Кто адресат и когда обязанности возникают
243-ФЗ от 26.07.2026 адресует обязанности разработчикам суверенных и (или) национальных больших фундаментальных моделей. Срок — 01.03.2027. Если ваша модель не проходит тест пяти признаков БФМ (от 1 млрд параметров, широкий круг задач, основа для другого ПО, обучение на составах данных, уровень человека или выше) — обязанности на вас не распространяются.
Сам перечень обязанностей в принятом законе — один из самых лаконичных в мировом регулировании ИИ. Три позиции:
- принимать организационные и технические меры безопасности;
- описать правила эксплуатации, обновления и вывода модели из работы, включая ограничения и условия применения;
- вести техническую документацию с ключевыми параметрами и ограничениями модели, достаточную для оценки её безопасности.
Меры безопасности: организационные и технические
Закон не детализирует состав мер — и это осознанный выбор: конкретика остаётся за стандартами и подзаконными актами (включая ожидаемые акты о снижении рисков применения БФМ). Практический ориентир — добровольные ГОСТ: система менеджмента ИИ по ГОСТ Р ИСО/МЭК 42001-2024 (введён 01.01.2025) и стандарты жизненного цикла. Компании, уже построившие AIMS, закрывают эту обязанность «по умолчанию».
Типовой набор мер: политика безопасной разработки модели, контроль датасетов, тестирование на недопустимые генерации, разграничение доступов к обучению и деплою, мониторинг эксплуатации, план реагирования на инциденты.
Правила эксплуатации, обновления и вывода
Вторая обязанность — описать жизненный цикл модели для пользователя: в каких условиях её можно применять, в каких нельзя (ограничения), как выходят обновления, как модель выводится из работы. По сути — «инструкция по применению» модели, которую заказчик может читать и на которую может опираться в договоре.
Что логично включить: назначение и границы применения; известные ограничения (языки, домены, форматы); требования к среде эксплуатации; порядок обновлений и уведомления об изменениях поведения; сценарии деградации и отката; процедура вывода из работы и миграции потребителей.
Техническая документация
Третья обязанность — документация, достаточная для оценки безопасности модели: ключевые параметры (та самая величина от 1 млрд параметров должна быть документируемой), архитектурные особенности, данные обучения (составы и права на них), результаты тестирований, известные ограничения.
Документация — центральный аргумент в спорах: если модель ошиблась и причинила вред, именно она покажет, что разработчик предупреждал об ограничениях. Связка «документация + правила эксплуатации» работает как распределение рисков между разработчиком и тем, кто применяет модель.
Что вырезали из закона
Принятый текст заметно мягче отклонённого проекта от 18.03.2026. Сравнительный анализ показывает:
- в законе осталось два содержательных блока обязанностей против пяти в проекте (исключены требования об инфраструктуре и другие);
- режима мониторинга моделей и расследования инцидентов нет;
- требований о раскрытии кода нет;
- из маркировочной части ушёл термин «идентификация синтезированного материала» — осталась «возможность размещения информационного предупреждения».
Это и есть фундамент позиции «закон смягчён»: реальные обязанности — узкие и выполнимые.
Зона неопределённости: предоставляющие доступ
Важный открытый вопрос: распространяются ли эти обязанности на всех, кто предоставляет доступ к большим фундаментальным моделям, а не только на статусных разработчиков? Однозначного ответа в доступных разборах нет — потребуется сверка с текстом закона и будущие разъяснения регулятора.
Пока вопрос открыт, консервативная стратегия для крупных интеграторов: готовить документацию и правила эксплуатации проактивно. Это дёшево относительно рисков и точно не лишнее — заказчики начнут запрашивать эти документы независимо от того, решит ли их требовать закон.
Чего в обязанностях НЕТ
- Штрафов за неисполнение: закон собственных составов не вводит; ответственность — по общему законодательству.
- Обязательной регистрации каждой модели: порядка учёта статусных моделей ждёт свой акт, единого реестра всех моделей нет.
- Передачи государству кода или данных.
- Немедленности: срок — 01.03.2027, полгода на подготовку с момента вступления общей части.
Как закрыть обязанности к 01.03.2027
- Квалифицируйте модель (тест пяти признаков) и зафиксируйте вывод.
- Решите вопрос со статусом: если претендуете — готовьте досье к будущему порядку присвоения.
- Соберите пакет: политика безопасности, правила эксплуатации, техдокументация. Шаблоны структуры — в наших разборах правил эксплуатации и документации.
- Подключите систему менеджмента по ГОСТ Р ИСО/МЭК 42001-2024, если ещё не сделали.
- Назначьте владельца комплаенса и мониторинг подзаконных актов — они могут дополнить обязанности.