Закон об ИИ в России: что 243-ФЗ меняет для бизнеса и чего в нём нет

2026-10-06 21:23:45 Время чтения 21 мин 21

Закон об ИИ в России есть. Федеральный закон от 26 июля 2026 года № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» действует с 1 сентября 2026 года, текст опубликован на КонсультантПлюс. Регулирует он большие фундаментальные модели, то есть универсальные нейросети от одного миллиарда параметров, которые решают много разных задач, и вводит для них статусы суверенной и национальной модели. Компании, которая просто пользуется нейросетями в маркетинге, продажах или переписке с клиентами, до 1 марта 2027 года закон прямых обязанностей не добавляет. С 1 марта 2027 года крупные площадки дадут пользователям возможность пометить ИИ-контент, сервисы на больших моделях начнут сообщать, кому принадлежат права на результат, а правительство сможет назначить случаи, где разрешены только отечественные модели. Собственных штрафов в законе нет. Отвечать за работу с нейросетями бизнесу по-прежнему приходится по 152-ФЗ о персональных данных и по Гражданскому кодексу, если ИИ ошибся перед клиентом или задел чужие авторские права. Номера статей в этом разборе даны по тексту закона.

Какой закон об искусственном интеллекте приняли в России в 2026 году?

243-ФЗ подписан 26 июля 2026 года, вступил в силу 1 сентября и почти все детали оставляет правительству. Пункт 1 статьи 3 даёт общее определение искусственного интеллекта. Раньше похожее было в законе об эксперименте с ИИ в Москве, 123-ФЗ. Статья 4 перечисляет девять принципов, среди них риск-ориентированный подход и «учет и уважение традиционных российских духовно-нравственных ценностей». Большая часть остальных статей описывает поддержку разработчиков.

Критерии моделей, порядок подтверждения их статуса и список случаев, где допустимы только отечественные модели, закон передаёт правительству, и появятся они в постановлениях. На начало октября 2026 года постановления к закону существуют в виде проектов. По данным «Коммерсанта», в августе обсуждался проект постановления о критериях национальной модели.

С 1 сентября 2026 года работают определения, принципы и меры поддержки, а нормы, которые что-то требуют от компаний, вступают 1 марта 2027 года.

Что такое большая фундаментальная модель и где граница с обычным чат-ботом?

Большая фундаментальная модель по пункту 2 статьи 3 243-ФЗ — это программа, «содержащая не менее 1 миллиарда параметров и применяемая для выполнения большого количества различных задач». Из определения для бизнеса важны два условия, и выполняться должны оба. Модель, обученная под одну узкую задачу, под определение не попадает, сколько бы параметров у неё ни было.

Предмет закона по статье 1 ограничен именно большими моделями, поэтому всё, что меньше или уже, 243-ФЗ не регулирует вовсе.

Чат-бот компании, собранный поверх чужой модели, по тексту закона сам моделью не становится, потому что параметров у него нет и он передаёт запросы туда, где они есть. О таком боте закон говорит в статье 10, где речь идёт о тех, кто предоставляет возможность применять большую модель. Граница между «обычным ботом» и «большой моделью» проходит по тому, разрабатываете вы модель или даёте к ней доступ. Разработчиком по пункту 5 статьи 3 считается и тот, кто модель модифицирует, поэтому компания, которая дообучает чужую большую модель, может оказаться на стороне разработчиков.

Суверенная и национальная модель по 243-ФЗ

Суверенная модель по статье 6 разработана российским юридическим лицом, и весь цикл её создания воспроизводится полностью. Ответы на запросы она готовит, а данные хранит в центрах обработки данных в России, которые принадлежат российским юрлицам, и должна подтвердить соответствие законодательству и традиционным ценностям. К национальной модели требования мягче. Полная воспроизводимость цикла разработки не нужна, достаточно, чтобы существенные характеристики, включая структуру и настраиваемые параметры, определяло российское юрлицо. Компоненты, в том числе чужие модели, использовать можно, если они распространяются на условиях открытой лицензии. Разработчик российский, ответы и данные в российских ЦОД и подтверждение соответствия требуются для обеих.

