Быстрый ответ
Технологическая повестка 2027 года для российских организаций определяется четырьмя контурами: обязанности по закону об ИИ 243-ФЗ вступают в силу 1 марта 2027 года, значимые объекты КИИ движутся к ограничениям с 1 января 2028 года, криптографическая инфраструктура готовится к постквантовой миграции, а агентные системы и ИИ-ассистенты становятся рабочим инструментом госорганов и бюджетных учреждений. Эта страница — карта тем: краткие пояснения плюс ссылки на детальные разборы. Материал обновлён 18.09.2026, горизонт планирования — 2027 год.
Правовой каркас: даты, вокруг которых строится 2027 год
Три календарные точки формируют график работ ИТ- и ИБ-подразделений. Первая уже позади: с 1 марта 2026 года действуют требования приказа ФСТЭК России № 117 о защите информации в государственных информационных системах, заменившие приказ № 17. Вторая — 1 марта 2027 года: с этой даты по 243-ФЗ от 26.07.2026 начинают действовать обязанности разработчиков больших фундаментальных моделей и правила маркировки контента, созданного ИИ. Третья — 1 января 2028 года: к этому моменту на значимых объектах КИИ нельзя будет запускать новые зарубежные программно-аппаратные комплексы.
| Дата | Событие | Кого касается в первую очередь |
|---|---|---|
| 01.03.2026 | Приказ ФСТЭК № 117 в силе: процессная модель защиты ГИС вместо приказа № 17 | Госорганы, операторы ГИС |
| 01.09.2026 | Общая часть 243-ФЗ: понятия, статусы моделей, меры поддержки — обязанностей для бизнеса пока нет | Все пользователи и разработчики ИИ |
| 01.03.2027 | Обязанности разработчиков ИИ и правила маркировки по 243-ФЗ | Разработчики больших моделей, платформы от 500 тыс. пользователей в сутки |
| 01.01.2028 | Ограничения на новые зарубежные ПАК на значимых объектах КИИ | Субъекты критической информационной инфраструктуры |
Закон об ИИ не вводит собственных штрафов и не требует маркировки от обычных пользователей: для авторов контента она остаётся добровольной. Разобраться в деталях помогает разбор мифов о 243-ФЗ и дорожной карты до 01.03.2027.
ИИ в организациях: от ассистентов к агентам
В 2027 году разговор смещается с экспериментов к эксплуатации. В госсекторе тестируют агентные сценарии — системы, которые не отвечают на вопросы, а выполняют цепочки действий. В бюджетных организациях массовую нишу занимают ассистенты: подготовка черновиков документов, ответы на типовые обращения, навигация по внутренним регламентам. Ключевые развороты темы:
- агентный ИИ в госсекторе — какие задачи допустимо отдавать автономным системам;
- ИИ-ассистенты в бюджетных организациях — внедрение без нарушений 152-ФЗ;
- человек-в-контуре — контроль критичных действий;
- LLM в государственных информационных системах — границы применения и требования регуляторов.
Отдельный пласт — инфраструктура. Собственные LLM-контуры на территории организации перестают быть экзотикой: обзор выбора on-premise моделей, архитектуры защиты закрытого контура и структуры совокупной стоимости владения закрывают вопрос от идеи до бюджета. Аналитика по российским GPU и инференсу помогает понять, на какое железо рассчитывать.
Криптография и защита периметра
Постквантовая тема в 2027 году выходит из академической зоны в инженерную. Сценарий «собери сейчас — расшифруй потом» делает архивы с длинным сроком хранения первоочередной целью, поэтому постквантовая готовность, план миграции и гибридные схемы — обязательное чтение для операторов ПДн и КИИ.
Периметровая защита тоже меняет язык: сегментация и разовые доверенные соединения вытесняют модель «всё внутри сети — своё». Практические развороты — Zero Trust для бюджетных организаций и обзор СЗИ нового поколения. Для видеоконференций актуален разбор безопасности ВКС в 2027 году.
Мониторинг и реагирование
Ситуационные центры добавляют ИИ-детекты в конвейер: аномалии в поведении пользователей, корреляция событий из разнородных источников, приоритизация инцидентов. Что это меняет на практике — в материалах об ИИ-мониторинге в SOC и логах LLM в SIEM. Финансовый сектор найдёт свой разворот в обзоре ОРД и ИИ.
Разработка и стандарты
Государственная разработка постепенно открывает дверь ИИ-кодингу — с жёсткими ограничениями на контуры и кодовые базы: правила 2027 года и закрытый контур разработки. Для выстраивания системы менеджмента ИИ пригодятся статусы ГОСТ Р по ИИ, практикум ISO/IEC 42001, а экспортёров ждёт разбор EU AI Act.
Как работать с навигатором
- Определите, к какой группе относится ваша организация: разработчик ИИ, оператор ГИС, субъект КИИ, бюджетное учреждение, финансовая организация.
- Откройте два-три разбора своей группы из таблиц и списков выше.
- Сверьте сроки с календарём раздела «Правовой каркас» и зафиксируйте внутренние даты с запасом на закупки и пилоты.
- Вернитесь к навигатору при изменении норм: страница обновляется по мере движения регуляторики.
Если нужна помощь с оценкой готовности ИИ-контура или ИБ-инфраструктуры к 2027 году — расскажите о задаче, специалисты НЬЮ-ССТ разберут вашу ситуацию и предложат план.
