Западное зеркало: зачем смотреть на EU AI Act
EU AI Act — не образец для копирования, а методологическое зеркало. Европейцы прошли путь от рамочного закона до конкретных обязательств за несколько лет и сделали несколько вещей, которые оказались операционно полезными независимо от юрисдикции: ввели классификацию рисков, разграничили роли участников цепочки (provider / deployer / importer) и потребовали документировать решения ещё до инцидента.
Российский закон об ИИ идёт похожим путём — но с принципиальными отличиями.
Структурные сходства:
- Рамочный характер: оба закона устанавливают принципы и роли, детали — в подзаконных актах
- Разграничение ответственности по цепочке: разработчик → оператор → пользователь (аналог provider → deployer)
- Требование к маркировке контента, созданного ИИ
- Акцент на высокорисковых применениях (медицина, транспорт, критическая инфраструктура)
Принципиальные отличия:
- Суверенная модель: вместо единого кросс-секторального регулятора — Минцифры плюс отраслевые регуляторы (ФСТЭК, ФСБ для КИИ)
- Нет аналога CE-маркировки: сертификация для КИИ идёт через ФСТЭК/ФСБ по отдельным требованиям, не через единый знак соответствия
- Указ № 116 от 26.02.2026 создал Комиссию при Президенте по ИИ — надстройка над отраслевыми регуляторами без прямого аналога в ЕС
Практический вывод из зеркала: методологию EU AI Act (AI inventory, классификация рисков, audit trail, human-in-the-loop) можно и нужно применять как рабочую рамку — она не противоречит российскому закону и создаёт задокументированную базу для любого регулятора.
Кто вы по новому закону?
Прежде чем читать таблицы штрафов — ответьте на этот вопрос. От роли зависит набор обязательств.
Разработчик ИИ-системы — создаёте или дообучаете модель. Если используете модель с 1 млрд+ параметров (БФМ) — попадаете под прямые требования закона: регистрация, маркировка, ответственность за результат по ст. 11.1.
Оператор ИИ-системы — берёте готовую модель и встраиваете в продукт или процесс для конечного использования. Это большинство B2B-интеграторов и SaaS-компаний. Ответственность за результат делится с разработчиком — но только если вы правильно оформили договор и приняли «исчерпывающие меры» (ст. 11.3).
Пользователь ИИ-системы — используете готовый инструмент в своих процессах (CRM с ИИ, корпоративный чат-бот, аналитика). Наименьший объём прямых обязательств по закону об ИИ, но полный объём обязательств по 152-ФЗ — особенно если ИИ обрабатывает персональные данные.
Важно для интеграторов: одна компания может одновременно быть оператором (по отношению к вендору модели) и разработчиком (по отношению к заказчику кастомного решения). Это нужно явно фиксировать в договоре.
Регуляторный радар 2026
| Норма | Статус | Кого касается | Дедлайн / горизонт | Действие компании |
|---|---|---|---|---|
| Закон об ИИ (рамочный) | Принят (3-е чтение, июль 2026) | Все, кто разрабатывает или эксплуатирует ИИ-системы | Вступает в силу поэтапно | Определить свою роль (разработчик / оператор / пользователь); провести инвентаризацию ИИ-инструментов |
| Маркировка контента, созданного ИИ | В разработке (подзаконный акт) | Разработчики и операторы генеративных систем | Ожидается до конца 2026 | Заложить техническую возможность маркировки в архитектуру уже сейчас |
| Реестр БФМ (модели 1 млрд+ параметров) | В разработке (подзаконный акт) | Разработчики крупных моделей; операторы, использующие БФМ | Ожидается 2026–2027 | Уточнить у вендора статус используемой модели; готовить документацию |
| 152-ФЗ (персональные данные + ИИ) | Действует | Все, кто обрабатывает ПДн через ИИ-инструменты | Уже сейчас | Аудит инструментов с доступом к ПДн; договор поручения с вендором; проверка согласий |
| ФСТЭК / ФСБ для КИИ | Действует (отраслевые требования) | Банки, энергетика, транспорт, здравоохранение, телеком | Уже сейчас | Сертификация ИИ-компонентов в КИИ; отдельный трек с регулятором |
| Указ № 116, Комиссия при Президенте | Действует (февраль 2026) | Крупный бизнес, госкомпании, стратегические отрасли | Уже сейчас | Мониторинг решений Комиссии; участие в отраслевых рабочих группах |
Матрица штрафов: что уже работает
| Основание | Размер санкции | Кто под риском |
|---|---|---|
| 152-ФЗ: первичная утечка ПДн | До 15 млн ₽ (фиксированный) | Любая компания, обрабатывающая ПДн |
| 152-ФЗ: повторная утечка ПДн | До 3% годовой выручки | Любая компания с историей нарушений |
| Закон об ИИ, ст. 11.1: ответственность за результат | Гражданско-правовая (возмещение ущерба) | Разработчик и оператор ИИ-системы |
| ФСТЭК: нарушение требований к КИИ | Уголовная ответственность (ст. 274.1 УК) | Субъекты КИИ и их подрядчики |
Ключевое наблюдение: самые острые финансовые риски прямо сейчас — не из закона об ИИ (он рамочный), а из 152-ФЗ. Оборотный штраф в 3% выручки за повторную утечку — это уже работающий инструмент, и теневой ИИ в процессах является прямым путём к нему.
