ИГИИ · Нормативная база

Требования к использованию ИИ в организации

Открытая база нормативных требований, которые российская организация должна учитывать, когда использует искусственный интеллект: персональные данные, коммерческая тайна, маркировка контента, права на результат и работа с внешними ИИ-сервисами.

122
требований в базе
27
источников
11
контуров

Персональные данные · Защита информации

Организации транспорта, использующие видеоаналитику. Распознавание людей и транспортных средств имеет определённую цель, основание обработки и срок хранения материалов.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5; ст. 11

Персональные данные

Организации, использующие внешние ИИ-сервисы и модели. До подключения сервиса проверены условия: конфиденциальность, ответственность, уведомление об инцидентах, порядок прекращения.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Персональные данные

Операторы персональных данных. Каждый сценарий обработки персональных данных, включая обработку в AI-системах, должен опираться на предусмотренное законом основание.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 6, ч. 1

Персональные данные · Идентификация ИИ

Организации, у которых ИИ взаимодействует с клиентами и пользователями. Использование обращений пользователей для обучения моделей, маркетинга или профилирования требует самостоятельного основания.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 2

Персональные данные

Организации, использующие внешние ИИ-сервисы и модели. Установлено, хранит ли поставщик запросы и ответы, сколько времени, кто имеет к ним доступ и как обеспечивается удаление.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 7

Персональные данные

Субъекты критической информационной инфраструктуры. Сбои и некорректная работа AI-компонента обрабатываются в общем порядке реагирования на компьютерные инциденты.

ОбязательноБазовоеФедеральный закон
187-ФЗ, ст. 9

Персональные данные

Операторы персональных данных. Оператор — юридическое лицо назначает ответственного за организацию обработки персональных данных; его зона ответственности должна охватывать AI-системы.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18.1, ч. 1, п. 1

Персональные данные

Операторы персональных данных. Оператор обязан обеспечивать точность и актуальность персональных данных; в AI-сценариях это относится и к копиям данных в индексах, витринах и наборах для обучения.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 6

Персональные данные

Операторы персональных данных. Использование ранее собранных персональных данных в AI-сценарии допускается только в пределах целей сбора; несовместимая обработка не допускается.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 2

Персональные данные

Операторы персональных данных. Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования или уничтожения данных; порядок должен работать и для данных в AI-системах.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 14; ст. 20

Персональные данные

Операторы персональных данных. По достижении цели обработки или при утрате необходимости персональные данные подлежат уничтожению или обезличиванию, включая копии в AI-системах.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 21, ч. 4

Персональные данные

Организации, использующие внешние ИИ-сервисы и модели. Организация знает, какие данные уходят во внешний сервис: содержимое запросов, вложения, метаданные, сведения о пользователях.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Персональные данные

Операторы персональных данных. Содержание и объём обрабатываемых персональных данных должны соответствовать цели обработки и не быть избыточными.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 5

Персональные данные

Организации, использующие внешние ИИ-сервисы и модели. Для каждого используемого AI-сервиса известно, на территории какого государства обрабатываются и хранятся передаваемые данные.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18, ч. 5

Персональные данные

Операторы персональных данных. Биометрические персональные данные имеют самостоятельный режим: их обработка по общему правилу допускается при наличии согласия в письменной форме.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 11

Персональные данные

Операторы персональных данных. Данные о состоянии здоровья, судимости, политических и религиозных взглядах имеют особый режим: их обработка допускается только в предусмотренных законом случаях.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 10

Персональные данные

Операторы персональных данных. Для персональных данных, разрешённых субъектом для распространения, установлен отдельный порядок получения согласия и учёта установленных субъектом запретов и условий.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 10.1

Персональные данные

Операторы персональных данных. Оператор уведомляет уполномоченный орган о намерении осуществлять обработку персональных данных; сведения в уведомлении должны соответствовать фактической обработке, включая AI-сценарии.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 22

Персональные данные

Операторы персональных данных. Для каждого элемента AI-контура — журналов запросов, индексов, обучающих наборов — определён срок хранения персональных данных.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 7

Персональные данные

Операторы персональных данных. Обработка персональных данных ограничивается конкретными, заранее определёнными и законными целями — в том числе когда данные попадают в AI-систему.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 2

Персональные данные

Субъекты критической информационной инфраструктуры. Для каждого AI-сценария в периметре КИИ определено, влияет ли он на функционирование значимого объекта.

