Главный вывод, который бизнес чаще всего упускает: закон не освобождает компанию от ответственности за то, как она выбрала систему, какие данные передала и кто проверил результат.
Кого закон касается напрямую
Специальный предмет № 243-ФЗ — большие фундаментальные модели: программы с не менее чем одним миллиардом параметров, способные решать широкий спектр интеллектуальных задач.
Чат-бот на корпоративном сайте или скоринговая система под этот критерий, как правило, не подпадают. Но они остаются объектами общего регулирования — персональных данных, договорного права, трудового законодательства.
Закон вводит две специальные категории: суверенная модель (российский разработчик, российская инфраструктура, полная воспроизводимость цикла обучения) и национальная модель (допускаются компоненты на открытых лицензиях).
Для ряда сфер Правительство сможет установить обязательность использования именно таких моделей. Банковский сектор — по согласованию с ЦБ.
Пять рисков, которые закон не снял
Ответственность не переходит к модели. ИИ не является субъектом права. Отвечает тот, кто выбрал систему, передал данные, настроил процесс и допустил результат к исполнению — разработчик, поставщик, интегратор, компания-пользователь или сотрудник.
Договор с поставщиком не защищает перед третьими лицами. Соглашение может перераспределить убытки внутри цепочки, но не освобождает компанию перед клиентом, субъектом персональных данных или регулятором.
Публичная модель — не внутреннее хранилище.
Загрузка рабочего документа означает передачу данных внешнему лицу, возможное обучение на запросах и потенциальное нарушение режима коммерческой тайны или персональных данных.
Формальный контроль человека не считается реальным.
Сотрудник должен видеть исходные данные, понимать ограничения системы, иметь квалификацию и реальное право отклонить результат.
Нажатие кнопки «подтвердить» без возможности возразить — не контроль.
Отсутствие документов после инцидента — самостоятельный риск. После ошибки нужно восстановить: какая модель работала, какие данные получила, что выдала, кто и как проверил, на каком основании решение было исполнено. Если этого нет — доказать надлежащее поведение не получится.
Что сделать в ближайшие 90 дней
Первые 30 дней — инвентаризация. Выявить все ИИ-системы: купленные, бесплатные, встроенные в офисные продукты, личные аккаунты сотрудников.
До завершения проверки ограничить передачу клиентских документов и персональных данных в публичные модели.
Дни 31–60 — закрытие критических пробелов.
Проверить договоры с поставщиками на наличие условий об обучении на данных, локализации, субподрядчиках и правах на результат. Установить обязательную проверку человеком для процессов с юридическими или финансовыми последствиями.
Дни 61–90 — система управления.
Утвердить реестр систем, политику применения ИИ, матрицу ответственности и требования к журналированию. Для потенциально регулируемых моделей запросить у поставщика план соответствия № 243-ФЗ.
Наибольший риск — не у создателя базовой модели. Он у компании, которая выбрала сервис, передала данные и допустила результат к исполнению, не выстроив систему контроля и документирования.
Подробный разбор — правовая конструкция закона, ответственность по ролям, договорный контур, требования к данным, маркировка и план на 90 дней — в полной статье ADVOLAW:
#ИскусственныйИнтеллект #ИИ #AI #Закон #Право #Бизнес #Предпринимательство #КорпоративноеПраво #Комплаенс #УправлениеРисками #ЦифровоеПраво #IT #Технологии #ПерсональныеДанные #152ФЗ #Юрист #Адвокат #ADVOLAW