Вступает в силу 1 сентября 2026 г.№ 243-ФЗ от 26.07.2026

Закон об ИИ 243-ФЗ: что он на самом деле требует от бизнеса

Проверено по первоисточнику:

Разбор ФЗ-243 «О поддержке развития технологий искусственного интеллекта»: кого касается, что требуют статьи 8-10, сроки и что делать компании.

Коротко

  • Закон регулирует не искусственный интеллект вообще, а большие фундаментальные модели — программы не менее чем с 1 миллиардом параметров (п. 2 ст. 3). Кредитный скоринг, антифрод, распознавание изображений и сценарные чат-боты под него не подпадают.
  • Основная часть действует с 1 сентября 2026 года, но статьи 8-10 — те самые, где написаны обязанности, — вступают в силу только с 1 марта 2027 года (ч. 2 ст. 13).
  • Обязанности статьи 8 адресованы разработчикам суверенных и национальных моделей, а не компаниям, которые такие модели просто используют в своих продуктах.
  • Для обычного бизнеса из закона следует одно практическое требование: если вы даёте клиентам доступ к большой фундаментальной модели, вы обязаны уведомить их о правах на результат генерации (ч. 1 ст. 10).

Кого касается

Разработчики больших фундаментальных моделей — индивидуальные предприниматели и юридические лица, которые разрабатывают, обучают или модифицируют модели от 1 миллиарда параметров (п. 5 ст. 3).

Компании, предоставляющие пользователям возможность применения таких моделей, — то есть любой продукт, внутри которого клиент обращается к нейросети (ч. 1 ст. 10).

Владельцы сайтов, страниц сайтов, информационных систем и программ, доступ к которым в течение суток составляет более 500 тысяч пользователей из России (ч. 3 ст. 9).

Разработчики, претендующие на статус суверенной или национальной модели и связанные с ним меры государственной поддержки (ст. 6, 7).

Что требует

Уведомить пользователя о правах на результат генерации

ч. 1 ст. 10

Компании, предоставляющие возможность применения большой фундаментальной модели, обязаны сообщить пользователю, кому принадлежат права на полученные с её помощью результаты интеллектуальной деятельности, и на каких условиях обеспечивается доступ к ним, их использование и сохранение. Практически это правка в пользовательское соглашение, а не доработка продукта.

Дать пользователям инструмент маркировки

ч. 3 ст. 9

Крупные площадки обязаны обеспечить пользователям, которые распространяют созданную нейросетью информацию на своих персональных страницах, возможность разместить информационное предупреждение. Порог — более 500 тысяч пользователей из России в сутки. Обязанность здесь именно предоставить инструмент, а не проставить маркировку за пользователя.

Согласовать формат предупреждения об ИИ

ч. 1-2 ст. 9

Лицу, которое применяет большую фундаментальную модель для создания аудио- или визуального материала, обеспечивается возможность разместить информационное предупреждение о применении технологий ИИ. Формат, содержание и порядок размещения определяются соглашением между тем, кто применяет модель, и тем, кто предоставляет возможность её применения.

Принять меры безопасности модели

п. 1 ст. 8

Разработчик суверенной или национальной большой фундаментальной модели обязан принимать организационные и технические меры по обеспечению её безопасности. Требование адресовано разработчикам таких моделей, а не компаниям, которые их применяют.

Определить правила эксплуатации модели

п. 2 ст. 8

Разработчик обязан установить правила эксплуатации модели: ограничения, условия применения, порядок обновления и вывода из эксплуатации. Для внутреннего аудита это удобная точка входа — правила эксплуатации показывают, что именно вендор разрешает и запрещает делать с моделью.

Вести техническую документацию

п. 3 ст. 8

Разработчик ведёт техническую документацию с описанием ключевых параметров и ограничений модели в объёме, необходимом для оценки безопасности её применения. Компании-пользователю стоит запросить этот документ у поставщика: без него нельзя обосновать собственную оценку рисков.

