Тренды

Регуляторика ИИ в РФ 2026: карта рисков для операционного директора и IT-руководителя

Закон об ИИ принят, подзаконные акты ещё не вышли. Что уже обязательно, что в limbo и что делать прямо сейчас — операционный радар для B2B.

Регуляторика ИИ в РФ 2026: карта рисков для операционного директора и IT-руководителя

Западное зеркало: зачем смотреть на EU AI Act

EU AI Act — не образец для копирования, а методологическое зеркало. Европейцы прошли путь от рамочного закона до конкретных обязательств за несколько лет и сделали несколько вещей, которые оказались операционно полезными независимо от юрисдикции: ввели классификацию рисков, разграничили роли участников цепочки (provider / deployer / importer) и потребовали документировать решения ещё до инцидента.

Российский закон об ИИ идёт похожим путём — но с принципиальными отличиями.

Структурные сходства:

  • Рамочный характер: оба закона устанавливают принципы и роли, детали — в подзаконных актах
  • Разграничение ответственности по цепочке: разработчик → оператор → пользователь (аналог provider → deployer)
  • Требование к маркировке контента, созданного ИИ
  • Акцент на высокорисковых применениях (медицина, транспорт, критическая инфраструктура)

Принципиальные отличия:

  • Суверенная модель: вместо единого кросс-секторального регулятора — Минцифры плюс отраслевые регуляторы (ФСТЭК, ФСБ для КИИ)
  • Нет аналога CE-маркировки: сертификация для КИИ идёт через ФСТЭК/ФСБ по отдельным требованиям, не через единый знак соответствия
  • Указ № 116 от 26.02.2026 создал Комиссию при Президенте по ИИ — надстройка над отраслевыми регуляторами без прямого аналога в ЕС

Практический вывод из зеркала: методологию EU AI Act (AI inventory, классификация рисков, audit trail, human-in-the-loop) можно и нужно применять как рабочую рамку — она не противоречит российскому закону и создаёт задокументированную базу для любого регулятора.

Кто вы по новому закону?

Прежде чем читать таблицы штрафов — ответьте на этот вопрос. От роли зависит набор обязательств.

Разработчик ИИ-системы — создаёте или дообучаете модель. Если используете модель с 1 млрд+ параметров (БФМ) — попадаете под прямые требования закона: регистрация, маркировка, ответственность за результат по ст. 11.1.

Оператор ИИ-системы — берёте готовую модель и встраиваете в продукт или процесс для конечного использования. Это большинство B2B-интеграторов и SaaS-компаний. Ответственность за результат делится с разработчиком — но только если вы правильно оформили договор и приняли «исчерпывающие меры» (ст. 11.3).

Пользователь ИИ-системы — используете готовый инструмент в своих процессах (CRM с ИИ, корпоративный чат-бот, аналитика). Наименьший объём прямых обязательств по закону об ИИ, но полный объём обязательств по 152-ФЗ — особенно если ИИ обрабатывает персональные данные.

Важно для интеграторов: одна компания может одновременно быть оператором (по отношению к вендору модели) и разработчиком (по отношению к заказчику кастомного решения). Это нужно явно фиксировать в договоре.

Регуляторный радар 2026

НормаСтатусКого касаетсяДедлайн / горизонтДействие компании
Закон об ИИ (рамочный)Принят (3-е чтение, июль 2026)Все, кто разрабатывает или эксплуатирует ИИ-системыВступает в силу поэтапноОпределить свою роль (разработчик / оператор / пользователь); провести инвентаризацию ИИ-инструментов
Маркировка контента, созданного ИИВ разработке (подзаконный акт)Разработчики и операторы генеративных системОжидается до конца 2026Заложить техническую возможность маркировки в архитектуру уже сейчас
Реестр БФМ (модели 1 млрд+ параметров)В разработке (подзаконный акт)Разработчики крупных моделей; операторы, использующие БФМОжидается 2026–2027Уточнить у вендора статус используемой модели; готовить документацию
152-ФЗ (персональные данные + ИИ)ДействуетВсе, кто обрабатывает ПДн через ИИ-инструментыУже сейчасАудит инструментов с доступом к ПДн; договор поручения с вендором; проверка согласий
ФСТЭК / ФСБ для КИИДействует (отраслевые требования)Банки, энергетика, транспорт, здравоохранение, телекомУже сейчасСертификация ИИ-компонентов в КИИ; отдельный трек с регулятором
Указ № 116, Комиссия при ПрезидентеДействует (февраль 2026)Крупный бизнес, госкомпании, стратегические отраслиУже сейчасМониторинг решений Комиссии; участие в отраслевых рабочих группах

