Что произошло
1 сентября 2026 года в Российской Федерации вступил в силу Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Этот закон вводит специальное правовое регулирование для больших фундаментальных ИИ-моделей, определяя новые правила игры для технологических компаний и корпоративных пользователей. Ключевым порогом для попадания под специальное регулирование установлен размер модели в 1 млрд параметров.
Закон не вводит универсальную лицензию для всех разработчиков, но создаёт две особые категории моделей: «суверенные» и «национальные». Статус может быть присвоен только модели, разработанной российским юридическим лицом. Эти категории становятся основой для государственной поддержки и, одновременно, для усиленного контроля, включая требования к локализации данных и воспроизводимости всего цикла разработки.
Основные положения закона, касающиеся определений и статуса моделей, начали действовать с 1 сентября 2026 года. Более детальные механизмы, включая положения о случаях обязательного применения таких моделей, правила маркировки ИИ-контента и использование интеллектуальной собственности, должны вступить в силу с 1 марта 2027 года. Это даёт рынку время на адаптацию, но уже сейчас требует от компаний пересмотра стратегий и дорожных карт.
Регулирование сфокусировано не на всех ИИ-системах, а именно на фундаментальных моделях, которые служат основой для создания или доработки другого программного обеспечения. Цель закона — обеспечить технологический суверенитет и создать условия для развития российских конкурентоспособных решений, устанавливая при этом чёткие требования к контролю над данными и инфраструктурой.
Как это устроено
Определение и порог
Закон определяет «большую фундаментальную модель» как программное обеспечение, содержащее не менее 1 млрд параметров. Одного количественного порога недостаточно: модель также должна быть способна решать широкий круг интеллектуальных задач, предоставлять информацию, принимать решения или прогнозировать результаты по целям, заданным человеком. Ключевым признаком является её функциональная универсальность и возможность служить базой для других продуктов. Это означает, что специализированная модель, даже если она технически достигнет миллиарда параметров, может не подпадать под это определение, если не является универсальной.
Категории моделей: суверенная и национальная
Закон вводит две специальные категории, которые определяют уровень требований и потенциальной государственной поддержки. Разработчиком обеих категорий должно выступать российское юридическое лицо. Различия заключаются в степени технологической независимости и контроле над цепочкой создания стоимости.
| Критерий | Суверенная модель | Национальная модель |
|---|---|---|
| Разработчик | Российское юр. лицо | Российское юр. лицо |
| Воспроизводимость | Полная техническая и технологическая воспроизводимость всех этапов жизненного цикла, включая обучение | Требования к полной воспроизводимости ниже |
| Инфраструктура | Обработка запросов и хранение данных только в российских ЦОД, принадлежащих российским юр. лицам | Обработка запросов и хранение данных в российских ЦОД |
| Зависимости | Требуется максимальная независимость от зарубежных компонентов | Допускается использование иностранных компонентов с открытой лицензией при правомерном их использовании |
| Подтверждение соответствия | Необходимо подтверждение соответствия законодательству РФ и традиционным российским духовно-нравственным ценностям | Аналогичное требование |
Механизмы контроля вместо лицензирования
Вместо введения прямой лицензии на разработку или эксплуатацию, закон использует многоуровневую систему контроля. Основным механизмом является присвоение статуса «суверенной» или «национальной» модели, который открывает доступ к мерам поддержки и одновременно накладывает обязательства. Ключевым требованием является локализация: обработка пользовательских запросов и хранение данных должны осуществляться в центрах обработки данных, расположенных на территории России и принадлежащих российским юридическим лицам. По нашему опыту проектов, это требование часто оказывается наиболее ресурсоёмким для компаний, ранее использовавших зарубежные облачные платформы.
Подтверждение соответствия и ценности
Закон обязывает разработчиков суверенных и национальных моделей пройти процедуру подтверждения соответствия законодательству РФ и традиционным российским духовно-нравственным ценностям. Однако конкретный порядок этой процедуры, включая перечень тестов, критерии оценки и состав необходимых документов, на данный момент не установлен правительством. Этот пробел создаёт неопределённость для бизнеса, который вынужден готовиться к подтверждению соответствия, не зная точных правил игры. Практика показывает, что в таких ситуациях разумно заранее выстраивать систему документирования и внутреннего аудита.
