Закон вступил в силу 1 сентября 2026 года. Речь о Федеральном законе от 26 июля 2026 года № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» — первом базовом законе об ИИ в России. Госдума приняла его 8 июля, Президент подписал 26 июля, часть норм заработает позже, с 1 марта 2027 года. Разберём то, что важно бизнесу и особенно тем, кто работает с госсектором, финансовым рынком и критической инфраструктурой: кого закон касается на самом деле, что такое суверенные и национальные модели и какие дедлайны уже можно ставить в календарь.

Разбор по официально опубликованному тексту закона (publication.pravo.gov.ru, номер опубликования 0001202607260003; карточка законопроекта № 1271570-8 на sozd.duma.gov.ru). Даты вступления в силу — по статье 13 закона.

Что за закон об искусственном интеллекте вступил в силу

  • Рамочный. Закон задаёт понятия и принципы, конкретика будет в подзаконных актах Правительства. Собственных штрафов в нём нет – статья об ответственности отсылает к действующему законодательству.
  • Касается только больших моделей. Регулируются «большие фундаментальные модели» (БФМ) – от 1 млрд параметров. Нейросеть собственной разработки в чат-боте поддержки или скрипт с машинным обучением под закон не подпадают; если же бот работает через API большой модели (GigaChat, YandexGPT) – вы её применяете. Обязанности с 1 марта 2027 года закон возлагает на разработчиков суверенных и национальных БФМ (ст. 8), на тех, кто предоставляет возможность применения большой модели, – уведомить пользователя о правах на полученные результаты (ст. 10), и на крупные площадки (ст. 9). Если вы даёте клиентам бот на большой модели, норма ст. 10 может касаться и вас.
  • Определение ИИ впервые закреплено на уровне базового федерального закона – формулировка перенесена из 123-ФЗ об ИИ-эксперименте в Москве и Указа Президента № 490 о нацстратегии ИИ: «комплекс технологических решений, позволяющий имитировать когнитивные функции человека <…> и получать при выполнении конкретных задач результаты, сопоставимые с результатами интеллектуальной деятельности человека или превосходящие их».
  • Поддержка вместо запретов. Из жёсткого весеннего проекта, по сообщениям СМИ о ходе рассмотрения, убрали реестр «доверенных моделей», обязательную маркировку и право граждан на отказ от ИИ-обслуживания. Осталась конструкция «суверенные и национальные модели + случаи их обязательного применения».

Суверенные и национальные модели: главная новация

Закон делит большие модели на категории по степени независимости от зарубежных технологий:

КатегорияКлючевые требования
Суверенная БФМРазработчик – российское юрлицо; весь жизненный цикл разработки в России; полная техническая и технологическая воспроизводимость цикла разработки, включая обучение; данные и ответы пользователям – в ЦОД на территории РФ; подтверждение соответствия законодательству и традиционным ценностям
Национальная БФМРазработчик – российское юрлицо, но допускаются зарубежные компоненты с открытой лицензией (включая чужие открытые модели); данные – в российских ЦОД; то же подтверждение соответствия

Порядок учёта и присвоения статусов установит Правительство. Под критерии суверенных моделей на момент вступления закона в силу реально подпадают единицы – по оценкам отраслевой прессы, модели уровня GigaChat и YandexGPT.

Где применение российских моделей станет обязательным

Самая практичная норма для бизнеса и госсектора: Правительство получит право устанавливать случаи, в которых допускается применение исключительно суверенных или национальных моделей. Для банковской сферы и финансового рынка – по согласованию с Банком России.

Сроки такие:

  • норма вступает в силу с 1 марта 2027 года;
  • для информационных систем, где большие модели уже созданы и эксплуатируются на день вступления нормы, действует переходный период до 1 сентября 2032 года – при условии, что обработка и хранение данных идут в России;
  • по сообщению Интерфакса, перечень случаев обязательного применения готовят Минцифры совместно с ФСБ и ФСТЭК России – со сроком до 1 ноября 2026 года.

Что это значит на практике. Если ваша организация – госорган, оператор ГИС, субъект КИИ или финансовая организация, а большие языковые модели встроены в рабочие процессы, – это про вас. Окно до марта 2027 года стоит потратить на то, чтобы понять, попадёте ли вы в перечень, и спланировать переход на российские модели или зафиксировать текущую архитектуру под переходный период.

