Суверенная или национальная: какую модель ИИ бизнесу разрешат использовать в 2027 году
Закон об ИИ вступил в силу 1 сентября, но где отечественные модели станут обязательными, решат постановления правительства. Разбираем, что уже закреплено, что пока в проектах и как строить ИИ-проект, чтобы смена модели не стала проблемой.
1 сентября 2026 года вступил в силу Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Он вводит понятия суверенной и национальной модели и даёт правительству право определить, где можно будет применять только их. Самих этих случаев в законе нет. Их установят постановления правительства, а они пока обсуждаются.
Для тех, кто планирует ИИ-проекты на два-три года вперёд, отсюда следует практический вопрос: на какую модель закладываться, чтобы через год не переделывать систему. Готового ответа пока нет, но риск можно сильно снизить уже сейчас.
Что закон уже установил
Закон касается больших фундаментальных моделей: программ от одного миллиарда параметров, способных решать интеллектуальные задачи на уровне человека или выше. Небольшие специализированные модели под него не попадают.
Суверенная модель разработана российским юридическим лицом, находится под его полным контролем и размещается в российских центрах обработки данных. Национальная модель тоже создаётся российской организацией, но может включать иностранные компоненты, распространяемые по открытым лицензиям. Оба статуса присваиваются после подтверждения соответствия российскому законодательству и традиционным духовно-нравственным ценностям. Порядок подтверждения установит правительство.
Главное для заказчиков: правительство получает право определять случаи, когда в государственных информационных системах и других чувствительных сферах можно применять только суверенные и национальные модели. Требования для банков будет согласовывать Центральный банк (РИА Новости).
Сроки разнесены. Большая часть норм вступила в силу 1 сентября 2026 года. Нормы о статусах моделей, их учёте, обязанностях разработчиков, маркировке контента и использовании произведений для обучения вступают в силу с 1 марта 2027 года. Для систем, которые уже работают, обязательный переход на российские модели отложен до 1 сентября 2032 года.
Закон регулирует сами модели. Требования 149-ФЗ, 152-ФЗ и ФСТЭК России к системе, в которой модель работает, он не заменяет. К этому я вернусь ниже.
Что пока в проектах
Всё, что определит практику, сейчас существует в виде проектов постановлений. Известно о них из публикаций «Коммерсанта», тексты на портале проектов нормативных актов я не нашёл. Ни один из этих документов пока не принят.
Критерии национальной модели. По данным «Коммерсанта» от 7 августа, Минцифры готовит постановление, по которому российскому разработчику должны принадлежать исключительные права на обучаемые параметры и архитектуру сети, включая конфигурацию и топологию, на исходный код обучения и эксплуатации и на конфигурацию контекстного окна. Остальные компоненты могут быть открытыми. Эксперт, опрошенный изданием, оценил, что такие критерии отсекут около 90% российских компаний, которые строят продукты на открытых моделях. Принятие документов ожидается осенью.
Перечень сфер. Во втором проекте (8 сентября) перечислены сферы, где отечественные модели станут обязательными: стратегическое планирование, государственные программы и национальные проекты, нормотворчество, налоговая, таможенная и бюджетная сферы, критическая информационная инфраструктура, образование, здравоохранение и госуслуги. Там же предложено правило выбора: суверенную модель берут, если она дороже национальной не более чем в полтора раза. В Минцифры уточнили, что перечень собран из предложений участников обсуждения и говорить о финальном варианте рано.
Открытым остаётся вопрос, который касается многих текущих проектов: станет ли национальной модель, дообученная на основе Qwen, DeepSeek или Llama. Формулировки проекта требуют прав на архитектуру и параметры, а у дообученной зарубежной модели их нет. Если критерии примут в таком виде, решения на таких моделях в перечисленных сферах окажутся под вопросом.
Неясно и то, как требования будут применяться к частным компаниям внутри этих сфер: к коммерческим владельцам объектов КИИ, частным клиникам и образовательным организациям. Бизнес вне перечня, судя по проектам, выбирает модель свободно. Но если он поставляет решения госсектору или субъектам КИИ, требования заказчика придут к нему через договор.
Выбор отечественных моделей стал шире
Летом ситуация на рынке заметно изменилась. 6 июля Сбер открыл веса GigaChat 3.5 Ultra под лицензией MIT: 432 млрд параметров, из них 28 млрд активных, есть варианты в форматах FP8 и GGUF. 21 сентября Яндекс выложил Alice AI Foundation LLM под Apache 2.0: 80 млрд параметров при 3 млрд активных, модель обучена с нуля. Это базовая версия, до готового ассистента её ещё нужно дообучать.
Для закрытого контура впервые появилась отечественная альтернатива Qwen и DeepSeek, которую можно развернуть у себя. Какой статус получат эти модели по закону, станет ясно только после процедуры подтверждения. До 1 марта 2027 года называть любую модель суверенной или национальной можно лишь условно.
Узкое место здесь железо. Пример развёртывания GigaChat 3.5 Ultra в карточке модели рассчитан на 16 GPU на двух серверах. Ввоз серверов с GPU по параллельному импорту, по оценке ServerICT, сократился с тысяч в 2024 году до десятков в 2026-м (ComNews). Если отечественная модель станет обязательной, а данные нельзя выносить за контур, бюджет и сроки поставки оборудования определят проект сильнее, чем выбор между моделями.