Матрица штрафов: что уже работает

ОснованиеРазмер санкцииКто под риском
152-ФЗ: первичная утечка ПДнДо 15 млн ₽ (фиксированный)Любая компания, обрабатывающая ПДн
152-ФЗ: повторная утечка ПДнДо 3% годовой выручкиЛюбая компания с историей нарушений
Закон об ИИ, ст. 11.1: ответственность за результатГражданско-правовая (возмещение ущерба)Разработчик и оператор ИИ-системы
ФСТЭК: нарушение требований к КИИУголовная ответственность (ст. 274.1 УК)Субъекты КИИ и их подрядчики

Ключевое наблюдение: самые острые финансовые риски прямо сейчас — не из закона об ИИ (он рамочный), а из 152-ФЗ. Оборотный штраф в 3% выручки за повторную утечку — это уже работающий инструмент, и теневой ИИ в процессах является прямым путём к нему.

Теневой ИИ: чеклист для операционного директора

Теневой ИИ — это когда сотрудники самостоятельно подключают публичные LLM к корпоративным данным, минуя IT-политику. По оценкам, это происходит в большинстве компаний, где нет явного запрета или альтернативы.

Как обнаружить:

  • Проверьте DNS-логи и прокси: запросы к api.openai.com, claude.ai, gemini.google.com из корпоративной сети
  • Опросите руководителей отделов: какие инструменты используют сотрудники для ускорения работы с документами?
  • Проверьте браузерные расширения на корпоративных устройствах — многие LLM-интеграции работают через них
  • Запросите у IT список SaaS-подписок, оплаченных с корпоративных карт сотрудников

Что это значит для 152-ФЗ прямо сейчас:

  • Если сотрудник вставил в ChatGPT договор с ФИО контрагента — это передача ПДн третьей стороне без договора поручения (нарушение ч. 3 ст. 6)
  • Если данные ушли на серверы за пределами РФ — нарушение ст. 12 о трансграничной передаче
  • Согласие субъекта на такую обработку, скорее всего, не получено

Минимальные действия:

  • Зафиксировать политику использования ИИ-инструментов (даже одностраничный документ лучше, чем ничего)
  • Определить «белый список» разрешённых инструментов с обоснованием
  • Провести короткий инструктаж для сотрудников — не запретительный, а объясняющий риски

FAQ: закон принят, подзаконных актов нет — что делать?

Что такое compliance limbo в данном контексте?

Рамочный закон об ИИ принят и создаёт общие принципы и роли. Но конкретные обязательства — как именно маркировать контент, что включать в реестр, какие требования к документации — появятся только в подзаконных актах. Их ещё нет. Это означает: прямых штрафов за нарушение закона об ИИ пока не будет, но процессы нужно выстраивать уже сейчас.

Почему нельзя просто подождать?

Три причины. Первая: 152-ФЗ уже действует и не ждёт. Вторая: когда подзаконные акты выйдут, на адаптацию дадут минимальные сроки — компании, которые начали готовиться заранее, окажутся в выигрыше. Третья: документирование решений («почему мы выбрали этот инструмент», «какие меры приняли») создаёт защиту по ст. 11.3 — освобождение от ответственности при доказанных «исчерпывающих мерах».

Минимально разумные действия в период limbo:

  1. Провести AI inventory — список всех ИИ-инструментов в компании с описанием, какие данные они обрабатывают
  2. Определить роль компании для каждого инструмента (разработчик / оператор / пользователь)
  3. Проверить договоры с вендорами на наличие положений о поручении обработки ПДн
  4. Зафиксировать принятые меры безопасности в письменном виде
  5. Назначить ответственного за мониторинг выхода подзаконных актов

Для интегратора: как зафиксировать зону ответственности

Статья 11.3 нового закона — ключевая для интеграторов. Она позволяет освободиться от ответственности за результат ИИ-системы, если доказано принятие «исчерпывающих мер». Но «исчерпывающие меры» нужно зафиксировать до инцидента, а не после.

Что включить в договор с заказчиком:

  • Явное разграничение ролей: кто является оператором ИИ-системы по смыслу закона — интегратор или заказчик
  • Перечень мер безопасности, принятых интегратором (тестирование, валидация, ограничения на входные данные)
  • Порядок аудита и логирования решений системы (audit trail)
  • Ограничения на использование системы заказчиком — что система не должна делать без дополнительного согласования
  • Процедуру уведомления при обнаружении аномального поведения системы

Практический минимум для небольшого интегратора без юридического отдела: добавить в стандартный договор раздел «Ответственность за результаты работы ИИ-компонентов» с описанием принятых мер и ограничений использования. Это не полная защита, но создаёт документальную базу.

Перед тем как запускать ИИ-систему в продакшн — проверьте регуляторный статус используемых компонентов. Подробнее о технической стороне запуска LLM в производственную среду — в статье LLM в продакшне: чеклист без ML-отдела.

