Закон об ИИ вступает в силу 1 сентября 2026 года. Пока можно не напрягаться

Разбираю 243-ФЗ по тексту для тех, кто делает продукт на чужих моделях - Яндекс, ГигаЧат, Claude, ChatGPT. 1 сентября 2026 включается только рамка, обязанности из статей 8-10 начинают работать 1 марта 2027 года, и до этой даты делать не нужно ничего.

1 сентября 2026 года вступает в силу первый в России закон об искусственном интеллекте - 243-ФЗ. В ленте пишут про «обязательную маркировку ИИ-контента» и намекают на штрафы.

Закон написан для регулирования больших нейросетей - ChatGPT, ГигаЧата, Алисы и им подобных. 1 сентября 2026 года включается только рамка: определения, цели, принципы и полномочия органов, ни одной конкретной обязанности в этот день не появляется.

Значит, до 1 марта 2027 года делать не нужно ничего: полгода у вас нет ни одного требования, которое можно нарушить. А к 1 марта 2027 года готовиться надо - в этот день включаются статьи 8-10, где обязанности и написаны. Дальше по тексту закона разбираю, какая из них достанется вам, если вы делаете продукт на чужой модели: Яндекс, ГигаЧат, Claude, ChatGPT.

Что случилось

26 июля 2026 года подписан Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Принят Госдумой 8 июля, одобрен Советом Федерации 17 июля - это видно в карточке документа в ГАРАНТе.

Закон закладывает правовую основу для больших фундаментальных моделей, вводит категории суверенной и национальной модели и открывает их разработчикам доступ к государственным данным для обучения. Подробный пересказ - в новости на Хабре и в обзоре ГАРАНТ.РУ.

Ключевая деталь спрятана в статье 13. Дословная формула из карточки документа: закон вступает в силу с 1 сентября 2026 года, за исключением пунктов 3-5 части 2 статьи 5, частей 2-5 статьи 6 и статей 8-10, которые вступают в силу с 1 марта 2027 года.

Не любая нейросеть - но та самая, которой вы пользуетесь

Тут первая развилка, на которой все спотыкаются. Закон регулирует не «искусственный интеллект вообще», а большие фундаментальные модели. Признаки из пункта 2 статьи 3 работают в совокупности:

  • программа обучается на данных и содержит не менее 1 миллиарда параметров;

  • решает интеллектуальные задачи на уровне человека или выше;

  • выполняет большое количество разных задач, а не одну узкую;

  • служит основой для создания или доработки других программных продуктов.

В обиходе «нейросеть» - это и есть чат с языковой моделью, и здесь интуиция не подводит: ChatGPT, Claude, ГигаЧат, Алиса по этим признакам под определение подходят. Отговорка «у нас никакого ИИ, у нас просто модель по API» не работает - модель под капотом ровно та, о которой написан закон.

А вот обратное неверно, и это вторая половина путаницы: не всякая нейросеть - большая фундаментальная модель. Антифрод, кредитный скоринг, OCR, модель оттока клиентов и сценарный бот с деревом ответов под 243-ФЗ не подпадают - на это прямо указывают разборы МАЙПЛ и Content Guard. Требования к ним ищите в других законах.

Порог отсекает: мелкие модели проходят свободно, большая упирается в барьер
Порог в миллиард параметров отсекает мелкие модели от больших фундаментальных
Четыре роли: найдите свою и посмотрите на дату

Дальше закон раскладывает всех по ролям. Обязанности написаны не для «того, кто использует ИИ», а для конкретной роли - найдите свою, остальные три можно не читать.

  • Вы просто пользуетесь чужой нейросетью внутри компании. Менеджеры пишут письма в ChatGPT, разработчики гоняют код через Claude, аналитик просит ГигаЧат пересказать отчёт. Обязанностей из 243-ФЗ у вас нет вообще - ни с 1 сентября 2026 года, ни с 1 марта 2027-го. Ваши риски живут в 152-ФЗ о персональных данных: оператором остаётесь вы, а не поставщик модели.