Сроки

Закон подписан и официально опубликованПринят Государственной Думой 8 июля 2026 года, одобрен Советом Федерации 17 июля 2026 года
Вступает в силу основная часть законаПредмет регулирования, цели, понятия, принципы и полномочия — ч. 1 ст. 13
Вступают в силу статьи 8-10 и часть положений статей 5 и 6Обязанности разработчиков, маркировка и уведомление о правах на результат — ч. 2 ст. 13
Истекает переходный период для существующих информационных системТребование применять исключительно суверенные и национальные модели до этой даты не распространяется на системы, созданные или эксплуатируемые на день вступления в силу п. 3 ч. 2 ст. 5, при условии обработки и хранения данных в России — ч. 3 ст. 13

Что грозит за нарушение

Специальных штрафов за нарушение 243-ФЗ закон не вводит. Статья 11 отсылает к общему законодательству: участники отношений несут ответственность в соответствии с законодательством Российской Федерации.

Реальные санкции возникают по смежным нормам. Чаще всего это статья 13.11 КоАП РФ за нарушения при обработке персональных данных и статья 272.1 УК РФ за незаконные сбор и передачу сведений о частной жизни.

Ответственность перед пользователем за вред, причинённый применением модели, наступает на общих гражданско-правовых основаниях. Тот факт, что ошибку допустила нейросеть, сам по себе от ответственности не освобождает.

Как проверить себя

  1. Определите, есть ли в вашем контуре модели от 1 миллиарда параметров. Если вы пользуетесь чужими сервисами, а своих моделей не обучаете, разработчиком в смысле закона вы не являетесь.

  2. Проверьте, даёте ли вы клиентам доступ к нейросети внутри своего продукта. Если да, часть 1 статьи 10 касается вас с 1 марта 2027 года.

  3. Откройте пользовательское соглашение и найдите ответ на вопрос, кому принадлежат права на результат генерации. У большинства компаний такого пункта сейчас нет.

  4. Посмотрите суточную аудиторию своих площадок с персональными страницами пользователей. Порог части 3 статьи 9 — более 500 тысяч пользователей из России.

  5. Запросите у поставщика модели правила эксплуатации и техническую документацию по статье 8. Их отсутствие — сигнал, что оценку рисков вы обосновать не сможете.

  6. Зафиксируйте, где физически обрабатываются запросы пользователей и где хранятся данные: этот вопрос всплывает и в 243-ФЗ, и в законодательстве о персональных данных.

Почему вокруг этого закона столько путаницы

Публикации о 243-ФЗ обычно строятся вокруг двух тезисов: «ввели обязательную маркировку ИИ-контента» и «теперь нейросети под контролем государства». Оба утверждения не выдерживают сверки с текстом.

Закон намеренно узкий. Его предмет — отношения в сфере разработки, внедрения и применения больших фундаментальных моделей (ч. 1 ст. 1). Всё, что меньше миллиарда параметров или решает одну узкую задачу, остаётся за рамками. Компьютерное зрение на производственной линии, модель оттока клиентов, антифрод, OCR — под 243-ФЗ не подпадают, и требования к ним нужно искать в других нормах.

Вторая причина путаницы — сроки. Закон вступает в силу 1 сентября 2026 года, и эта дата разошлась по заголовкам. Но статьи 8, 9 и 10 — единственные, где сформулированы обязанности, — начинают действовать 1 марта 2027 года. До этой даты закон работает как рамка: определения, цели, принципы и полномочия органов власти.

Как читать закон применительно к своей компании

Практически весь бизнес попадает в одну из трёх ролей, и от роли зависит объём требований:

Вы применяете чужую модель внутри компании. Обязанностей из 243-ФЗ у вас нет. Ваши риски описаны в законодательстве о персональных данных: оператором остаётесь вы, а не поставщик модели.

Вы даёте клиентам доступ к модели в своём продукте. С 1 марта 2027 года вас касается часть 1 статьи 10 — уведомление пользователя о правах на результат генерации и об условиях доступа к нему. Это работа юриста над пользовательским соглашением.

Вы разрабатываете или дообучаете большую фундаментальную модель. К вам применимы обязанности статьи 8, если модель претендует на статус суверенной или национальной, и, соответственно, на меры господдержки по статье 7.

Проверьте свою компанию бесплатно

Шесть вопросов о том, как в компании используется ИИ. Результат — сразу на экране: какие требования вас касаются и к каким датам.

Пройти экспресс-проверку →

Частые вопросы

Сам по себе — нет. Закон регулирует большие фундаментальные модели, то есть программы не менее чем с 1 миллиардом параметров, применяемые для большого количества разных задач. Сценарный бот с деревом ответов под определение не подходит. Но если бот обращается к большой языковой модели и вы предоставляете этот доступ клиентам, вас касается часть 1 статьи 10 — уведомление о правах на результат генерации.

Обязанности маркировать любой сгенерированный материал в законе нет. Статья 9 говорит о том, что применяющему модель лицу обеспечивается возможность разместить предупреждение, а крупные площадки обязаны такую возможность предоставить своим пользователям. Это право автора и инфраструктурная обязанность площадки, а не универсальное требование к каждому изображению.

Пункт 2 статьи 3 определяет её как программу для ЭВМ, предназначенную для выполнения интеллектуальных задач на уровне, сопоставимом с результатами интеллектуальной деятельности человека или превосходящем их, обучающуюся на составах данных, содержащую не менее 1 миллиарда параметров и применяемую для выполнения большого количества различных задач. Порог в миллиард параметров — ключевой отсекающий признак.

Для суверенной модели часть 2 статьи 6 требует в том числе российского юридического лица в качестве разработчика, полной технической воспроизводимости цикла разработки, обработки запросов и хранения данных в российских ЦОДах, принадлежащих российским юрлицам, и подтверждения соответствия законодательству и традиционным российским духовно-нравственным ценностям. Требования к национальной модели в части 3 той же статьи мягче: она допускает больше вариативности в происхождении компонентов.

Прямого запрета в 243-ФЗ нет. Правительство вправе установить случаи, когда допускается применение исключительно суверенных или национальных моделей, — это пункт 3 части 2 статьи 5, вступающий в силу с 1 марта 2027 года. Для информационных систем, созданных до этого момента, часть 3 статьи 13 даёт переходный период до 1 сентября 2032 года при условии обработки и хранения данных в России.

Собственных составов правонарушений закон не вводит. Статья 11 отсылает к общему законодательству. На практике это означает, что риск лежит не в 243-ФЗ, а в законодательстве о персональных данных, в защите прав потребителей и в общих правилах о возмещении вреда.

Часть 2 статьи 10 вводит исключение: обращение к информации в объектах авторского и смежного права для извлечения, сравнения, классификации и анализа закономерностей не является нарушением, если это делается исключительно для обучения суверенной или национальной модели, разработчик использует правомерно полученный экземпляр либо объект был доведён до всеобщего сведения и доступен для анализа без ограничения техническими средствами. Ключевое условие — техническое ограничение доступа со стороны правообладателя это исключение снимает.

Три вещи, которые не требуют бюджета. Составьте перечень ИИ-сервисов, реально используемых в компании. Проверьте пользовательское соглашение на предмет прав на результат генерации, если даёте клиентам доступ к нейросети. Запросите у поставщиков моделей правила эксплуатации и техническую документацию. Этого достаточно, чтобы к моменту вступления обязанностей в силу не начинать с нуля.

Читайте также

Маркировка ИИ-контентаСтатья 9 закона 243-ФЗ о маркировке материалов, созданных нейросетями: кто обязан, порог 500 тысяч пользователей, сроки и что делать бизнесу.152-ФЗ и персданные в ИИКак закон о персональных данных применяется к ИИ: кто оператор, что считается обработкой, локализация, трансграничная передача и ответственность.Обезличивание данныхПостановление Правительства № 1154 установило требования, методы и правила обезличивания персональных данных. Что это меняет для обучения моделей.ИИ и авторское правоКому принадлежит сгенерированный контент, какую обязанность вводит статья 10 закона 243-ФЗ и на каких условиях можно обучать модели на чужих текстах.