Теневой ИИ: чеклист для операционного директора
Теневой ИИ — это когда сотрудники самостоятельно подключают публичные LLM к корпоративным данным, минуя IT-политику. По оценкам, это происходит в большинстве компаний, где нет явного запрета или альтернативы.
Как обнаружить:
- Проверьте DNS-логи и прокси: запросы к api.openai.com, claude.ai, gemini.google.com из корпоративной сети
- Опросите руководителей отделов: какие инструменты используют сотрудники для ускорения работы с документами?
- Проверьте браузерные расширения на корпоративных устройствах — многие LLM-интеграции работают через них
- Запросите у IT список SaaS-подписок, оплаченных с корпоративных карт сотрудников
Что это значит для 152-ФЗ прямо сейчас:
- Если сотрудник вставил в ChatGPT договор с ФИО контрагента — это передача ПДн третьей стороне без договора поручения (нарушение ч. 3 ст. 6)
- Если данные ушли на серверы за пределами РФ — нарушение ст. 12 о трансграничной передаче
- Согласие субъекта на такую обработку, скорее всего, не получено
Минимальные действия:
- Зафиксировать политику использования ИИ-инструментов (даже одностраничный документ лучше, чем ничего)
- Определить «белый список» разрешённых инструментов с обоснованием
- Провести короткий инструктаж для сотрудников — не запретительный, а объясняющий риски
FAQ: закон принят, подзаконных актов нет — что делать?
Что такое compliance limbo в данном контексте?
Рамочный закон об ИИ принят и создаёт общие принципы и роли. Но конкретные обязательства — как именно маркировать контент, что включать в реестр, какие требования к документации — появятся только в подзаконных актах. Их ещё нет. Это означает: прямых штрафов за нарушение закона об ИИ пока не будет, но процессы нужно выстраивать уже сейчас.
Почему нельзя просто подождать?
Три причины. Первая: 152-ФЗ уже действует и не ждёт. Вторая: когда подзаконные акты выйдут, на адаптацию дадут минимальные сроки — компании, которые начали готовиться заранее, окажутся в выигрыше. Третья: документирование решений («почему мы выбрали этот инструмент», «какие меры приняли») создаёт защиту по ст. 11.3 — освобождение от ответственности при доказанных «исчерпывающих мерах».
Минимально разумные действия в период limbo:
- Провести AI inventory — список всех ИИ-инструментов в компании с описанием, какие данные они обрабатывают
- Определить роль компании для каждого инструмента (разработчик / оператор / пользователь)
- Проверить договоры с вендорами на наличие положений о поручении обработки ПДн
- Зафиксировать принятые меры безопасности в письменном виде
- Назначить ответственного за мониторинг выхода подзаконных актов
Для интегратора: как зафиксировать зону ответственности
Статья 11.3 нового закона — ключевая для интеграторов. Она позволяет освободиться от ответственности за результат ИИ-системы, если доказано принятие «исчерпывающих мер». Но «исчерпывающие меры» нужно зафиксировать до инцидента, а не после.
Что включить в договор с заказчиком:
- Явное разграничение ролей: кто является оператором ИИ-системы по смыслу закона — интегратор или заказчик
- Перечень мер безопасности, принятых интегратором (тестирование, валидация, ограничения на входные данные)
- Порядок аудита и логирования решений системы (audit trail)
- Ограничения на использование системы заказчиком — что система не должна делать без дополнительного согласования
- Процедуру уведомления при обнаружении аномального поведения системы
Практический минимум для небольшого интегратора без юридического отдела: добавить в стандартный договор раздел «Ответственность за результаты работы ИИ-компонентов» с описанием принятых мер и ограничений использования. Это не полная защита, но создаёт документальную базу.
Перед тем как запускать ИИ-систему в продакшн — проверьте регуляторный статус используемых компонентов. Подробнее о технической стороне запуска LLM в производственную среду — в статье LLM в продакшне: чеклист без ML-отдела.
Что не решает переход на российских вендоров
Переход на GigaChat или YandexGPT — разумный шаг, но не универсальное решение. Важно понимать, что именно он закрывает.
Что снимается: риск трансграничной передачи персональных данных (ст. 12 152-ФЗ). Российский вендор хранит данные на серверах в РФ — это соответствует требованию локализации.
