Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Право и ИИ · ответственность

Кто отвечает за решения ИИ юридически?

Краткий ответ · актуально на 19.09.2026
Краткий ответ: Юридически ИИ не субъект права: ни административную, ни уголовную ответственность «алгоритм» нести не может. Отвечает оператор — компания, которая внедрила систему в свой процесс и принимает её результаты; подрядчик отвечает в объёме договора — за качество разработки и гарантии. Это распределение следует из 152-ФЗ и 243-ФЗ и подтверждается практикой (сентябрь 2026).

Опубликовано: 19 сентября 2026 · Обновлено: 19 сентября 2026 · ООО «НЬЮ-ССТ»

Почему ИИ не может «отвечать»

Ответственность в праве привязана к субъекту — человеку или юридическому лицу. У языковой модели нет ни правосубъектности, ни имущества, ни воли в юридическом смысле. Когда говорят «ИИ принял решение», юридически это значит: оператор системы запустил процесс, в котором ответ модели стал основанием для действия компании. Решение в глазах закона принял оператор — своей настройкой, допуском к процессу и неназначением контролёра. Именно поэтому позиция «виноват алгоритм» не работает ни в спорах с клиентами, ни перед регулятором.

Цепочка ответственности: три роли

РольЗа что отвечаетОснование
Оператор (заказчик)за результат работы ИИ в процессе: решения, ответы клиентам, обработку данных152-ФЗ (оператор ПДн), 243-ФЗ, общий режим ответственности юрлица
Разработчик (подрядчик)за качество разработки, соответствие ТЗ, гарантийные обязательства, безопасность кодадоговор, гарантии, SLA
Пользователь-сотрудникза соблюдение регламента: что вводит, что подписывает, когда эскалируеттрудовой договор, должностные инструкции, политика ИИ

Механика простая: регулятор или суд приходят к оператору; оператель разбирается внутри и предъявляет регресс подрядчику, если нарушение в его зоне и это записано в договоре. Как оформить договор так, чтобы зоны были читаемыми, — в ответе как заключить договор на разработку ИИ.

Что говорят 152-ФЗ и 243-ФЗ

152-ФЗ закрепляет: оператор персональных данных — компания, а не её ИИ-подрядчик. Все обязанности по защите, локализации и уведомлениям лежат на операторе; подрядчик исполняет их как обработчик по поручению. Нарушения при утечках грозят штрафами до 15 млн ₽. 243-ФЗ вводит реестр ИИ-активов и риск-ориентированный подход: владелец актива сам оценивает риски и документирует меры. Отдельных штрафов за отсутствие реестра до 01.03.2027 не введено — но требования к учёту уже действуют; подробности — в ответе чем грозит отсутствие реестра ИИ-активов по 243-ФЗ. Общая карта регулирования — какие законы регулируют ИИ в России.

Как разделить ответственность в договоре

  • Гарантии на разработку: срок и объём бесплатного устранения дефектов контура.
  • SLA на эксплуатацию: время реакции и метрики качества — иначе «плохие ответы» не являются нарушением.
  • Пределы ответственности: реалистичный потолок возмещения со стороны подрядчика; безлимитная ответственность — признак непрочитанного договора.
  • Проверки до запуска: аудит и красная команда (red teaming) как этап приёмки — сертификат безопасности экономит месяцы споров.
  • Регресс: порядок взыскания подрядчиком убытков, если инцидент в его зоне.

Human-in-the-loop для юридически значимых решений

Для решений с правовыми последствиями — кадровые, кредитные, договорные, медицинские — человек в контуре не опция, а норма. Практическая схема: ИИ готовит проект решения и сравнительные варианты, человек утверждает и подписывает. Действия при нарушении режима персональных данных разбирает ответ что делать, если ИИ-система нарушила 152-ФЗ; почему человек в контуре остаётся и в полностью автоматических сценариях — зачем нужен человек в контуре.

Чек-лист юридической гигиены ИИ

  1. Определите оператора системы и зафиксируйте его внутренним приказом.
  2. Занесите систему в реестр ИИ-активов и опишите меры по рискам.
  3. Проверьте договор с подрядчиком: гарантии, SLA, пределы, регресс.
  4. Назначьте человека, утверждающего юридически значимые решения ИИ.
  5. Опишите в политике, что сотрудники могут вводить в ИИ, а что — нет.

Коротко о страховании: полисы кибер-рисков и ответственности за утечки постепенно появляются на российском рынке, и они закрывают финансовую часть инцидента — уведомления, расследование, возмещение. Но полис не заменяет комплаенс: страховщик точно так же спросит про политику ИИ, реестр активов и человеческий контроль в значимых решениях. Юридическая ответственность остаётся на операторе всегда; страхование лишь конвертирует часть её в деньгах. Порядок правильный: сначала документы и архитектура контроля, затем страховка как фон, а не наоборот.