ОбязательноБазовоеФедеральный закон
187-ФЗ, ст. 7; ст. 10

Персональные данные

Организации, использующие внешние ИИ-сервисы и модели. Определено, что произойдёт с процессом при недоступности сервиса, изменении условий или прекращении поддержки модели.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Персональные данные

Операторы, собирающие данные через интернет. Сбор персональных данных должен обеспечивать запись, систематизацию, накопление и хранение с использованием баз данных, находящихся на территории Российской Федерации.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18, ч. 5

Персональные данные

Операторы персональных данных. При сборе персональных данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ выполняются с использованием баз данных на территории России.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18, ч. 5

Персональные данные

Операторы персональных данных. Оператор издаёт документы, определяющие политику обработки персональных данных и локальные акты; при использовании ИИ они должны описывать и AI-сценарии.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18.1, ч. 1, п. 2

Персональные данные

Операторы персональных данных. Оператор публикует документ, определяющий политику обработки персональных данных, и сведения о реализуемых требованиях к защите данных.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18.1, ч. 2

Персональные данные

Операторы персональных данных. Обработка персональных данных по поручению оформляется договором или иным актом с указанием перечня действий, целей, обязанности соблюдать конфиденциальность и требований к защите.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 6, ч. 3

Персональные данные

Операторы персональных данных. Оператор обязан принимать меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения, копирования, предоставления и распространения.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 19, ч. 1

Персональные данные

Операторы персональных данных. Оператор осуществляет внутренний контроль и аудит соответствия обработки персональных данных требованиям закона; AI-системы должны попадать в его периметр.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18.1, ч. 1, п. 4

Персональные данные

Операторы персональных данных. Работники, непосредственно осуществляющие обработку, знакомятся с законодательством, политикой и локальными актами оператора либо проходят обучение.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 18.1, ч. 1, п. 6

Персональные данные

Операторы, использующие иностранные AI-сервисы. До начала передачи персональных данных на территорию иностранного государства оператор уведомляет уполномоченный орган и оценивает условия защиты данных в принимающей стране.

ОбязательноБазовоеФедеральный законИзменяется
265-ФЗ, ст. 12 (в редакции 265-ФЗ)

Персональные данные

Организации, использующие внешние ИИ-сервисы и модели. Договором или настройками сервиса определено, используются ли данные организации для обучения и улучшения моделей поставщика.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10; ст. 11

Персональные данные

Организации регулируемых отраслей. Для отдельных сфер могут устанавливаться особенности применения технологий ИИ, включая случаи допустимости применения только суверенных и (или) национальных моделей и дополнительные требования по управлению рисками.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, положения о сфере регулирования и полномочиях Правительства

Персональные данные

Операторы персональных данных. Организация сверяет практику передачи персональных данных в AI-сервисы и их обезличивания с разъяснениями и позицией Роскомнадзора.

РекомендуетсяБазовоеМетодическая рекомендация
РКН, материалы по обработке и трансграничной передаче персональных данных

Защита информации

Организации, использующие ИИ в работе. Организация ведёт актуальный перечень допущенных AI-сервисов с указанием задач, размещения инфраструктуры и допустимых категорий данных.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации · Персональные данные

Медицинские организации и лица, которым сведения стали известны при исполнении обязанностей. Сведения о факте обращения за помощью, диагнозе и состоянии здоровья не передаются в AI-сервисы без предусмотренного законом основания.

ОбязательноБазовоеФедеральный закон
323-ФЗ, ст. 13

Защита информации

Организации, использующие ИИ в работе. Работники получили практическую инструкцию: какие задачи можно решать с ИИ, какие данные вводить запрещено, как проверять результат.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие ИИ в работе. Организация определила, что считается инцидентом в AI-сценарии, как о нём сообщать, кто расследует и какие меры принимаются по результату.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие внешние AI-сервисы. При применении внешнего AI-сервиса предъявляются требования к внешней инфраструктуре, составу передаваемых данных и контролю взаимодействия с сервисом.

