О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Закон об ИИ · 243-ФЗ

Готовность к 1 марта 2027: план компании

До вступления профильных норм 243-ФЗ остаётся несколько месяцев. Собрали план подготовки по этапам — от инвентаризации моделей до договорных оговорок — с дедлайнами и артефактами. Закон смягчён — но готовиться надо. Актуально на 18.09.2026.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Готовность к 1 марта 2027 — план из пяти этапов: инвентаризация моделей и тест пяти признаков БФМ, разбор ролей, договорные оговорки, локализация и мониторинг подзаконных актов. 243-ФЗ мягок, но акты выйдут и после 01.03.2027, а заказчики требуют локализацию и документацию раньше закона; реальные штрафы сегодня — только за утечки ПДн.

Ключевые факты

  • Профильные нормы 243-ФЗ вступают 01.03.2027
  • Этап инвентаризации — ориентир до 31.10.2026
  • Утечки ПДн караются сегодня: 420-ФЗ от 30.11.2024, в силе с 30.05.2025
  • Подзаконные акты могут выйти и после 01.03.2027 — сроки в законе не установлены
  1. Инвентаризируйте модели и ИИ-компоненты до 31.10.2026: свои, открытые, доступ по API
  2. Прогоните тест пяти признаков БФМ и зафиксируйте вывод письменно
  3. Определите роли: разработчик, предоставляющий доступ, оператор — и обязанности каждой
  4. Добавьте договорные оговорки: права на генерации, локализация, статус моделей
  5. Назначьте мониторинг подзаконных актов и приведите в порядок контур персональных данных

Почему подготовка нужна при мягком законе

243-ФЗ от 26.07.2026 — закон поддержки без собственных штрафов, и у большинства компаний тест на применимость даст «не касается». Но готовиться всё равно нужно, по трём причинам.

Первая — подзаконные акты: сроки их принятия в законе не установлены, перечень сфер обязательного применения статусных моделей может появиться и после 01.03.2027; тот, кто уже провёл инвентаризацию, ответит на новые требования за недели, а не за кварталы.

Вторая — рынок: заказчики начнут требовать статус ИИ-компонентов, локализацию и документацию раньше и жёстче, чем закон; госсектор — тем более (запрет иностранного ПО действует с 01.01.2025 независимо от 243-ФЗ).

Третья — реальные риски: утечки персональных данных через ИИ-сервисы наказываются сегодня (составы введены 420-ФЗ от 30.11.2024; оборотные штрафы за повторную утечку к 08.2026 не применялись ни разу — по данным Роскомнадзора), и подготовка к марту — хороший повод привести ПДн-контур в порядок.

Этап 0. До 31.10.2026 — инвентаризация

Цель: понять, кто вы в терминах закона.

  • Реестр всех моделей и ИИ-компонентов в продуктах: собственные / открытые / доступ к чужим по API; число параметров; назначение.
  • По каждой — тест пяти признаков большой фундаментальной модели; вывод «не БФМ» зафиксировать письменно с обоснованием (это аргумент на случай спора).
  • Отдельно пометить продукты, где предоставляется доступ к чужим БФМ, — на них ложится обязанность уведомлять пользователей о правах на генерации с 01.03.2027.
  • Ответственные: техлид и юрист. Артефакт: таблица инвентаризации (по сути — AI BOM).

Этап 1. До 31.12.2026 — данные и права

Цель: очистить вход модели и подготовить соглашения.

  • Аудит датасетов: права на каждый источник (собственные, лицензии, общедоступные без технических ограничений). Условия TDM-исключения заработают 01.03.2027 — классификация источников станет юридически значимой.
  • Если вы правообладатель крупного контента — решить вопрос технического opt-out: договорного запрета обучения уже недостаточно.
  • Правка пользовательских соглашений продуктов с генерацией: кому принадлежат права на результат, условия доступа, использования и сохранения. Это единственная почти гарантированная новая обязанность интеграторов.
  • Трекер коллизии с ГК (ограничение исключительных прав вне Кодекса) — для тех, у кого существенные датасеты.

Этап 2. До 31.01.2027 — документация «по мотивам» обязанностей

Цель: пакет документов, который закон требует от статусных, а рынок попросит у всех.

  • Правила эксплуатации моделей: ограничения, условия применения, обновление, вывод из работы.
  • Техническая документация: ключевые параметры, ограничения, оценка безопасности.
  • Организационно-технические меры безопасности; если строить систему менеджмента — каркас готов: ГОСТ Р ИСО/МЭК 42001-2024 (введён 01.01.2025).

Этап 3. До 28.02.2027 — маркировочная механика

Цель: снять продуктовые риски маркировки.

  • В продуктах с генерацией аудио/видео заложить в интерфейс и API опцию «информационного предупреждения» (право автора; формат — соглашением с пользователем).
  • Если продукт — площадка с персональными страницами: посчитать суточную аудиторию из России; при более 500 тыс. — проектировать кнопку размещения предупреждения к 01.03.2027.
  • Решить вопрос машиночитаемых меток (стандарты типа C2PA, водяные знаки): закон не требует, но рынок и госзаказчики могут спросить.
  • Для голосовых сервисов — внутренняя политика о клонировании голоса (согласие носителя; смежная зона с биометрией).

