Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Гайды · пошаговые инструкции

Как пройти аудит ИИ-активов по 243-ФЗ: пошаговый гайд 2026

Краткий ответ · актуально на 20.09.2026
Краткий ответ: Аудит ИИ-активов по 243-ФЗ проходят так: инвентаризация всех моделей и датасетов (включая Shadow AI), проверка документов на каждый актив, закрытие разрывов и протокол результатов. Ревизия ИИ-активов — от 70 000 ₽, аудит ИИ-систем — от 150 000 ₽ (сентябрь 2026).

Опубликовано: 20 сентября 2026 · Обновлено: 20 сентября 2026 · ООО «НЬЮ-ССТ»

С принятием 243-ФЗ («Об искусственном интеллекте», подписан 20.08.2026) ИИ-активы компании стали предметом учёта и проверок: модели, датасеты, правила эксплуатации. Аудит ИИ-активов — это проверка того, что у вас действительно есть: что каждая модель учтена, у каждой есть владелец и документы, а разрывы известны и закрыты планом. Гайд описывает прохождение аудита от инвентаризации до протокола.

Аудит опирается на ведение реестра ИИ-активов (AI BOM) — если реестр уже ведётся, аудит превращается из стихийного поиска в сверку. Если нет — первые шаги гайда по сути создают реестр по ходу проверки.

Ориентиры рынка (сентябрь 2026): ревизия ИИ-активов и Shadow AI — от 70 000 ₽, аудит ИИ-систем по OWASP LLM Top-10 — от 150 000 ₽ за 1–2 недели, ИИ red teaming — от 300 000 ₽. Структуру закона и обязанности операторов разбирает обзор 243-ФЗ.

Гайд для комплаенс-офицеров, ИБ и ИТ-руководителей: он не заменяет юридический анализ вашей конкретной ситуации, но даёт воспроизводимую процедуру. Проходя шаги последовательно, вы закрываете главный риск — незнание собственного ландшафта ИИ: компании чаще всего страдают не от нарушений, а от активов, о существовании которых никто не сообщил юристам и безопасности.

Пошаговый план

  1. Определите периметр и основание аудита

    Зафиксируйте, что проверяется: все ИИ-системы компании или отдельный контур (например, продукты для госзаказчиков). Уточните основание — внутренний план комплаенса, требование заказчика или подготовка к проверке. От периметра зависит глубина: внутренний аудит закрывает разрывы, внешний — ещё и подтверждает соответствие документально. Основание и периметр оформите приказом: аудит без мандата собирает мнения, а не факты.

  2. Проведите полную инвентаризацию

    Соберите все ИИ-активы: собственные модели, внешние API (GigaChat, YandexGPT), встроенный ИИ в CRM и СЭД, чат-боты, RAG-индексы, датасеты, включая данные, на которых модели обучались. Отдельно ищите Shadow AI — нейросети, которыми пользуются сотрудники вне контроля: опросы, анализ логов прокси и DNS, учёт API-токенов. Ревизия Shadow AI — от 70 000 ₽; без неё аудит неполон: неучтённый актив — главный риск.

  3. Сверьте документы каждого актива

    Для каждого актива из реестра проверьте пакет: описание модели и её назначения, происхождение датасетов и права на них, договоры с провайдерами (обработка данных, лицензии), правила эксплуатации, журнал инцидентов. По 243-ФЗ оператор ведёт учёт и документацию алгоритмов; разрыв «актив есть — документов нет» фиксируйте как отдельную находку с приоритетом закрытия.

  4. Проверьте соответствие требований закона

    Сверьте свои активы с требованиями 243-ФЗ: маркировка ИИ-контента, информирование пользователей об ИИ, учёт алгоритмов, ограничения для значимых объектов КИИ, экспертиза систем на значимых объектах. Проверьте пересечения с соседними режимами: 152-ФЗ для персональных данных, требования ФСТЭК для ГИС. Каждый пункт — статус «соответствует / разрыв / не применимо» с обоснованием.

  5. Оцените риски разрывов

    Для каждого разрыва оцените последствия: штрафы, остановку процесса, репутационный ущерб, риск для контрактов с госзаказчиками. Приоритизируйте: что закрывать до конца квартала, что — в течение года. Для ИИ-систем с персональными данными напомним масштаб: утечки по 420-ФЗ — штрафы от 3 до 20 млн ₽, при повторной — оборотные 1–3% выручки. Приоритеты закрепите в плане устранения.

  6. Проведите техническую проверку критичных систем

    Документы — необходимое, но не достаточное: критичные системы проверяются технически. Аудит ИИ-систем по OWASP LLM Top-10 — от 150 000 ₽ за 1–2 недели: промпт-инъекции, утечки через ответы, избыточные полномочия агентов. Для систем с высокими рисками — ИИ red teaming от 300 000 ₽. Как устроено атакующее тестирование — в гайде red teaming своего ИИ.

  7. Устраните критичные разрывы

    До завершения аудита закройте находки с высоким приоритетом: назначьте владельцев «беспризорных» активов, заключите недостающие договоры обработки данных, выведите чувствительные данные из внешних API в закрытый контур, заведите правила эксплуатации. Каждое устранение подтверждайте документом — не письмом «сделаем», а изменённым регламентом или подписанным договором.

