Почему ИИ не может «отвечать»
Ответственность в праве привязана к субъекту — человеку или юридическому лицу. У языковой модели нет ни правосубъектности, ни имущества, ни воли в юридическом смысле. Когда говорят «ИИ принял решение», юридически это значит: оператор системы запустил процесс, в котором ответ модели стал основанием для действия компании. Решение в глазах закона принял оператор — своей настройкой, допуском к процессу и неназначением контролёра. Именно поэтому позиция «виноват алгоритм» не работает ни в спорах с клиентами, ни перед регулятором.
Цепочка ответственности: три роли
| Роль | За что отвечает | Основание |
|---|---|---|
| Оператор (заказчик) | за результат работы ИИ в процессе: решения, ответы клиентам, обработку данных | 152-ФЗ (оператор ПДн), 243-ФЗ, общий режим ответственности юрлица |
| Разработчик (подрядчик) | за качество разработки, соответствие ТЗ, гарантийные обязательства, безопасность кода | договор, гарантии, SLA |
| Пользователь-сотрудник | за соблюдение регламента: что вводит, что подписывает, когда эскалирует | трудовой договор, должностные инструкции, политика ИИ |
Механика простая: регулятор или суд приходят к оператору; оператель разбирается внутри и предъявляет регресс подрядчику, если нарушение в его зоне и это записано в договоре. Как оформить договор так, чтобы зоны были читаемыми, — в ответе как заключить договор на разработку ИИ.
Что говорят 152-ФЗ и 243-ФЗ
152-ФЗ закрепляет: оператор персональных данных — компания, а не её ИИ-подрядчик. Все обязанности по защите, локализации и уведомлениям лежат на операторе; подрядчик исполняет их как обработчик по поручению. Нарушения при утечках грозят штрафами до 15 млн ₽. 243-ФЗ вводит реестр ИИ-активов и риск-ориентированный подход: владелец актива сам оценивает риски и документирует меры. Отдельных штрафов за отсутствие реестра до 01.03.2027 не введено — но требования к учёту уже действуют; подробности — в ответе чем грозит отсутствие реестра ИИ-активов по 243-ФЗ. Общая карта регулирования — какие законы регулируют ИИ в России.
Как разделить ответственность в договоре
- Гарантии на разработку: срок и объём бесплатного устранения дефектов контура.
- SLA на эксплуатацию: время реакции и метрики качества — иначе «плохие ответы» не являются нарушением.
- Пределы ответственности: реалистичный потолок возмещения со стороны подрядчика; безлимитная ответственность — признак непрочитанного договора.
- Проверки до запуска: аудит и красная команда (red teaming) как этап приёмки — сертификат безопасности экономит месяцы споров.
- Регресс: порядок взыскания подрядчиком убытков, если инцидент в его зоне.
Human-in-the-loop для юридически значимых решений
Для решений с правовыми последствиями — кадровые, кредитные, договорные, медицинские — человек в контуре не опция, а норма. Практическая схема: ИИ готовит проект решения и сравнительные варианты, человек утверждает и подписывает. Действия при нарушении режима персональных данных разбирает ответ что делать, если ИИ-система нарушила 152-ФЗ; почему человек в контуре остаётся и в полностью автоматических сценариях — зачем нужен человек в контуре.
Чек-лист юридической гигиены ИИ
- Определите оператора системы и зафиксируйте его внутренним приказом.
- Занесите систему в реестр ИИ-активов и опишите меры по рискам.
- Проверьте договор с подрядчиком: гарантии, SLA, пределы, регресс.
- Назначьте человека, утверждающего юридически значимые решения ИИ.
- Опишите в политике, что сотрудники могут вводить в ИИ, а что — нет.
Коротко о страховании: полисы кибер-рисков и ответственности за утечки постепенно появляются на российском рынке, и они закрывают финансовую часть инцидента — уведомления, расследование, возмещение. Но полис не заменяет комплаенс: страховщик точно так же спросит про политику ИИ, реестр активов и человеческий контроль в значимых решениях. Юридическая ответственность остаётся на операторе всегда; страхование лишь конвертирует часть её в деньгах. Порядок правильный: сначала документы и архитектура контроля, затем страховка как фон, а не наоборот.