ОбязательноБазовоеФедеральный закон
ФСТЭК 12.04.2026, раздел 3.18 (внешние сервисы ИИ)

Защита информации

Организации с требованиями к криптозащите. Если по составу сведений требуется криптографическая защита, канал передачи данных к модели строится на сертифицированных средствах, а инциденты передаются в установленном порядке.

Обязательно при условияхБазовоеНормативный документ регулятора
ФСБ, требования к средствам криптографической защиты информации

Защита информации

Операторы ИС, применяющие ИИ. Для информационных систем, где применяется искусственный интеллект, предусматривается отдельный состав мероприятий по защите: данные, модель, инфраструктура, интерфейсы и мониторинг.

ОбязательноБазовоеФедеральный закон
ФСТЭК 12.04.2026, раздел 3.18

Защита информации

Организации, сотрудники которых используют ИИ в работе. Определены лица, отвечающие за применение ИИ в конкретных процессах: согласование сценариев, контроль соблюдения правил, реагирование на проблемы.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации — операторы информационных систем. Для информационной системы, в которой применяется ИИ, должен быть определён оператор, отвечающий за её эксплуатацию и защиту.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 2, п. 12

Защита информации

Организации, сотрудники которых используют ИИ в работе. Установлен явный запрет: какие данные нельзя вносить в AI-сервисы и какие операции нельзя выполнять с помощью ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. Зафиксировано, какие сведения нельзя передавать в модели: персональные данные определённых категорий, коммерческая тайна, сведения ограниченного доступа.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, сотрудники которых используют ИИ в работе. Работник понимает, какие данные допустимо вносить в запрос: обезличенные фрагменты, публичные материалы, внутренние документы определённых категорий.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Организация определила, какими AI-сервисами и моделями допускается пользоваться в рабочих задачах, и довела перечень до работников.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Для AI-агентов и автоматизаций установлена граница самостоятельности: какие действия допускаются автоматически, какие требуют подтверждения, какие запрещены.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Для сценариев с существенными последствиями установлено обязательное участие человека перед использованием результата ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Существует актуальный реестр AI-систем: назначение, данные, поставщик, владелец, уровень риска, статус.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Соблюдение правил проверяется: анализируется фактическое использование сервисов, выявляются отклонения, применяются меры.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Операторы государственных информационных систем. AI-компонент, взаимодействующий с ГИС, включён в состав системы, аттестован и защищён в установленном порядке.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 14

Защита информации

Операторы информационных систем с ИИ. Меры защиты информационной системы с элементами ИИ выбираются по методическим документам ФСТЭК России, а модель угроз учитывает специфику ИИ.

Обязательно при условияхБазовоеНормативный документ регулятора
ФСТЭК, меры защиты информации и моделирование угроз

Защита информации

Обладатели информации, операторы ИС. Обладатель информации и оператор информационной системы обязаны принимать правовые, организационные и технические меры защиты информации, включая системы с ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Обладатели информации ограниченного доступа. Информация ограниченного доступа не может передаваться третьим лицам без согласия обладателя — в том числе через AI-сервисы.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 9, ч. 1–2

Защита информации

Организации, сотрудники которых используют ИИ в работе. Проводится обучение: какие данные нельзя передавать, как проверять результат, как распознавать ошибки и манипуляции моделью.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. Определено, какие результаты ИИ подлежат обязательной проверке человеком до использования и кто отвечает за проверку.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие ИИ в работе. Прежде чем сервис появится в работе, он проходит согласование: проверка условий обработки данных, места размещения, договора и ответственного.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, сотрудники которых используют ИИ в работе. Действует локальный акт, определяющий, как работники могут использовать ИИ: допустимые задачи, данные, сервисы и обязанности при проверке результата.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. В организации действует утверждённый документ верхнего уровня: цели применения ИИ, допустимые и запрещённые сценарии, ответственные, порядок пересмотра.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

КИИ · Качество, безопасность и риски ИИ

Субъекты КИИ. Для сценариев, где ИИ подключается к значимым объектам критической информационной инфраструктуры, применяются правила предварительного национального стандарта.