Российским юрлицо считается, когда больше 50% голосов контролирует государство или граждане России без второго гражданства (часть 4 статьи 6). Обязанности по статье 8, то есть обеспечение безопасности, правила эксплуатации и техническая документация, лежат только на разработчиках суверенных и национальных моделей. Определения моделей (части 2–5 статьи 6) и статья 8 вступают 1 марта 2027 года.

Порядок, по которому статус будут проверять и подтверждать, закон отдаёт правительству. Для компании, которая модели не разрабатывает, статус чужой модели становится важен в одном случае, если её отрасль попадёт в список, где разрешены только суверенные или национальные модели.

Касается ли 243-ФЗ компании, которая просто пользуется нейросетями?

Федеральный закон об ИИ с 1 сентября 2026 года такую компанию почти не касается, а с 1 марта 2027 года касается в трёх местах. Запрета пользоваться иностранными нейросетями в законе нет.

Пометка сгенерированного контента

По части 1 статьи 9 с 1 марта 2027 года тому, кто создаёт с помощью большой модели аудио, картинки или видео, «обеспечивается возможность» поставить предупреждение о применении ИИ. Формат такой пометки он согласует с сервисом, который даёт доступ к модели. Отдельно, по части 3, обязанность дать пользователям кнопку пометки получают площадки, где люди ведут персональные страницы, может размещаться реклама и суточная аудитория больше 500 тысяч человек из России. Автор, который выкладывает сгенерированную картинку или текст, помечать их по этому закону не обязан, он получает право это сделать.

Распознавать сгенерированный контент площадку закон тоже не обязывает. Компании, которая не владеет соцсетью или платформой такого масштаба, статья 9 ничего не добавляет.

Уведомление о правах на результат

Часть 1 статьи 10 обязывает тех, кто «предоставляет возможность применения» большой модели, уведомлять пользователя, кому принадлежат права на результат, а также об условиях доступа и сохранения. Норма вступает 1 марта 2027 года.

По моему прочтению, под неё подходит компания, которая встроила модель в свой продукт и открыла его клиентам, будь то ИИ-ассистент в приложении, генератор текстов на сайте или бот, который отвечает покупателям. Сотрудник, который пишет запрос в чужой чат-бот, сам остаётся пользователем.

Случаи, где разрешены только отечественные модели

Пункт 3 части 2 статьи 5 позволяет правительству с 1 марта 2027 года устанавливать случаи, в которых допускается применение только суверенных и (или) национальных моделей. Для финансового рынка эти случаи согласуют с Банком России.

По части 3 статьи 13 системы, созданные или работающие на день вступления этой нормы, ограничение не затрагивает до 1 сентября 2032 года, если данные в них обрабатываются и хранятся в России. Ограничения для иностранных моделей с 1 сентября 2026 года закон не вводит, потому что полномочие правительства назначать такие случаи появляется только 1 марта 2027 года.

Что убрали из законопроекта Минцифры по пути к закону

Мартовская версия, которую Минцифры, по данным «Интерфакса», опубликовало 18 марта 2026 года, называлась «Об основах государственного регулирования сфер применения технологий искусственного интеллекта» и была заметно жёстче.

К 22 июня правительственная комиссия убрала из проекта российские данные, требование гражданства, «доверенную модель» и обязательную маркировку, а во втором чтении профильный комитет Думы отклонил поправку о её возврате, писало Право.ru.

В подписанный текст не вошло и распределение ответственности между разработчиком, оператором, владельцем сервиса и пользователем, так что закон, который начинался как регулирование всех сфер применения ИИ, вышел законом о поддержке больших моделей.

Чего в 243-ФЗ нет

Риск-ориентированный подход записан в пункте 5 статьи 4 как принцип, и классов риска закон не вводит. Пункт 4 части 2 статьи 5 разрешает правительству вводить отраслевые требования по рискам, но это полномочие появится только 1 марта 2027 года.

Статья 11 говорит, что за нарушения отвечают «в соответствии с законодательством Российской Федерации», то есть по уже существующим кодексам, и своих санкций в законе нет.

Нет и правила о том, кто отвечает за вред от ИИ, разработчик модели, компания, которая её встроила, или сотрудник, который нажал кнопку. Этот вопрос по-прежнему решают Гражданский кодекс и суды. Нет в законе и ответа, кому принадлежит сгенерированный текст или картинка.

