Быстрый ответ
243-ФЗ от 26.07.2026 «О поддержке развития технологий искусственного интеллекта в РФ» — первый профильный закон. С 01.09.2026 действует его общая часть (понятия, полномочия, статусы моделей — обязанностей для бизнеса пока нет); с 01.03.2027 вступают обязанности разработчиков, правила маркировки и режим использования произведений при обучении моделей; переходный период длится до 01.09.2032. Закон регулирует большие фундаментальные модели (порог — 1 млрд параметров) и крупные онлайн-ресурсы: большинство корпоративных ML-систем в периметр не попадает. Собственных штрафов закон не вводит; маркировка контента для авторов остаётся добровольной.
Что закон говорит на самом деле
| Тезис | Статус | Комментарий |
|---|---|---|
| Общая часть действует с 01.09.2026 | так | Понятия, принципы, полномочия, статусы моделей; обязанностей для бизнеса с этой даты нет |
| Обязанности разработчиков — с 01.03.2027 | так | Меры безопасности моделей, техдокументация, правила эксплуатации |
| Маркировка ИИ-контента для авторов обязательна? | нет | Для авторов — добровольная; платформы от 500 тыс. пользователей в сутки обязаны лишь предоставить техническую возможность пометки — с 01.03.2027 |
| Существует единый реестр ИИ-моделей | нет | В 243-ФЗ реестра нет; соответствующий законопроект в Госдуму не внесён |
| Введены отдельные штрафы за ИИ | нет | Закон собственных составов не вводит; ответственность — по действующему законодательству |
Отдельно зафиксируем частую путаницу: 420-ФЗ от 30.11.2024 — не закон об ИИ, это поправки в КоАП о штрафах за утечки персональных данных. Утечка через ИИ-сервис — это риск в логике 420-ФЗ и 152-ФЗ, а не «штраф за нейросети».
Наша позиция
1. Точно определять периметр — раньше, чем тратить бюджет. Если ваша система не является большой фундаментальной моделью и вы не крупная платформа, прямых обязанностей по 243-ФЗ у вас не появляется. Но требования появляются из других мест: условия заказчиков, контуры госзакупок, скоринг партнёров, внутренние политики. Наша работа — отделить обязательное от добровольного именно для вашего случая.
2. Управлять рисками ИИ по существу, а не по этикетке «комплаенс». Реальные риски использования ИИ в компании — утечки данных через внешние сервисы, промпт-инъекции, несанкционированное обучение моделей на ваших данных, отсутствие учёта ИИ-активов. Они существуют независимо от этапов вступления закона, и именно они становятся основаниями ответственности (через 152-ФЗ, 420-ФЗ, требования к КИИ) — поэтому наш аудит ИИ-контура начинается с инвентаризации активов и модели угроз, а не с покупки «сертификата соответствия 243-ФЗ», которого не существует.
3. Готовить к 01.03.2027 тех, кто реально в периметре. Разработчикам, чьи продукты попадают под понятие больших фундаментальных моделей, и крупным платформам нужны меры безопасности моделей, техдокументация и инструменты маркировки. Это инженерная задача с юридическим контуром — мы делаем её как защиту ИИ-разработок: от регламента до готовых пакетов с фиксированной ценой.
Что мы делаем для заказчиков
- Чек-лист ИИ-комплаенса — бесплатный самостоятельный экспресс-аудит: пройдите по пунктам и поймёте, какие из требований и лучших практик к вам применимы (чек-лист).
- Реестр ИИ-активов — учёт моделей, сервисов и данных, с которыми работает компания (подробнее).
- Аудит ИИ-использования и регламент LLM — политика применения языковых моделей, ограничения на данные, правила маркировки контента (мы практикуем добровольную маркировку и в своих материалах).
- Аудит ИИ-систем — техническая проверка контура: от защиты от промпт-инъекций до контроля утечек (аудит).
Почему мы в этом уверены
Позиция компании опирается на текст закона и официальные обзоры правовых систем, а также на собственную практику: команда НЬЮ-ССТ сама разрабатывает ИИ-сервисы в экосистеме ВЫШКА Cloud и несёт ответственность за их безопасность. Наши разборы норм — от этапов закона до отличий 420-ФЗ от 243-ФЗ — публикуются в обзорах ИИ-комплаенса с датами актуальности; при изменении нормативной базы страницы обновляются. Наконец, важное следствие нашей позиции: мы не продаём «сертификацию по 243-ФЗ» — потому что такого механизма в законе нет, а честный путь к снижению рисков один: инвентаризация, модель угроз, регламент и контроль.