Модель – только часть системы
Статус модели по 243-ФЗ и соответствие информационной системы требованиям к защите информации – разные вопросы. Использование ИИ законом не запрещено, в том числе в государственном контуре. Но соответствие относится к конкретной системе и способу её эксплуатации, а не к слову «ИИ» в описании продукта.
Статья 16 закона № 149-ФЗ требует защищать информацию от неправомерного доступа, изменения и распространения. Закон № 152-ФЗ задаёт для ИИ те же вопросы, что и для любого программного компонента: на каком основании обрабатываются персональные данные, кто имеет к ним доступ, где они хранятся и как фиксируются действия.
Для государственных информационных систем 1 марта 2026 года вступил в силу приказ ФСТЭК России № 117, а с 1 сентября он применяется с изменениями приказа № 137. В пунктах 60 и 61 модели, наборы данных, параметры и сервисы принятия решений прямо названы объектами защиты. Пункт 60 не допускает передачу информации ограниченного доступа разработчику модели, в том числе для дообучения. Поэтому обычный публичный API разработчика для таких данных, как правило, не подходит.
В августе ФСТЭК направила федеральным органам власти информационное письмо о защите информации при использовании моделей ИИ. Письмо носит рекомендательный характер, но ожидаемый подход в нём виден хорошо: выделенный сегмент для моделей и агентов, минимально необходимые права, защита API, фильтрация входных и выходных данных, мониторинг действий. Значимые функции агента подтверждает оператор.
Самый существенный нюанс содержится в пункте 3.18 методического документа ФСТЭК от 12 апреля 2026 года. Если ИИ-система обрабатывает персональные данные, иную информацию ограниченного доступа или реализует значимые функции оператора, документ требует сертифицировать по требованиям ФСТЭК программное обеспечение, реализующее эту систему. Сертифицированный межсетевой экран или антивирус это требование не закрывают. Состав сертифицируемого ПО нужно определять при проектировании: он влияет на архитектуру, выбор поставщика, сроки и стоимость.
Отсюда три рабочих варианта размещения:
- Собственная инфраструктура. Модель, базы знаний и сервисы работают внутри контролируемого периметра. Это наибольший контроль над данными и обновлениями, но нужны свои вычислительные мощности и люди, которые их эксплуатируют.
- Выделенный сегмент российского ЦОД. Ресурсы провайдера или собственное оборудование в чужом ЦОД, связь по защищённым каналам. Здесь важно точно провести границы системы и распределить ответственность: аттестаты самого ЦОД не заменяют оценку вашей системы.
- Внешний API. Подходит для открытых и корректно обезличенных данных и задач без значимых функций. Обратимая замена ФИО на идентификатор сама по себе может не вывести данные из-под действия 152-ФЗ.
Варианты можно сочетать: чувствительные данные и значимые функции оставить внутри контура, а работу с открытой нормативной базой вынести в отдельный сервис. Граница между частями требует такого же внимания, как каждая часть.
Как строить проект, пока правила не утверждены
Ждать постановлений, чтобы начать проект, незачем. Большую часть решений можно принять уже сейчас так, чтобы они не зависели от итогового перечня.
Модель должна быть сменной. Прикладная логика не должна зависеть от одного поставщика. Все обращения к моделям стоит пропускать через единый шлюз, в котором выбирается облачная или локальная модель. Тогда переход на другую модель после выхода постановлений сводится к настройке и повторным испытаниям. Так устроены наши продукты: например, в платформе охраны труда «Белка» модель выбирается в настройках, это могут быть GigaChat, YandexGPT или локальная модель на серверах заказчика.
Сначала данные и функции, потом модель. Нужно определить, какие данные получает модель и какие результаты формирует, где хранятся её параметры, базы знаний и журналы, к каким ресурсам имеет доступ агент и от чьего имени он действует. От ответов зависит класс или уровень защищённости системы, а значит, и допустимая схема размещения.
Защита, которая не зависит от выбора модели. Маскирование персональных данных перед обращением к облачной модели, журнал каждого вызова, разграничение прав агента. Эти меры понадобятся при любом итоговом перечне, и их проще заложить с первого этапа.
Значимые решения подтверждает человек. Статья 16 закона № 152-ФЗ ограничивает решения, принятые исключительно на основании автоматизированной обработки, если они порождают юридические последствия для человека. Система готовит анализ и проект решения, уполномоченный сотрудник проверяет основания и подтверждает действие.
Железо считать заранее. Если проект относится к сферам из обсуждаемого перечня и данные нельзя выносить за контур, бюджет на вычислительные мощности и сроки поставки стоит оценить до выбора модели.
Постановления ожидаются осенью. Тогда станет понятно, какие сферы вошли в перечень, какие критерии приняты и что это меняет для текущих проектов.
Материал носит информационный характер и отражает взгляд автора на правовое регулирование по состоянию на конец сентября 2026 года. Конкретный состав требований и мер защиты должен определяться назначением системы, обрабатываемой информацией, моделью угроз и отраслевым регулированием.