Обязательно при условияхБазовоеПНСТ
ПНСТ 1046-2026, требования к применению

КИИ

Субъекты КИИ. Субъект КИИ обязан провести категорирование принадлежащих ему объектов и направить сведения в федеральный орган исполнительной власти.

ОбязательноБазовоеФедеральный закон
187-ФЗ, ст. 7, ч. 1

Идентификация ИИ

Продавцы и исполнители в B2C. Потребителю предоставляется необходимая и достоверная информация о товарах и услугах; ответ AI-ассистента воспринимается как информация продавца.

ОбязательноБазовоеФедеральный закон
2300-1, ст. 10, п. 1

Идентификация ИИ · Персональные данные

Организации, у которых ИИ взаимодействует с клиентами и пользователями. Определено, что происходит с обращениями пользователей: где хранятся, сколько, кто имеет доступ и какие персональные данные в них попадают.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5, ч. 7

Идентификация ИИ

Организации, публикующие материалы, созданные с применением ИИ. Описания товаров и услуг, сгенерированные ИИ, содержат достоверные сведения о свойствах, цене и условиях.

ОбязательноБазовоеФедеральный закон
2300-1, ст. 10

Идентификация ИИ

Организации, публикующие материалы, созданные с применением ИИ. С 1 марта 2027 года для аудио- и визуальных материалов, созданных с применением больших фундаментальных моделей, предусмотрено информирование пользователя об этом.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, ст. 8

Идентификация ИИ · Качество, безопасность и риски ИИ

Организации с пользовательскими AI-сценариями. Пользователям и заинтересованным сторонам доступны сведения о том, что применяется ИИ, для каких задач, с какими ограничениями и как оспорить результат.

РекомендуетсяБазовоеГОСТ
ГОСТ Р 72515-2026, состав раскрываемых сведений

Идентификация ИИ · Качество, безопасность и риски ИИ

Организации, у которых ИИ взаимодействует с клиентами и пользователями. Для сценариев, где ошибка ответа влечёт материальные последствия или угрозу безопасности, предусмотрены проверка и ограничение тем.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, ст. 4

Идентификация ИИ

Медицинские организации, применяющие ИИ в работе с пациентами. Если ИИ участвует в постановке диагноза или выборе тактики лечения, пациент получает об этом понятную информацию.

Передовая практикаБазовоеФедеральный закон
323-ФЗ, ст. 20

Идентификация ИИ

Организации, у которых ИИ взаимодействует с клиентами и пользователями. В публичном AI-сервисе указано, какая организация предоставляет информацию или услугу и куда обращаться.

ОбязательноБазовоеФедеральный закон
2300-1, ст. 9

Идентификация ИИ

Организации с публичными AI-сервисами. При использовании чат-ботов и голосовых ассистентов организация информирует пользователя о характере сервиса и обеспечивает достоверность распространяемой информации.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 10, ч. 1–2

Идентификация ИИ

Организации, генерирующие аудио и визуальный контент. С 1 марта 2027 года вводятся правила информирования о применении больших фундаментальных моделей при создании аудио- и визуальных материалов. Универсальной обязанности маркировать любой AI-контент закон не устанавливает.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, положения об информировании о применении БФМ (вступают в силу с 01.03.2027)

Идентификация ИИ

Организации, у которых ИИ взаимодействует с клиентами и пользователями. В случаях, предусмотренных применимыми требованиями, пользователь публичного сервиса информируется о том, что общается не с человеком.

ОбязательноБазовоеФедеральный закон
2300-1, ст. 10

Идентификация ИИ · Автоматизированное принятие решений

Организации, у которых ИИ взаимодействует с клиентами и пользователями. В публичном сервисе есть работающий переход к оператору-человеку для нестандартных, спорных и чувствительных обращений.

ОбязательноБазовоеФедеральный закон
2300-1, ст. 8; ст. 10

Идентификация ИИ · Качество, безопасность и риски ИИ

Организации, публикующие материалы, созданные с применением ИИ. Перед публикацией материал проверяется человеком: факты, цифры, ссылки на нормы и заявления о свойствах продукта.

ОбязательноБазовоеФедеральный закон
38-ФЗ, ст. 5

Идентификация ИИ

Рекламодатели, применяющие генерацию. Реклама должна быть добросовестной и достоверной; ответственность за содержание сгенерированных рекламных материалов несёт рекламодатель.

