243-ФЗ с 1 марта 2027 года: что меняется для сотрудников, использующих ИИ-сервисы
Самая частая ситуация в компаниях — не внедрённая система, а привычка сотрудников решать рабочие задачи в публичных сервисах. Это вопрос не технологий, а данных и правил.

Какая статья подходит именно вам?
Официально ИИ у нас не используется, а фактически сотрудники им пользуются
Вы здесь. Эта статья — про теневое использование публичных ИИ-сервисов и способ взять его под контроль.
Почему сотрудники всё равно используют публичные ИИ-сервисы
За последние два года искусственный интеллект стал таким же привычным инструментом, как поиск в интернете или электронная почта. Сотрудники обращаются к нему не потому, что хотят нарушить правила, а потому что так быстрее.
Они пишут письма, составляют коммерческие предложения, анализируют выгрузки в Excel, готовят презентации, переводят документы и ищут ошибки в коде. Скорость решения задачи для них важнее вопроса о том, где именно обрабатываются данные.
Если компания не предоставляет корпоративный инструмент, сотрудники почти всегда находят публичный сервис самостоятельно.
Почему это касается почти каждой компании
Сотрудники начинают пользоваться искусственным интеллектом значительно раньше, чем компания принимает официальное решение о его внедрении. Причина проста: публичные сервисы позволяют быстрее выполнять повседневные задачи.
Если корпоративной альтернативы нет, возникает теневое использование ИИ. Не как нарушение, а как следствие отсутствия выбора.
Почему руководители часто не знают об этом
Руководитель уверен
Искусственный интеллект у нас официально не внедрён
Что происходит на самом деле
- Маркетинг готовит тексты и рекламные материалы в публичных ИИ-сервисах.
- HR прогоняет через ИИ резюме кандидатов и описания вакансий.
- Продажи переписывают коммерческие предложения и ответы клиентам.
- Разработчики разбирают и генерируют код во внешних сервисах.
- Аналитики обрабатывают выгрузки и таблицы через ИИ.
Почему тема стала актуальной после принятия 243-ФЗ
Какие задачи сотрудники уже решают через ИИ
Практически все эти задачи связаны с корпоративными данными: с документами, ценами, клиентами, персональными сведениями и внутренними материалами компании.
Почему проблему не решает простой запрет
Работа переходит на личные устройства
Сотрудник открывает тот же сервис с телефона или домашнего компьютера. Задача решается, а компания перестаёт видеть, что происходит.
Появляются личные аккаунты
Рабочие материалы оказываются в учётных записях, оформленных на частных лиц. У компании нет прав на эти аккаунты и нет доступа к истории обращений.
Начинается копирование данных между контурами
Документы пересылаются в личную почту и мессенджеры, чтобы «удобнее было вставить». Каждая такая пересылка — самостоятельный канал утечки.
ИТ-служба теряет контроль
Журналы корпоративных систем не фиксируют обращения к внешним сервисам. Оценить объём переданных сведений становится невозможно.
Без безопасной альтернативы запрет приводит не к отказу от ИИ, а к его теневому использованию.
Типичная история
Менеджер получил договор от клиента.
Чтобы быстрее подготовить ответ, он вставил документ в публичный ИИ-сервис.
Через пять минут задача была выполнена.
Компания не узнала, что документ покинул её информационный контур.
Что чаще всего попадает в публичный ИИ
Насколько это рискованно
Ниже — экспертная оценка вероятного ущерба для компании, а не нормативная классификация. Уровень зависит от режима сведений, принятого в организации.
| Что отправили | Уровень риска | Почему |
|---|---|---|
| Деловое письмо без вложений | Низкий | Обычно не содержит защищаемых сведений. |
| Текст договора | Высокий | Условия сделки и обязательства о конфиденциальности перед контрагентом. |
| Выгрузка из CRM | Критический | Клиентская база и персональные данные одновременно. |
| Управленческая отчётность, P&L | Критический | По этим данным восстанавливается экономика компании. |
| Конструкторская документация | Высокий | Результаты разработки, часто до оформления прав. |
| Персональные данные | Критический | Передача внешнему обработчику требует правовых оснований по 152-ФЗ. |
Деловое письмо без вложений
Обычно не содержит защищаемых сведений.
Текст договора
Условия сделки и обязательства о конфиденциальности перед контрагентом.
Выгрузка из CRM
Клиентская база и персональные данные одновременно.
Управленческая отчётность, P&L
По этим данным восстанавливается экономика компании.
Конструкторская документация
Результаты разработки, часто до оформления прав.
Персональные данные
Передача внешнему обработчику требует правовых оснований по 152-ФЗ.
Что происходит в большинстве компаний
Сегодня
- Ответственный за использование ИИ не назначен
- Списка используемых сервисов нет
- Правила обращения с данными не сформулированы
- Сотрудники работают через личные аккаунты
- Масштаб использования никто не знает
После введения правил
- Назначен ответственный за правила и их пересмотр
- Есть перечень разрешённых сервисов
- Определено, что передавать можно, а что запрещено
- Обращения идут через корпоративный контур
- Объём и характер обращений видны по журналу
Что происходит дальше
Загрузили резюме кандидатов в ИИ
Средняя вероятностьКак это выглядит сегодня и как — при управляемом использовании
Сегодня
Компания не видит ни состава переданных сведений, ни их объёма. Журнал обращений отсутствует, восстановить историю невозможно.