Что не решает переход на российских вендоров

Переход на GigaChat или YandexGPT — разумный шаг, но не универсальное решение. Важно понимать, что именно он закрывает.

Что снимается: риск трансграничной передачи персональных данных (ст. 12 152-ФЗ). Российский вендор хранит данные на серверах в РФ — это соответствует требованию локализации.

Что остаётся обязательным независимо от вендора:

  • Договор поручения обработки персональных данных (ч. 3 ст. 6 152-ФЗ) — нужен с любым вендором, российским или нет
  • Согласие субъектов на обработку их данных через ИИ-инструмент
  • Ограничение доступа ИИ-системы только к тем данным, которые необходимы для задачи
  • Документирование целей и оснований обработки

Подробнее о пересечении 152-ФЗ и генеративного ИИ — в соседней статье блога 152-ФЗ и генеративный ИИ: юридические риски.

Итог: три приоритета на ближайший квартал

Регуляторный ландшафт 2026 года неоднороден: одни нормы уже работают и создают реальные риски, другие — в состоянии ожидания. Это требует разных реакций.

Приоритет 1 — немедленно (152-ФЗ уже действует): провести аудит теневого ИИ, проверить договоры с вендорами на поручение обработки, зафиксировать политику использования ИИ-инструментов.

Приоритет 2 — в течение квартала (закон об ИИ принят): составить AI inventory, определить роль компании для каждого инструмента, добавить в договоры с заказчиками раздел об ответственности за ИИ-компоненты.

Приоритет 3 — мониторинг (подзаконные акты в разработке): назначить ответственного за отслеживание выхода актов по маркировке и реестру БФМ; заложить в архитектуру новых систем техническую возможность маркировки контента.

Регуляторика ИИ в РФ — не разовое событие, а процесс. Компании, которые выстраивают его как операционную функцию (а не реагируют на штрафы), получают конкурентное преимущество: они могут внедрять ИИ быстрее, потому что не тратят время на экстренную переделку процессов после каждого нового акта.

brezatech — интегратор ИИ в данные и бизнес-процессы: разработка, BI, автоматизация документооборота и баз знаний для B2B.

Ключевые факты

  • Закон об ИИ принят Госдумой в 3-м чтении (июль 2026), но большинство конкретных обязательств — в подзаконных актах, которые ещё не вышли.
  • Под прямое регулирование закона попадают только модели с 1 млрд+ параметров (БФМ); рядовой B2B-бизнес пока в 'compliance limbo'.
  • Теневой ИИ (сотрудники сами подключают ChatGPT к корпоративным данным) — уже действующий риск по 152-ФЗ, не ждёт подзаконных актов.
  • Штрафы по 152-ФЗ за повторную утечку — до 3% годовой выручки; закон об ИИ добавляет ответственность за результат работы системы (ст. 11.1).
  • Минцифры определено главным регулятором ИИ; под мониторинг потенциально попадают около 28 тыс. компаний.

Частые вопросы

Закон об ИИ уже действует — значит, нужно срочно что-то делать?
Сам рамочный закон принят, но конкретные обязательства (маркировка, реестр, сертификация) вступят в силу после выхода подзаконных актов. Разумный минимум сейчас: провести инвентаризацию ИИ-инструментов в компании и зафиксировать свою роль (разработчик / оператор / пользователь).
Мы не разрабатываем ИИ, просто используем ChatGPT в работе — нас это касается?
Да. Если сотрудники передают в публичный LLM персональные данные клиентов или конфиденциальные документы — это уже нарушение 152-ФЗ, действующего сейчас. Закон об ИИ добавит роль 'пользователя ИИ-системы' с отдельными обязанностями.
Переход на GigaChat или YandexGPT решает проблему?
Частично. Российский вендор снимает риск трансграничной передачи ПДн (ст. 12 152-ФЗ). Но договор поручения обработки (ч. 3 ст. 6 152-ФЗ) и требования к согласию субъектов остаются обязательными независимо от вендора.
Мы интегратор — кто несёт ответственность за результат ИИ-системы, мы или заказчик?
По ст. 11.3 нового закона интегратор может быть освобождён от ответственности, если докажет принятие 'исчерпывающих мер'. Это нужно фиксировать в договоре: разграничение ролей, описание мер безопасности, порядок аудита.
Что такое compliance limbo и как в нём работать?
Закон принят, но подзаконные акты (детали маркировки, реестра, сертификации) ещё не вышли. Это значит: конкретных штрафов за нарушение ещё не будет, но фиксировать процессы и документировать решения нужно уже сейчас — чтобы не переделывать всё с нуля, когда акты появятся.

Источники

О brezatech

brezatech — интегратор ИИ в данные и бизнес-процессы: разработка, BI, автоматизация документооборота и баз знаний для B2B. ИИ-агент продаж 24/7 →

Ещё в журнале