К обзору: что меняется с 1 марта 2027 года

    243-ФЗ с 1 марта 2027 года: что меняется для регулируемых отраслей

    Для банков, здравоохранения, госсектора и субъектов критической информационной инфраструктуры 1 марта 2027 года не означает обязательную смену моделей. Означает другое: нужно понимать, какие ИИ-сценарии относятся к регулируемой деятельности, какие данные в них обрабатываются и кто отвечает за результат.

    243-ФЗ с 1 марта 2027 года: что меняется для регулируемых отраслей

    Главное за минуту

    243-ФЗ не отменяет отраслевое регулирование

    Требования к персональным данным, банковской и врачебной тайне, к безопасности объектов критической информационной инфраструктуры продолжают действовать в полном объёме. Новый закон добавляется к ним, а не заменяет их.

    Главное во второй дате — возможный перечень сфер

    Закон допускает, что в отдельных сферах применение больших фундаментальных моделей будет разрешено только для моделей определённых категорий. Сам перечень устанавливается актами Правительства РФ и на сегодня не опубликован.

    Вопрос не в названии модели, а в составе данных

    Допустимость сценария определяется тем, какие сведения в нём обрабатываются и что об этом говорит отраслевое регулирование. Название сервиса вторично.

    Ответственность за результат остаётся на организации

    Модель не является субъектом ответственности. За решение, принятое с участием ИИ, отвечает оператор процесса — как и до появления закона.

    Проверяемым становится не только результат, но и происхождение

    Кто разработал модель, где она размещена и как обрабатываются данные — параметры, которые придётся уметь подтвердить документально.

    Готовность — это управляемость, а не смена стека

    Компания готова, если знает свои ИИ-сценарии, режим данных в каждом из них и может заменить модель без остановки процесса.

    Что закон НЕ требует

    Отказаться от иностранных моделей во всех процессах без исключения.
    Заменить существующий ИТ-стек или инфраструктуру к 1 марта 2027 года.
    Разработать собственную большую языковую модель.
    Закупать оборудование для обучения моделей.
    Заново аттестовать все информационные системы компании.
    Останавливать работающие ИИ-сценарии до выхода подзаконных актов.

    Кого касается эта статья

    Прежде всего компаний, работающих в регулируемых отраслях, где уже действуют специальные требования к безопасности информации, обработке данных или функционированию информационных систем.

    Финансовый сектор

    • банки
    • страховые компании
    • микрофинансовые организации
    • брокеры
    • депозитарии
    • платёжные системы
    • участники национальной платёжной системы

    Государственный сектор

    • федеральные органы власти
    • региональные органы власти
    • муниципальные органы
    • подведомственные учреждения
    • государственные информационные системы

    Здравоохранение

    • государственные больницы
    • частные медицинские центры
    • лаборатории
    • сети клиник
    • фармацевтические организации

    Энергетика

    • электросетевые компании
    • генерирующие компании
    • теплоснабжение
    • нефтегазовые предприятия

    Транспорт

    • аэропорты
    • железные дороги
    • морские порты
    • метрополитен
    • логистические операторы

    Связь

    • операторы связи
    • дата-центры
    • облачные провайдеры
    • телекоммуникационные компании

    Промышленность

    • оборонная промышленность
    • авиационная промышленность
    • судостроение
    • машиностроение
    • химическая промышленность
    • металлургия
    • атомная промышленность

    Субъекты критической информационной инфраструктуры

    Если организация уже относится к субъектам КИИ, то возможные изменения, связанные с категориями моделей и отраслевыми требованиями, будут иметь для неё наибольшее практическое значение. Правительство уже утвердило перечень типовых отраслевых объектов КИИ, который включает 14 отраслей, среди них здравоохранение, транспорт, связь, энергетика, финансовый рынок, атомная энергетика, оборонная, ракетно-космическая, металлургическая и химическая промышленность.

    Что действительно изменится для регулируемых сфер

    01

    Правительство может определить сферы со специальными требованиями

    Закон предусматривает возможность установить перечень сфер, в которых допускается применение моделей только отдельных категорий. До принятия актов Правительства состав таких сфер неизвестен.