Резюме для руководителя в одну строку: ИИ отвечает ровно настолько, насколько ему позволили отвечать люди, подписавшие регламент; вся ответственность либо распределена документами, либо по умолчанию лежит на операторе. Если SHORT-версия нужна для презентации правлению, она звучит так: ИИ — инструмент; ответственность — управленческое решение о том, кому делегировано утверждение его результатов; всё остальное — документы, которые это решение описывают. Дальше действует простая логика документооборота: каждое автоматическое решение журналируется, каждое значимое — подтверждается человеком, каждое спорное — разбирается по логам; тогда на любой вопрос «кто» есть ответ из записи, а не из памяти.Ещё два сценария для калибровки
Сценарий «ИИ-звонки»: голосовой агент пообещал клиенту скидку, которой нет. Ответственность несёт компания — звонок совершён от её имени по её регламенту. Если скрипт и лимиты полномочий были заданы корректно, а ошибка в дефекте обвязки — внутренний регресс к подрядчику по гарантии; если лимиты полномочий не задавались вовсе — это зона владельца продукта: система не должна иметь права обещать то, что не согласовано. Практическое правило: агенту делегируются только те обещания, которые компания готова исполнять при любых ответах модели. Сценарий «ИИ в закупках»: ассистент собрал тендерную документацию с ошибкой, заявку отклонили. Формально решение о подаче принимала компания; сотрудник, подписавший пакет, отвечает за проверку. ИИ готовит черновик — человек утверждает; это не перестраховка, это единственная юридически устойчивая схема для документов с последствиями. В обоих сценариях суд и заказчик не будут спрашивать «какая модель ошиблась» — только «кто принял решение».
Разбор примера: ИИ отклонил обращение клиента
Сценарий: ИИ-ассистент сортирует обращения и автоматически отвечает части клиентов отказом по регламенту. Клиент получает отказ, несёт убыток и жалуется. Кто отвечает? Оператор — компания: она внедрила автоматическое решение в свой процесс, и отказ клиенту юридически исходит от неё, а не от модели. Внутри компании разбираются уровни: если отказ корректен по регламенту — это бизнес-решение компании, претензий к подрядчику нет; если система ошиблась из-за дефектов обвязки — работает гарантия и регресс по договору; если оператор не настроил эскалацию спорных случаев на человека — это зона владельца продукта внутри компании. Суду в этой истории не нужен «алгоритм»: нужны устав, договор и регламенты — все они подписаны людьми.
Кадры и скоринг: где контроль обязателен
Отдельные зоны, где законодательство и правоприменение требуют человеческого контроля, стоит знать наизусть. Кадровые решения: отклонение резюме и в особенности автоматический скрининг кандидатов не должны оставаться полностью автоматическими — человеку нужен доступ к логике решения и право оспорить. Кредитный и страховой скоринг: заемщик имеет право на объяснение отказа. Медицинные рекомендации: решение врача не делегируется модели. Персональные данные специальных категорий: обработка требует отдельного режима согласий. Во всех перечисленных случаях рабочая формула одна: ИИ готовит и аргументирует проект решения, человек утверждает и несёт ответственность за утверждение. Так и строятся контуры в ИИ-ассистентах НЬЮ-ССТ: автоматизация типовых потоков, эскалация значимых решений.
Что писать в политике использования ИИ
- Какие классы данных нельзя вводить в ИИ-сервисы: персональные, коммерческая тайна, доступы.
- Какие сервисы разрешены и в каких режимах: корпоративные аккаунты, allow-list.
- Кто утверждает автоматические ответы и в каких сценариях обязательна эскалация.
- Как фиксируются решения ИИ: логи, сроки хранения, доступ при проверке.
- Порядок инцидентов: куда сообщает сотрудник и какие гарантии он имеет при добровольном признании.
Политика закрывает вопросы ответственности на уровне сотрудников, договор — на уровне подрядчика, реестр ИИ-активов — на уровне регулятора. Вместе эти три документа и есть ответ на вопрос «кто отвечает»: отвечают те, кто их подписал. Начать реестр поможет гайд как вести реестр ИИ-активов по 243-ФЗ.
Этот набор документов закрывает 95% вопросов «кто отвечает». Подготовить компанию к проверке помогает ИИ-консалгинг НЬЮ-ССТ и гайд как вести реестр ИИ-активов по 243-ФЗ.