8 июля 2026 года Государственная Дума приняла в третьем чтении проект федерального закона № 1271570-8 «О поддержке развития технологий искусственного интеллекта в Российской Федерации» (далее – «Закон» / «Закон об ИИ»). Закон состоит всего из 13 статей, носит рамочный характер. Ожидаем принятие первых подзаконных актов осенью 2026 года.
1. Обзор новых требований к искусственному интеллекту
Предмет регулирования
Закон вводит определение искусственного интеллекта (далее – «ИИ»), тем не менее основные обязанности и ограничения Закон связывает с большими фундаментальными моделями искусственного интеллекта (далее – «БФМ ИИ»). Сфера применения Закона ограничивается отношениями в сфере разработки, внедрения и применения БФМ ИИ.
|
Определение |
Примеры |
|
«БФМ ИИ» – это программа для ЭВМ (их составных частей), одновременно отвечающая нижеперечисленным признакам:
|
|
Таким образом, модели, не отвечающие всей совокупности, указанных в определении признаков, под действие Закона подпадать не должны.
Суверенные и национальные большие модели ИИ
Статья 6 Закона вводит две новые, но не единственные возможные категории моделей:
|
|
Суверенные |
Национальные |
|
Разработчик |
Российское юридическое лицо[1] |
|
|
Компоненты |
Полностью производятся российским разработчиком |
Могут быть произведены за пределами РФ, при условии их распространения на условиях открытой лицензии |
|
Локализация |
Подготовка ответов на запросы пользователей и хранение данных обеспечиваются в центрах обработки данных, расположенных на территории РФ и принадлежащих российским юридическим лицам |
|
|
Дополнительная оценка модели |
Соответствие модели законодательству РФ и традиционным российским духовно-нравственным ценностям[2] |
|
Поддержка суверенных и национальных моделей
Согласно тексту Закона, разработчики суверенных и национальных моделей ИИ имеют право на меры поддержки, которые должны устанавливаться Правительством РФ и могут представлять собой в том числе финансовую, имущественную, гарантийную и информационную поддержку.
Ограничения
Правительством РФ могут быть определены случаи, в которых допускается применение исключительно суверенных или национальных моделей ИИ.
Согласно пояснительной записке, речь идет прежде всего о чувствительных сферах – государственных информационных системах. Тем не менее принятый в будущем перечень случаев ограничения может оказаться шире, что повлечет за собой вынужденную обязанность перехода на указанные модели ИИ и отказа от иностранных.
Маркировка контента, созданного с использованием ИИ
Отдельная статья Закона посвящена информационному предупреждению о применении технологий ИИ (маркировке). Конструкция нормы диспозитивная: маркировать – право лица, применяющего модель ИИ, а не его обязанность.
2. ИИ и персональные данные
Риски в части локализации
Требование о локализации суверенных и национальных моделей ИИ по ст. 6 Закона отличается от требований ч. 5 ст. 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – «Закон о персональных данных») (см. сравнение в таблице ниже).
|
|
Закон об ИИ |
Закон о персональных данных |
|
|
Состав данных |
Любые данные, не исключая персональные |
Персональные данные |
|
|
Субъект данных |
Пользователь (любое лицо) |
Граждане РФ |
|
|
Расположение |
Центр обработки данных («ЦОД») на территории РФ |
База данных на территории РФ |
|
|
Владелец |
Владелец ЦОД – российское юридическое лицо |
Нет привязки к стране |
|
На практике ЦОД выступают физической инфраструктурой, где располагаются серверы с базами данных.
Требования обоих законов применяются параллельно. Например, если разработчик, претендующий на статус суверенной или национальной модели, обрабатывает персональные данные граждан РФ, он обязан обеспечить их первичный сбор в базах данных на территории РФ. Однако только локализация базы данных в РФ сама по себе еще не позволяет претендовать на статус суверенной или национальной модели, если ЦОД не принадлежит российскому юридическому лицу.
Таким образом, субъектам, претендующим на статус разработчика суверенной и национальной моделей ИИ, необходимо проверить действующие ЦОД на соответствие требованиям нового Закона об ИИ, в том числе убедиться в том, что владельцами таких ЦОД являются российские юридические лица при отсутствии иностранного контроля.
Что с иными, в том числе зарубежными моделями ИИ?
Законом не запрещено использование иных, в том числе зарубежных моделей ИИ. Ограничение доступа к зарубежным моделям возможно лишь опосредованно – через определяемые Правительством РФ случаи применения исключительно суверенных и (или) национальных моделей (см. выше).
При использовании зарубежных моделей ИИ, существуют риски по Закону о персональных данных. Так, обработка персональных данных с использованием зарубежного искусственного интеллекта может считаться трансграничной передачей персональных данных, о которой необходимо сообщать в Роскомнадзор в соответствии с установленным порядком[3].
Требование о локализации персональных данных в отношении моделей ИИ выражается в том, что первичный сбор персональных данных при работе должен происходить через БД в РФ. В случае, если сбор происходит на зарубежных серверах в зарубежных базах данных, существует риск нарушения требований к локализации баз данных.
Для минимизации рисков не рекомендуем загружать персональные данные в системы ИИ.
После вступления в силу Закона об ИИ, которое предполагается с 1 сентября 2026 года, мы рекомендуем разработать политику по использованию ИИ в компании, регламентирующую допустимость тех или иных сервисов ИИ и ограничивающую передачу в них персональных данных, особенно в отношении зарубежных моделей.
3. Текущий статус и дата вступления в силу Закона
На данный момент Закон об ИИ принят в третьем чтении, но еще не подписан Президентом РФ и формально сохраняет статус законопроекта. После подписания Президентом необходимо ориентироваться на следующие даты:
-
1 сентября 2026 года – вступают в силу основные положения Закона.
-
1 марта 2027 года – вступают в силу положения о маркировке контента, созданного с применением ИИ, а также о полномочиях Правительства РФ (в том числе по определению случаев применения исключительно суверенных и национальных моделей).
-
1 сентября 2032 года – окончание переходного периода: до этой даты требование о применении исключительно суверенных и национальных моделей не распространяется на информационные системы, в которых были внедрены БФМ ИИ, созданные или эксплуатируемые на момент 1 марта 2027 года, при условии обработки и хранения данных на территории РФ.
***
Мы будем отслеживать принятие подзаконных актов об ИИ и информировать Вас об изменениях, актуальных для бизнеса.
Мы также готовы помочь с разработкой политик об ИИ и применением требований о защите ПД применительно к использованию БФМ ИИ (локализация, трансграничная передача).
[2] Порядок определения соответствия должен быть утвержден Правительством РФ.
[3] Обращаем внимание, что определенные правила по трансграничной передаче персональных данных в скором времени будут обновлены, в связи с принятием 8 июля 2026 года законопроекта № 951518-8 в третьем чтении.