  • Вы даёте клиентам доступ к нейросети в своём продукте. Например, сервис генерации изображений. С 1 марта 2027 года работает часть 1 статьи 10: в пользовательском соглашении должен появиться пункт о том, кому принадлежат права на результат генерации и на каких условиях обеспечиваются доступ к нему, использование и сохранение. Это правка в оферту, а не переделка продукта, но написать её кто-то должен.

  • Вы обучаете или дообучаете свою модель от 1 миллиарда параметров. С 1 марта 2027 года к вам применима статья 8: организационные и технические меры безопасности модели (пункт 1), правила эксплуатации - ограничения, условия применения, порядок обновления и вывода из эксплуатации (пункт 2), техническая документация с ключевыми параметрами и ограничениями модели - в объёме, достаточном для оценки безопасности её применения (пункт 3). Оговорка по тексту закона: адресованы эти обязанности разработчикам суверенных и национальных моделей, то есть тем, кто идёт за статусом и господдержкой по статьям 6-7.

  • У вас площадка, где у пользователей есть свои страницы. Соцсеть, форум, маркетплейс, любой сервис с профилями и лентой. Если суточная аудитория - более 500 тысяч пользователей из России, с 1 марта 2027 года часть 3 статьи 9 обязывает дать этим пользователям кнопку: возможность разместить предупреждение, что материал сделан нейросетью. Обязанность - предоставить инструмент, а не проставить маркировку за человека.

Обратите внимание на дату в каждой строчке: она одна на все четыре - 1 марта 2027 года. Роли разложены по статьям в разборе МАЙПЛ, сроки - в части 2 статьи 13.

Отдельно про статью 8, потому что первым возникает вопрос «куда всё это девать». Никуда: ни органа, ни реестра, ни срока сдачи закон не называет. Правила эксплуатации и техдокументация остаются внутренними документами разработчика - их запрашивает тот, кто применяет модель. В чек-листе МАЙПЛ это стоит отдельным шагом для компании-пользователя: запросить у поставщика модели правила эксплуатации и документацию по статье 8.

Что считать достаточными мерами безопасности, закон не расписывает - ни перечня мер, ни формы документов в статье 8 нет. Content Guard советует собирать заготовку из того, что и так есть внутри продукта: описание архитектуры и версий, результаты тестирования, известные ограничения, порядок обновления, правила доступа, реагирование на инциденты. Конкретику дадут подзаконные акты: порядок подтверждения соответствия модели устанавливает Правительство, и по сопроводительным материалам к закону эти правила планировали подготовить до 1 ноября 2026 года.

⚠️
Что путают чаще всего

Заголовок «с 1 сентября вводят обязательную маркировку ИИ-контента» не выдерживает сверки с текстом. Тут сразу две ошибки.

  • Сроки. Статьи 8, 9 и 10 - единственные, где вообще сформулированы обязанности, - начинают действовать 1 марта 2027 года, а не 1 сентября 2026-го.

  • Смысл маркировки. Части 1-2 статьи 9 дают тому, кто применяет модель, возможность разместить предупреждение, а формат согласуется соглашением с тем, кто эту модель предоставил. Это право автора плюс инфраструктурная обязанность крупной площадки, а не универсальное требование клеймить каждую картинку.

Разложите свой продукт по ролям

Возьмите те же четыре роли и примерьте их на свой продукт. У небольшой команды получается скучно, и это хорошая новость.

Если своих моделей вы не обучаете, а берёте чужие через API, статья 8 мимо. Если суточная аудитория и близко не подходит к 500 тысячам, часть 3 статьи 9 тоже мимо: это порог уровня крупных соцсетей и маркетплейсов.

Остаётся вторая роль. Там, где пользователь через продукт обращается к нейросети, работает часть 1 статьи 10 - и вот тут уже есть что делать.

Открываете пользовательское соглашение - а там ни слова про нейросети, генерацию и права на результат. Ровно та дырка, про которую пишет МАЙПЛ: у большинства компаний такого пункта сейчас нет.

