Что говорит сам закон
Закон от 26.07.2026 закрепил ровно три обязанности, и адресат у них узкий: разработчики суверенных и национальных больших моделей. С 01.03.2027 они должны:
- принимать организационные и технические меры безопасности;
- описать правила эксплуатации, обновления и вывода модели из работы — с ограничениями и условиями применения;
- вести техническую документацию с ключевыми параметрами и ограничениями, достаточную для оценки безопасности.
Сравните с отклонённым проектом весны 2026 года: там было пять блоков обязанностей, мониторинг инцидентов и раскрытие информации. В принятой редакции всё это вырезано — регулирование сознательно сделали мягким.
Кого закон не обязывает
Вне периметра — все, чьи системы не проходят тест большой фундаментальной модели: скоринг, антифрод, машинное обучение на таблицах, компьютерное зрение-классификаторы, сценарные чат-боты. Их разработчики не получают обязанностей ни 01.09.2026, ни 01.03.2027. Проверить свою систему можно по тесту пяти признаков.
Отдельная серая зона — предоставление доступа к чужой большой модели через API. Прямая обязанность здесь одна: уведомлять пользователей о правах на генерации и условиях доступа. Вопрос, распространяются ли на провайдеров доступа остальные требования, остаётся за рамками текста — до разъяснений безопаснее считать себя частично в периметре.
Смежные источники требований
| Источник | Что требует | Статус |
|---|---|---|
| 152-ФЗ и штрафной контур утечек | Обрабатывать персональные данные законно и защищать их | обязательно, уже действует |
| ГОСТ Р ИСО/МЭК 42001-2024 | Система менеджмента ИИ по международному каркасу | добровольно, с 01.01.2025 |
| ГОСТ Р 71539-2024 | Описание жизненного цикла систем ИИ | добровольно |
| Договоры и ТЗ заказчиков | Документация, ограничения, локализация обработки | обязательно по договору |
| Отраслевые правила (финансы) | Требования к моделям по согласованию с ЦБ | ожидается подзаконный акт |
Заметная закономерность: добровольные стандарты быстро становятся фактическими через госзакупки и корпоративные ТЗ. Игнорировать их — значит терять тендеры, а не нарушать закон.
Как выполнять без бюрократии
Три обязанности из закона закрываются тремя документами, которые полезны и без регулирования:
- Политика мер безопасности — короткий список оргтехнических контролей: доступы, журналирование, тестирование до релиза. Основа уже может лежать в вашем учёте ИИ-активов.
- Правила эксплуатации — одна страница на модель: для чего годится, где ограничения, как обновляем, как выводим из работы. Подробный шаблон — в разборе правил эксплуатации.
- Техдокументация — паспорт модели: параметры, данные обучения, ограничения, оценка безопасности. Шаблон — в материале о техдокументации.
Полный разбор обязанностей именно для статусных моделей — на странице обязанностей разработчика БФМ; здесь мы держим широкую картину по всем источникам.
Что будет за неисполнение
Собственных штрафов закон не вводит: статья об ответственности отсылочная. Реальные последствия — договорные (клиент ссылается на нарушение требований к документации), закупочные (требования госзаказчиков) и репутационные. По разборам, за ошибки модели перед конечным пользователем отвечает организация, которая её применила, — аргумент «виновата нейросеть» в спорах не работает. Плюс остаётся общий контур персональных данных: если обучение или инференс задевают сведения о людях, действуют штрафы за утечки — от 3 млн ₽.
Дорожная карта разработчика
Если сжать подготовку до пяти шагов: инвентаризация моделей и их параметров; письменный вывод о применимости порога; выбор целевого статуса — нужен ли он вам вообще; подготовка трёх документов (меры, эксплуатация, документация); сверка датасетов на предмет прав и режима охраняемых данных. Каждый шаг заканчивается артефактом — таблицей или документом, который можно показать аудитору.
Сроки разумно ставить от дедлайна 01.03.2027 в обратную сторону: на инвентаризацию — месяц, на документы — два, на согласования с юристами — ещё один. Запас нужен обязательно: подзаконные акты могут добавить требований в последний момент.
Типичные вопросы заказчиков — и ответы
Заказчики госсектора после 01.03.2027 будут спрашивать: проходит ли ваш продукт порог большой модели; есть ли статус суверенной или национальной; где физически обрабатываются данные; какими документами закрыты обязанности. Подготовьте лист ответов заранее — каждый пункт должен опираться на артефакты из дорожной карты, а не на устные заверения.
Вывод: минимум, который стоит сделать
Даже если тест порога показал «вне периметра», три документа из закона — меры безопасности, правила эксплуатации, техдокументация — полезны любому разработчику: их спрашивают заказчики, они экономят время при инцидентах и станут готовой базой, если периметр расширится подзаконными актами. Если вы в периметре — добавьте к трём документам решение о статусе и проверку датасетов. И не смешивайте треки: штрафной контур персональных данных живёт по своим правилам и своим суммам, и именно он, а не закон о нейротехнологиях, приносит реальные деньги риска в 2026 году.