Требования и рекомендации по использованию ИИ

В реестре отдельно собраны обязательные нормы законодательства, методические документы регуляторов и рекомендации ИГИИ / AI2B. Выберите отрасль, процесс или источник и откройте карточку с точным основанием, условиями применимости, проверками и рисками.

Персональные данные · Защита информации

Организации транспорта, использующие видеоаналитику. Распознавание людей и транспортных средств имеет определённую цель, основание обработки и срок хранения материалов.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5; ст. 11

Защита информации

Организации, использующие ИИ в работе. Организация ведёт актуальный перечень допущенных AI-сервисов с указанием задач, размещения инфраструктуры и допустимых категорий данных.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации · Персональные данные

Медицинские организации и лица, которым сведения стали известны при исполнении обязанностей. Сведения о факте обращения за помощью, диагнозе и состоянии здоровья не передаются в AI-сервисы без предусмотренного законом основания.

ОбязательноБазовоеФедеральный закон
323-ФЗ, ст. 13

Защита информации

Организации, использующие ИИ в работе. Работники получили практическую инструкцию: какие задачи можно решать с ИИ, какие данные вводить запрещено, как проверять результат.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие ИИ в работе. Организация определила, что считается инцидентом в AI-сценарии, как о нём сообщать, кто расследует и какие меры принимаются по результату.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие внешние AI-сервисы. При применении внешнего AI-сервиса предъявляются требования к внешней инфраструктуре, составу передаваемых данных и контролю взаимодействия с сервисом.

ОбязательноБазовоеФедеральный закон
ФСТЭК 12.04.2026, раздел 3.18 (внешние сервисы ИИ)

Защита информации

Организации с требованиями к криптозащите. Если по составу сведений требуется криптографическая защита, канал передачи данных к модели строится на сертифицированных средствах, а инциденты передаются в установленном порядке.

Обязательно при условияхБазовоеНормативный документ регулятора
ФСБ, требования к средствам криптографической защиты информации

Защита информации

Операторы ИС, применяющие ИИ. Для информационных систем, где применяется искусственный интеллект, предусматривается отдельный состав мероприятий по защите: данные, модель, инфраструктура, интерфейсы и мониторинг.

ОбязательноБазовоеФедеральный закон
ФСТЭК 12.04.2026, раздел 3.18

Защита информации

Организации, сотрудники которых используют ИИ в работе. Определены лица, отвечающие за применение ИИ в конкретных процессах: согласование сценариев, контроль соблюдения правил, реагирование на проблемы.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации — операторы информационных систем. Для информационной системы, в которой применяется ИИ, должен быть определён оператор, отвечающий за её эксплуатацию и защиту.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 2, п. 12

Защита информации

Организации, сотрудники которых используют ИИ в работе. Установлен явный запрет: какие данные нельзя вносить в AI-сервисы и какие операции нельзя выполнять с помощью ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. Зафиксировано, какие сведения нельзя передавать в модели: персональные данные определённых категорий, коммерческая тайна, сведения ограниченного доступа.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, сотрудники которых используют ИИ в работе. Работник понимает, какие данные допустимо вносить в запрос: обезличенные фрагменты, публичные материалы, внутренние документы определённых категорий.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Организация определила, какими AI-сервисами и моделями допускается пользоваться в рабочих задачах, и довела перечень до работников.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Для AI-агентов и автоматизаций установлена граница самостоятельности: какие действия допускаются автоматически, какие требуют подтверждения, какие запрещены.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Для сценариев с существенными последствиями установлено обязательное участие человека перед использованием результата ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Существует актуальный реестр AI-систем: назначение, данные, поставщик, владелец, уровень риска, статус.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Соблюдение правил проверяется: анализируется фактическое использование сервисов, выявляются отклонения, применяются меры.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Операторы государственных информационных систем. AI-компонент, взаимодействующий с ГИС, включён в состав системы, аттестован и защищён в установленном порядке.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 14

Защита информации

Операторы информационных систем с ИИ. Меры защиты информационной системы с элементами ИИ выбираются по методическим документам ФСТЭК России, а модель угроз учитывает специфику ИИ.

Обязательно при условияхБазовоеНормативный документ регулятора
ФСТЭК, меры защиты информации и моделирование угроз

Защита информации

Обладатели информации, операторы ИС. Обладатель информации и оператор информационной системы обязаны принимать правовые, организационные и технические меры защиты информации, включая системы с ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Обладатели информации ограниченного доступа. Информация ограниченного доступа не может передаваться третьим лицам без согласия обладателя — в том числе через AI-сервисы.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 9, ч. 1–2

Защита информации

Организации, сотрудники которых используют ИИ в работе. Проводится обучение: какие данные нельзя передавать, как проверять результат, как распознавать ошибки и манипуляции моделью.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. Определено, какие результаты ИИ подлежат обязательной проверке человеком до использования и кто отвечает за проверку.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие ИИ в работе. Прежде чем сервис появится в работе, он проходит согласование: проверка условий обработки данных, места размещения, договора и ответственного.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, сотрудники которых используют ИИ в работе. Действует локальный акт, определяющий, как работники могут использовать ИИ: допустимые задачи, данные, сервисы и обязанности при проверке результата.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. В организации действует утверждённый документ верхнего уровня: цели применения ИИ, допустимые и запрещённые сценарии, ответственные, порядок пересмотра.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Требования для финансовых организаций · Защита информации

Финансовые организации. Финансовая организация учитывает методические рекомендации Банка России по информационной безопасности при разработке и применении систем ИИ.

РекомендуетсяБазовоеМетодические рекомендации
3-МР, разделы об угрозах, мерах защиты и внешних поставщиках

Есть требование, которое мы пропустили? Есть другая практика в вашей отрасли?

Написать нам
TelegramMAX