Почему аудит по 243-ФЗ — это про инвентаризацию, а не про панику
Закон об осуществлении и контроле действий с отдельными технологиями искусственного интеллекта полностью действует с 1 сентября 2026 года, и вместе с ним вырос рынок страхов: «за наш чат-бот нас накажут», «нужно срочно уведомлять всех», «ИИ запрещён». Практика другая: значительная часть обязанностей касается ограниченного круга случаев, реальные санкции сегодня приходят не «за ИИ», а за утечки персональных данных и нарушение прав субъектов — то есть по 420-ФЗ и 152-ФЗ. Аудит нужен, чтобы точно знать, что именно из закона относится к вам, что уже сделано и что делать дальше.
Второй водитель спроса — договорный: заказчики и партнёры всё чаще просят подтвердить, что ИИ используется управляемо: есть реестр систем, внутренние документы, человек отвечает за результат. Без этого выигранные тендеры и корпоративные сделки начинают буксовать на этапе комплаенса. Наш аудит закрывает обе задачи: показывает состояние «как есть» и даёт дорожную карту «как надо» — с ценами и сроками по каждому шагу, без навязывания лишних работ.
Когда нужен аудит по 243-ФЗ
- В компании уже есть ИИ. Чат-боты на сайте, LLM у сотрудников, ИИ-звонки, скоринг, видеоаналитика, RAG по базе знаний — всё это «действия с технологиями ИИ». Пока нет реестра — вы не знаете, что у вас есть, и не можете подтвердить это ни регулятору, ни партнёру.
- ИИ появляется в закупках и договорах. Вы внедряете ИИ у заказчика или покупаете систему с ИИ-модулем — нужен независимый разбор, какие обязанности по 243-ФЗ и 152-ФЗ ложатся на вас, а какие на поставщика. См. гайд для исполнителей по 44-ФЗ.
- Банк, инвестор или крупный заказчик запросил комплаенс. Due diligence по ИИ-активам стал частью проверок: реестр, документы, права на модели и данные. Закрыть запрос за неделю без аудита почти невозможно.
- Сотрудники используют публичные нейросети «как попало». Shadow AI — типовой источник утечек: регламента нет, данные уходят в чужие облака. Аудит фиксирует масштаб и предлагает контур: от регламента LLM до корпоративного портала.
- Планируете запуск ИИ-продукта. Дешевле заложить требования закона в архитектуру до разработки, чем переделывать после: выбор контура, логирование, оценка влияния, уведомления.
- Прошли проверку или ждёте её. Аудит «после» — план устранения замечаний; аудит «до» — готовые документы к встрече проверяющих.
Что входит в аудит
Реестр ИИ-активов
Инвентаризация всех систем с ИИ: где используется, какие данные, кто отвечает, на каком правовом основании. Ведение реестра — базовая гигиена по 243-ФЗ (методика — в нашем гайде).
Проверка уведомлений РКН
Разбираем, подпадает ли ваша практика под уведомление об использовании ИИ, и если да — помогаем заполнить корректно (пошаговый разбор — в гайде «Как заполнить уведомление РКН об ИИ»).
Внутренние документы
Регламенты использования ИИ и LLM, политики данных, приказы об ответственных, правила для сотрудников. Готовые шаблоны и что реально нужно именно вам — см. «Внутренние документы по ИИ».
Аудит рисков утечек
Главный практический блок: где данные могут уйти через промпты, логи, внешние API; связь с 152-ФЗ и 420-ФЗ. Проверяем контуры и даём меры защиты.
Оценка качества и влияния моделей
Если ИИ влияет на людей (скоринг, отбор, рекомендации) — проверяем предвзятость и объяснимость, чтобы выполнить требования и не получить претензий от клиентов (методика — «Аудит алгоритмов на предвзятость»).
Дорожная карта комплаенса
Итог аудита: список мер по приоритетам с ценами и сроками — что обязательно, что желательно, что можно не делать. Формат, который принимают руководители и проверяющие.
Как проходит работа: этапы
- Разбор — бесплатно, 1 рабочий день. Присылаете краткое описание: какие системы, кто заказчик, что за запрос (внутренний, договорной, проверка). Возвращаемся с планом аудита и КП.
