243-ФЗ с 1 марта 2027 года: что меняется для регулируемых отраслей
Для банков, здравоохранения, госсектора и субъектов критической информационной инфраструктуры 1 марта 2027 года не означает обязательную смену моделей. Означает другое: нужно понимать, какие ИИ-сценарии относятся к регулируемой деятельности, какие данные в них обрабатываются и кто отвечает за результат.

Главное за минуту
243-ФЗ не отменяет отраслевое регулирование
Требования к персональным данным, банковской и врачебной тайне, к безопасности объектов критической информационной инфраструктуры продолжают действовать в полном объёме. Новый закон добавляется к ним, а не заменяет их.
Главное во второй дате — возможный перечень сфер
Закон допускает, что в отдельных сферах применение больших фундаментальных моделей будет разрешено только для моделей определённых категорий. Сам перечень устанавливается актами Правительства РФ и на сегодня не опубликован.
Вопрос не в названии модели, а в составе данных
Допустимость сценария определяется тем, какие сведения в нём обрабатываются и что об этом говорит отраслевое регулирование. Название сервиса вторично.
Ответственность за результат остаётся на организации
Модель не является субъектом ответственности. За решение, принятое с участием ИИ, отвечает оператор процесса — как и до появления закона.
Проверяемым становится не только результат, но и происхождение
Кто разработал модель, где она размещена и как обрабатываются данные — параметры, которые придётся уметь подтвердить документально.
Готовность — это управляемость, а не смена стека
Компания готова, если знает свои ИИ-сценарии, режим данных в каждом из них и может заменить модель без остановки процесса.
Что закон НЕ требует
Кого касается эта статья
Прежде всего компаний, работающих в регулируемых отраслях, где уже действуют специальные требования к безопасности информации, обработке данных или функционированию информационных систем.
Финансовый сектор
- банки
- страховые компании
- микрофинансовые организации
- брокеры
- депозитарии
- платёжные системы
- участники национальной платёжной системы
Государственный сектор
- федеральные органы власти
- региональные органы власти
- муниципальные органы
- подведомственные учреждения
- государственные информационные системы
Здравоохранение
- государственные больницы
- частные медицинские центры
- лаборатории
- сети клиник
- фармацевтические организации
Энергетика
- электросетевые компании
- генерирующие компании
- теплоснабжение
- нефтегазовые предприятия
Транспорт
- аэропорты
- железные дороги
- морские порты
- метрополитен
- логистические операторы
Связь
- операторы связи
- дата-центры
- облачные провайдеры
- телекоммуникационные компании
Промышленность
- оборонная промышленность
- авиационная промышленность
- судостроение
- машиностроение
- химическая промышленность
- металлургия
- атомная промышленность
Субъекты критической информационной инфраструктуры
Если организация уже относится к субъектам КИИ, то возможные изменения, связанные с категориями моделей и отраслевыми требованиями, будут иметь для неё наибольшее практическое значение. Правительство уже утвердило перечень типовых отраслевых объектов КИИ, который включает 14 отраслей, среди них здравоохранение, транспорт, связь, энергетика, финансовый рынок, атомная энергетика, оборонная, ракетно-космическая, металлургическая и химическая промышленность.
Что действительно изменится для регулируемых сфер
Правительство может определить сферы со специальными требованиями
Закон предусматривает возможность установить перечень сфер, в которых допускается применение моделей только отдельных категорий. До принятия актов Правительства состав таких сфер неизвестен.
Что это означает на практике
- Заранее знать, какие ваши сценарии относятся к регулируемой деятельности.
- Не строить процесс так, чтобы он был жёстко привязан к одной модели.
- Заложить в план срок и бюджет на возможную замену модели.
- Отслеживать публикацию подзаконных актов по своей отрасли.
Требования 243-ФЗ накладываются на действующие
Отраслевое регулирование, защита персональных данных, требования к КИИ, банковская и врачебная тайна продолжают действовать. Новый закон их не заменяет.
Что это означает на практике
- Оценивать сценарий сразу по всем применимым режимам, а не только по 243-ФЗ.
- Согласовывать ввод ИИ-сценариев с ИБ и юридической службой.
- Проверять, что передача данных внешнему обработчику допустима в вашей отрасли.
- Фиксировать основание обработки для каждого потока данных.
Происхождение модели становится проверяемым параметром
Разработчик модели, место её размещения, порядок обновления и место обработки данных перестают быть технической деталью и превращаются в предмет проверки.
Что это означает на практике
- Выбирать модель не только по качеству ответов и цене.
- Уметь документально подтвердить, где физически обрабатываются данные.
- Зафиксировать условия обработки в договоре с поставщиком модели.
- Предусмотреть маршрутизацию: внешняя модель, российская модель, локальная в контуре.
Ответственность оператора за результат
Для процессов, влияющих на права граждан, принципиально подтверждение решения человеком и возможность восстановить, на каком основании система дала конкретный ответ.
Что это означает на практике
- Закрепить обязательное подтверждение человеком в значимых решениях.