Маркировка ИИ-контента: добровольная, а не обязательная

Вопреки части заголовков в прессе, обязательной маркировки ИИ-контента закон не вводит. Конструкция другая: по формулировке закона, тому, кто создаёт с применением больших моделей материалы в аудио- и (или) визуальной форме, «обеспечивается возможность» разместить предупреждение о применении ИИ. Владельцы площадок с пользовательскими страницами и суточной аудиторией более 500 тыс. пользователей в России обязаны дать им техническую возможность такого предупреждения (ст. 9 ч. 3). Норма – с 1 марта 2027 года. По сообщениям СМИ, поправку об обязательной маркировке при рассмотрении отклонили.

Для бизнеса это значит: юридической обязанности маркировать сгенерированные материалы пока нет, но инфраструктура для добровольной маркировки появится, и логично ожидать следующего шага регулятора – отдельные законопроекты об обязательной маркировке и ответственности уже вносились в Думу.

Обучение моделей и авторские права

Закон легализует обучение моделей на охраняемых произведениях: извлечение и анализ информации из объектов авторского права не считается нарушением. Важные детали:

  • Кому льгота: только суверенным и национальным моделям – на прочие ИИ-системы она не распространяется.
  • Условие правомерности: экземпляр произведения получен правомерно либо объект был публично доступен без технических ограничений.
  • Механизм opt-out: технический запрет правообладателя (ограничение доступа техсредствами) сохраняет силу.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Оставить заявку

Чего в законе нет

  • Модели меньше 1 млрд параметров и прикладные ИИ-системы без БФМ под закон о поддержке ИИ не подпадают.
  • Штрафы и новые составы: ответственность наступает по действующим нормам – например, за нарушения при обработке персональных данных через нейросети (КоАП, УК – разбор ниже).
  • Оборона, безопасность, оперативно-разыскная деятельность, госуправление – выносятся в отдельные законы и акты Президента.
  • Реестр «доверенных моделей» для ГИС и КИИ, обсуждавшийся весной, в принятую редакцию не вошёл.

Что это меняет для информационной безопасности

Прямых ИБ-требований в законе немного, и адресованы они только разработчикам суверенных и национальных БФМ (ст. 8, с 1 марта 2027 года): принимать организационные и технические меры по обеспечению безопасности модели, определять правила её эксплуатации и вести техническую документацию «в объеме, необходимом для оценки безопасности ее применения». Но косвенные последствия существеннее прямых:

  1. Действующие нормы уже работают. Ввод персональных данных в зарубежные нейросети – это трансграничная передача (уведомление РКН) и вопрос правового основания обработки по 152-ФЗ, со штрафами до 15 млн рублей за утечку (до 20 млн – при утечке биометрии), а при незаконном обороте ПДн – вплоть до уголовной ответственности по ст. 272.1 УК. Закон об ИИ этого не отменяет и не смягчает.
  2. Требования ФСТЭК к ИИ в госсистемах уже действуют – приказ № 117 с 1 марта 2026 года включает требования по защите информации при использовании ИИ в ГИС. Материалы по приказу № 117 – на нашем портале: 117fstec.credos.ru. Что именно приказ и методический документ ФСТЭК требуют от систем с ИИ и что меняет проект изменений – в статье «Что ФСТЭК требует по безопасности ИИ».
  3. Регуляторная волна нарастает. 1 сентября 2026 года ГИС начали подключаться к ГосСОПКА по 568-ФЗ, в тот же день вступил в силу закон об ИИ и заработали изменения приказа № 117 (приказ ФСТЭК России от 08.05.2026 № 137). У субъектов КИИ расчётная отчётность по показателям защищённости появится позже – с 1 марта 2027 года по приказу ФСТЭК России от 16.07.2026 № 220. Организациям госсектора и КИИ осень принесёт не один новый регламент, а пакет.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Оставить заявку

Кому готовиться в первую очередь

СегментЧто меняетсяПервый шаг
Госорганы и операторы ГИСКандидат №1 в перечень обязательного применения российских моделей; требования ФСТЭК к ИИ в ГИС уже действуют (приказ № 117)Инвентаризация ИИ в контуре ГИС + проверка соответствия приказу № 117
Субъекты КИИ (промышленность, ТЭК, транспорт, здравоохранение)ИИ в значимых объектах может попасть под случаи обязательного применения; параллельно – новая отчётность Кзи/Узи с 01.03.2027 (приказ ФСТЭК № 220) и переход на доверенные ПАК до 01.01.2030 (ПП № 1912)Категорирование объектов КИИ, если ещё не проведено
Банки и финансовые организацииСлучаи обязательного применения российских моделей – по согласованию с ЦБ; плюс действующие требования ГОСТ Р 57580Оценка зависимости процессов от зарубежных моделей + оценка соответствия ГОСТ Р 57580
Коммерческие компании с ПДн клиентовЗакон об ИИ прямых обязанностей не добавляет, но 152-ФЗ при работе с нейросетями действует в полную силуАудит обработки ПДн с ИИ-процессами в скоупе