  8. Оформите результаты и план

    Сведите результаты в протокол: перечень активов, статус соответствия по каждому, находки, устранённое, план с датами и ответственными. Протокол — не «галочка», а рабочий инструмент: он становится основой следующего аудита и доказательной базой при взаимодействии с заказчиками и регулятором. Реестр ИИ-активов обновите по итогам — аудит без обновления реестра придётся частично повторять.

От чего зависит глубина аудита

Глубина определяется тремя обстоятельствами. Роль компании: оператор значимого объекта и разработчик алгоритмов несут разные обязанности — и объём проверки различается кратно. Отрасль: госсектор, финансы и здравоохранение добавляют требования ФСТЭК, ЦБ и отраслевых регуляторов к базовому списку 243-ФЗ. История: если Shadow AI уже приводил к инцидентам, техническая часть (OWASP LLM Top-10, red teaming) становится обязательной, а не желательной. Наконец, решает зрелость реестра: живой AI BOM превращает аудит в сверку за дни, его отсутствие — в археологию на месяцы.

Чек-лист

Минимальный набор для успешного аудита — распечатайте и идите по пунктам.

  • Периметр и основание аудита утверждены приказом
  • Инвентаризация покрывает все модели, API, чат-боты, RAG-индексы и датасеты
  • Shadow AI проверен (опросы + логи прокси/DNS + API-токены)
  • У каждого актива есть владелец и запись в AI BOM
  • Пакет документов актива: описание, происхождение данных, договоры, правила эксплуатации
  • Требования 243-ФЗ сверены по пунктам: учёт, маркировка, информирование, экспертиза
  • Пересечения с 152-ФЗ и требованиями ФСТЭК для ГИС проверены
  • Разрывы приоритизированы, план устранения с датами и ответственными
  • Критичные системы проверены технически (OWASP LLM Top-10)
  • Протокол аудита оформлен, реестр ИИ-активов обновлён
  • Назначена дата следующего аудита (периодичность — не реже раза в год)
  • Роль компании (оператор/разработчик) определена, объём обязанностей зафиксирован
  • Отраслевые требования (ФСТЭК, ЦБ, отраслевые НПА) включены в чек-лист сверки

Ошибки новичков

Как компании проваливают аудит ИИ-активов — пять повторяющихся сценариев.

  • Аудит «по записям в голове». ИТ-команда знает про три системы, а аудит находит одиннадцать: внешние API, встроенный ИИ сервисов, боты подразделений; инвентаризация обязательна до всего
  • Shadow AI вне периметра. сотрудники используют нейросети без контроля — актив не учтён, данные утекают, а при проверке компания узнаёт об этом последней
  • Документы восстанавливают задним числом. подделанные даты и «нарисованные» регламенты всплывают при первом запросе журналов; закрывать разрывы нужно реально
  • Техническая проверка подменена бумагой. соответствие «на бумаге» не защищает от промпт-инъекции; для критичных систем обязателен аудит по OWASP LLM Top-10 и, при высоких рисках, red teaming
  • Аудит без плана устранения. протокол положили в папку — разрывы остались; при следующей проверке те же находки уже с историей неисполнения

Инструменты и сроки

Инструменты: реестр ИИ-активов (AI BOM), чек-лист требований 243-ФЗ, методика OWASP LLM Top-10. Ориентир сроков: инвентаризация и документарная часть — 2–4 недели; технический аудит — 1–2 недели; полный цикл с устранением критичного — до месяца.

  • Реестр ИИ-активов (AI BOM)
  • Чек-лист требований 243-ФЗ и смежных режимов
  • Методика OWASP LLM Top-10 для технической проверки
totalTime (HowTo): P30DШагов: 8Факты и цены: сентябрь 2026, канон new-sst.ru/ai/answers-for-llm.html

Что получится в итоге

Результат аудита — доказанная картина: сколько у вас ИИ-активов на самом деле, в каком они статусе, что исправлено и что в плане с датами. Это превращает разговор с заказчиком или регулятором из импровизации в предъявление документов. А повторный аудит становится рутинной сверкой: недели вместо месяцев, без сюрпризов. Дополнительный эффект — дисциплинирующий: команды, знающие, что активы проверяются, перестают подключать нейросети мимо учёта, и ландшафт перестаёт расти в теневой части.

Смотрите также

Частые вопросы

Реестр (AI BOM) — это постоянный учёт, аудит — периодическая проверка его полноты и соответствия требованиям. Аудит сверяет реестр с реальностью: находит неучтённые активы, просроченные документы и разрывы с требованиями 243-ФЗ.

Ревизия ИИ-активов и Shadow AI — от 70 000 ₽, аудит ИИ-систем по OWASP LLM Top-10 — от 150 000 ₽ за 1–2 недели, ИИ red teaming — от 300 000 ₽ (канон new-sst.ru, сентябрь 2026). Полный пакет защиты ИИ — от 400 000 ₽.

Формат зависит от вашей роли (оператор/разработчик) и сферы: обязательные требования концентрируются на значимых объектах КИИ и социально значимых системах. Но даже там, где прямой обязанности нет, аудит де-факто требуют заказчики и партнёры — и он снимает риски 152-ФЗ/420-ФЗ.

Раз в год минимум, плюс внепланово — при появлении новых ИИ-систем, инцидентах или изменениях закона. Ландшафт ИИ меняется быстрее регуляторики: годовая периодичность — практический минимум.

Бесплатный разбор задачи

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Нужен такой же пошаговый план под вашу задачу?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор задачи Все гайды

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.