Что это за закон
Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» — первый системный закон об ИИ в России. Он принят в смягчённой редакции: вместо жёсткого регулирования — поддержка, статусы и «мягкие» обязанности для узкого круга игроков.
| Этап | Дата | Что вступает |
|---|---|---|
| Общая часть | 01.09.2026 | понятия, принципы, полномочия госорганов, статусы моделей, меры поддержки; обязанностей для бизнеса нет |
| Профильные нормы | 01.03.2027 | обязанности разработчиков, правила маркировки, режим использования РИД при обучении моделей |
Кого касается закон
Предмет регулирования — большие фундаментальные модели ИИ (порог — 1 млрд параметров). Закон вводит статусы «суверенных» и «национальных» моделей, требования локализации обработки данных в РФ с участием российских юридических лиц; Правительство определит случаи обязательного применения только таких моделей.
Большинство корпоративных систем — чат-боты на открытых моделях, ML-скоринг, RAG-поиск по базе знаний, компьютерное зрение — вне периметра закона. Но использовать их всё равно нужно аккуратно: риски утечек и промпт-инъекций регулируются не 243-ФЗ, а общим правом — 152-ФЗ о данных и отраслевыми требованиями (см. 152-ФЗ при разработке ПО).
Чего в законе НЕТ (частые мифы)
- Маркировка ИИ-контента не является принудительной. Для авторов и пользователей маркировка аудио/видео добровольная. Обязанность платформ с аудиторией от 500 тыс. пользователей в сутки — лишь предоставить техническую возможность размещения маркировки, и только с 01.03.2027.
- Нет реестра ИИ-моделей. Реестр доверенных моделей для госистем — предмет отдельного, ещё не внесённого в Госдуму законопроекта (плановый срок — 2027 год).
- Нет своих штрафов. Закон отсылает к действующему законодательству; новых составов не вводит.
Что делать компании прямо сейчас
- Инвентаризация моделей. Составьте реестр: какие модели, где применяются, кто вендор, где обрабатываются данные. Без этого не понять, подпадаете ли вы под порог 1 млрд параметров.
- Проверка данных и прав. Аудит датасетов и лицензий: на каких основаниях использованы тексты, код, изображения при обучении и дообучении.
- Документация. Техническая документация моделей и правила эксплуатации — это именно то, что с 01.03.2027 станут проверять у разработчиков больших моделей.
- Договорная работа. Оговорки с заказчиками и подрядчиками: кто отвечает за генерации, где границы использования.
- Добровольная маркировка. Если ваш продукт генерирует аудио/видео — заранее заложите возможность маркировки: это дешевле, чем добавлять потом.
Подробный план с контрольными датами — в разборе готовности к 1 марта 2027.
Суверенные и национальные модели: что это значит на практике
Статусы из закона — это не «сертификат качества», а инструмент госполитики. «Суверенные» и «национальные» большие модели должны обрабатывать данные на территории РФ с участием российских юридических лиц; Правительство определит случаи, когда применять можно только их. Для заказчика это значит: если ваш продукт попадает в такой случай, вам понадобится модель с соответствующим статусом. Для разработчика корпоративных систем — почти никогда, потому что порог закона начинается с больших фундаментальных моделей.
Практические следствия для обычной ИТ-компании:
- вендор-лок — если строите сервис на большой модели, фиксируйте в договоре, кто и как обеспечивает локализацию обработки;
- экспертиза — подтверждение соответствия моделей будет опираться на документацию: её наличие станет конкурентным преимуществом раньше, чем станет обязанностью;
- закупки — госзаказчики уже смотрят на происхождение ИИ-компонентов в составе решений (см. 243-ФЗ и госзакупки).
Риски, которые 243-ФЗ не закрывает
Закон не заменяет общее регулирование. Утечки данных через ИИ-сервисы — это 152-ФЗ и штрафы по 420-ФЗ; атаки на модели (промпт-атаки, отравление данных, избыточные полномочия агентов) — это ваша зона ответственности как разработчика по ГК и отраслевым требованиям; нарушения прав на обучающие данные — споры по интеллектуальной собственности.
Наш подход к комплаенсу строится на пересечении правового периметра и технической защиты: обзор угроз ИИ-разработкам.
Как мы помогаем
НЬЮ-ССТ — разработчик ИИ-решений и подрядчик по защите ИИ-систем. Помогаем компаниям пройти комплаенс-путь: инвентаризация и реестр ИИ-активов (AI BOM), аудит прав на данные, регламент эксплуатации моделей, тесты на промпт-инъекции и red teaming. Пакеты: ревизия от 70 000 ₽, аудит с регламентом от 140 000 ₽, полный от 400 000 ₽, сопровождение от 60 000 ₽/мес. Первый шаг — бесплатная консультация по комплаенсу: покажем, какие пункты 243-ФЗ касаются вас, а какие можно спокойно игнорировать.