После внедрения корпоративного AI Gateway
Обращения проходят через единую точку: чувствительные данные отсекаются, действия журналируются, выбор модели определяется правилами компании.
Почему компании начинают с AI Gateway
Это самый дешёвый способ получить управляемость: процессы остаются прежними, меняется только точка обращения к моделям.
- Использовать разные модели под разные задачи из одной точки.
- Фильтровать данные до того, как они уйдут во внешний сервис.
- Вести журнал обращений и видеть реальный масштаб использования.
- Менять модель без изменения процессов и переобучения сотрудников.
Какие данные передавать во внешние сервисы запрещено
Персональные данные
Сведения о сотрудниках, клиентах и кандидатах. Передача внешнему обработчику требует правовых оснований по 152-ФЗ.
Требования 152-ФЗ и 98-ФЗСведения, составляющие коммерческую тайну
Информация, в отношении которой в компании введён режим коммерческой тайны по 98-ФЗ: условия сделок, себестоимость, методики.
Требования 152-ФЗ и 98-ФЗДоговоры и приложения к ним
Тексты договоров содержат условия контрагентов и часто прямые обязательства о конфиденциальности.
Как работать с документамиФинансовые модели и управленческая отчётность
Данные, по которым восстанавливается экономика компании: маржинальность, планы, структура затрат.
Архитектура корпоративного ИИСведения ограниченного доступа
Банковская, врачебная, аудиторская тайна и иные охраняемые сведения. Для них действуют отраслевые требования.
Регулируемые отраслиДокументы, связанные с объектами КИИ
Схемы, конфигурации и описания значимых объектов критической информационной инфраструктуры.
Госсектор и КИИВнутренние регламенты с конфиденциальной информацией
Методики продаж, инструкции по безопасности, описания внутренних процессов и систем.
Корпоративный ИИЧто компания может потерять
Интеллектуальная собственность
Исходный код, методики и внутренние разработки покидают контур компании без следа в её системах.
Коммерческие условия
Цены, скидки и структура себестоимости — то, на чём строятся переговоры с клиентами и поставщиками.
Клиентская база
Выгрузка из CRM, отправленная во внешний сервис, перестаёт быть активом, который контролирует компания.
Результаты исследований и разработок
Материалы НИОКР, переданные до оформления прав, теряют режим охраны.
Конкурентные преимущества
Уникальность подхода держится на закрытых данных. Как только они выходят наружу, преимущество исчезает.
Доверие клиентов
Клиент передавал документы конкретной компании и рассчитывал на конфиденциальность, зафиксированную в договоре.
Стоимость бездействия
Отсутствие правил — это не нейтральное состояние. У него есть конкретные последствия.
Утечка данных
Сведения покидают контур компании без следа в её системах.
Повторная разработка
Результаты, потерявшие режим охраны, приходится создавать заново.
Судебные споры
Контрагент вправе предъявить претензию за нарушение условий конфиденциальности.
Штрафы
Нарушение требований к обработке персональных данных влечёт административную ответственность.
Потеря доверия
Клиент передавал документы конкретной компании и рассчитывал на их сохранность.
Потеря конкурентных преимуществ
Уникальность подхода держится на закрытых данных.
Как выглядит зрелый подход
Задача — не запретить, а сделать безопасный путь удобнее теневого.
Корпоративный AI Gateway
Единая точка обращения к моделям с журналированием и правилами обработки запросов.
Список разрешённых сервисов
Понятный перечень инструментов вместо общего запрета: сотрудник знает, чем пользоваться можно.
Классификация данных
Явное разделение сведений: что передавать допустимо, а что запрещено при любых условиях.
Журналирование обращений
Компания видит объём и характер использования ИИ и может оценить риск по фактам, а не по предположениям.
Обучение сотрудников
Короткий инструктаж при найме и при изменении правил. Сотрудник должен понимать не запрет, а причину.
Безопасная альтернатива
Инструмент, который решает те же задачи внутри контура. Без него правила остаются на бумаге.
Минимальный уровень зрелости
Если компания пока не готова внедрять корпоративный ИИ, для снятия основной части риска достаточно пяти вещей. Многомиллионный проект для этого не нужен.
- Список используемых и разрешённых сервисов
- Короткая политика использования ИИ
- Ответственный за правила
- Инструктаж сотрудников
- Перечень данных, которые передавать запрещено
Что сделать компании
Что здесь меняет 243-ФЗ
Ответственность за данные остаётся на компании
Требования 152-ФЗ к персональным данным и 98-ФЗ к коммерческой тайне действуют независимо от того, кто из сотрудников и в какой сервис отправил сведения.
С 1 марта 2027 года добавляется маркировка
Положения о маркировке материалов, созданных с применением искусственного интеллекта, начинают действовать с 1 марта 2027 года. Порядок уточнят подзаконные акты.
Управляемое использование становится нормой
Закон закрепляет направление, в котором регулирование развивается: компания должна понимать, где и как в её процессах применяется искусственный интеллект.
FAQ
Вопросы и ответы
Итог
Главная проблема большинства компаний сегодня — не отсутствие искусственного интеллекта, а отсутствие контроля над его использованием. Пока руководство считает, что ИИ ещё не внедрён, сотрудники уже ежедневно работают с публичными сервисами.
Поэтому первый этап AI-трансформации — не покупка новой платформы, а понимание того, как ИИ уже используется внутри организации, и создание безопасной корпоративной альтернативы.