Маркировка и ответственность
Отдельные нормы закона, которые вступят в силу позже, будут касаться обязательной маркировки материалов, созданных с помощью ИИ. Это направлено на повышение прозрачности для конечного пользователя и борьбу с дезинформацией. Кроме того, закон создаёт правовую основу для будущего установления случаев, когда использование суверенных или национальных моделей будет обязательным, особенно в госсекторе и критически важных отраслях. Это усилит ответственность разработчиков за качество и безопасность их продуктов.
Как это выглядит на практике
Сценарий 1: Финтех-компания разрабатывает национальную модель
Крупный банк создаёт модель для анализа финансовой документации и выявления мошеннических схем. Модель имеет 1,5 млрд параметров и предназначена для встраивания в различные продукты банка. Компания принимает стратегию получить статус «национальной» модели. Для этого она регистрирует разработку на российское юридическое лицо, разворачивает все вычислительные мощности и хранилища данных в российском ЦОДе (например, у провайдера, соответствующего требованиям ФСТЭК). При этом архитектура модели базируется на открытой иностранной нейросети, что разрешено для национального статуса. Компания ведёт детальный журнал всех версий модели, датасетов для обучения и дообучения, готовя пакет документов для будущего подтверждения соответствия.
Сценарий 2: Ритейлер использует внешний API для чат-бота
Сеть магазинов внедряет сервис клиентской поддержки на базе API зарубежной провайдерской модели. По закону, ритейлер не является разработчиком фундаментальной модели, однако он несёт ответственность как пользователь. В типовом сценарии, компания должна провести классификацию данных, исключив отправку через API персональных данных клиентов без их согласия и коммерческой тайны. В договоре с провайдером необходимо чётко прописать, что обработка и хранение данных, переданных в рамках запросов, не должны нарушать российское законодательство. Компания также разрабатывает план «Б», включающий возможность перехода на российского поставщика или развёртывание локальной модели, чтобы снизить риски разрыва сервиса в будущем.
Что это значит для российской компании
Вступление закона означает, что для значительной части ИИ-проектов изменяются как правовые, так и операционные условия. Для разработчиков, ориентированных на внутренний рынок, это возможность получить государственную поддержку, но при условии выполнения жёстких требований к инфраструктуре и данным. Для корпоративных пользователей это риск ограничения доступа к передовым зарубежным разработкам и необходимость выстраивать более сложные системы управления данными и поставщиками.
Санкционные ограничения усложняют развитие суверенных моделей, так как доступ к современным вычислительным ускорителям (GPU) и сетевому оборудованию сильно ограничен. Это может привести к технологическому отставанию и увеличению стоимости вычислений. Закон стимулирует импортозамещение, но реальная конкурентоспособность российских моделей будет зависеть от доступа к аппаратным мощностям и качественным обучающим данным.
Влияние на бюджеты и процессы становится существенным. Затраты смещаются с покупки лицензий или подписок на капитальные вложения в собственную или арендуемую российскую инфраструктуру, юридическое сопровождение, аудит и документирование. Бизнес-процессы должны включать этапы правовой оценки ИИ-компонентов, классификации данных и управления рисками на всех стадиях жизненного цикла модели.
| Аспект | Разработчик модели | Корпоративный пользователь |
|---|---|---|
| Основной фокус | Получение статуса (суверенной/национальной), локализация инфраструктуры, документирование | Классификация данных, контроль поставщика, обеспечение резервных каналов |
| Ключевые затраты | Вычислительные мощности в РФ, юридический аудит, разработка с нуля или адаптация | Юридическая экспертиза договоров, возможная миграция на российские API |
| Регуляторный риск | Неполучение статуса, отказ в подтверждении соответствия, штрафы | Нарушение законов о персональных данных, трансграничной передаче данных |
| Стратегия | Технологический суверенитет, доступ к господдержке | Снижение зависимости, непрерывность бизнеса, комплаенс |
Что делать: пошагово
- Проведите полную инвентаризацию всех используемых и разрабатываемых ИИ-моделей, зафиксировав их точное количество параметров и функциональное назначение.
