Статус на дату. Отраслевые требования к снижению рисков применения больших фундаментальных моделей — ожидаемый подзаконный акт; на 18.09.2026 не принят, срок принятия в законе не установлен. Для финансового сектора нормы будут согласовываться с Банком России.
Что говорит закон
243-ФЗ от 26.07.2026 упоминает отраслевые требования в связке с полномочиями Правительства: наряду со случаями обязательного применения суверенных и национальных моделей правительство определяет требования по снижению рисков их применения — по отраслям, а для финансового сектора по согласованию с Центральным банком.
Расшифровка для практики: каждая регулируемая отрасль может получить свой профиль требований к использованию больших моделей — от состава данных до процедур контроля. Банки и некредитные финансовые организации — первый кандидат: ИИ уже массово применяется в скоринге, антифроде, поддержке клиентов, и регулятор следит за этой зоной через операционную устойчивость.
Логика «регуляторной пропорциональности»
Отраслевые требования почти наверняка будут строиться по принципу пропорциональности: чем выше риск применения модели, тем строже требования. Рабочая матрица рисков для прикидки:
| Применение БФМ | Уровень требований |
|---|---|
| Внутренняя аналитика, черновики документов | минимальный |
| Генерация клиентских коммуникаций | средний: контроль текстов, человек-в-контуре |
| Участие в принятии решений о клиентах | высокий: объяснимость, журналирование, проверка справедливости |
| Автономные действия (агентные сценарии) | максимальный: рамки полномочий, стоп-механизмы |
Это прогноз по аналогии с существующими подходами (в том числе с практикой операционной устойчивости и стандартами менеджмента ИИ), а не текст акта.
Финансовый сектор: что уже можно делать
Банкам и МФО, страховым и платёжным организациям — начать с инвентаризации и рамки управления:
- Реестр ИИ-использований. Где применяются модели (включая доступ сотрудников к внешним генераторам), какие данные в них заходят. Неформальное использование сотрудниками публичных чат-ботов — самая недооценённая зона риска: через него уходят персональные данные и коммерческие тайны.
- Политика применения ИИ. Классы задач «можно / нельзя / только в песочнице», правила для данных клиентов, обязательная пометка ИИ-контента во внутренних процессах.
- Контроль ошибок моделей. Для решений, затрагивающих клиентов, — журналирование входов/выходов, процедуры проверки, каналы обжалования.
- Согласование с контуром ОРД. Операционная устойчивость уже требует управлять рисками ИТ-сервисов; ИИ-риски (ошибка модели, деградация, зависимость от вендора) встраиваются в эту же карту рисков.
- Просветительская работа с бизнес-подразделениями. Отраслевые требования ударят по тем, кто применял ИИ «втихую»; легализация использований через политику дешевле, чем разбор инцидента.
Другие отрасли
Госсектор и ГИС. Для государственных информационных моделей отраслевая надстройка соединится с запретом иностранного ПО (Указ № 166, с 01.01.2025) и требованиями к ГИС. Заказчикам — закладывать требования к ИИ-компонентам в ТЗ уже сейчас.
Промышленность и критическая инфраструктура. Применение моделей на объектах КИИ встретит ограничения на иностранное ПО (58-ФЗ от 07.04.2025, горизонт 01.01.2028). Отраслевые требования добавят профиль ИИ-рисков к существующей системе безопасности.
Ритейл, медиа, сервисы. Прямых отраслевых рамок ждать раньше 2027 года не стоит; договорная практика и требования платформ придут быстрее регуляторных.
Стандарты как каркас ожиданий
Пока акт не принят, ориентир — добровольные стандарты: ГОСТ Р ИСО/МЭК 42001-2024 (система менеджмента ИИ, с 01.01.2025) задаёт управление рисками по всему жизненному циклу; линейка стандартов ТК 164 добавляет отраслевые методики. Внедрение стандарта — способ оказаться готовым к любому варианту отраслевых требований: процессы, роли, документация уже будут.
Риски двух типов
Риск дефицита требований. Если акт выйдет поздно и абстрактно, отрасль останется без конкретики — консервативные игроки затормозят внедрения, инновационные будут действовать на свой риск.
Риск избыточности. Если требования скопируют жёсткие международные шаблоны, издержки лягут и на тех, кто применяет модели в малорисковых сценариях. Ответ — заранее выстроенная градация применений по рискам (матрица выше) и диалог отрасли с регулятором через ассоциации.
Итог
Отраслевые требования — следующий этаж регулирования после общей рамки 243-ФЗ. Финансовый сектор получит их первым (с согласованием ЦБ), остальные — по мере накопления практики. Стратегия одинакова: реестр использований, политика ИИ, управление рисками по пропорциональности и стандарты как каркас. Тогда любой акт найдёт вас готовыми, а не застигнет врасплох.