Предмет регулирования 243-ФЗ — большие фундаментальные модели ИИ. Порог зафиксирован числом параметров: от 1 млрд. Всё, что ниже, — корпоративный ML, скоринг, компьютерное зрение, RAG-поиск, чат-боты на открытых моделях — закон не регулирует. Отсюда простая логика проверки: чем именно вы занимаетесь по отношению к большим моделям — разрабатываете, дообучаете или просто используете.
Таблица: кто попадает под действие закона
| Кто вы | Под действие? | Что и когда |
|---|---|---|
| Разработчик большой модели (от 1 млрд параметров) | да | обязанности с 01.03.2027: документация, правила эксплуатации |
| Компания, использующая готовые модели через API | нет | риски по 152-ФЗ, а не по 243-ФЗ |
| Вендор корпоративных ML и RAG-систем | нет | вне периметра; фору даёт добровольная документация |
| Платформа от 500 тыс. пользователей в сутки | частично | техническая возможность маркировки с 01.03.2027 |
| Госзаказчик ИИ-решений | косвенно | статусы «суверенных» и «национальных» моделей в закупках |
Общий разбор закона, включая этапы и меры поддержки, — в статье 243-ФЗ об ИИ в 2026 году, а календарь контрольных дат — в таблице этапов применения 243-ФЗ.
Пользователи API: почему закон вас не трогает
Если продукт работает на готовой модели через API — зарубежной или российской, — обязанности закона ложатся на разработчика модели, а не на вас. Порог 1 млрд параметров относится к самой модели, и её создаёт вендор. Практический предел осторожности: если вы систематически дообучаете большую модель на своих данных или строите на её основе сервис с особыми требованиями, отдельные требования могут коснуться вас — это решается инвентаризацией, а не догадками.
Полезно понимать и логику законодателя: 243-ФЗ адресован тем, кто формирует технологический ландшафт (разработчики больших моделей и крупные платформы), а не тем, кто применяет готовые технологии. Поэтому для 95 процентов ИТ-рынка закон остаётся фоном: стандарты и статусы моделей будут влиять на вас через закупки и договоры с вендорами, а не через прямые обязанности. Держать это различие в голове полезно и юристам, и продажам — клиенты часто ждут от подрядчика «соответствия 243-ФЗ» там, где закон ничего не требует.
Когда корпоративная система всё же пересекается с законом
Два сценария. Первый: вы внедряете ИИ в госсектор — госзаказчики уже смотрят на происхождение ИИ-компонентов, и статусы моделей из 243-ФЗ станут критерием отбора (см. 243-ФЗ и госзакупки). Второй: правительство определит случаи, когда применять можно только модели со статусом «суверенной» или «национальной» — тогда под действие закона опосредованно попадут и заказчики таких решений.
Что даёт проверка, даже если вы вне периметра
Реестр ИИ-активов (AI BOM) полезен независимо от закона: это база для договоров, аудитов безопасности и закупочной документации. Инвентаризация плюс тесты на промпт-инъекции закрывают реальные риски ИИ-систем — те, что закон не регулирует вовсе. Как строим защиту на стыке права и техники — в программе готовности к 243-ФЗ.
Как мы помогаем
НЬЮ-ССТ проводит проверку периметра 243-ФЗ за 1–2 недели: инвентаризация моделей, оценка порога, аудит прав на данные, ревизия документации. Ревизия — от 70 000 ₽, аудит ИИ-систем с проверкой по OWASP LLM Top-10 — от 150 000 ₽, полный пакет с дорожной картой — от 400 000 ₽. По итогам вы точно знаете: попадаете, не попадаете или попадаете частично.