Чеклист: что сделать бизнесу уже сейчас

  1. Инвентаризация ИИ. Составьте список: какие нейросети используют сотрудники и системы компании, какие данные туда уходят, где хранятся. Shadow AI – нейросети, которые сотрудники используют без ведома ИТ, – главный источник неконтролируемых утечек.
  2. Проверьте связку с персональными данными. Если в промпты попадают ФИО, телефоны, данные договоров – это обработка ПДн со всеми требованиями 152-ФЗ: правовое основание, поручение обработки третьему лицу, трансграничная передача.
  3. Примите регламент использования ИИ – внутренний документ: что можно и что нельзя вводить в нейросети, какие сервисы одобрены, кто отвечает.
  4. Госсектору, КИИ и финансовым организациям – оцените зависимость процессов от зарубежных моделей и следите за перечнем случаев обязательного применения российских БФМ (ожидается к ноябрю 2026 года).
  5. Заложите мониторинг. Подзаконные акты Правительства, перечень случаев обязательного применения российских моделей, возможные инициативы об ответственности за нарушения с использованием ИИ (отдельные законопроекты уже вносились) – всё это выходит отдельно от самого закона и позже него.

Работаете с ГИС, КИИ или данными клиентов? Кредо-С переводит требования регуляторов в конкретный план работ по безопасности: аудит 152-ФЗ с проверкой ИИ-процессов, категорирование КИИ, аттестация ГИС, DLP-контроль ввода данных в нейросети. Лицензия ФСТЭК России на техническую защиту конфиденциальной информации (реестровая запись № 00581724). Оставьте заявку – за неделю покажем, какие из новых требований касаются именно вас и что закрыть в первую очередь.

Читайте также

Часто задаваемые вопросы

Закон об ИИ 2026 уже действует?
Да. Федеральный закон от 26 июля 2026 года № 243-ФЗ вступил в силу 1 сентября 2026 года. Госдума приняла его 8 июля, Президент подписал 26 июля. Часть норм отложена: статьи 8–10 и ряд положений статей 5 и 6 заработают с 1 марта 2027 года (статья 13 часть 2). Требование применять только российские модели в случаях, которые установит Правительство, до 1 сентября 2032 года не распространяется на системы, где большие модели уже созданы или эксплуатируются, если данные обрабатываются и хранятся в России (статья 13 часть 3).
Кого касается закон об искусственном интеллекте?
Разработчиков больших фундаментальных моделей – от 1 млрд параметров, служащих основой для разного ПО и широкого круга задач (статья 3), тех, кто даёт к ним доступ, и тех, кто их применяет. Модели меньшего размера и прикладные ИИ-решения без большой модели под закон не подпадают; чат-бот на большой модели – это её применение. С 1 марта 2027 года Правительство сможет устанавливать случаи, когда допускается применение только суверенных или национальных моделей (в финансовой сфере – по согласованию с Банком России); ожидается, что прежде всего это коснётся госсектора, КИИ и финансового рынка.
Есть ли в законе штрафы?
Нет, собственных штрафов закон не вводит – статья об ответственности отсылает к действующему законодательству. Это не значит, что рисков нет: за утечку персональных данных через нейросеть действуют штрафы КоАП до 15 млн рублей (до 20 млн – при утечке биометрии) и оборотные до 3% выручки за повторную утечку, а за незаконный оборот компьютерной информации с ПДн, в том числе соединённый с трансграничной передачей, – уголовная ответственность по ст. 272.1 УК. Полная таблица штрафов за нарушение 152-ФЗ – в отдельном разборе.
Что такое суверенная модель ИИ?
Большая модель, у которой весь цикл разработки – российский: разработчик-юрлицо РФ, полная техническая и технологическая воспроизводимость цикла разработки, включая обучение, хранение данных и выдача ответов из российских ЦОД, плюс подтверждение соответствия законодательству и традиционным ценностям. Национальная модель мягче: допускает зарубежные компоненты с открытой лицензией.
Обязательно ли маркировать контент, созданный нейросетью?
Нет. Обязанности маркировать сгенерированный контент закон не вводит; по сообщениям СМИ, поправку об обязательной маркировке при рассмотрении отклонили. Норма статьи 9 касается контента, созданного с применением больших фундаментальных моделей: создателю даётся возможность разместить предупреждение, а площадки с суточной аудиторией более 500 тыс. пользователей обязаны обеспечить такую техническую возможность с 1 марта 2027 года. Отдельные инициативы об обязательной маркировке продолжают вноситься.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных