К обзору: что меняется с 1 марта 2027 года

    243-ФЗ с 1 марта 2027 года: что меняется для госсектора и госкомпаний

    Органы власти и госкомпании уже внедряют ИИ через закупки. С 1 марта 2027 года для отдельных сфер могут появиться требования к категориям используемых моделей. Главное — заранее построить архитектуру, которую не придётся переделывать после выхода подзаконных актов.

    Что меняется для госсектора и госкомпаний с 1 марта 2027 года

    Главное за минуту

    Что не меняется

    Обязанности перейти на модели одной категории закон не вводит

    Ограничения по категориям больших фундаментальных моделей могут быть установлены для отдельных сфер актами Правительства РФ. Перечень таких сфер на сегодня не опубликован.

    Действующие требования сохраняются без изменений

    Требования к государственным информационным системам, к персональным данным и к объектам критической информационной инфраструктуры продолжают действовать в полном объёме.

    Уже идущие проекты внедрения ИИ останавливать не нужно

    Закон не требует пересобирать работающие системы. Вопрос в том, можно ли будет заменить в них модель, когда появятся подзаконные акты.

    Что действительно важно

    Для госсектора всё решается в закупке

    Категория модели, место обработки данных и порядок их удаления — это условия технического задания и договора, а не настройка после внедрения.

    Ответственность несёт оператор системы

    Организация, которая эксплуатирует систему искусственного интеллекта, отвечает за её применение и за результат. Разработчик модели и поставщик сервиса эту ответственность не заменяют.

    Готовность — это возможность заменить модель

    Организация готова, если знает свои ИИ-сценарии, режим данных в каждом из них и может сменить модель без переделки процесса и без новой закупки системы.

    Что закон НЕ требует

    Срочно переделывать государственные информационные системы.
    Разрабатывать собственную большую языковую модель.
    Останавливать уже идущие проекты внедрения ИИ.
    Заново аттестовывать все информационные системы организации.
    Закупать оборудование для обучения моделей.
    Полностью отказываться от ИИ во внутренних, нечувствительных задачах.

    Кого касается эта статья

    Организаций, которые внедряют ИИ через закупочные процедуры и работают с данными граждан, служебной информацией и государственными информационными системами.

    Органы власти

    • федеральные органы исполнительной власти
    • региональные органы власти
    • муниципальные органы
    • территориальные подразделения

    Подведомственные организации

    • казённые учреждения
    • бюджетные учреждения
    • автономные учреждения
    • центры компетенций и ситуационные центры

    Государственные информационные системы

    • операторы ГИС
    • региональные информационные системы
    • ведомственные порталы и сервисы
    • системы межведомственного взаимодействия

    Унитарные предприятия

    • государственные унитарные предприятия
    • муниципальные унитарные предприятия
    • предприятия жилищно-коммунального комплекса

    Госкорпорации и компании с госучастием

    • государственные корпорации
    • акционерные общества с государственным участием
    • институты развития
    • дочерние организации госкомпаний

    Заказчики по 44-ФЗ и 223-ФЗ

    • контрактные службы и контрактные управляющие
    • закупочные подразделения
    • профильные заказчики ИТ-решений

    Образование

    • университеты
    • государственные вузы
    • школы
    • учреждения среднего профессионального образования

    Социальная сфера

    • многофункциональные центры
    • органы социальной защиты
    • пенсионные учреждения
    • центры занятости

    Если организация относится к субъектам КИИ

    Для субъектов критической информационной инфраструктуры возможные изменения по категориям моделей и отраслевым требованиям имеют наибольшее практическое значение. Требования 187-ФЗ действуют независимо от 243-ФЗ, и сведения об объектах КИИ не могут передаваться во внешние сервисы.

    Что действительно изменится

    Изменения касаются не самой технологии, а того, как организация её закупает, документирует и контролирует.

    01

    Происхождение модели становится предметом проверки

    Закон вводит категории больших фундаментальных моделей, включая суверенные и национальные. Для сфер, которые определит Правительство РФ, может быть установлено требование применять модели только отдельных категорий.

    Что делать уже сейчас

    • Знать, какая модель фактически используется в каждом решении организации.
    • Уметь документально подтвердить, где обрабатываются и хранятся данные.
    • Не строить систему так, чтобы она была жёстко привязана к одной модели.
    • Отслеживать публикацию подзаконных актов по своей сфере деятельности.
    02

    Требования переходят в закупочную документацию

    Категория модели, место обработки данных и порядок их удаления — это условия технического задания и договора. Сформулировать их проще заранее, до объявления закупки, чем менять после приёмки.