Каркас формулировки - ниже. Это не готовый юридический текст, а заготовка, которую юрист подгонит под ваш продукт:

черновик пункта в оферту
Права на результат генерации

1. Сервис предоставляет Пользователю возможность применения
   большой фундаментальной модели ИИ третьего лица.
2. Исключительные права на материалы, созданные Пользователем
   с применением такой модели, принадлежат ______ .
3. Доступ к результату, его использование, выгрузка и хранение
   обеспечиваются на условиях: ______ .
4. Условия применения модели устанавливаются также правилами
   её правообладателя: ______ .
Что сделать до 1 марта 2027 года

Паниковать не надо: до 1 марта 2027 года времени вагон. Но полгода уходят незаметно, поэтому по шагам:

  • выпишите, где в вашем контуре вообще есть модели от миллиарда параметров - и свои, и чужие через API;

  • честно определите роль: пользуетесь, даёте доступ клиентам или разрабатываете. От неё зависит всё остальное;

  • откройте пользовательское соглашение и найдите ответ на вопрос, кому принадлежат права на результат генерации. Нет ответа - заводите задачу;

  • посмотрите суточную аудиторию площадок, где у пользователей есть личные страницы. Порог - 500 тысяч из России;

  • запросите у поставщика модели правила эксплуатации и техдокументацию по статье 8. Их отсутствие - сигнал, что свою оценку рисков вы обосновать не сможете;

  • зафиксируйте, где физически обрабатываются запросы и хранятся данные. Этот вопрос всплывает и здесь, и в законодательстве о персональных данных.

Две даты: 1 сентября 2026 - рамка, 1 марта 2027 - статьи 8-10 с обязанностями
Две даты закона: 1 сентября 2026 - рамка, 1 марта 2027 - обязанности
Про обучение на чужом контенте

Статья 10 разрешает компьютерную обработку информации из объектов авторских и смежных прав: извлечение, сравнение, классификацию, поиск закономерностей. Отдельно допускается краткосрочная запись произведения в память компьютера - но только для обучения суверенной или национальной модели.

Условия жёсткие: экземпляр произведения получен правомерно либо материал доведён до всеобщего сведения и доступен для анализа без технических ограничений. Дальнейшая судьба самого произведения регулируется общими нормами авторского права.

Для владельцев контентных сайтов тут обратный вопрос, и он мне кажется самым практичным во всём законе: насколько ваш технический режим доступа соответствует тому, что вы готовы разрешить автоматическому анализу. Отсутствие технических ограничений закон прямо засчитывает как условие.

Частые вопросы
  • Какие штрафы за нарушение? Собственных составов закон не вводит, поправок в КоАП под него нет. Статья 11 отсылает к общему законодательству: ответственность наступает по смежным нормам - персональные данные, авторские права, договорные обязательства.

  • Мой телеграм-бот подпадает под закон? Сам по себе нет. Сценарный бот с деревом ответов не проходит по признакам. Но если он ходит в языковую модель и вы даёте этот доступ клиентам, с 1 марта 2027 года вас касается часть 1 статьи 10.

  • Надо ли маркировать каждую ИИ-картинку? Такой обязанности в законе нет. Есть право автора разместить предупреждение и обязанность крупной площадки дать для этого инструмент.

  • Мы используем зарубежный API, это запрещено? Прямого запрета нет. Правительство вправе установить случаи, когда допускаются только суверенные или национальные модели - пункт 3 части 2 статьи 5, тоже с 1 марта 2027 года. Для систем, созданных раньше, часть 3 статьи 13 даёт переходный период до 1 сентября 2032 года при условии обработки и хранения данных в России.

  • Что делать 1 сентября? Ничего. В этот день включается рамка: предмет, цели, понятия, принципы и полномочия. Работа начинается там, где вы готовите продукт к марту 2027-го.

Главное в этом законе - не запрет и не 1 сентября 2026 года, а порог и дата 1 марта 2027-го. Миллиард параметров и 500 тысяч пользователей в сутки отсекают почти всех нас, а единственная реальная задача для небольшого продукта - объяснить пользователю, чей результат он получает.

Загляните в свою оферту. У кого пункт про права на генерацию уже есть - расскажите в комментах, как сформулировали, интересно сравнить.

Разберём ваш продукт по ролям - напишите мне

Подписаться на @kursorai