О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Закон об ИИ · 243-ФЗ

Обязанности разработчика БФМ: что требует 243-ФЗ

С 01.03.2027 разработчики суверенных и национальных больших фундаментальных моделей обязаны выполнять три требования: меры безопасности, правила эксплуатации и техническая документация. Разбираем каждую обязанность, историю смягчения и спорные зоны. Актуально на 18.09.2026.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Обязанности разработчика БФМ по 243-ФЗ наступают с 01.03.2027 и касаются только суверенных и национальных моделей. Их три: организационные и технические меры безопасности, правила эксплуатации и вывода из работы, техническая документация. Закон от 26.07.2026 вступил 01.09.2026; главное следствие — перечень намеренно лаконичен, конкретика осталась стандартам и подзаконным актам.

Ключевые факты

  • Три обязанности с 01.03.2027: меры безопасности, правила эксплуатации, техническая документация
  • Обязанности — только для разработчиков суверенных и национальных БФМ
  • Ориентир по мерам — ГОСТ Р ИСО/МЭК 42001-2024 (действует с 01.01.2025)
  • Модель вне теста пяти признаков (порог от 1 млрд, понятие с 01.09.2026) — обязанности не возникают

Кто адресат и когда обязанности возникают

243-ФЗ от 26.07.2026 адресует обязанности разработчикам суверенных и (или) национальных больших фундаментальных моделей. Срок — 01.03.2027. Если ваша модель не проходит тест пяти признаков БФМ (от 1 млрд параметров, широкий круг задач, основа для другого ПО, обучение на составах данных, уровень человека или выше) — обязанности на вас не распространяются.

Сам перечень обязанностей в принятом законе — один из самых лаконичных в мировом регулировании ИИ. Три позиции:

  1. принимать организационные и технические меры безопасности;
  2. описать правила эксплуатации, обновления и вывода модели из работы, включая ограничения и условия применения;
  3. вести техническую документацию с ключевыми параметрами и ограничениями модели, достаточную для оценки её безопасности.

Меры безопасности: организационные и технические

Закон не детализирует состав мер — и это осознанный выбор: конкретика остаётся за стандартами и подзаконными актами (включая ожидаемые акты о снижении рисков применения БФМ). Практический ориентир — добровольные ГОСТ: система менеджмента ИИ по ГОСТ Р ИСО/МЭК 42001-2024 (введён 01.01.2025) и стандарты жизненного цикла. Компании, уже построившие AIMS, закрывают эту обязанность «по умолчанию».

Типовой набор мер: политика безопасной разработки модели, контроль датасетов, тестирование на недопустимые генерации, разграничение доступов к обучению и деплою, мониторинг эксплуатации, план реагирования на инциденты.

Правила эксплуатации, обновления и вывода

Вторая обязанность — описать жизненный цикл модели для пользователя: в каких условиях её можно применять, в каких нельзя (ограничения), как выходят обновления, как модель выводится из работы. По сути — «инструкция по применению» модели, которую заказчик может читать и на которую может опираться в договоре.

Что логично включить: назначение и границы применения; известные ограничения (языки, домены, форматы); требования к среде эксплуатации; порядок обновлений и уведомления об изменениях поведения; сценарии деградации и отката; процедура вывода из работы и миграции потребителей.

Техническая документация

Третья обязанность — документация, достаточная для оценки безопасности модели: ключевые параметры (та самая величина от 1 млрд параметров должна быть документируемой), архитектурные особенности, данные обучения (составы и права на них), результаты тестирований, известные ограничения.

Документация — центральный аргумент в спорах: если модель ошиблась и причинила вред, именно она покажет, что разработчик предупреждал об ограничениях. Связка «документация + правила эксплуатации» работает как распределение рисков между разработчиком и тем, кто применяет модель.

Что вырезали из закона

Принятый текст заметно мягче отклонённого проекта от 18.03.2026. Сравнительный анализ показывает:

  • в законе осталось два содержательных блока обязанностей против пяти в проекте (исключены требования об инфраструктуре и другие);
  • режима мониторинга моделей и расследования инцидентов нет;
  • требований о раскрытии кода нет;
  • из маркировочной части ушёл термин «идентификация синтезированного материала» — осталась «возможность размещения информационного предупреждения».