- «Ревизия» ИИ-активов — от 70 000 ₽, 3 рабочих дня. Экспресс-инвентаризация: интервью с ИТ и бизнесом, разбор систем и сервисов, первый реестр с пометками «риск/норма/уточнить».
- Полный аудит — от 150 000 ₽, 1–2 недели. Углубление по каждому активу: данные, основания обработки, уведомления, документы, контуры, логи. Проверяем связку 243-ФЗ ↔ 152-ФЗ ↔ 420-ФЗ.
- Отчёт и презентация руководству. Нет абстрактных «лучших практик»: конкретные несоответствия, оценка критичности, ссылки на нормы и на наши разъяснения в комплаенс-центре.
- Дорожная карта и устранение. Согласуем план: быстрые меры (регламент, реестр) — недели; контур и инструменты — от 480 000 ₽; полный комплаенс-контур с локальной LLM и логированием — 0,9–1,2 млн ₽.
- Сопровождение — от 50 000 ₽/мес. Отслеживаем изменения требований (см. «Мониторинг регуляторов для ИИ»), обновляем документы, поддерживаем реестр актуальным.
Подход и материалы
Аудит ведут инженеры и юристы-практики одной командой: мы сами разрабатываем ИИ-системы (ассистенты, LLM-интеграции, голосовые агенты) и сами проходили путь комплаенса, поэтому отличаем рабочие требования от бюрократии. Открытые материалы: что такое 243-ФЗ, кто попадает под действие закона, гайд «Как пройти аудит ИИ-активов по 243-ФЗ» и выбор ИИ-вендора по требованиям закона — по ним можно сделать первый шаг и самостоятельно.
Цены и сроки
| Ступень | Цена | Срок |
|---|---|---|
| Разбор задачи и план аудита | бесплатно | 1 рабочий день |
| «Ревизия» ИИ-активов | от 70 000 ₽ | 3 рабочих дня |
| Полный аудит с дорожной картой | от 150 000 ₽ | 1–2 недели |
| Приведение в соответствие (пилот) | от 480 000 ₽ | 4–6 недель |
| Комплаенс-контур под ключ | 0,9–1,2 млн ₽ | по дорожной карте |
| Сопровождение комплаенса | от 50 000 ₽/мес | постоянно |
Цены — «от», без НДС (УСН, п. 2 ст. 346.11 НК РФ). Сентябрь 2026. Рыночные ставки специалистов — 2 800–3 800 ₽/ч; ориентиры по проектам — в кейсах и ценах.
Смежные услуги и материалы
Технический Due Diligence ИИ
Проверка ИИ-актива перед сделкой: код, данные, модели. Аудит от 90 000 ₽.
Обучение работе с ИИ
Регламент LLM и гигиена ИИ для команды — ревизия Shadow AI от 70 000 ₽.
Локальная LLM в контуре
Закрытый контур, где запросы не покидают периметр. Пилот от 480 000 ₽.
Обзор требований к защите — защита ИИ-систем; если данные персональные — ИСПДн и 152-ФЗ с лицензированным соисполнителем; разбор мифов о законе — «243-ФЗ: мифы и реальность».
Что остаётся у вас после аудита
На руках — реестр ИИ-активов с оценкой рисков по каждой системе; заключение о том, какие обязанности по 243-ФЗ и 152-ФЗ у вас есть, а каких нет; дорожная карта с ценами (регламент и документы — недели, контур — от 480 000 ₽, полный комплаенс-контур — 0,9–1,2 млн ₽) и пакет внутренних документов, если выберете устранение с нами. Эти артефакты принимают банки, заказчики и проверяющие — и они остаются у вас независимо от того, кем будут выполняться работы.
Мы работаем с 2016 года, участвуем в закупках 44-ФЗ/223-ФЗ из реестра МСП, аудит оформляется закупкой малых объёмов или прямым договором, КП для НМЦК — за 1 рабочий день. И если по итогам ревизии окажется, что обязанностей по 243-ФЗ у вас нет — вы услышите это прямо, с обоснованием.