    Что это означает на практике

    • Заранее знать, какие ваши сценарии относятся к регулируемой деятельности.
    • Не строить процесс так, чтобы он был жёстко привязан к одной модели.
    • Заложить в план срок и бюджет на возможную замену модели.
    • Отслеживать публикацию подзаконных актов по своей отрасли.
    02

    Требования 243-ФЗ накладываются на действующие

    Отраслевое регулирование, защита персональных данных, требования к КИИ, банковская и врачебная тайна продолжают действовать. Новый закон их не заменяет.

    Что это означает на практике

    • Оценивать сценарий сразу по всем применимым режимам, а не только по 243-ФЗ.
    • Согласовывать ввод ИИ-сценариев с ИБ и юридической службой.
    • Проверять, что передача данных внешнему обработчику допустима в вашей отрасли.
    • Фиксировать основание обработки для каждого потока данных.
    03

    Происхождение модели становится проверяемым параметром

    Разработчик модели, место её размещения, порядок обновления и место обработки данных перестают быть технической деталью и превращаются в предмет проверки.

    Что это означает на практике

    • Выбирать модель не только по качеству ответов и цене.
    • Уметь документально подтвердить, где физически обрабатываются данные.
    • Зафиксировать условия обработки в договоре с поставщиком модели.
    • Предусмотреть маршрутизацию: внешняя модель, российская модель, локальная в контуре.
    04

    Ответственность оператора за результат

    Для процессов, влияющих на права граждан, принципиально подтверждение решения человеком и возможность восстановить, на каком основании система дала конкретный ответ.

    Что это означает на практике

    • Закрепить обязательное подтверждение человеком в значимых решениях.
    • Хранить журнал запросов, ответов и использованной версии модели.
    • Определить владельца процесса, а не только владельца системы.
    • Уметь объяснить заявителю или регулятору, как получен результат.

    Какие риски уже существуют сегодня

    В регулируемых отраслях последствия наступают не по 243-ФЗ, а по смежным законам — когда сотрудник отправляет во внешний сервис сведения, которые туда попадать не должны.

    Загрузили резюме кандидатов в ИИ

    Средняя вероятность
    HR загружает PDF с резюме кандидатов
    «Оцени кандидатов и сделай сводку»
    ФИО · телефон · email · адрес ушли во внешний сервис
    Утечка персональных данных
    152-ФЗ

    Загрузили текст договора в ИИ

    Высокая вероятность
    Юрист копирует договор с контрагентом
    «Проверь риски и сравни с нашим шаблоном»
    Реквизиты сторон · суммы · условия сделки
    Утечка персональных данных
    Утечка коммерческой тайны
    152-ФЗ / 98-ФЗ

    Отправили коммерческое предложение в ИИ

    Средняя вероятность
    Менеджер вставляет КП с расчётом
    «Перепиши убедительнее»
    Себестоимость · скидки · маржинальность
    Утечка коммерческой тайны
    98-ФЗ

    Отправили конструкторскую документацию

    Средняя вероятность
    Инженер выгружает чертёж из CAD в PDF
    «Опиши узел и предложи оптимизацию»
    Техническая документация уходит во внешний сервис
    Утечка проектного решения
    98-ФЗ

    Подключили ИИ к учётной системе

    Высокая вероятность
    Настроили выгрузку данных из ERP / MES в ИИ-сервис
    Модель получает доступ к заказам, остаткам, регламентам
    Данные производственного контура уходят наружу
    Утечка данных производственного контура
    187-ФЗ · Оценка рисков обязательна

    Отправили документ с грифом в личный ИИ-чат

    Высокая вероятность
    Сотрудник обходит защищённый контур
    Копирует документ или фрагмент с грифом в личный ИИ-чат
    Сведения покидают контролируемую инфраструктуру компании
    Разглашение сведений, составляющих государственную тайну
    Уголовная ответственность (ст. 283 УК РФ)
    Закон РФ № 5485-1 · ст. 283 УК РФ

    Скопировали исходный код в чат

    Средняя вероятность
    Разработчик копирует модуль из репозитория
    «Найди ошибку и отрефактори»
    Исходный код и архитектура решения уходят наружу
    Утечка исходного кода и архитектуры
    98-ФЗ · Оценка рисков обязательна

    Загрузили финансовую модель во внешний ИИ-сервис

    Высокая вероятность
    CFO загружает Excel с P&L и планом продаж во внешний ИИ-сервис
    «Собери выводы для совета директоров»
    Выручка, затраты и прогноз покидают контур компании
    Утечка финансовых данных
    98-ФЗ