Это и есть фундамент позиции «закон смягчён»: реальные обязанности — узкие и выполнимые.

Зона неопределённости: предоставляющие доступ

Важный открытый вопрос: распространяются ли эти обязанности на всех, кто предоставляет доступ к большим фундаментальным моделям, а не только на статусных разработчиков? Однозначного ответа в доступных разборах нет — потребуется сверка с текстом закона и будущие разъяснения регулятора.

Пока вопрос открыт, консервативная стратегия для крупных интеграторов: готовить документацию и правила эксплуатации проактивно. Это дёшево относительно рисков и точно не лишнее — заказчики начнут запрашивать эти документы независимо от того, решит ли их требовать закон.

Чего в обязанностях НЕТ

  • Штрафов за неисполнение: закон собственных составов не вводит; ответственность — по общему законодательству.
  • Обязательной регистрации каждой модели: порядка учёта статусных моделей ждёт свой акт, единого реестра всех моделей нет.
  • Передачи государству кода или данных.
  • Немедленности: срок — 01.03.2027, полгода на подготовку с момента вступления общей части.

Как закрыть обязанности к 01.03.2027

  1. Квалифицируйте модель (тест пяти признаков) и зафиксируйте вывод.
  2. Решите вопрос со статусом: если претендуете — готовьте досье к будущему порядку присвоения.
  3. Соберите пакет: политика безопасности, правила эксплуатации, техдокументация. Шаблоны структуры — в наших разборах правил эксплуатации и документации.
  4. Подключите систему менеджмента по ГОСТ Р ИСО/МЭК 42001-2024, если ещё не сделали.
  5. Назначьте владельца комплаенса и мониторинг подзаконных актов — они могут дополнить обязанности.

Коротко о главном

ПараметрЗначение
Адресатразработчики суверенных и/или национальных БФМ
Срок01.03.2027
Обязанность 1организационные и технические меры безопасности
Обязанность 2правила эксплуатации, обновления, вывода; ограничения и условия
Обязанность 3техдокументация: параметры, ограничения, оценка безопасности
В отклонённом проектебыло 5 блоков обязанностей (включая инфраструктуру)
Мониторинг/расследование инцидентовв законе отсутствуют
Раскрытие кодане требуется
Собственные штрафынет

Читать дальше

Частые вопросы об обязанностях разработчика

Нет: обязанности адресованы разработчикам больших фундаментальных моделей, а порог применимости — 1 млрд параметров в совокупности с другими признаками. Зафиксируйте вывод по тесту пяти признаков документально и следите за обновлениями модели: дорастёт до порога — появятся и обязанности.

Собственных штрафов закон не вводит, поэтому немедленного наказания не будет. Риски сдвинутся в договорную плоскость: заказчики и партнёры вправе требовать документы, а их отсутствие ослабит позицию в споре о причинённом моделью вреде. Для статусных разработчиков неисполнение обязанностей может отразиться на статусе.

Это открытый вопрос: прямое прочтение адресует обязанности разработчикам статусных моделей, но отдельные разборы допускают распространение на предоставляющих доступ. Пока нет разъяснений, крупным интеграторам разумно готовить документацию проактивно — она понадобится и по договорным требованиям.

Закон задаёт минимум: меры безопасности, правила эксплуатации, документация. ГОСТ Р ИСО/МЭК 42001-2024 — добровольная система менеджмента ИИ, которая покрывает этот минимум и добавляет управление рисками, роли, аудит, улучшение. Внедрение стандарта — способ закрыть обязанности с запасом.

Прямого требования о конкретных тестах нет, но обязанность принимать меры безопасности и вести документацию, достаточную для оценки безопасности, фактически предполагает тестирования. Их состав закон не детализирует — ориентируйтесь на стандарты и собственную модель рисков.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. 243-ФЗ от 26.07.2026: обязанности для разработчиков и правила маркировки вступают в силу с 01.03.2027; на 01.09.2026 вступила общая часть. Маркировка ИИ-контента для авторов добровольная. Закон собственных штрафов не вводит. Актуально на: 18.09.2026.