ОбязательноБазовоеФедеральный закон
38-ФЗ, ст. 5, ч. 1

Идентификация ИИ

Организации, публикующие материалы, созданные с применением ИИ. Реклама, подготовленная с помощью ИИ, проверяется на достоверность, отсутствие недобросовестных сравнений и наличие обязательных предупреждений.

ОбязательноБазовоеФедеральный закон
38-ФЗ, ст. 5, ч. 2–3

Автоматизированное принятие решений · Качество, безопасность и риски ИИ

Медицинские организации, применяющие ИИ в клинических процессах. Медицинское заключение принимает медицинский работник; результат ИИ используется как вспомогательная информация.

ОбязательноБазовоеФедеральный закон
323-ФЗ, ст. 2; ст. 70

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. Установлен явный запрет на передачу определённых категорий сведений во внешние AI-сервисы, подкреплённый организационными и техническими мерами.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10, ч. 1, п. 2

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. Наряду с запретами определён разрешённый состав сведений: какие данные и в каких сценариях можно обрабатывать с помощью ИИ.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10, ч. 1

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. Организация знает, какие сведения ограниченного доступа попадают в AI-контур: коммерческая тайна, финансовые, технические, договорные и иные чувствительные данные.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10, ч. 1, п. 1

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. Действует контроль фактического использования внешних AI-сервисов работниками: какие сервисы применяются и какие данные в них попадают.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10, ч. 1, п. 2

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. Передача сведений, составляющих коммерческую тайну, контрагенту допускается на основании договора с условиями о конфиденциальности и порядке обращения со сведениями.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 12

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. При завершении отношений с поставщиком переданные конфиденциальные сведения возвращаются или уничтожаются, факт удаления подтверждается.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Автоматизированное принятие решений

Организации, у которых ИИ взаимодействует с клиентами и пользователями. Решения с существенными последствиями для пользователя — отказ, блокировка, изменение условий — не принимаются автоматически без предусмотренного контроля.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 16

Коммерческая тайна

Обладатели информации, составляющей коммерческую тайну. Работодатель обязан ознакомить работника с перечнем сведений, составляющих коммерческую тайну, и с режимом её охраны — правила использования ИИ должны быть частью этого режима.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 11, ч. 1

Автоматизированное принятие решений · Качество, безопасность и риски ИИ

Промышленные организации, применяющие ИИ в производственных процессах. Для управляющих сценариев установлены отдельные требования: подтверждение оператором, ограничение диапазонов, аварийное отключение.

ОбязательноБазовоеФедеральный закон
187-ФЗ, ст. 10

Коммерческая тайна

Обладатели информации, составляющей коммерческую тайну. Режим коммерческой тайны считается установленным только при выполнении всех мер, перечисленных в законе; передача сведений во внешний AI-сервис может его разрушить.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10, ч. 1–2

Автоматизированное принятие решений

Государственные органы и организации госсектора. Решение в отношении гражданина или организации принимает уполномоченное должностное лицо; ИИ используется как вспомогательный инструмент.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 12; ст. 13

Автоматизированное принятие решений · Персональные данные

Операторы, применяющие автоматизированные решения. Решение, порождающее юридические последствия или затрагивающее права субъекта, не может приниматься исключительно на основании автоматизированной обработки персональных данных без его согласия.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 16, ч. 1

Коммерческая тайна

Обладатели информации, составляющей коммерческую тайну. Передача сведений, составляющих коммерческую тайну, контрагенту допускается на основании договора, в котором определены условия охраны конфиденциальности.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 12, ч. 1–2

Коммерческая тайна

Организации, использующие в AI-сценариях конфиденциальные сведения. Доступ AI-системы к внутренним хранилищам ограничен и учитывает права пользователя, от имени которого выполняется запрос.

ОбязательноБазовоеФедеральный закон
98-ФЗ, ст. 10, ч. 1, п. 2

Интеллектуальная собственность

Организации, использующие результаты работы ИИ в своей деятельности. Использование результатов работы ИИ учитывает положения 243-ФЗ об использовании результатов и ответственности за их применение.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, ст. 10

Интеллектуальная собственность

Организации, формирующие данные для моделей. Материалы, попадающие в обучение, дообучение и базы знаний, должны использоваться в пределах прав, предоставленных правообладателем или законом.

