Что говорит закон прямо сейчас
Федеральный закон № 243-ФЗ об ИИ вводится поэтапно: с 1 сентября 2026 года действует общая часть закона без прямых требований к бизнесу, а с 1 марта 2027 года обязанности несут разработчики моделей от 1 млрд параметров. Отдельного штрафа «за отсутствие реестра ИИ-активов» закон не вводит — ответственность отсылочная к действующим кодексам. Это значит, что реестр сегодня — не «требование под штраф», а инструмент: без него вы не сможете доказать выполнение тех обязанностей, которые уже есть и появятся, и не увидите собственные риски.
Практическая позиция заказчика: обязанности разработчиков моделей переложить на подрядчика договором, а у себя вести внутренний учёт ИИ-активов — то есть тот самый реестр. Что именно закон требует от заказчика — по пунктам в ответе что требует 243-ФЗ от заказчика.
Прямые последствия: штрафа нет, но проверка будет
Поскольку собственных штрафов у 243-ФЗ нет, главные финансовые риски связаны не с самим законом, а с утечками персональных данных — штрафы за них достигают 15 млн ₽ — и с договорной ответственностью перед контрагентами. Разбор реальных санкций — в ответе что будет за нарушение 243-ФЗ. При этом при любой проверке или инциденте первый вопрос регулятора и вашего юриста: «какие ИИ-системы вы используете и где они обрабатывают данные?» — и без реестра ответа на него нет.
Косвенные последствия отсутствия реестра
| Ситуация | Что происходит без реестра | Что даёт реестр |
|---|---|---|
| Утечка данных через ИИ-сервис | неизвестно, какой сервис и какие данные затронуты; расследование стоит недели | список систем и данных — точка отсчёта расследования за часы |
| Проверка или запрос регулятора | нечего предъявить: учёта нет, сроки сорваны | готовый комплект описи и регламентов |
| Shadow AI в компании | сотрудники пользуются личными аккаунтами, компания не в курсе | теневые сервисы обнаруживаются и канализируются |
| Смена подрядчика | непонятно, какие модели, доступы и базы передавать | активы описаны — передача по описи |
| Оценка рисков и страхование | нельзя оценить то, чего не видишь | карта рисков по каждому активу |
Что должно быть в реестре ИИ-активов
Реестр (международный термин — AI BOM, bill of materials) описывает: используемые модели и сервисы (облачные и локальные), наборы данных и их происхождение, промпты и векторные базы, точки интеграции с вашими системами, доступы и владельцев каждого актива. Ведётся он не «один раз навсегда»: у реестра есть владелец и регламент обновления — новые сервисы вносятся при внедрении, изменения фиксируются. Как собрать его с нуля за пять шагов — в ответе как построить AI BOM с нуля и в пошаговой инструкции как вести реестр ИИ-активов по 243-ФЗ.
Сколько стоит закрыть вопрос
Ревизия ИИ-активов «под ключ» у НЬЮ-ССТ — от 70 000 ₽ (сентябрь 2026, без НДС): инвентаризация, зачистка Shadow AI, реестр и регламент обновления. Полный пакет защиты ИИ (ревизия + аудит ИИ-систем с регламентом LLM + тесты) — от 400 000 ₽; разбор состава пакета — в типовом проекте защита ИИ по 243-ФЗ. Для самостоятельного старта — бесплатный чек-лист ИИ-комплаенса и бесплатный разбор задачи. Сопровождение реестра и регламентов — в рамках услуги приведения систем в соответствие.
Как выглядит реестр: минимум полей
Работающий реестр не требует специального софта — таблицы достаточно, важна дисциплина полей. По каждому ИИ-активу фиксируется: тип (облачный сервис, локальная модель, встроенный ИИ в корпоративной системе), назначение и процесс, который он обслуживает, данные, которые через него проходят (с классом чувствительности), владелец со стороны бизнеса и со стороны ИТ, договор-основание и дата последнего обновления записи. Минимум полей — максимум пользы: такая таблица уже отвечает на вопросы проверяющего «что у вас работает и на каком основании», а на её основе строится карта рисков. Сложности начинаются не с формата, а со сбора: реальную картину использования ИИ дают логи прокси и закупок, а не опрос руководителей — сотрудники пользуются сервисами, о которых отделы не догадываются.
Реестр и работа с контрагентами
Вторая функция реестра — внешняя. Крупные заказчики и госзаказчики всё чаще запрашивают у поставщиков описание ИИ-систем и обработки данных: какой моделью генерируется результат, где обрабатываются данные, кто отвечает за качество. Без реестра такие анкеты собираются вручную за неделю и устаревают за месяц. Со страховыми и банковскими комплаенс-проверками та же история: вопрос «какие у вас ИИ-активы и как они защищены» — стандартная строка due diligence, и наличие описи с регламентами сокращает переговоры с недель до дней. Наконец, реестр — база для расчёта стоимости защиты: нельзя оценить безопасность того, чего не видишь, поэтому аудит защиты ИИ всегда начинается с ревизии активов — от 70 000 ₽, с ней же начинается и 243-ФЗ-готовность компании.
Реестр при госзакупках и работе с госсектором
Для компаний, работающих по 44-ФЗ и 223-ФЗ, у реестра есть ещё одно измерение. Госзаказчики всё чаще требуют от поставщиков описания ИИ-компонентов решения: какая модель используется, где обрабатываются данные, как обеспечивается их защита — эти вопросы пришли из требований к ГИС и постепенно распространяются на обычные закупки ПО. Поставщик с готовым реестром отвечает на такие запросы за день; поставщик без реестра собирает ответы по отделам неделю и рискует проиграть конкурс на формальностях. Кроме того, реестр дисциплинирует собственные закупки: перед подписанием договора на «ИИ-сервис» вы сверяетесь с описью — не дублирует ли он уже оплаченный инструмент, совместим ли режим данных с классом информации, которую в него загрузят. Для госзаказчиков мы ведём отдельный разбор — что требует 243-ФЗ от заказчика, и как строить ИИ-проекты в госсекторе.
Про психологию вопроса: сопротивление реестру обычно объясняют «у нас же нет ИИ». Практика ревизий показывает обратное — ИИ есть почти в каждой компании: встроенный ИИ в корпоративных системах (почта, офисный пакет, CRM), сервисы маркетинга и дизайна, «умные» функции в телефонах сотрудников с рабочими аккаунтами, эксперименты отделов с облачными нейросетями. Всё это — обработчики данных вашей компании, большинство — без договора и оценки рисков. Реестр впервые делает эту картину видимой целиком, и первые же результаты ревизии обычно окупают её цену: найденный теневой сервис с доступом к клиентской базе стоит дороже, чем от 70 000 ₽ за инвентаризацию.
Дорожная карта до 1 марта 2027 года
Разумная последовательность на оставшееся до полного вступления закона время: квартал 1 — ревизия и реестр (от 70 000 ₽); квартал 2 — политика использования ИИ и allow-список сервисов, обучение сотрудников; квартал 3 — аудит ИИ-систем с регламентом LLM (от 150 000 ₽) и договорная работа: требования к подрядчикам-разработчикам моделей; квартал 4 — тесты защиты и генеральная репетиция проверки. Кто успевает заранее, встречает 1 марта 2027 года с готовым комплектом документов — а не в режиме аврала. Зачем нужен AI BOM бизнесу вне закона — в ответе зачем нужен AI BOM.