- Классифицируйте каждую модель: является ли она «большой фундаментальной» согласно закону, или остаётся в рамках общего регулирования.
- Определите целевой стратегический путь: продолжить использование стандартных моделей, стремиться к статусу «национальной» или «суверенной».
- Выполните аудит инфраструктуры: убедитесь, что все процессы обработки запросов и хранения данных для моделей, подпадающих под закон, локализованы в российских ЦОД.
- Задокументируйте всю цепочку создания модели: происхождение датасетов, используемые библиотеки и архитектуры, лицензии на компоненты, версии весов.
- Создайте внутреннюю процедуру оценки рисков и этической экспертизы для подготовки к будущему требованию о подтверждении соответствия ценностям.
- Пересмотрите договоры с поставщиками внешних ИИ-API, включив в них требования о локализации данных и соответствии российскому праву.
- Сформируйте рабочую группу для мониторинга подзаконных актов, которые должны быть приняты до 1 марта 2027 года, и оперативно реагируйте на изменения.
Типичные ошибки
- Игнорирование закона под предлогом, что модель используется только для внутренних нужд. Если модель соответствует определению «фундаментальной», она подпадает под регулирование независимо от сферы применения.
- Фокусировка исключительно на пороге в 1 млрд параметров. Модель с меньшим числом параметров, но выполняющая универсальные задачи, также может быть признана фундаментальной.
- Недооценка требований к воспроизводимости для «суверенной» модели. Это не просто контроль над кодом, а возможность полностью повторить цикл обучения на собственной инфраструктуре, что требует огромных ресурсов.
- Передача чувствительных данных (персональных, финансовых, коммерческой тайны) в зарубежные ИИ-API без правового основания. Это прямой риск нарушения ФЗ-152 и других законов.
- Откладывание подготовки до 1 марта 2027 года. Процессы миграции инфраструктуры и документирования занимают месяцы, а то и годы; затягивание приведёт к срыву сроков и штрафам.
- Путаница между статусом модели и лицензией на деятельность. Отсутствие «лицензии на ИИ» не освобождает от необходимости соответствовать требованиям к данным, инфраструктуре и ответственности.
Как понять, что вы на верном пути
- У вас есть актуальный реестр всех ИИ-моделей в компании с указанием их параметров, функционала и юридического статуса.
- Вы чётко разграничили данные, которые можно обрабатывать внешними сервисами, и те, что требуют локальной обработки или анонимизации.
- Ваши технические специалисты, юристы и специалисты по безопасности говорят на одном языке и совместно оценивают новые ИИ-проекты.
- У вас есть документированная стратегия по минимизации зависимости от зарубежных аппаратных и программных компонентов для критичных ИИ-систем.
- Вы проактивно готовите пакет документов (технических, юридических, этических), ожидая публикации порядка подтверждения соответствия.
Вопросы, которые нам задают
Наша модель меньше 1 млрд параметров, закон на нас не распространяется?
Не совсем. Порог в 1 млрд параметров является важным, но не единственным критерием. Если ваша модель решает широкий круг задач и может служить основой для других ПО, регулятор может признать её фундаментальной даже при меньшем размере. Необходимо проводить правовую и техническую экспертизу для каждой конкретной модели.
Что будет, если мы продолжим использовать外国 API?
Прямого запрета на использование внешних API нет, если вы не передаёте запрещённые данные за пределы РФ. Однако вы принимаете на себя все риски: возможное ограничение доступа провайдера, неконтролируемое обновление модели, нарушение законов о трансграничной передаче данных. В будущем для некоторых отраслей может быть введено обязательное использование национальных моделей.
Сколько стоит получить статус «суверенной» модели?
Закон не устанавливает прямой пошлины или сбора за получение статуса. Стоимость заключается в косвенных расходах: создание или аренда инфраструктуры в РФ, обеспечение полной воспроизводимости цикла разработки, закупка оборудования, юридическое и техническое сопровождение. Это инвестиции в миллионы, а иногда и десятки миллионов долларов, а не плата за лицензию.