ОбязательноБазовоеФедеральный закон
ГК РФ ч. IV, ст. 1270 ГК РФ; ст. 10 243-ФЗ (с 01.03.2027)

Качество, безопасность и риски ИИ

Организации, эксплуатирующие системы ИИ. Для AI-решения заданы характеристики качества и приемлемые значения, по которым его принимают в эксплуатацию и контролируют в работе.

РекомендуетсяБазовоеГОСТ
ГОСТ Р 72664-2026, характеристики качества

Качество, безопасность и риски ИИ

Промышленные организации, применяющие ИИ в операционных процессах. Персонал, работающий с AI-подсказками на производстве, обучен: в каких условиях модель ошибается и когда её вывод игнорируется.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Интеллектуальная собственность

Организации, использующие результаты работы ИИ в своей деятельности. Организация понимает, какие права возникают на результаты работы ИИ и на каких условиях их можно использовать коммерчески.

ОбязательноБазовоеФедеральный закон
ГК РФ ч. IV, ст. 1228; ст. 1257

Интеллектуальная собственность

Организации, использующие результаты работы ИИ в своей деятельности. Промпты, инструкции и наборы данных, дающие организации преимущество, отнесены к охраняемой информации с установленным режимом доступа.

Передовая практикаБазовоеФедеральный закон
ГК РФ ч. IV, ст. 1465

Интеллектуальная собственность

Организации, использующие результаты генерации. Исключительное право на результат интеллектуальной деятельности принадлежит правообладателю; использование результата без правового основания не допускается.

ОбязательноБазовоеФедеральный закон
ГК РФ ч. IV, ст. 1229; см. также ст. 1259, 1261, 1270

Качество, безопасность и риски ИИ

Субъекты транспортной инфраструктуры и перевозчики. Использование ИИ в досмотре, мониторинге и диспетчеризации не заменяет предусмотренные меры транспортной безопасности.

ОбязательноБазовоеФедеральный закон
16-ФЗ, ст. 8

Интеллектуальная собственность

Организации, использующие результаты работы ИИ в своей деятельности. Изучены условия использования AI-сервиса: кому принадлежат результаты, какие права передаются на введённые материалы, допускается ли коммерческое использование.

ОбязательноБазовоеФедеральный закон
ГК РФ ч. IV, ст. 1233; ст. 1235

Качество, безопасность и риски ИИ

Организации, внедряющие системы ИИ. Перед внедрением AI-сценария оценивается его воздействие на людей, организацию и внешние стороны: кто и как может пострадать от ошибки модели.

РекомендуетсяБазовоеГОСТ
ГОСТ Р 72514-2026, разделы по процедуре оценки

Интеллектуальная собственность

Организации, публикующие материалы, созданные с применением ИИ. Проверяется, что сгенерированный материал не воспроизводит чужие произведения, товарные знаки и изображения людей без основания.

ОбязательноБазовоеФедеральный закон
ГК РФ ч. IV, ст. 1229; ст. 1252

Качество, безопасность и риски ИИ

Все организации, применяющие ИИ. Использование готовых моделей и сервисов само по себе не делает организацию разработчиком большой фундаментальной модели: состав обязанностей зависит от фактической роли.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, положения о субъектах отношений и переходные положения

Качество, безопасность и риски ИИ

Разработчики и внедренцы цифровых инноваций. Если технология не укладывается в действующее регулирование, её применение возможно в рамках экспериментального правового режима в сфере цифровых инноваций.

Передовая практикаБазовоеФедеральный закон
258-ФЗ, ст. 2, п. 1

Документооборот и юридическая значимость

Организации с ЭДО и AI-подготовкой документов. Электронный документ приобретает юридическую значимость благодаря электронной подписи; участие модели в подготовке документа не меняет требований к подписанию и проверке содержания.

ОбязательноБазовоеФедеральный закон
63-ФЗ, ст. 6, ч. 1

Документооборот и юридическая значимость

Медицинские организации, применяющие ИИ. Фиксируется, что при подготовке заключения применялась система ИИ: какая, в какой версии и с каким результатом.

