О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027

Технологии-2027: навигатор по технологической повестке года

Горизонт 2027 года складывается из четырёх сил: закон об ИИ выходит на этап обязанностей, значимые объекты КИИ идут к дедлайну 1 января 2028 года, криптография готовится к постквантовой эре, а агентный ИИ приходит в госсервисы. Навигатор собирает всё в одну карту со ссылками на подробные разборы. Обновлено 18.09.2026, горизонт — 2027.

Быстрый ответ · актуально на 18.09.2026

Повестка 2027 года для ИТ и ИБ: с 01.03.2027 — обязанности разработчиков больших фундаментальных моделей и правила маркировки по 243-ФЗ (для пользователей ИИ новых обязанностей нет), к 01.01.2028 — ограничения на новые зарубежные ПАК на значимых объектах КИИ; параллельно — постквантовая миграция и агентные системы в госсекторе. Навигатор по темам — ниже.

Ключевые факты

  • 243-ФЗ от 26.07.2026: этапы 01.09.2026 — общая часть (понятия, статусы), 01.03.2027 — обязанности и маркировка
  • 01.03.2026 — приказ ФСТЭК № 117: процессная модель защиты ГИС вместо приказа № 17
  • 01.01.2028 — запрет новых зарубежных ПАК на значимых объектах КИИ (187-ФЗ в ред. 58-ФЗ)
  • Порог закона об ИИ — большие фундаментальные модели от 1 млрд параметров; большинство корпоративных ML-систем вне периметра

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ

Технологическая повестка 2027 года для российских организаций определяется четырьмя контурами: обязанности по закону об ИИ 243-ФЗ вступают в силу 1 марта 2027 года, значимые объекты КИИ движутся к ограничениям с 1 января 2028 года, криптографическая инфраструктура готовится к постквантовой миграции, а агентные системы и ИИ-ассистенты становятся рабочим инструментом госорганов и бюджетных учреждений. Эта страница — карта тем: краткие пояснения плюс ссылки на детальные разборы. Материал обновлён 18.09.2026, горизонт планирования — 2027 год.

Правовой каркас: даты, вокруг которых строится 2027 год

Три календарные точки формируют график работ ИТ- и ИБ-подразделений. Первая уже позади: с 1 марта 2026 года действуют требования приказа ФСТЭК России № 117 о защите информации в государственных информационных системах, заменившие приказ № 17. Вторая — 1 марта 2027 года: с этой даты по 243-ФЗ от 26.07.2026 начинают действовать обязанности разработчиков больших фундаментальных моделей и правила маркировки контента, созданного ИИ. Третья — 1 января 2028 года: к этому моменту на значимых объектах КИИ нельзя будет запускать новые зарубежные программно-аппаратные комплексы.

ДатаСобытиеКого касается в первую очередь
01.03.2026Приказ ФСТЭК № 117 в силе: процессная модель защиты ГИС вместо приказа № 17Госорганы, операторы ГИС
01.09.2026Общая часть 243-ФЗ: понятия, статусы моделей, меры поддержки — обязанностей для бизнеса пока нетВсе пользователи и разработчики ИИ
01.03.2027Обязанности разработчиков ИИ и правила маркировки по 243-ФЗРазработчики больших моделей, платформы от 500 тыс. пользователей в сутки
01.01.2028Ограничения на новые зарубежные ПАК на значимых объектах КИИСубъекты критической информационной инфраструктуры

Закон об ИИ не вводит собственных штрафов и не требует маркировки от обычных пользователей: для авторов контента она остаётся добровольной. Разобраться в деталях помогает разбор мифов о 243-ФЗ и дорожной карты до 01.03.2027.

ИИ в организациях: от ассистентов к агентам

В 2027 году разговор смещается с экспериментов к эксплуатации. В госсекторе тестируют агентные сценарии — системы, которые не отвечают на вопросы, а выполняют цепочки действий. В бюджетных организациях массовую нишу занимают ассистенты: подготовка черновиков документов, ответы на типовые обращения, навигация по внутренним регламентам. Ключевые развороты темы:

Отдельный пласт — инфраструктура. Собственные LLM-контуры на территории организации перестают быть экзотикой: обзор выбора on-premise моделей, архитектуры защиты закрытого контура и структуры совокупной стоимости владения закрывают вопрос от идеи до бюджета. Аналитика по российским GPU и инференсу помогает понять, на какое железо рассчитывать.

Криптография и защита периметра

Постквантовая тема в 2027 году выходит из академической зоны в инженерную. Сценарий «собери сейчас — расшифруй потом» делает архивы с длинным сроком хранения первоочередной целью, поэтому постквантовая готовность, план миграции и гибридные схемы — обязательное чтение для операторов ПДн и КИИ.

Периметровая защита тоже меняет язык: сегментация и разовые доверенные соединения вытесняют модель «всё внутри сети — своё». Практические развороты — Zero Trust для бюджетных организаций и обзор СЗИ нового поколения. Для видеоконференций актуален разбор безопасности ВКС в 2027 году.