Что ещё регулирует ИИ в России помимо 243-ФЗ?

Для компании, которая пользуется нейросетями, реальные риски сейчас лежат в трёх других законах, и 243-ФЗ ни в одном из них ничего не поменял.

Часть 5 статьи 18 152-ФЗ требует записывать и хранить данные россиян в базах на территории России, поэтому выгрузка клиентской базы в зарубежный чат-бот грозит нарушением локализации и правил трансграничной передачи даже без всякой утечки. За нарушение локализации компании грозит штраф от 1 до 6 млн рублей по части 8 статьи 13.11 КоАП, при повторном нарушении от 6 до 18 млн. Подробно я разбирал это в статье о том, что нельзя загружать в нейросеть по 152-ФЗ.

Специальных норм про ошибку ИИ перед клиентом нет, работают общие правила Гражданского кодекса и закона о защите прав потребителей, и отвечает компания, которая поставила бота, даже если модель чужая. В мае 2026 года Арбитражный суд Западно-Сибирского округа по делу А27-7831/2025 оштрафовал компанию на 50 000 рублей за кассационную жалобу со ссылками на несуществующие решения высших судов. Представитель компании подтвердил, что такой практики не существует, а ссылки, по данным «Российской газеты», придумала нейросеть. Суд записал, что в таком случае «ответственность за достоверность сгенерированного текста несет лицо, участвующее в деле, использовавшее указанную технологию». Как ловить такие ошибки до того, как они ушли клиенту или в суд, я писал в разборе о том, как проверять ответы нейросети.

По пункту 1 статьи 1228 ГК автор — «гражданин, творческим трудом которого создан такой результат», поэтому нейросеть автором быть не может. Охрану получает результат, в который вложен творческий труд человека. По делу А40-200471/2023 суд признал охраняемым ролик с дипфейком актёра и взыскал в пользу правообладателя 500 000 рублей. Апелляция и Суд по интеллектуальным правам решение оставили в силе, рассудив, что дипфейк служит инструментом обработки видео, а сценарий, съёмку и звук делали люди, по данным Право.ru.

Регулирование ИИ в России на октябрь 2026 года одной таблицей

Какие законы об ИИ сейчас обсуждает Госдума?

Обязательную маркировку предлагает законопроект № 1317978-8, который, по данным «Ру-Беж» и vc.ru, внесли в Госдуму в августе 2026 года. По нему разработчики и те, кто даёт доступ к большим моделям, должны маркировать контент, созданный или отредактированный ИИ, формат маркировки определяет правительство, а вступить в силу норма должна 1 марта 2027 года. Параллельно, по данным SecurityLab, рабочая группа по кодификации Гражданского кодекса в августе предложила свои поправки, в том числе перенести правила об обучении моделей на чужих произведениях в ГК и дать правообладателю право такое обучение запретить. В каком виде эти поправки внесут, пока не определено.

В июле 2026 года в Думу внесли законопроект № 1288702-8 о дипфейках. Он добавляет в статью 63 Уголовного кодекса новое отягчающее обстоятельство, совершение преступления с использованием дипфейка. По данным «Российской газеты», правительство дало на него отзыв с замечаниями.

Ещё в сентябре 2024 года в Думу внесли законопроект № 718834-8 об охране голоса. По данным «Адвокатской газеты», он вводит в Гражданский кодекс статью 152.3, по которой использовать голос человека, в том числе синтезированный, можно только с его согласия.

Чем российский закон отличается от EU AI Act?

Европейский регламент 2024/1689 вступил в силу 1 августа 2024 года и применяется по частям. Правила для моделей общего назначения действуют с 2 августа 2025 года, требования прозрачности, включая раскрытие ИИ-контента по статье 50, с 2 августа 2026 года, а требования к системам высокого риска пакет поправок AI Omnibus перенёс на 2027 и 2028 годы, график ведёт Еврокомиссия.

Оба документа выделяют универсальные модели, которые решают много разных задач, в отдельный предмет регулирования. Дальше они расходятся. В ЕС системы делятся на классы риска, раскрытие ИИ-контента обязательно, санкции прописаны в самом регламенте. В России риск-ориентированный подход остался принципом, пометка контента осталась возможностью для пользователя, своих санкций в законе нет.