- Хранить журнал запросов, ответов и использованной версии модели.
- Определить владельца процесса, а не только владельца системы.
- Уметь объяснить заявителю или регулятору, как получен результат.
Какие риски уже существуют сегодня
В регулируемых отраслях последствия наступают не по 243-ФЗ, а по смежным законам — когда сотрудник отправляет во внешний сервис сведения, которые туда попадать не должны.
Загрузили резюме кандидатов в ИИ
Средняя вероятностьОтраслевые сценарии: риск, норма, действие
Скоринг и кредитные решения
ПодробнееРиск
Решение, влияющее на права клиента, формируется с участием модели, а основание невозможно восстановить.
Норма
152-ФЗ, банковская тайна
Что делать
Подтверждение решения человеком, журналирование запроса, ответа и версии модели.
Поддержка врачебных решений
ПодробнееРиск
Обрабатываются специальные категории персональных данных и сведения, составляющие врачебную тайну.
Норма
152-ФЗ, врачебная тайна
Что делать
Обработка только в контролируемом контуре, окончательное решение — за врачом.
Обработка обращений граждан
ПодробнееРиск
В текст обращения попадают персональные данные, а ответ формируется автоматически.
Норма
152-ФЗ
Что делать
Маскирование данных до отправки в модель, проверка ответа сотрудником перед отправкой.
Проектная и эксплуатационная документация объектов КИИ
ПодробнееРиск
Сведения об объектах критической информационной инфраструктуры уходят во внешний сервис.
Норма
187-ФЗ, 98-ФЗ
Что делать
Полный запрет внешних сервисов для таких документов, поиск и обработка — внутри контура.
HR и работа с кадровыми данными
ПодробнееРиск
Резюме, оценки и кадровые решения — прямая обработка персональных данных.
Норма
152-ФЗ
Что делать
Проверить основание обработки, запретить передачу кадровых документов во внешние сервисы.
Ответы клиентам и внешние публикации
ПодробнееРиск
Материал, созданный с участием ИИ, видит внешняя аудитория, а участие ИИ нигде не зафиксировано.
Норма
243-ФЗ (маркировка)
Что делать
Фиксировать признак участия ИИ и версию результата уже сейчас, до появления требований.
Что стоит подготовить уже сейчас
243-ФЗ не требует вести перечисленные ниже документы. Это рекомендуемая практика управления корпоративным ИИ: она позволяет быстро оценить влияние новых требований и подготовиться к ним без авральной инвентаризации. Разделяйте то, что требует закон, и то, что мы рекомендуем как исполнитель проектов.
Реестр ИИ-сценариев
Зачем: Понимать, где в регулируемой деятельности уже используется ИИ и какие процессы он затрагивает.
Карта потоков данных и режимов доступа
Зачем: Видеть, какие сведения уходят во внешние сервисы и какой режим на них распространяется.
Политика использования ИИ
Зачем: Определить, какие модели и сценарии допустимы, а какие запрещены в регулируемых процессах.
Журнал запросов и ответов
Зачем: Восстановить основание конкретного решения и подтвердить его при проверке.
Порядок допуска модели к эксплуатации
Зачем: Проверять происхождение и размещение модели до её использования, а не после инцидента.
Ответственный владелец корпоративного ИИ
Зачем: Обеспечить единые правила и взаимодействие ИТ, ИБ, юридической службы и профильных подразделений.
Как это выглядит технически
- 01
Пользователь
Сотрудник работает в привычном интерфейсе и не выбирает модель самостоятельно.
- 02
AI Gateway
Единая точка входа: аутентификация, права доступа, фильтрация чувствительных данных, журналирование.
- 03
Маршрутизация по сценарию
Обычная задача уходит во внешнюю модель, чувствительная — в российскую или в локальную модель внутри контура.
- 04
RAG по корпоративным данным
Ответ строится на проверенных документах компании с наследованием прав доступа исходных источников.
- 05
Корпоративные данные
Источники остаются в контуре организации, наружу уходит только то, что разрешено политикой.
Для регулируемой отрасли ценность такой схемы в том, что смена модели становится настройкой маршрутизации, а не проектом переделки процесса. Требования к защите информации, журналирование, RAG и сегментация разобраны отдельно.
FAQ
Вопросы и ответы
Что делать сегодня
Порядок шагов до 1 марта 2027 года:
- Выделить сценарии, которые относятся к регулируемой деятельности компании.
- Сопоставить каждый сценарий с отраслевыми требованиями и режимом обрабатываемых данных.
- Определить, где обработка допустима только в контролируемом контуре.
- Закрепить подтверждение человеком в решениях, затрагивающих права граждан.
- Настроить хранение журналов запросов и ответов на срок, соответствующий отраслевым правилам.
- Согласовать с профильными подразделениями порядок допуска модели к эксплуатации.
- Проверить договоры с поставщиками моделей: место обработки, состав данных, срок хранения.
- Заложить в план возможность смены модели без остановки процесса.