Что остаётся обязательным независимо от вендора:
- Договор поручения обработки персональных данных (ч. 3 ст. 6 152-ФЗ) — нужен с любым вендором, российским или нет
- Согласие субъектов на обработку их данных через ИИ-инструмент
- Ограничение доступа ИИ-системы только к тем данным, которые необходимы для задачи
- Документирование целей и оснований обработки
Подробнее о пересечении 152-ФЗ и генеративного ИИ — в соседней статье блога 152-ФЗ и генеративный ИИ: юридические риски.
Итог: три приоритета на ближайший квартал
Регуляторный ландшафт 2026 года неоднороден: одни нормы уже работают и создают реальные риски, другие — в состоянии ожидания. Это требует разных реакций.
Приоритет 1 — немедленно (152-ФЗ уже действует): провести аудит теневого ИИ, проверить договоры с вендорами на поручение обработки, зафиксировать политику использования ИИ-инструментов.
Приоритет 2 — в течение квартала (закон об ИИ принят): составить AI inventory, определить роль компании для каждого инструмента, добавить в договоры с заказчиками раздел об ответственности за ИИ-компоненты.
Приоритет 3 — мониторинг (подзаконные акты в разработке): назначить ответственного за отслеживание выхода актов по маркировке и реестру БФМ; заложить в архитектуру новых систем техническую возможность маркировки контента.
Регуляторика ИИ в РФ — не разовое событие, а процесс. Компании, которые выстраивают его как операционную функцию (а не реагируют на штрафы), получают конкурентное преимущество: они могут внедрять ИИ быстрее, потому что не тратят время на экстренную переделку процессов после каждого нового акта.
brezatech — интегратор ИИ в данные и бизнес-процессы: разработка, BI, автоматизация документооборота и баз знаний для B2B.
Ключевые факты
- Закон об ИИ принят Госдумой в 3-м чтении (июль 2026), но большинство конкретных обязательств — в подзаконных актах, которые ещё не вышли.
- Под прямое регулирование закона попадают только модели с 1 млрд+ параметров (БФМ); рядовой B2B-бизнес пока в 'compliance limbo'.
- Теневой ИИ (сотрудники сами подключают ChatGPT к корпоративным данным) — уже действующий риск по 152-ФЗ, не ждёт подзаконных актов.
- Штрафы по 152-ФЗ за повторную утечку — до 3% годовой выручки; закон об ИИ добавляет ответственность за результат работы системы (ст. 11.1).
- Минцифры определено главным регулятором ИИ; под мониторинг потенциально попадают около 28 тыс. компаний.
Частые вопросы
- Закон об ИИ уже действует — значит, нужно срочно что-то делать?
- Сам рамочный закон принят, но конкретные обязательства (маркировка, реестр, сертификация) вступят в силу после выхода подзаконных актов. Разумный минимум сейчас: провести инвентаризацию ИИ-инструментов в компании и зафиксировать свою роль (разработчик / оператор / пользователь).
- Мы не разрабатываем ИИ, просто используем ChatGPT в работе — нас это касается?
- Да. Если сотрудники передают в публичный LLM персональные данные клиентов или конфиденциальные документы — это уже нарушение 152-ФЗ, действующего сейчас. Закон об ИИ добавит роль 'пользователя ИИ-системы' с отдельными обязанностями.
- Переход на GigaChat или YandexGPT решает проблему?
- Частично. Российский вендор снимает риск трансграничной передачи ПДн (ст. 12 152-ФЗ). Но договор поручения обработки (ч. 3 ст. 6 152-ФЗ) и требования к согласию субъектов остаются обязательными независимо от вендора.
- Мы интегратор — кто несёт ответственность за результат ИИ-системы, мы или заказчик?
- По ст. 11.3 нового закона интегратор может быть освобождён от ответственности, если докажет принятие 'исчерпывающих мер'. Это нужно фиксировать в договоре: разграничение ролей, описание мер безопасности, порядок аудита.
- Что такое compliance limbo и как в нём работать?
- Закон принят, но подзаконные акты (детали маркировки, реестра, сертификации) ещё не вышли. Это значит: конкретных штрафов за нарушение ещё не будет, но фиксировать процессы и документировать решения нужно уже сейчас — чтобы не переделывать всё с нуля, когда акты появятся.
Источники
- Новый закон об ИИ в России. Что реально меняется / Хабр
- Регулирование ИИ в России 2026 / Ветров и партнёры
- What is AI regulation in Russia? / Levellers.ai
- Закон об ИИ 2026: БФМ 1 млрд параметров / onff.ru
- Минцифры — главный регулятор ИИ, 28 тыс. компаний / Хабр
- Госдума приняла первый закон об ИИ / Новая газета Европа
- 152-ФЗ и ИИ-сервисы / SecureGPT
- Оборотные штрафы 152-ФЗ, теневой ИИ / KT-team
- Указ № 116, Комиссия при Президенте / Swordfish Security
- EU AI Act enterprise checklist / Pixlodo
О brezatech
brezatech — интегратор ИИ в данные и бизнес-процессы: разработка, BI, автоматизация документооборота и баз знаний для B2B. ИИ-агент продаж 24/7 →