Мониторинг и реагирование

Ситуационные центры добавляют ИИ-детекты в конвейер: аномалии в поведении пользователей, корреляция событий из разнородных источников, приоритизация инцидентов. Что это меняет на практике — в материалах об ИИ-мониторинге в SOC и логах LLM в SIEM. Финансовый сектор найдёт свой разворот в обзоре ОРД и ИИ.

Разработка и стандарты

Государственная разработка постепенно открывает дверь ИИ-кодингу — с жёсткими ограничениями на контуры и кодовые базы: правила 2027 года и закрытый контур разработки. Для выстраивания системы менеджмента ИИ пригодятся статусы ГОСТ Р по ИИ, практикум ISO/IEC 42001, а экспортёров ждёт разбор EU AI Act.

Как работать с навигатором

  1. Определите, к какой группе относится ваша организация: разработчик ИИ, оператор ГИС, субъект КИИ, бюджетное учреждение, финансовая организация.
  2. Откройте два-три разбора своей группы из таблиц и списков выше.
  3. Сверьте сроки с календарём раздела «Правовой каркас» и зафиксируйте внутренние даты с запасом на закупки и пилоты.
  4. Вернитесь к навигатору при изменении норм: страница обновляется по мере движения регуляторики.

Если нужна помощь с оценкой готовности ИИ-контура или ИБ-инфраструктуры к 2027 году — расскажите о задаче, специалисты НЬЮ-ССТ разберут вашу ситуацию и предложат план.

Разбор сценария: утечка через ИИ-сервис и часы, которые считают штраф

Показательный сценарий для 2027 года — не атака на модель, а инцидент с данными, в котором ИИ-сервис оказался каналом. Обезличенная хронология. Нулевой час: сотрудник загружает в публичный сервис обработки таблиц выгрузку с персональными данными клиентов — сервис не входит в разрешённые, инцидент пока никому не известен. Час первый: служба безопасности видит аномальную загрузку по контролю исходящего трафика. Фиксируется время выявления — с этой минуты у оператора персональных данных начинается срок уведомления Роскомнадзора: сообщение об инциденте подаётся в течение 24 часов, итоги расследования — в течение 72 часов. Часы второй-четвёртый: локализация — какие записи, какой объём, кому ушли; определение круга субъектов: от масштаба зависит штрафная вилка. Сутки: уведомление направлено в срок — иначе к штрафу за саму утечку добавляется от 1 до 3 млн ₽ за пропущенное уведомление. Неделя: разбор канала: почему сервис был доступен, почему сотрудник счёл допустимым загрузку, что изменить в политике и контроле. Итог при 1–10 тысячах субъектов — от 3 до 5 млн ₽ по ч. 13 ст. 13.11 КоАП; при 10–100 тысячах — 5–10 млн ₽. Тот же инцидент при готовом контуре выглядит иначе: канал закрыт egress-фильтром до утечки, выгрузка маскируется автоматически, журналы LLM дают расследованию готовую хронологию.

Правовая развилка на 2027 год важна для трактовки: закон о поддержке развития технологий ИИ 243-ФЗ собственных штрафов не вводит; обязанности с 01.03.2027 касаются разработчиков больших фундаментальных моделей (порог — 1 млрд параметров) и платформ от 500 тысяч пользователей в сутки, которым нужно предоставить техническую возможность маркировки. Для обычной организации-пользователя ИИ ответственность наступает по общим режимам защиты данных — как в сценарии выше.

Матрица готовности «риск → признак незащищённости → контрмера»

Риск 2027 годаПризнак незащищённостиКонтрмера
Пропуск срока 24/72 часов при инциденте с данныминет регламента реакции, часы никто не считаетрегламент инцидентов с ИИ-каналами, назначенный ответственный
Теневой ИИ как канал утечкисервисы вне реестра, загрузки не контролируютсяинвентаризация, политика ИИ, корпоративный контур
Непригодность журналов к расследованиюзапросы к моделям не логируютсяжурналы LLM в SIEM, сроки хранения, маскирование личных сведений
Агенты с правами «на всё»один токен на все сценарии, нет подтвержденийматрица полномочий, человек-в-контуре для необратимого
Дедлайн значимых объектов КИИ 01.01.2028план замещения зарубежных комплексов не начатинвентаризация ЗО КИИ, план миграции с закупками под 44-ФЗ
Архивы под сценарием «собери сейчас — расшифруй потом»долгосрочные хранилища вне постквантовой оценкиприоритизация архивов, план перехода на гибридные схемы
ГИС после перехода на приказ № 117процессные мероприятия и отчётность не выстроеныкарта ГИС, процессная модель защиты, отчётность в срок
Персонал вне контурасотрудники не знают правил работы с ИИобучение, подписанная политика, удобный санкционированный путь

Чек-лист готовности к 2027 году: двенадцать пунктов

  1. Инвентаризация ИИ-активов проведена: сервисы, модели, агенты, базы знаний.
  2. Организация отнесена к группам регуляторного воздействия: оператор ГИС, субъект КИИ, пользователь ИИ, разработчик.
  3. Календарь ключевых дат (01.03.2027, 01.01.2028) отражён во внутренних планах с запасом на закупки.
  4. Политика использования ИИ существует, подписана, подкреплена обучением.
  5. Журналы запросов к моделям стекаются в общий мониторинг.
  6. Регламент инцидентов учитывает ИИ-каналы и часы уведомления.
  7. У агентов и ассистентов — минимальные права и подтверждение необратимых действий.
  8. План работы со значимыми объектами КИИ к 01.01.2028 стартовал.
  9. Долгосрочные архивы оценены с точки зрения постквантовых рисков.
  10. Карта ГИС соответствует процессной модели приказа № 117.
  11. Назначены владельцы тем: ИИ-комплаенс, КИИ, ГИС, реагирование.
  12. Тест зрелости защиты ИИ пройден, слабые места — в плане работ с датами.

Как это выглядит в бюджете организации

Обезличенный план-минимум для организации со средней инфраструктурой. Диагностика: инвентаризация ИИ-активов и оценка готовности — от 70 000 ₽ (стартовая «Ревизия»); она же даёт материал для всех следующих строк. Документарный контур: регламент LLM и политика использования ИИ — от 150 000 ₽; обучение сотрудников — от 40 000 ₽. Эксплуатация: сопровождение контура — от 60 000 ₽ в месяц. Инфраструктурные строки зависят от группы: для операторов ГИС работы по приведению к требованиям аттестационного характера рыночно оцениваются от 60 000 ₽ за рабочее место (по открытым данным аттестационных центров, сентябрь 2026) и выше в зависимости от состава системы; для субъектов КИИ главная статья — план замещения зарубежных комплексов с горизонтом 01.01.2028. Проверочная строка: цикл ИИ-RED от 300 000 ₽ подтверждает, что контур не только задокументирован, но и держит удары. Ориентиры для защиты бюджета — штрафные вилки утечек (3–20 млн ₽ в зависимости от масштаба и категории данных) и стоимость простоя критичных систем.

Опорные материалы и регулятор

Коротко о главном

ПараметрЗначение
Закон об ИИ243-ФЗ от 26.07.2026
Этапы 243-ФЗ01.09.2026 — общая часть; 01.03.2027 — обязанности и маркировка
Маркировка ИИ-контентадля авторов добровольная
Порог 243-ФЗбольшие фундаментальные модели от 1 млрд параметров
Дедлайн ЗО КИИ01.01.2028 — запрет новых зарубежных ПАК
Требования к ГИСприказ ФСТЭК № 117, в силе с 01.03.2026

Читать дальше

Частые вопросы о технологической повестке 2027 года

Для конечного пользователя публичных ИИ-сервисов — почти ничего: обязанности 243-ФЗ с 01.03.2027 касаются прежде всего разработчиков больших фундаментальных моделей и крупных платформ. Маркировка сгенерированного аудио и видео для авторов остаётся добровольной.

Нет, закон собственных составов и штрафов не вводит, ответственность отсылает к действующему законодательству. Штрафы за утечки персональных данных, которые часто приписывают закону об ИИ, — это нормы 420-ФЗ от 30.11.2024 в КоАП РФ, они действуют с 30.05.2025 независимо от ИИ.

Да, косвенно: большинство тем кластера — ГИС, СЗИ, аттестация, ИИ-сервисы — закупаются по 44-ФЗ или 223-ФЗ, а с 2025 года в закупках действует национальный режим по постановлению Правительства № 1875. Подробные закупочные разборы собраны в закупочном хабе сайта.

Зависит от того, есть ли у организации собственные большие модели ИИ. Если нет, приоритет — 01.01.2028: к этой дате на значимых объектах КИИ запрещается вводить новые зарубежные ПАК, а действующие иностранные решения ограничены с 01.09.2025 по 58-ФЗ.

С инвентаризации: какие ИИ-сервисы и системы уже используются, какие данные они обрабатывают, что попадает в периметры 152-ФЗ, 187-ФЗ и 243-ФЗ. Дальше — чек-лист готовности и дорожная карта, ссылки на которые есть в навигаторе.

Обязанностей для пользователей ИИ эта дата не добавляет: обязанности разработчиков больших фундаментальных моделей (порог — 1 млрд параметров) и правила маркировки касаются их создателей, а платформам от 500 тысяч пользователей в сутки нужно предоставить техническую возможность пометить аудио- и видеоконтент. Для авторов маркировка остаётся добровольной. Обычная организация живёт по общим режимам защиты данных и критической инфраструктуры — их требования не зависят от наступления этой даты.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. 243-ФЗ от 26.07.2026: общая часть действует с 01.09.2026, обязанности разработчиков и правила маркировки — с 01.03.2027; маркировка ИИ-контента для авторов добровольная, собственных штрафов закон не вводит. Нормы регулярно меняются — сверяйтесь с актуальными редакциями на pravo.gov.ru. Актуально на 18.09.2026, горизонт — 2027 год.