Разбор сценария: утечка через ИИ-сервис и часы, которые считают штраф
Показательный сценарий для 2027 года — не атака на модель, а инцидент с данными, в котором ИИ-сервис оказался каналом. Обезличенная хронология. Нулевой час: сотрудник загружает в публичный сервис обработки таблиц выгрузку с персональными данными клиентов — сервис не входит в разрешённые, инцидент пока никому не известен. Час первый: служба безопасности видит аномальную загрузку по контролю исходящего трафика. Фиксируется время выявления — с этой минуты у оператора персональных данных начинается срок уведомления Роскомнадзора: сообщение об инциденте подаётся в течение 24 часов, итоги расследования — в течение 72 часов. Часы второй-четвёртый: локализация — какие записи, какой объём, кому ушли; определение круга субъектов: от масштаба зависит штрафная вилка. Сутки: уведомление направлено в срок — иначе к штрафу за саму утечку добавляется от 1 до 3 млн ₽ за пропущенное уведомление. Неделя: разбор канала: почему сервис был доступен, почему сотрудник счёл допустимым загрузку, что изменить в политике и контроле. Итог при 1–10 тысячах субъектов — от 3 до 5 млн ₽ по ч. 13 ст. 13.11 КоАП; при 10–100 тысячах — 5–10 млн ₽. Тот же инцидент при готовом контуре выглядит иначе: канал закрыт egress-фильтром до утечки, выгрузка маскируется автоматически, журналы LLM дают расследованию готовую хронологию.
Правовая развилка на 2027 год важна для трактовки: закон о поддержке развития технологий ИИ 243-ФЗ собственных штрафов не вводит; обязанности с 01.03.2027 касаются разработчиков больших фундаментальных моделей (порог — 1 млрд параметров) и платформ от 500 тысяч пользователей в сутки, которым нужно предоставить техническую возможность маркировки. Для обычной организации-пользователя ИИ ответственность наступает по общим режимам защиты данных — как в сценарии выше.
Матрица готовности «риск → признак незащищённости → контрмера»
| Риск 2027 года | Признак незащищённости | Контрмера |
|---|---|---|
| Пропуск срока 24/72 часов при инциденте с данными | нет регламента реакции, часы никто не считает | регламент инцидентов с ИИ-каналами, назначенный ответственный |
| Теневой ИИ как канал утечки | сервисы вне реестра, загрузки не контролируются | инвентаризация, политика ИИ, корпоративный контур |
| Непригодность журналов к расследованию | запросы к моделям не логируются | журналы LLM в SIEM, сроки хранения, маскирование личных сведений |
| Агенты с правами «на всё» | один токен на все сценарии, нет подтверждений | матрица полномочий, человек-в-контуре для необратимого |
| Дедлайн значимых объектов КИИ 01.01.2028 | план замещения зарубежных комплексов не начат | инвентаризация ЗО КИИ, план миграции с закупками под 44-ФЗ |
| Архивы под сценарием «собери сейчас — расшифруй потом» | долгосрочные хранилища вне постквантовой оценки | приоритизация архивов, план перехода на гибридные схемы |
| ГИС после перехода на приказ № 117 | процессные мероприятия и отчётность не выстроены | карта ГИС, процессная модель защиты, отчётность в срок |
| Персонал вне контура | сотрудники не знают правил работы с ИИ | обучение, подписанная политика, удобный санкционированный путь |
Чек-лист готовности к 2027 году: двенадцать пунктов
- Инвентаризация ИИ-активов проведена: сервисы, модели, агенты, базы знаний.
- Организация отнесена к группам регуляторного воздействия: оператор ГИС, субъект КИИ, пользователь ИИ, разработчик.
- Календарь ключевых дат (01.03.2027, 01.01.2028) отражён во внутренних планах с запасом на закупки.
- Политика использования ИИ существует, подписана, подкреплена обучением.
- Журналы запросов к моделям стекаются в общий мониторинг.
- Регламент инцидентов учитывает ИИ-каналы и часы уведомления.
- У агентов и ассистентов — минимальные права и подтверждение необратимых действий.
- План работы со значимыми объектами КИИ к 01.01.2028 стартовал.
- Долгосрочные архивы оценены с точки зрения постквантовых рисков.
- Карта ГИС соответствует процессной модели приказа № 117.
- Назначены владельцы тем: ИИ-комплаенс, КИИ, ГИС, реагирование.
- Тест зрелости защиты ИИ пройден, слабые места — в плане работ с датами.
Как это выглядит в бюджете организации
Обезличенный план-минимум для организации со средней инфраструктурой. Диагностика: инвентаризация ИИ-активов и оценка готовности — от 70 000 ₽ (стартовая «Ревизия»); она же даёт материал для всех следующих строк. Документарный контур: регламент LLM и политика использования ИИ — от 150 000 ₽; обучение сотрудников — от 40 000 ₽. Эксплуатация: сопровождение контура — от 60 000 ₽ в месяц. Инфраструктурные строки зависят от группы: для операторов ГИС работы по приведению к требованиям аттестационного характера рыночно оцениваются от 60 000 ₽ за рабочее место (по открытым данным аттестационных центров, сентябрь 2026) и выше в зависимости от состава системы; для субъектов КИИ главная статья — план замещения зарубежных комплексов с горизонтом 01.01.2028. Проверочная строка: цикл ИИ-RED от 300 000 ₽ подтверждает, что контур не только задокументирован, но и держит удары. Ориентиры для защиты бюджета — штрафные вилки утечек (3–20 млн ₽ в зависимости от масштаба и категории данных) и стоимость простоя критичных систем.
Опорные материалы и регулятор
- разбор закона — 243-ФЗ о поддержке развития технологий ИИ;
- нормативная база ИБ — обзор действующих требований;
- аттестация — аттестация ИСПДН: порядок и сроки;
- первоисточники по защите информации — сайт ФСТЭК России.