    Дали ИИ доступ к рабочим системам

    Средняя вероятность
    ИИ получает доступ к корпоративной почте, документам и заявкам
    Сотрудники используют его ответы при согласовании и принятии решений
    Без владельца и правил невозможно контролировать доступ и ошибки
    Неконтролируемый доступ ИИ к корпоративным данным
    Оценка рисков обязательна

    Сотрудники используют личные подписки

    Средняя вероятность
    Десятки личных аккаунтов ИИ, никто не ведёт учёт
    Рабочие данные обрабатываются вне контура компании
    1 сентября 2026 года: закон вступает в силу
    Использование ИИ вне контроля компании
    243-ФЗ · Оценка рисков обязательна

    Отраслевые сценарии: риск, норма, действие

    Скоринг и кредитные решения

    Подробнее

    Риск

    Решение, влияющее на права клиента, формируется с участием модели, а основание невозможно восстановить.

    Норма

    152-ФЗ, банковская тайна

    Что делать

    Подтверждение решения человеком, журналирование запроса, ответа и версии модели.

    Поддержка врачебных решений

    Подробнее

    Риск

    Обрабатываются специальные категории персональных данных и сведения, составляющие врачебную тайну.

    Норма

    152-ФЗ, врачебная тайна

    Что делать

    Обработка только в контролируемом контуре, окончательное решение — за врачом.

    Обработка обращений граждан

    Подробнее

    Риск

    В текст обращения попадают персональные данные, а ответ формируется автоматически.

    Норма

    152-ФЗ

    Что делать

    Маскирование данных до отправки в модель, проверка ответа сотрудником перед отправкой.

    Проектная и эксплуатационная документация объектов КИИ

    Подробнее

    Риск

    Сведения об объектах критической информационной инфраструктуры уходят во внешний сервис.

    Норма

    187-ФЗ, 98-ФЗ

    Что делать

    Полный запрет внешних сервисов для таких документов, поиск и обработка — внутри контура.

    HR и работа с кадровыми данными

    Подробнее

    Риск

    Резюме, оценки и кадровые решения — прямая обработка персональных данных.

    Норма

    152-ФЗ

    Что делать

    Проверить основание обработки, запретить передачу кадровых документов во внешние сервисы.

    Ответы клиентам и внешние публикации

    Подробнее

    Риск

    Материал, созданный с участием ИИ, видит внешняя аудитория, а участие ИИ нигде не зафиксировано.

    Норма

    243-ФЗ (маркировка)

    Что делать

    Фиксировать признак участия ИИ и версию результата уже сейчас, до появления требований.

    Что стоит подготовить уже сейчас

    243-ФЗ не требует вести перечисленные ниже документы. Это рекомендуемая практика управления корпоративным ИИ: она позволяет быстро оценить влияние новых требований и подготовиться к ним без авральной инвентаризации. Разделяйте то, что требует закон, и то, что мы рекомендуем как исполнитель проектов.

    01

    Реестр ИИ-сценариев

    Зачем: Понимать, где в регулируемой деятельности уже используется ИИ и какие процессы он затрагивает.

    02

    Карта потоков данных и режимов доступа

    Зачем: Видеть, какие сведения уходят во внешние сервисы и какой режим на них распространяется.

    03

    Политика использования ИИ

    Зачем: Определить, какие модели и сценарии допустимы, а какие запрещены в регулируемых процессах.

    04

    Журнал запросов и ответов

    Зачем: Восстановить основание конкретного решения и подтвердить его при проверке.

    05

    Порядок допуска модели к эксплуатации

    Зачем: Проверять происхождение и размещение модели до её использования, а не после инцидента.

    06

    Ответственный владелец корпоративного ИИ

    Зачем: Обеспечить единые правила и взаимодействие ИТ, ИБ, юридической службы и профильных подразделений.

    Как это выглядит технически

    1. 01

      Пользователь

      Сотрудник работает в привычном интерфейсе и не выбирает модель самостоятельно.

    2. 02

      AI Gateway

      Единая точка входа: аутентификация, права доступа, фильтрация чувствительных данных, журналирование.