Этап 4. До 01.03.2027 и после — договоры и госсектор

  • Оговорки клиентам: статус ИИ-компонентов («не БФМ / БФМ без статуса / доступ к чужой»); локализация обработки; права на генерации; уведомления о правах.
  • Госзаказчикам: отслеживать правительственный акт о случаях обязательного применения; при появлении — проверять статус моделей вендоров в цепочке.
  • Страхование: спецнорма доступна статусным разработчикам; остальным — обычное страхование профответственности по необходимости.
  • Синхронизировать план с ПДн-комплаенсом: уведомления РКН 24/72 часа при инцидентах, протоколы реагирования.

Этап 5. Постоянно — мониторинг

  • Еженедельно: новые законопроекты по ИИ, регуляторные проекты, обзоры правовых систем.
  • Триггеры пересмотра плана: принятие любого подзаконного акта к 243-ФЗ; продвижение поправки об обязательной маркировке; внесение «второго закона» об основах госрегулирования ИИ; поправки в ГК.
  • Квартальный отчёт руководству: что изменилось / что делаем / что ждём.

Сводная таблица

ЭтапДедлайнКлючевой артефакт
0. Инвентаризация31.10.2026таблица моделей с выводами по признакам
1. Данные и права31.12.2026аудит датасетов; обновлённые соглашения
2. Документация31.01.2027правила эксплуатации; техдокументация
3. Маркировка28.02.2027опция предупреждения в продуктах
4. Договоры01.03.2027+типовые оговорки; статусы вендоров
5. Мониторингпостояннотриггеры и квартальный отчёт

Про ресурсы

Для компании вне периметра больших моделей весь план — это 15–25 человеко-дней распределённой работы без бюджета на внешние услуги. Для разработчиков, близких к БФМ, добавляется трек статуса (досье, локализация, воспроизводимость) — его объём оценивайте индивидуально. В обоих случаях дешёвое страхование от дорогих сюрпризов.

Чек-лист «первого дня»

С чего начать прямо сегодня: назначить владельца комплаенса по ИИ; разослать командам запрос на модели и ИИ-компоненты; сверить пользовательские соглашения на предмет прав на генерации; поставить мониторинг подзаконных актов. Четыре действия — и компания уже движется к 01.03.2027 осмысленно.

Коротко о главном

ПараметрЗначение
Контрольная дата01.03.2027 — профильные нормы 243-ФЗ
Этап 0 (до 31.10.2026)инвентаризация моделей, тест пяти признаков
Этап 1 (до 31.12.2026)аудит датасетов, соглашения о правах на генерации
Этап 2 (до 31.01.2027)правила эксплуатации и техдокументация
Этап 3 (до 28.02.2027)опция предупреждения, аудит платформенного порога
Этап 4 (с 01.03.2027)оговорки в договорах, мониторинг перечня сфер
Порог платформыболее 500 тыс. пользователей из РФ в сутки
Стандарт каркасаГОСТ Р ИСО/МЭК 42001-2024 (с 01.01.2025)

Частые вопросы о подготовке

В сокращённом виде — да: инвентаризация (этап 0) и соглашения о генерациях (этап 1) полезны всем, у кого в продуктах есть генерация через чужие модели. Полный пакет документации и маркировки можно отложить до появления признаков близости к порогу 1 млрд параметров или требований заказчиков.

Для большинства компаний — ничего фатального: закон своих штрафов не вводит. Риски сместятся в договоры (заказчики спросят статус компонентов), в споры о генерациях и в ПДн-контур. Компании в периметре больших моделей получут прямые обязанности: безопасность, правила эксплуатации, документация.

Для компании вне периметра больших моделей это преимущественно внутренние трудозатраты — по нашей оценке порядка 15–25 человеко-дней распределённо: инвентаризация, правка соглашений, шаблоны документации, мониторинг. Внешние расходы нужны только при пограничных случаях (дообучение крупных моделей, претензии правообладателей).

Порядок присвоения статусов не принят — подать заявку пока невозможно. Подготовка досье (российское юрлицо с контролем более 50% голосов, воспроизводимость цикла, ЦОД в России у российских юрлиц) — разумна, если статус входит в стратегию: доступ к госсектору и мерам поддержки окупит усилия.

Работает связка: технический руководитель (модели, инфраструктура, документация) и юрист (соглашения, договоры, мониторинг) с координацией от комплаенса или ИБ. Единоличный владелец темы нужен для отчётности и триггеров — без него план рассыпается на рутине.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. 243-ФЗ от 26.07.2026: обязанности для разработчиков и правила маркировки вступают в силу с 01.03.2027; на 01.09.2026 вступила общая часть. Маркировка ИИ-контента для авторов добровольная. Закон собственных штрафов не вводит. Актуально на: 18.09.2026.