    Что делать уже сейчас

    • Внести требования к модели и данным в типовое техническое задание.
    • Предусмотреть обязанность поставщика уведомлять о смене используемой модели.
    • Заложить право заменить модель без переделки системы.
    • Согласовать формулировки с ИБ и юридической службой до объявления закупки.
    03

    Ответственность оператора системы

    Организация, эксплуатирующая систему искусственного интеллекта, отвечает за её применение и за результат: какая модель дала ответ, на каких данных и кто утвердил решение.

    Что делать уже сейчас

    • Определить владельца процесса, а не только владельца системы.
    • Закрепить подтверждение решения уполномоченным должностным лицом.
    • Хранить журнал запросов, ответов и версии использованной модели.
    • Уметь объяснить заявителю или контролирующему органу, как получен результат.
    04

    Маркировка материалов, созданных с применением ИИ

    Публикуемые материалы, созданные с применением искусственного интеллекта, подлежат маркировке. Для публичных информационных ресурсов это касается текстов, изображений и иных материалов.

    Что делать уже сейчас

    • Определить, где на ресурсах организации публикуются материалы с участием ИИ.
    • Фиксировать признак участия ИИ уже сейчас, на уровне редакционного процесса.
    • Сохранять версию материала и сведения о том, как он был подготовлен.
    • Дождаться уточнения порядка маркировки в подзаконных актах.

    Какие риски уже существуют сегодня

    Последствия наступают не по 243-ФЗ, а по смежным законам — когда сотрудник отправляет во внешний сервис сведения, которые туда попадать не должны.

    Загрузили резюме кандидатов в ИИ

    Средняя вероятность
    HR загружает PDF с резюме кандидатов
    «Оцени кандидатов и сделай сводку»
    ФИО · телефон · email · адрес ушли во внешний сервис
    Утечка персональных данных
    152-ФЗ

    Загрузили текст договора в ИИ

    Высокая вероятность
    Юрист копирует договор с контрагентом
    «Проверь риски и сравни с нашим шаблоном»
    Реквизиты сторон · суммы · условия сделки
    Утечка персональных данных
    Утечка коммерческой тайны
    152-ФЗ / 98-ФЗ

    Отправили коммерческое предложение в ИИ

    Средняя вероятность
    Менеджер вставляет КП с расчётом
    «Перепиши убедительнее»
    Себестоимость · скидки · маржинальность
    Утечка коммерческой тайны
    98-ФЗ

    Отправили конструкторскую документацию

    Средняя вероятность
    Инженер выгружает чертёж из CAD в PDF
    «Опиши узел и предложи оптимизацию»
    Техническая документация уходит во внешний сервис
    Утечка проектного решения
    98-ФЗ

    Подключили ИИ к учётной системе

    Высокая вероятность
    Настроили выгрузку данных из ERP / MES в ИИ-сервис
    Модель получает доступ к заказам, остаткам, регламентам
    Данные производственного контура уходят наружу
    Утечка данных производственного контура
    187-ФЗ · Оценка рисков обязательна

    Отправили документ с грифом в личный ИИ-чат

    Высокая вероятность
    Сотрудник обходит защищённый контур
    Копирует документ или фрагмент с грифом в личный ИИ-чат
    Сведения покидают контролируемую инфраструктуру компании
    Разглашение сведений, составляющих государственную тайну
    Уголовная ответственность (ст. 283 УК РФ)
    Закон РФ № 5485-1 · ст. 283 УК РФ

    Скопировали исходный код в чат

    Средняя вероятность
    Разработчик копирует модуль из репозитория
    «Найди ошибку и отрефактори»
    Исходный код и архитектура решения уходят наружу
    Утечка исходного кода и архитектуры
    98-ФЗ · Оценка рисков обязательна

    Загрузили финансовую модель во внешний ИИ-сервис

    Высокая вероятность
    CFO загружает Excel с P&L и планом продаж во внешний ИИ-сервис
    «Собери выводы для совета директоров»
    Выручка, затраты и прогноз покидают контур компании
    Утечка финансовых данных
    98-ФЗ

    Дали ИИ доступ к рабочим системам

    Средняя вероятность
    ИИ получает доступ к корпоративной почте, документам и заявкам
    Сотрудники используют его ответы при согласовании и принятии решений
    Без владельца и правил невозможно контролировать доступ и ошибки
    Неконтролируемый доступ ИИ к корпоративным данным
    Оценка рисков обязательна

    Сотрудники используют личные подписки

    Средняя вероятность
    Десятки личных аккаунтов ИИ, никто не ведёт учёт
    Рабочие данные обрабатываются вне контура компании
    1 сентября 2026 года: закон вступает в силу
    Использование ИИ вне контроля компании
    243-ФЗ · Оценка рисков обязательна

    Сценарии госсектора: риск, норма, действие

    Обработка обращений граждан

    В тексте обращения содержатся персональные данные, а проект ответа готовит модель.

    152-ФЗ

    Что делать

    Маскирование данных до отправки в модель, проверка и утверждение ответа сотрудником.

    Подробнее

    Внутренний документооборот и служебная информация

    Служебные документы ограниченного распространения попадают во внешний сервис или в общий поисковый индекс.

    98-ФЗ, требования к ГИС

    Что делать

    Поиск и обработка внутри контура, наследование прав доступа исходных документов.

    Подробнее

    Подготовка закупочной документации

    Требования к модели и данным не заложены в техническое задание и всплывают после приёмки.

    44-ФЗ, 223-ФЗ

    Что делать

    Типовые формулировки в ТЗ: категория модели, место обработки, удаление данных, уведомление о смене модели.

    Подробнее

    Публикации на официальных ресурсах

    Материал подготовлен с участием ИИ, но участие нигде не зафиксировано.

    243-ФЗ (маркировка)

    Что делать

    Фиксировать признак участия ИИ и версию материала в редакционном процессе уже сейчас.

    Подробнее

    Кадровые процессы

    Резюме, характеристики и кадровые решения — прямая обработка персональных данных.

    152-ФЗ

    Что делать

    Проверить основание обработки, запретить передачу кадровых документов во внешние сервисы.

    Подробнее

    Эксплуатация объектов КИИ

    Сведения об объектах критической информационной инфраструктуры уходят во внешний сервис.

    187-ФЗ

    Что делать

    Полный запрет внешних сервисов для таких сведений, обработка только в защищённом контуре.

    Подробнее

    Что закладывать в закупку

    Закон таких формулировок не требует — это рекомендация

    243-ФЗ не устанавливает обязательных формулировок для технического задания. Ниже — рекомендация исполнителя проектов: условия, которые дешевле заложить в закупку заранее, чем менять после приёмки системы.

    • Категория и наименование используемой модели, а также порядок её замены.
    • Место обработки и хранения данных, включая размещение вычислительных мощностей.
    • Сроки и порядок удаления переданных данных после завершения обработки.
    • Запрет на использование переданных данных для обучения моделей поставщика.
    • Обязанность уведомлять заказчика об изменении используемой модели или её версии.
    • Журналирование запросов и ответов и передача журналов заказчику.
    • Право заказчика заменить модель без переделки системы и без новой закупки.

    Что стоит подготовить уже сейчас

    01

    Ответственный за корпоративный ИИ

    Зачем: Обеспечить единые правила и взаимодействие ИТ, ИБ, юридической и профильных служб.

    02

    Политика использования ИИ

    Зачем: Определить допустимые сервисы и сценарии и прямо запретить передачу отдельных сведений вовне.

    03

    Реестр ИИ-сценариев

    Зачем: Понимать, где в работе организации уже используется ИИ и какие процессы он затрагивает.

    04

    Классификация обрабатываемых данных

    Зачем: Различать персональные данные, служебную информацию ограниченного распространения и сведения об объектах КИИ.

    05

    Журнал запросов и ответов

    Зачем: Восстановить основание конкретного решения и подтвердить его при проверке.

    06

    Порядок допуска модели к эксплуатации

    Зачем: Проверять происхождение и размещение модели до ввода в работу, а не после инцидента.

    Типовая архитектура госоргана

    Схема, при которой требования к категории модели можно выполнить настройкой, а не переделкой системы.

    Пользователь

    Сотрудник органа власти работает в привычном интерфейсе и не выбирает модель самостоятельно.

    AI Gateway

    Единая точка входа: аутентификация, права доступа, фильтрация чувствительных сведений, журналирование запросов и ответов.

    RAG по данным организации

    Ответ строится на проверенных источниках организации с наследованием прав доступа исходных документов.

    Источники данных организации

    ГИС

    Государственные информационные системы и ведомственные сервисы.

    СМЭВ

    Сведения межведомственного электронного взаимодействия.

    Документы

    Регламенты, приказы, шаблоны ответов, архив обращений.

    Маршрутизация по сценарию

    Локальная модель

    Развёрнута в защищённом контуре организации. Сценарии с наиболее чувствительными сведениями.

    Российская модель

    Обработка на территории России. Массовые рабочие сценарии с ограниченными сведениями.

    Внешняя модель

    Только обезличенные и нечувствительные задачи, разрешённые политикой организации.

    Смысл схемы в том, что выбор модели — это настройка маршрутизации, а не свойство системы. Появится требование к категории модели — меняется маршрут, а не процесс и не закупка.

    FAQ

    Вопросы и ответы

    Что делать сегодня

    Порядок шагов до 1 марта 2027 года:

    • Провести инвентаризацию ИИ-решений: какие используются, в каких процессах и на базе каких моделей.
    • Классифицировать обрабатываемые данные по режиму доступа.
    • Внести требования к модели и данным в типовое техническое задание.
    • Уточнить, где физически размещаются вычислительные мощности и данные.
    • Закрепить подтверждение решений уполномоченным должностным лицом.
    • Настроить журналирование запросов и ответов и определить срок хранения.
    • Утвердить правила для сотрудников: какие сервисы допустимы и что запрещено передавать вовне.
    • Заложить в план возможность смены модели без переделки системы.

    Если начать подготовку сейчас, организация сможет:

    • не переделывать систему после выхода подзаконных актов;
    • заранее подготовить закупочную документацию;
    • избежать повторных закупок;
    • заменить модель без изменения бизнес-процессов;
    • пройти будущие проверки значительно спокойнее.

    Не уверены, с чего начать? Проведем рабочую встречу и разберем, как AI встроить в процессы компании

    Согласие на обработку персональных данных · Политика обработки персональных данных
    Согласие на рассылку

    Материалы по 243-ФЗ

    Разбор 243-ФЗ

    243-ФЗ об ИИ: что меняется для бизнеса с 1 сентября 2026 года

    Главный разбор закона: новые понятия, даты вступления норм в силу и подготовка корпоративного ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что именно меняется с 1 сентября 2026 года

    Первая дата закона: правовая рамка, участники рынка и требования, которые важно учесть уже сейчас.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что меняется с 1 марта 2027 года

    Вторая ключевая дата: специальные требования к моделям, операторам и отдельным сферам применения ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для коммерческих компаний

    Как бизнесу использовать ChatGPT, Claude, Gemini и другие сервисы с учётом данных, процессов и будущих ограничений.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: как подготовить корпоративный ИИ

    RAG, AI Gateway, внутренние ассистенты и управляемая архитектура, которую можно адаптировать к новым требованиям.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для разработчиков AI-моделей

    Данные, версии моделей, лицензии, документация и маркировка для разработчиков фундаментальных моделей.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: ИИ в регулируемых отраслях

    Банки, здравоохранение, КИИ и другие отрасли: как совместить AI-архитектуру, данные и отраслевые требования.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: использование ИИ сотрудниками

    Как заменить теневое использование внешних AI-сервисов понятными правилами и безопасным корпоративным контуром.

    Читать
    Разбор 243-ФЗ

    243-ФЗ об ИИ: что меняется для бизнеса с 1 сентября 2026 года

    Главный разбор закона: новые понятия, даты вступления норм в силу и подготовка корпоративного ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что именно меняется с 1 сентября 2026 года

    Первая дата закона: правовая рамка, участники рынка и требования, которые важно учесть уже сейчас.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что меняется с 1 марта 2027 года

    Вторая ключевая дата: специальные требования к моделям, операторам и отдельным сферам применения ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для коммерческих компаний

    Как бизнесу использовать ChatGPT, Claude, Gemini и другие сервисы с учётом данных, процессов и будущих ограничений.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: как подготовить корпоративный ИИ

    RAG, AI Gateway, внутренние ассистенты и управляемая архитектура, которую можно адаптировать к новым требованиям.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для разработчиков AI-моделей

    Данные, версии моделей, лицензии, документация и маркировка для разработчиков фундаментальных моделей.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: ИИ в регулируемых отраслях

    Банки, здравоохранение, КИИ и другие отрасли: как совместить AI-архитектуру, данные и отраслевые требования.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: использование ИИ сотрудниками

    Как заменить теневое использование внешних AI-сервисов понятными правилами и безопасным корпоративным контуром.

    Читать