Осень 2026 года поставила ИТ-компании перед вопросом, который формулируется примерно так: «у нас есть ИИ-система — какой закон теперь главный?». Ответ неудобнее, чем хочется: никакого единого «закона об ИИ», который закрыл бы все вопросы одной проверкой, в российском праве нет. Федеральный закон № 243, подписанный 26 июля 2026 года, регулирует узкий сегмент — большие модели, — а большинство корпоративных ИИ-систем живёт в пересечении закона о персональных данных (152-ФЗ) и акта о безопасности критической информационной инфраструктуры (187-ФЗ). Этот разбор — о том, как три закона складываются в одну карту compliance-проверки.
Материал продолжает карту раздела «Закон 243-ФЗ»: предмет закона разобран на странице «Что регулирует 243-ФЗ», проверка своей роли — на «Кого касается 243-ФЗ». Здесь — следующий уровень: пересечения с соседними законами.
Почему «одного закона об ИИ» не существует
243-ФЗ сознательно сделан рамочным в узкой части: его предмет — отношения вокруг больших фундаментальных моделей (порог — миллиард параметров и выше), их статусов, поддержки разработчиков и ограниченного блока обязанностей с 01.03.2027. Всё, что касается персональных данных, остаётся в 152-ФЗ. Всё, что касается критической инфраструктуры, — в 187-ФЗ от 26.07.2017. Законодатель не переносил эти блоки в новый закон, поэтому типовая корпоративная система с ИИ-модулем проверяется по трём независимым основаниям.
Практическое следствие: заявление подрядчика «у нас всё по 243-ФЗ» ничего не говорит про персональные данные или КИИ. Это разные проверки с разными документами и разными надзорными рамками.
Карта трёх законов
| Параметр | 243-ФЗ (июль 2026) | 152-ФЗ (2006) | 187-ФЗ (2017) |
|---|---|---|---|
| Предмет | Большие фундаментальные модели ИИ, их статусы и развитие | Персональные данные и их обработка в любых системах | Безопасность критической информационной инфраструктуры |
| Кого касается | Разработчиков БФМ (порог — миллиард параметров); крупные платформы с суточной российской аудиторией от полумиллиона | Операторов, обрабатывающих персональные данные | Субъектов КИИ — организации, которым принадлежат значимые объекты |
| Ключевые обязанности | Март 2027: безопасность модели, регламент работы, документация | Оценка вреда, уведомление Роскомнадзора, защищённость обработки | Категорирование объектов, выполнение требований безопасности, взаимодействие с регуляторами |
| Санкции | Собственных нет — отсылочная ответственность | Есть: КоАП, включая утечечные санкции по ноябрьским поправкам 2024 года (420-ФЗ) | Есть: административная ответственность за нарушение требований к КИИ |
| Даты | Сентябрь 2026 — общая часть; март 2027 — основной блок | Оценка вреда — с 01.09.2022 | Действует поэтапно с 2018 года |
Таблица показывает главное: колонки не складываются в «суммарный ИИ-комплаенс», каждая живёт по своим триггерам. Подробнее об обязанностях по новому закону — в разборе обязанностей разработчиков, о санкционной части — на странице «Ответственность и санкции».
Пересечение с 152-ФЗ: ИИ и персональные данные
Самое частое пересечение: ИИ-система обучается или работает на данных, в которых есть персональные данные клиентов и сотрудников. Здесь 152-ФЗ применяется полностью и независимо от закона об ИИ. С сентября 2022 года действует обязательная оценка вреда, которую могут нести обрабатываемые субъекты; для ИИ-систем её практическое воплощение — DPIA-подобные методики, которые мы разбираем в материале «DPIA: оценка ИИ-систем» и в гайде о персональных данных для разработчиков ПО.
Важный нюанс баланса законов: TDM-режим, который с марта 2027-го дозволяет обучение моделей на общедоступных произведениях, не отменяет требований к персональным данным. Произведение и персональные данные — разные правовые объекты: одно регулируется частью 4 ГК РФ и режимом 243-ФЗ, другое — 152-ФЗ. Подробнее механика — в разборе TDM-исключения.
Пересечение с 187-ФЗ: ИИ на критической инфраструктуре
Второе пересечение — ИИ-модули, встроенные в значимые объекты критической информационной инфраструктуры: энергетика, транспорт, связь, банки, здравоохранение и другие сферы из перечня закона о КИИ. Для таких систем требования безопасности КИИ первичны, а ИИ-компонент наследует их уровень. Практике внедрения ИИ в контурах КИИ у нас посвящён отдельный разбор «ИИ и КИИ».
Отдельно отметим: БФМ как таковая не становится значимым объектом КИИ автоматически. 187-ФЗ оперирует категориями субъектов и объектов, а не технологий. Но если большая модель управляет процессом на таком объекте — работает связка обоих законов: 243-ФЗ про модель и её документацию, 187-ФЗ про защищённость объекта.
Типовые сценарии: какие законы применяются
| Сценарий | 243-ФЗ | 152-ФЗ | 187-ФЗ |
|---|---|---|---|
| Чат-бот поддержки на готовой модели, обрабатывает обращения клиентов | Нет обязанностей (модель не ваша, порог БФМ — у разработчика) | Да: оценка вреда, правовые основания | Нет |
| Прогноз спроса в ритейле, своя ML-модель на 50 млн параметров | Нет: ниже порога 1 млрд | Да, если в данных есть ПДн | Нет |
| ИИ-модуль мониторинга на объекте энергокомпании | Нет (если модель не БФМ) | Возможно, по составу данных | Да: значимый объект КИИ |
| Своя языковая модель на 3 млрд параметров, коммерческий API | Да: требования к разработчику модели (март 2027) | Да, если обучается или работает с ПДн | Только если встроена в объект КИИ |
| Онлайн-платформа, 800 тыс. посетителей из РФ за сутки | Да: технический инструмент пометки для авторов | Да, как оператор ПДн | По признакам субъекта КИИ |
Порядок проверки: четыре шага
Шаг 1 — роль по 243-ФЗ. Ответьте на два вопроса: есть ли собственная модель выше миллиардного порога и не проходит ли ваш сервис по платформенному порогу — полмиллиона посетителей из России за сутки. Два «нет» выводят вас из прямых обязанностей закона — проверка по нему завершена. Быстрый тест применимости — страница «подпадает ли ваша ML-система».
Шаг 2 — данные по 152-ФЗ. Инвентаризируйте, есть ли в обучающих и рабочих данных персональные данные, оцените вред, зафиксируйте основания обработки. Это самый материальный блок рисков: именно здесь живут санкции за утечки по 420-ФЗ (принят в ноябре 2024-го) — заработали 30 мая 2025 года.
Шаг 3 — инфраструктура по 187-ФЗ. Проверьте, не встроена ли система в значимый объект КИИ и не являетесь ли вы субъектом КИИ. Если да — ИИ-компонент попадает в контур требований безопасности объекта.
Шаг 4 — фиксация комбинации. Запишите результат в реестр ИИ-активов: система, роль по каждому закону, документы. Так повторная проверка занимает часы, а не недели. Как вести такой учёт — в пошаговой инструкции по реестру активов, полный маршрут — в чек-листе готовности.
Мини-кейс: три закона в одной проверке
Условная страховая компания внедряет ИИ-ассистента, который принимает заявления клиентов, подсказывает менеджерам и работает поверх собственной модели классификации на 400 млн параметров. Проход по нашей схеме занимает две недели. Неделя первая: роль по 243-ФЗ — модель ниже порога, сервис не платформа, прямых обязанностей нет; запись в реестре активов. Далее данные: заявления содержат персональные данные — оценка вреда, обновление уведомления Роскомнадзора, проверка согласий. Неделя вторая: инфраструктура — сервис размещён в контуре компании, но обращается к внешнему переводу документов; команда проверяет, куда уходят файлы, и переносит функцию в российское облако.
Результат проверки — таблица на одну страницу: система, роль, закон, документ, срок пересмотра. Стоимость такого проекта складывается из аудита контура и настройки интеграций; типовые ориентиры — от 90 000 ₽ за экспресс-аудит до 480 000 ₽ за построение процесса с нуля (сентябрь 2026, не оферта). Главная экономия — не в бюджете, а в том, что компания перестаёт отвечать на вопрос «какой у нас закон?» по памяти.
Итог
Три закона отвечают на три разных вопроса: 243-ФЗ — «что за модель и чьи обязанности как разработчика», 152-ФЗ — «чьи данные и на каком основании», 187-ФЗ — «насколько критичен объект, где система работает». Проверка по признакам занимает один проход и закрывает картину целиком. Статья — информационный материал; она не заменяет юридическое заключение по конкретной системе: для спора или сделки привлекайте юриста. НЬЮ-ССТ помогает собрать такую карту для ИИ-контуров компаний и госзаказчиков — силами аудита соответствия и наших программ для ИИ-команд. Бесплатный разбор — через форму в конце.