Требования и рекомендации по использованию ИИ

В реестре отдельно собраны обязательные нормы законодательства, методические документы регуляторов и рекомендации ИГИИ / AI2B. Выберите отрасль, процесс или источник и откройте карточку с точным основанием, условиями применимости, проверками и рисками.

Персональные данные · Защита информации

Организации транспорта, использующие видеоаналитику. Распознавание людей и транспортных средств имеет определённую цель, основание обработки и срок хранения материалов.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 5; ст. 11

Защита информации

Организации, использующие ИИ в работе. Организация ведёт актуальный перечень допущенных AI-сервисов с указанием задач, размещения инфраструктуры и допустимых категорий данных.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации · Персональные данные

Медицинские организации и лица, которым сведения стали известны при исполнении обязанностей. Сведения о факте обращения за помощью, диагнозе и состоянии здоровья не передаются в AI-сервисы без предусмотренного законом основания.

ОбязательноБазовоеФедеральный закон
323-ФЗ, ст. 13

Защита информации

Организации, использующие ИИ в работе. Работники получили практическую инструкцию: какие задачи можно решать с ИИ, какие данные вводить запрещено, как проверять результат.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие ИИ в работе. Организация определила, что считается инцидентом в AI-сценарии, как о нём сообщать, кто расследует и какие меры принимаются по результату.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие внешние AI-сервисы. При применении внешнего AI-сервиса предъявляются требования к внешней инфраструктуре, составу передаваемых данных и контролю взаимодействия с сервисом.

ОбязательноБазовоеФедеральный закон
ФСТЭК 12.04.2026, раздел 3.18 (внешние сервисы ИИ)

Защита информации

Организации с требованиями к криптозащите. Если по составу сведений требуется криптографическая защита, канал передачи данных к модели строится на сертифицированных средствах, а инциденты передаются в установленном порядке.

Обязательно при условияхБазовоеНормативный документ регулятора
ФСБ, требования к средствам криптографической защиты информации

Защита информации

Операторы ИС, применяющие ИИ. Для информационных систем, где применяется искусственный интеллект, предусматривается отдельный состав мероприятий по защите: данные, модель, инфраструктура, интерфейсы и мониторинг.

ОбязательноБазовоеФедеральный закон
ФСТЭК 12.04.2026, раздел 3.18

Защита информации

Организации, сотрудники которых используют ИИ в работе. Определены лица, отвечающие за применение ИИ в конкретных процессах: согласование сценариев, контроль соблюдения правил, реагирование на проблемы.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации — операторы информационных систем. Для информационной системы, в которой применяется ИИ, должен быть определён оператор, отвечающий за её эксплуатацию и защиту.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 2, п. 12

Защита информации

Организации, сотрудники которых используют ИИ в работе. Установлен явный запрет: какие данные нельзя вносить в AI-сервисы и какие операции нельзя выполнять с помощью ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. Зафиксировано, какие сведения нельзя передавать в модели: персональные данные определённых категорий, коммерческая тайна, сведения ограниченного доступа.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, сотрудники которых используют ИИ в работе. Работник понимает, какие данные допустимо вносить в запрос: обезличенные фрагменты, публичные материалы, внутренние документы определённых категорий.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Организация определила, какими AI-сервисами и моделями допускается пользоваться в рабочих задачах, и довела перечень до работников.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Для AI-агентов и автоматизаций установлена граница самостоятельности: какие действия допускаются автоматически, какие требуют подтверждения, какие запрещены.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Для сценариев с существенными последствиями установлено обязательное участие человека перед использованием результата ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Существует актуальный реестр AI-систем: назначение, данные, поставщик, владелец, уровень риска, статус.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, сотрудники которых используют ИИ в работе. Соблюдение правил проверяется: анализируется фактическое использование сервисов, выявляются отклонения, применяются меры.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Операторы государственных информационных систем. AI-компонент, взаимодействующий с ГИС, включён в состав системы, аттестован и защищён в установленном порядке.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 14

Защита информации

Операторы информационных систем с ИИ. Меры защиты информационной системы с элементами ИИ выбираются по методическим документам ФСТЭК России, а модель угроз учитывает специфику ИИ.

Обязательно при условияхБазовоеНормативный документ регулятора
ФСТЭК, меры защиты информации и моделирование угроз

Защита информации

Обладатели информации, операторы ИС. Обладатель информации и оператор информационной системы обязаны принимать правовые, организационные и технические меры защиты информации, включая системы с ИИ.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Обладатели информации ограниченного доступа. Информация ограниченного доступа не может передаваться третьим лицам без согласия обладателя — в том числе через AI-сервисы.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 9, ч. 1–2

Защита информации

Организации, сотрудники которых используют ИИ в работе. Проводится обучение: какие данные нельзя передавать, как проверять результат, как распознавать ошибки и манипуляции моделью.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. Определено, какие результаты ИИ подлежат обязательной проверке человеком до использования и кто отвечает за проверку.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, использующие ИИ в работе. Прежде чем сервис появится в работе, он проходит согласование: проверка условий обработки данных, места размещения, договора и ответственного.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

Защита информации

Организации, сотрудники которых используют ИИ в работе. Действует локальный акт, определяющий, как работники могут использовать ИИ: допустимые задачи, данные, сервисы и обязанности при проверке результата.

ОбязательноБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Защита информации

Организации, использующие ИИ в работе. В организации действует утверждённый документ верхнего уровня: цели применения ИИ, допустимые и запрещённые сценарии, ответственные, порядок пересмотра.

Передовая практикаБазовоеВнутреннее правило организации
Внутренние правила, внутренний документ организации

КИИ · Качество, безопасность и риски ИИ

Субъекты КИИ. Для сценариев, где ИИ подключается к значимым объектам критической информационной инфраструктуры, применяются правила предварительного национального стандарта.

Обязательно при условияхБазовоеПНСТ
ПНСТ 1046-2026, требования к применению

Идентификация ИИ · Качество, безопасность и риски ИИ

Организации с пользовательскими AI-сценариями. Пользователям и заинтересованным сторонам доступны сведения о том, что применяется ИИ, для каких задач, с какими ограничениями и как оспорить результат.

РекомендуетсяБазовоеГОСТ
ГОСТ Р 72515-2026, состав раскрываемых сведений

Идентификация ИИ · Качество, безопасность и риски ИИ

Организации, у которых ИИ взаимодействует с клиентами и пользователями. Для сценариев, где ошибка ответа влечёт материальные последствия или угрозу безопасности, предусмотрены проверка и ограничение тем.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, ст. 4

Идентификация ИИ · Качество, безопасность и риски ИИ

Организации, публикующие материалы, созданные с применением ИИ. Перед публикацией материал проверяется человеком: факты, цифры, ссылки на нормы и заявления о свойствах продукта.

ОбязательноБазовоеФедеральный закон
38-ФЗ, ст. 5

Автоматизированное принятие решений · Качество, безопасность и риски ИИ

Медицинские организации, применяющие ИИ в клинических процессах. Медицинское заключение принимает медицинский работник; результат ИИ используется как вспомогательная информация.

ОбязательноБазовоеФедеральный закон
323-ФЗ, ст. 2; ст. 70

Автоматизированное принятие решений · Качество, безопасность и риски ИИ

Промышленные организации, применяющие ИИ в производственных процессах. Для управляющих сценариев установлены отдельные требования: подтверждение оператором, ограничение диапазонов, аварийное отключение.

ОбязательноБазовоеФедеральный закон
187-ФЗ, ст. 10

Качество, безопасность и риски ИИ

Организации, эксплуатирующие системы ИИ. Для AI-решения заданы характеристики качества и приемлемые значения, по которым его принимают в эксплуатацию и контролируют в работе.

РекомендуетсяБазовоеГОСТ
ГОСТ Р 72664-2026, характеристики качества

Качество, безопасность и риски ИИ

Промышленные организации, применяющие ИИ в операционных процессах. Персонал, работающий с AI-подсказками на производстве, обучен: в каких условиях модель ошибается и когда её вывод игнорируется.

Передовая практикаБазовоеФедеральный закон
149-ФЗ, ст. 16, ч. 4

Качество, безопасность и риски ИИ

Субъекты транспортной инфраструктуры и перевозчики. Использование ИИ в досмотре, мониторинге и диспетчеризации не заменяет предусмотренные меры транспортной безопасности.

ОбязательноБазовоеФедеральный закон
16-ФЗ, ст. 8

Качество, безопасность и риски ИИ

Организации, внедряющие системы ИИ. Перед внедрением AI-сценария оценивается его воздействие на людей, организацию и внешние стороны: кто и как может пострадать от ошибки модели.

РекомендуетсяБазовоеГОСТ
ГОСТ Р 72514-2026, разделы по процедуре оценки

Качество, безопасность и риски ИИ

Все организации, применяющие ИИ. Использование готовых моделей и сервисов само по себе не делает организацию разработчиком большой фундаментальной модели: состав обязанностей зависит от фактической роли.

ОбязательноБазовоеФедеральный законВступает в силу
243-ФЗ, положения о субъектах отношений и переходные положения

Качество, безопасность и риски ИИ

Разработчики и внедренцы цифровых инноваций. Если технология не укладывается в действующее регулирование, её применение возможно в рамках экспериментального правового режима в сфере цифровых инноваций.

Передовая практикаБазовоеФедеральный закон
258-ФЗ, ст. 2, п. 1

Требования для финансовых организаций · Качество, безопасность и риски ИИ

Финансовые организации, использующие модели в решениях о клиентах. Проверяется, что решения модели не основаны на признаках, использование которых не имеет правового и экономического обоснования.

ОбязательноБазовоеФедеральный закон
152-ФЗ, ст. 10

Требования для финансовых организаций · Качество, безопасность и риски ИИ

Кредитные и некредитные финансовые организации. Для моделей, влияющих на финансовые решения, организовано управление модельным риском: валидация, мониторинг качества, пересмотр.

Передовая практикаБазовоеФедеральный закон
3-МР Банка России, рекомендации 3-МР

Требования для финансовых организаций · Защита информации

Финансовые организации. Финансовая организация учитывает методические рекомендации Банка России по информационной безопасности при разработке и применении систем ИИ.

РекомендуетсяБазовоеМетодические рекомендации
3-МР, разделы об угрозах, мерах защиты и внешних поставщиках

Есть требование, которое мы пропустили? Есть другая практика в вашей отрасли?

Написать нам
TelegramMAX