сертификации по 243-ФЗ не существует. Корректно требовать меры безопасности модели, техническую документацию и правила эксплуатации в объёме, применимом к решению, а также зафиксировать происхождение базовой модели и права на результаты дообучения.

Возможно, в роли «предоставляющего доступ к модели»: с 01.03.2027 такая роль требует уведомлять пользователей о правах на результаты генерации. Если продукт распространяет пользовательский аудио- и видеоконтент и превышает 500 тыс. пользователей из России в сутки, появляется платформенная обязанность технической возможности маркировки. Проверяется инвентаризацией.

Закон такого требования не содержит. Практически полезен внутренний брифинг: какие ИИ-сервисы разрешены, как обращаться с чувствительными данными, что делать при инциденте. Это закрывает реальные риски (утечки по 420-ФЗ, теневой ИИ), которые для заказчика существеннее гипотетических норм о разработчиках моделей.

Бесплатный разбор задачи

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Нужен такой же пошаговый план под вашу задачу?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор задачи Все гайды

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.