ОбязательноБазовоеФедеральный закон
323-ФЗ, ст. 79

Документооборот и юридическая значимость · Идентификация ИИ

Организации, публикующие материалы, созданные с применением ИИ. Ведётся учёт: материал, инструмент, запрос, автор, проверяющий, дата публикации.

Передовая практикаБазовоеФедеральный законВступает в силу
243-ФЗ, ст. 8

Документооборот и юридическая значимость · Идентификация ИИ

Государственные органы и организации госсектора. Проекты ответов на обращения, подготовленные ИИ, проверяются на соответствие законодательству и фактическим обстоятельствам.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 8

Документооборот и юридическая значимость

Заказчики по 44-ФЗ и 223-ФЗ. Описание объекта закупки должно быть объективным и содержать функциональные, технические и качественные характеристики, включая ограничения по данным, инфраструктуре и правам на результат.

ОбязательноБазовоеФедеральный закон
44-ФЗ, ст. 33, ч. 1, п. 1

Требования для финансовых организаций · Коммерческая тайна

Кредитные организации. Сведения об операциях, счетах и вкладах клиентов не передаются внешним AI-сервисам без предусмотренного законом основания.

ОбязательноБазовоеФедеральный закон
395-1, ст. 26

Требования для финансовых организаций · Качество, безопасность и риски ИИ

Финансовые организации, использующие модели в решениях о клиентах. Проверяется, что решения модели не основаны на признаках, использование которых не имеет правового и экономического обоснования.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 10

Требования для финансовых организаций · Качество, безопасность и риски ИИ

Кредитные и некредитные финансовые организации. Для моделей, влияющих на финансовые решения, организовано управление модельным риском: валидация, мониторинг качества, пересмотр.

Передовая практикаБазовоеФедеральный закон
3-МР Банка России, рекомендации 3-МР

Требования для финансовых организаций · Автоматизированное принятие решений

Финансовые организации, принимающие решения в отношении клиентов. Организация способна восстановить, на каких данных и по каким основаниям было принято решение в отношении клиента.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 14; ст. 16

Требования для финансовых организаций · Защита информации

Финансовые организации. Финансовая организация учитывает методические рекомендации Банка России по информационной безопасности при разработке и применении систем ИИ.

РекомендуетсяБазовоеМетодические рекомендации
3-МР, разделы об угрозах, мерах защиты и внешних поставщиках

Данные работников и кандидатов · Персональные данные

Работодатели. Резюме, оценки и характеристики обрабатываются в объёме, необходимом для цели, и не уходят во внешние сервисы без основания.

ОбязательноБазовоеФедеральный закон
ТК РФ, ст. 86; ст. 88

Данные работников и кандидатов · Автоматизированное принятие решений · Персональные данные

Работодатели, применяющие ИИ в кадровых процессах. Отбор, оценка, изменение условий и увольнение не производятся автоматически по результату работы ИИ.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 16, ч. 1–2

Данные работников и кандидатов · Идентификация ИИ · Персональные данные

Работодатели, применяющие средства контроля с ИИ. Работники уведомлены о применяемых средствах контроля с ИИ, их целях и составе собираемых данных.

ОбязательноБазовоеФедеральный закон
ТК РФ, ст. 86

Данные работников и кандидатов · Автоматизированное принятие решений

Операторы персональных данных, принимающие исключительно автоматизированные решения. Оператор разъясняет порядок принятия и последствия исключительно автоматизированного решения, предоставляет возможность заявить возражение и рассматривает его в установленный срок.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 16, ч. 3

Что даёт база требований

Требования, а не общие рассуждения

Каждое требование привязано к первоисточнику: закону, ГОСТу, акту регулятора или внутреннему правилу организации.

Понятно, что проверять

Для каждого требования указано, кому оно применимо, что проверяем и чем подтверждается выполнение.

Риск виден сразу

К требованиям привязаны риски: от штрафов и блокировок до утечек данных и споров о правах на результат.

Есть требование, которое мы пропустили? Есть другая практика в вашей отрасли?

Написать нам
TelegramMAX