    3. 03

      Маршрутизация по сценарию

      Обычная задача уходит во внешнюю модель, чувствительная — в российскую или в локальную модель внутри контура.

    4. 04

      RAG по корпоративным данным

      Ответ строится на проверенных документах компании с наследованием прав доступа исходных источников.

    5. 05

      Корпоративные данные

      Источники остаются в контуре организации, наружу уходит только то, что разрешено политикой.

    Для регулируемой отрасли ценность такой схемы в том, что смена модели становится настройкой маршрутизации, а не проектом переделки процесса. Требования к защите информации, журналирование, RAG и сегментация разобраны отдельно.

    FAQ

    Вопросы и ответы

    Что делать сегодня

    Порядок шагов до 1 марта 2027 года:

    • Выделить сценарии, которые относятся к регулируемой деятельности компании.
    • Сопоставить каждый сценарий с отраслевыми требованиями и режимом обрабатываемых данных.
    • Определить, где обработка допустима только в контролируемом контуре.
    • Закрепить подтверждение человеком в решениях, затрагивающих права граждан.
    • Настроить хранение журналов запросов и ответов на срок, соответствующий отраслевым правилам.
    • Согласовать с профильными подразделениями порядок допуска модели к эксплуатации.
    • Проверить договоры с поставщиками моделей: место обработки, состав данных, срок хранения.
    • Заложить в план возможность смены модели без остановки процесса.

    Не уверены, с чего начать? Проведем рабочую встречу и разберем, как AI встроить в процессы компании

    Согласие на обработку персональных данных · Политика обработки персональных данных
    Согласие на рассылку

    Материалы по 243-ФЗ

    Разбор 243-ФЗ

    243-ФЗ об ИИ: что меняется для бизнеса с 1 сентября 2026 года

    Главный разбор закона: новые понятия, даты вступления норм в силу и подготовка корпоративного ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что именно меняется с 1 сентября 2026 года

    Первая дата закона: правовая рамка, участники рынка и требования, которые важно учесть уже сейчас.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что меняется с 1 марта 2027 года

    Вторая ключевая дата: специальные требования к моделям, операторам и отдельным сферам применения ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для коммерческих компаний

    Как бизнесу использовать ChatGPT, Claude, Gemini и другие сервисы с учётом данных, процессов и будущих ограничений.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: требования для госсектора и госкомпаний

    Закупки AI-решений, документация, происхождение модели и ответственность оператора в государственном контуре.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: как подготовить корпоративный ИИ

    RAG, AI Gateway, внутренние ассистенты и управляемая архитектура, которую можно адаптировать к новым требованиям.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для разработчиков AI-моделей

    Данные, версии моделей, лицензии, документация и маркировка для разработчиков фундаментальных моделей.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: использование ИИ сотрудниками

    Как заменить теневое использование внешних AI-сервисов понятными правилами и безопасным корпоративным контуром.

    Читать
    Разбор 243-ФЗ

    243-ФЗ об ИИ: что меняется для бизнеса с 1 сентября 2026 года

    Главный разбор закона: новые понятия, даты вступления норм в силу и подготовка корпоративного ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что именно меняется с 1 сентября 2026 года

    Первая дата закона: правовая рамка, участники рынка и требования, которые важно учесть уже сейчас.

    Читать
    Разбор 243-ФЗ

    243-ФЗ: что меняется с 1 марта 2027 года

    Вторая ключевая дата: специальные требования к моделям, операторам и отдельным сферам применения ИИ.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для коммерческих компаний

    Как бизнесу использовать ChatGPT, Claude, Gemini и другие сервисы с учётом данных, процессов и будущих ограничений.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: требования для госсектора и госкомпаний

    Закупки AI-решений, документация, происхождение модели и ответственность оператора в государственном контуре.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: как подготовить корпоративный ИИ

    RAG, AI Gateway, внутренние ассистенты и управляемая архитектура, которую можно адаптировать к новым требованиям.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: что меняется для разработчиков AI-моделей

    Данные, версии моделей, лицензии, документация и маркировка для разработчиков фундаментальных моделей.

    Читать
    Разбор 243-ФЗ

    243-ФЗ с 1 марта 2027 года: использование ИИ сотрудниками

    Как заменить теневое использование внешних AI-сервисов понятными правилами и безопасным корпоративным контуром.

    Читать