Что сделать бизнесу до 1 марта 2027 года

  1. Составить список систем, в которых работают нейросети, и записать, где хранятся их данные. Переходный период до 1 сентября 2032 года по части 3 статьи 13 распространяется на системы, созданные или работающие на день вступления нормы, и только при обработке и хранении данных в России.
  2. Если клиенты получают доступ к модели через ваш продукт, подготовить текст уведомления о том, кому принадлежат права на результат и на каких условиях хранятся запросы и ответы. Этого требует часть 1 статьи 10.
  3. Если ваша площадка набирает больше 500 тысяч пользователей из России в сутки, сделать функцию, которая позволяет пометить контент как созданный ИИ. Этого требует часть 3 статьи 9.
  4. Следить за постановлением правительства о случаях, где разрешены только суверенные и национальные модели. Для финансового рынка эти случаи согласуют с Банком России.
  5. Независимо от 243-ФЗ, проверить, какие данные сотрудники отправляют в нейросети, и кто проверяет ответы ИИ перед тем, как они уходят клиенту. По этим двум пунктам штрафы и иски возможны уже сейчас.

Частые вопросы

Кому принадлежат авторские права на то, что сгенерировала нейросеть? Нейросети не принадлежат, потому что по пункту 1 статьи 1228 ГК автором может быть только гражданин. Охраняется результат, в который человек вложил творческий труд. 243-ФЗ этот вопрос не решает, он только обязывает сервисы на больших моделях сообщать пользователю, кому принадлежат права на результат.

Обязательно ли маркировать контент, созданный нейросетью? По 243-ФЗ, который в новостях называют и законом о нейросетях, не обязательно. Статья 9 с 1 марта 2027 года даёт пользователю возможность пометить контент, а площадки с суточной аудиторией больше 500 тысяч человек из России обязаны эту возможность предоставить. Обязательную маркировку предлагает законопроект № 1317978-8, это пока проект.

Как площадки будут отличать сгенерированное от настоящего фото? Закон этого от них не требует. Статья 9 обязывает крупную площадку дать пользователю инструмент для пометки, а распознавание сгенерированного контента в законе не упоминается.

Где граница между обычным чат-ботом и большой фундаментальной моделью? Большая модель по пункту 2 статьи 3 содержит не менее миллиарда параметров и решает много разных задач. Чат-бот поверх чужой модели сам такой моделью не является, но компания, которая через него даёт клиентам доступ к модели, с 1 марта 2027 года должна уведомлять их о правах на результат по статье 10.

Как проверят, что модель действительно суверенная? Статья 6 требует российского разработчика, полностью воспроизводимого цикла создания, хранения данных в России, соответствия законодательству и традиционным ценностям. Порядок проверки и подтверждения статуса по части 5 статьи 6 устанавливает правительство.

Может ли ИИ обучаться на текстах и картинках, которые авторы сами выложили в интернет? Для суверенных и национальных моделей с 1 марта 2027 года может. По части 2 статьи 10 обучение на правомерно полученных произведениях или на произведениях, открытых без технических средств защиты, нарушением не считается. Для остальных моделей 243-ФЗ правил не меняет. Право правообладателя запретить такое обучение пока есть только в предложениях рабочей группы по кодификации ГК.

Есть ли закон, который защищает людей от ИИ? Отдельного такого закона нет, защита собрана из нескольких. Персональные данные охраняет 152-ФЗ, изображение и права авторов охраняет Гражданский кодекс. Законопроекты о дипфейках как отягчающем обстоятельстве (№ 1288702-8) и об охране голоса (№ 718834-8) внесены в Госдуму, это пока проекты.

Кто отвечает, если нейросеть ошиблась? Отвечает тот, кто использовал результат нейросети в своей работе, модель ответственности не несёт. 243-ФЗ своих санкций не вводит и по статье 11 отсылает к общему законодательству, поэтому перед клиентом отвечает компания по Гражданскому кодексу. В деле А27-7831/2025 суд оштрафовал компанию на 50 000 рублей за выдуманные нейросетью ссылки на судебную практику.

Об авторе

Тимур Яковлев — экспертный редактор бизнес-сообщества по искусственному интеллекту. Внедряет нейросети в собственные процессы, от контента до продаж, и разбирает на своих цифрах, что из этого окупается.