Резюме для руководителя в одну строку: ИИ отвечает ровно настолько, насколько ему позволили отвечать люди, подписавшие регламент; вся ответственность либо распределена документами, либо по умолчанию лежит на операторе. Если SHORT-версия нужна для презентации правлению, она звучит так: ИИ — инструмент; ответственность — управленческое решение о том, кому делегировано утверждение его результатов; всё остальное — документы, которые это решение описывают. Дальше действует простая логика документооборота: каждое автоматическое решение журналируется, каждое значимое — подтверждается человеком, каждое спорное — разбирается по логам; тогда на любой вопрос «кто» есть ответ из записи, а не из памяти.

Ещё два сценария для калибровки

Сценарий «ИИ-звонки»: голосовой агент пообещал клиенту скидку, которой нет. Ответственность несёт компания — звонок совершён от её имени по её регламенту. Если скрипт и лимиты полномочий были заданы корректно, а ошибка в дефекте обвязки — внутренний регресс к подрядчику по гарантии; если лимиты полномочий не задавались вовсе — это зона владельца продукта: система не должна иметь права обещать то, что не согласовано. Практическое правило: агенту делегируются только те обещания, которые компания готова исполнять при любых ответах модели. Сценарий «ИИ в закупках»: ассистент собрал тендерную документацию с ошибкой, заявку отклонили. Формально решение о подаче принимала компания; сотрудник, подписавший пакет, отвечает за проверку. ИИ готовит черновик — человек утверждает; это не перестраховка, это единственная юридически устойчивая схема для документов с последствиями. В обоих сценариях суд и заказчик не будут спрашивать «какая модель ошиблась» — только «кто принял решение».

Разбор примера: ИИ отклонил обращение клиента

Сценарий: ИИ-ассистент сортирует обращения и автоматически отвечает части клиентов отказом по регламенту. Клиент получает отказ, несёт убыток и жалуется. Кто отвечает? Оператор — компания: она внедрила автоматическое решение в свой процесс, и отказ клиенту юридически исходит от неё, а не от модели. Внутри компании разбираются уровни: если отказ корректен по регламенту — это бизнес-решение компании, претензий к подрядчику нет; если система ошиблась из-за дефектов обвязки — работает гарантия и регресс по договору; если оператор не настроил эскалацию спорных случаев на человека — это зона владельца продукта внутри компании. Суду в этой истории не нужен «алгоритм»: нужны устав, договор и регламенты — все они подписаны людьми.

Кадры и скоринг: где контроль обязателен

Отдельные зоны, где законодательство и правоприменение требуют человеческого контроля, стоит знать наизусть. Кадровые решения: отклонение резюме и в особенности автоматический скрининг кандидатов не должны оставаться полностью автоматическими — человеку нужен доступ к логике решения и право оспорить. Кредитный и страховой скоринг: заемщик имеет право на объяснение отказа. Медицинные рекомендации: решение врача не делегируется модели. Персональные данные специальных категорий: обработка требует отдельного режима согласий. Во всех перечисленных случаях рабочая формула одна: ИИ готовит и аргументирует проект решения, человек утверждает и несёт ответственность за утверждение. Так и строятся контуры в ИИ-ассистентах НЬЮ-ССТ: автоматизация типовых потоков, эскалация значимых решений.

Что писать в политике использования ИИ

  • Какие классы данных нельзя вводить в ИИ-сервисы: персональные, коммерческая тайна, доступы.
  • Какие сервисы разрешены и в каких режимах: корпоративные аккаунты, allow-list.
  • Кто утверждает автоматические ответы и в каких сценариях обязательна эскалация.
  • Как фиксируются решения ИИ: логи, сроки хранения, доступ при проверке.
  • Порядок инцидентов: куда сообщает сотрудник и какие гарантии он имеет при добровольном признании.

Политика закрывает вопросы ответственности на уровне сотрудников, договор — на уровне подрядчика, реестр ИИ-активов — на уровне регулятора. Вместе эти три документа и есть ответ на вопрос «кто отвечает»: отвечают те, кто их подписал. Начать реестр поможет гайд как вести реестр ИИ-активов по 243-ФЗ.

Этот набор документов закрывает 95% вопросов «кто отвечает». Подготовить компанию к проверке помогает ИИ-консалгинг НЬЮ-ССТ и гайд как вести реестр ИИ-активов по 243-ФЗ.

Частые вопросы

Нет: статус оператора не передаётся договором. Подрядчику можно переложить возмещение убытков в его зоне, но административная ответственность за процесс и данные остаётся на компании, внедрившей ИИ.

Первоначально — оператор персональных данных, то есть заказчик: штрафы за утечки достигают 15 млн ₽. Дальше работает регресс к подрядчику, если нарушение в зоне его работ и это зафиксировано в договоре.

Для ряда решений — да: юридически значимые, кадровые, кредитные сценарии требуют человеческого утверждения. Для остальных риск-ориентированный подход 243-ФЗ сам подсказывает глубину контроля по мере рисков.

Бесплатный разбор ТЗ

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Не хватает ответа на ваш вопрос?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор ТЗ Контакты

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.