26 июля 2026 года подписан Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» — первый в России закон, регулирующий эту область напрямую. Основная часть норм вступает в силу 1 сентября 2026 года.
Вокруг него много тревожных пересказов, и большинство из них преувеличивают. Поэтому начну с главного, что снимает половину вопросов:
> Закон адресован в первую очередь разработчикам крупных моделей и тем, кто предоставляет к ним доступ. Компания, которая просто применяет нейросети в работе, под большинство его требований не подпадает.
Ниже — что именно вводится, кого касается и что стоит сделать. Сразу оговорка: я не юрист. Пишу с позиции того, кто внедряет такие системы: что видно с технической стороны и какие вопросы стоит задать юристу. Правовую оценку вашей ситуации может дать только он.
Кого регулирует
Закон описывает несколько ролей, и важно понять, в какой вы:
Разработчики больших фундаментальных моделей. Модели от 1 миллиарда параметров, решающие широкий круг задач и способные служить основой для других продуктов. Это создатели моделей, а не их пользователи.
Провайдеры — те, кто предоставляет доступ к таким моделям.
Владельцы крупных информационных ресурсов — с суточной аудиторией от 500 тысяч.
Пользователи — все остальные. Для них закон вводит в основном права, а не обязанности.
Практический вывод. Если вы внедрили чат-бота, автоматизировали обработку документов или используете модель по подписке — вы пользователь. Обязанности разработчика к вам не относятся.
Ключевые понятия
Суверенные и национальные модели — категории, для которых предусмотрена обработка и хранение данных в России российскими юридическими лицами. Для бизнеса это ориентир при выборе поставщика, если есть требования к размещению данных.
Исключение для обучения. Закон предусматривает возможность анализа данных и краткосрочного копирования материалов в память при обучении суверенных и национальных моделей. Это касается правового режима обучения, а не вашего использования результатов.
Маркировка контента. Здесь самое частое заблуждение, и ему посвящён отдельный разбор: «Маркировка ИИ-контента». Коротко: закон даёт право помечать, а не обязывает это делать.
Сроки
Закон вводится поэтапно, и это важно для планирования.
| Этап | Дата | Что заработает |
|---|---|---|
| Основные нормы | 01.09.2026 | понятия, принципы, категории моделей |
| Второй этап | 01.03.2027 | обязанности разработчиков, правила маркировки, работа с объектами авторского права |
| Переходный период | до 01.09.2032 | для систем, работавших на момент вступления норм, при обработке и хранении данных в России |
Переходный период существенен для тех, у кого системы уже развёрнуты: резких требований к работающим решениям не предъявляется.
Даты приведены по состоянию на август 2026 года. Правовое поле по ИИ меняется быстро — перед принятием решений сверьтесь с действующей редакцией.
Что это меняет для обычной компании
Честный ответ: меньше, чем кажется по заголовкам. Но кое-что стоит сделать.
Понять, кто ваш поставщик модели и в какой категории он находится. Если у вас есть требования к размещению данных, это влияет на выбор — «YandexGPT или GigaChat».
Проверить, где обрабатываются ваши данные. Вопрос стоял и до закона, и решается он не им, а 152-ФЗ — «152-ФЗ и нейросети» и «Можно ли передавать персональные данные в нейросеть».
Определиться с маркировкой — как с решением, а не как с обязанностью.
Зафиксировать внутренние правила, если сотрудники пользуются нейросетями. Это не требование 243-ФЗ, но снимает более реальные риски — «Политика использования ИИ в компании».
Разобраться с правами на результат. Вопрос авторства на сгенерированный контент законом об ИИ не закрыт и решается по общим нормам — «Авторские права на ИИ-контент».
Чего закон не делает
Полезно назвать явно, потому что ожидания часто завышены.
Не вводит обязательную маркировку всего сгенерированного контента.
Не запрещает использование зарубежных моделей сам по себе. Ограничения по данным идут из законодательства о персональных данных, а не отсюда.
Не устанавливает ответственность за ошибку ИИ в новом виде. Этот вопрос решается общими нормами — «Кто отвечает за ошибку ИИ».
Не требует сертификации каждой системы с ИИ.
Не отменяет требований 152-ФЗ. Персональные данные регулируются как раньше, и штрафы за утечки — тоже: «Оборотные штрафы за утечку ПД».
Что сделать до сентября
Короткий список для компании, применяющей ИИ:
- Составить перечень, где и какие модели используются, включая теневое использование сотрудниками.
- Определить, где обрабатываются данные по каждому случаю.
- Проверить договоры с поставщиками моделей: что происходит с запросами, используются ли для обучения.
- Принять внутренние правила использования ИИ сотрудниками.
- Решить вопрос маркировки как позиционный, а не правовой.
- Обсудить с юристом, есть ли в вашей деятельности роли, подпадающие под обязанности разработчика или владельца крупного информресурса.
Первый пункт обычно даёт больше всего: перечень регулярно показывает, что нейросети используются шире, чем предполагалось, и не всегда там, где это безопасно.
Частые вопросы
Что такое 243-ФЗ?
Федеральный закон от 26 июля 2026 года «О поддержке развития технологий искусственного интеллекта в Российской Федерации» — первый российский закон, регулирующий эту область напрямую. Основная часть норм действует с 1 сентября 2026 года, обязанности разработчиков и правила маркировки — с 1 марта 2027 года.
Касается ли закон нашей компании, если мы просто пользуемся нейросетями?
В основном нет. Закон адресован разработчикам больших фундаментальных моделей, провайдерам доступа к ним и владельцам крупных информационных ресурсов. Для пользователей он вводит преимущественно права, а не обязанности. Правовую оценку вашей конкретной ситуации должен дать юрист.
Обязаны ли мы помечать контент, созданный с помощью ИИ?
Закон вводит маркировку как право, а не как обязанность, и эти нормы начинают действовать с 1 марта 2027 года. Обязательной маркировки всего сгенерированного контента он не устанавливает — это самое частое заблуждение о нём.
Запрещает ли закон использовать зарубежные модели?
Сам по себе нет. Ограничения на обработку данных вытекают из законодательства о персональных данных, а не из этого закона. Вопрос «куда уходят наши данные» стоял и раньше и решается теми же нормами.
Что делать с уже работающими системами?
Для систем, работавших на момент вступления соответствующих норм, предусмотрен переходный период до 1 сентября 2032 года при условии обработки и хранения данных в России. Резких требований к действующим решениям закон не предъявляет.
С чего начать подготовку?
С перечня: где и какие модели используются в компании, включая случаи, когда сотрудники пользуются публичными сервисами по своей инициативе. Такой перечень обычно обнаруживает больше, чем ожидается, и определяет, какие вопросы вообще к вам относятся.
Что дальше
Общая картина рисков — «Безопасно ли использовать нейросети в бизнесе». Про маркировку подробно — «Маркировка ИИ-контента». Про права на результат — «Авторские права на ИИ-контент». Про персональные данные — «152-ФЗ и нейросети».
Разбор того, где и как в компании применяется ИИ, с оценкой рисков — часть аудита, с которого начинается работа по внедрению ИИ.