Подпадает ли ваша LLM под 243-ФЗ: порог 1 млрд параметров
Порог в миллиард параметров проходит почти любая современная языковая модель. Из этого регулярно делают неверный вывод: значит, корпоративный ассистент теперь под законом. Порог — только один из трёх признаков, и признаки работают в связке.
Коротко
Порог в миллиард параметров проходит почти любая современная языковая модель — Qwen 7B, Llama 8B, GigaChat, YandexGPT. Но это только один из трёх признаков большой фундаментальной модели, и признаки работают в связке.
Основные обязанности закон адресует разработчикам моделей, получивших статус суверенной или национальной. Для остальных остаётся ровно один новый пункт: с 1 марта 2027 года информировать пользователей о правах на результаты генерации.
Главное: обязательной маркировки каждого ответа нейросети в законе нет. На учёт вставать некуда. Ниже — как проверить свою конфигурацию за шесть вопросов и что из этого следует по срокам.
Разбор сделан по Федеральному закону от 26.07.2026 № 243-ФЗ (номер опубликования 0001202607260003) и по его изложению в правовых базах. Формулировки статей 3, 8, 9, 10 и 13 критичны для юридических решений — сверяйтесь с текстом на publication.pravo.gov.ru. Подзаконных актов на дату публикации нет, надзорной практики тоже.
Мы уже разбирали сам закон по статьям и отдельно — разницу между суверенной и национальной моделью. Эта статья — про самый частый вопрос, который приходит после первого прочтения текста закона. На переговорах он звучит примерно так: «У нас развёрнута семёрка Qwen. Миллиард параметров она превышает в семь раз. Мы теперь обязаны что-то маркировать, куда-то вставать на учёт?»
Короткий ответ: на учёт вставать некуда, маркировать ответы ассистента не нужно, а одна обязанность всё-таки появится — и не та, которой боятся. Дальше по пунктам.
Три признака БФМ: почему одного порога мало
В 243-ФЗ большая фундаментальная модель определяется не одним параметром, а тремя признаками одновременно. Именно это чаще всего и упускают, когда читают закон по диагонали. Формулировка сводит признаки в связку — и связка, а не отдельно взятый порог, делает модель большой фундаментальной.
Не менее одного миллиарда параметров. Тот самый миллиард, из-за которого и начинаются звонки «мы теперь под законом?».
Модель применяется для большого количества задач и выполняет их на уровне, сопоставимом с человеческим или превосходящем его. Формулировка неудобная: «сопоставимый уровень» никто не измеряет метрикой, и первые споры будут именно об этом. Но она отсекает и узкие модели, и мелкие универсальные, которые формально умеют всё, а качественно не умеют ничего.
Модель служит базой для создания другого программного обеспечения — то есть на ней строят прикладные системы.
Если отвлечься от буквы, замысел законодателя читается легко. Регулируют не любую нейросеть побольше, а инфраструктурный слой — модели, на которых, как на фундаменте, вырастают десятки прикладных решений. Условный GPT-класс или базовый GigaChat — фундамент. Ваш корпоративный ассистент, собранный на этом фундаменте под конкретную задачу, — надстройка.
Разберём на грубом контрпримере. Возьмём модель компьютерного зрения на 1,5 млрд параметров, которая умеет только одно — находить рабочих без каски на видеопотоке. Порог она превышает. Но универсальности нет (задача ровно одна), и основой для другого ПО она не служит (на детекторе касок ничего не построишь). Два признака из трёх не выполнены — значит, это не БФМ, и обсуждать тут больше нечего.
Поэтому и нельзя цепляться за одну строчку с числом параметров в карточке на Hugging Face. Число там почти всегда есть, а универсальность и роль основы придётся оценивать руками: автоматом это не считается.
Где формально проходит граница по параметрам
Дальше — цифры, так нагляднее. Ниже популярные в российских проектах модели и их размер относительно порога в миллиард.
| Модель / класс | Параметры (порядок) | Порог 1 млрд | Универсальность | Может быть основой |
|---|---|---|---|---|
| GPT-класс (закрытые API) | не раскрывается, по оценкам сотни млрд | превышает | да | да |
| Llama 8B / 70B | 8–70 млрд | превышает | да | да |
| Qwen 7B / 32B / 72B | 7–72 млрд | превышает | да | да |
| DeepSeek (крупные версии) | десятки–сотни млрд | превышает | да | да |
| GigaChat (крупные версии) | не раскрывается | по всей видимости превышает | да | да |
| YandexGPT Pro / Lite | не раскрывается | по всей видимости превышает | да | да |
| Малые LLM (класс 0.5B–1B) | до ~1 млрд | на границе / ниже | сомнительна по уровню выполнения задач | редко |
| Эмбеддинг-модели (bge, e5, ruBERT) | десятки–сотни млн | ниже | нет | нет |
| Узкие классификаторы, детекторы CV | от млн до нескольких млрд | по-разному | нет | нет |
Смотрите, в чём соль. По первому признаку почти все универсальные LLM, которые сегодня ставят в закрытый контур, перешагивают порог без усилий. Если бы регулирование держалось на одном пороге, под него попал бы весь корпоративный ИИ разом. Но признаков три, и реальная граница проходит совсем в другом месте — не по размеру вашей модели, а по вашей роли и назначению системы.
Отдельная неловкость: у закрытых моделей число параметров проверить нечем. Ни Сбер, ни Яндекс, ни зарубежные вендоры точных цифр не публикуют. Первый признак БФМ для таких моделей внешне неверифицируем — и это ещё один аргумент в пользу того, что заказчику незачем считать параметры чужой модели. За неё отвечает её разработчик.
Про эмбеддеры стоит сказать отдельно. Модель, которая гоняет текст в векторы для поиска, не является БФМ ни по одному критерию, кроме, изредка, размера. Универсальности ноль, фундаментом она ни для чего не служит. А ведь именно на эмбеддерах держится половина корпоративных RAG-систем. Подробнее про их роль — в разборе RAG-архитектуры.
Что точно не является большой фундаментальной моделью
Целый пласт систем под БФМ не подходит в принципе: они не универсальны и ни для чего не служат фундаментом. Из-за них нервничают едва ли не больше всего, поэтому перечислю в лоб.
- Кредитный скоринг и антифрод. Узкоспециализированные модели: на входе признаки транзакции или заявки, на выходе оценка риска. Ни широкой применимости, ни роли фундамента. Мы разбирали такие сценарии в материале про ИИ в банках — ни один из них к БФМ отношения не имеет.
- Компьютерное зрение. Детекция СИЗ, контроль зон, распознавание нарушений ТБ. Система вроде ConstructionEye решает конкретный набор задач видеоаналитики и не является ни универсальной, ни базовой моделью. Подробности сценария — в статье про видеоаналитику на стройке.
- Предиктивное обслуживание. Модели, которые по данным SCADA и телеметрии предсказывают отказ узла, — это PredictMaintain-класс задач. Узкая цель, отраслевые данные, никакой универсальности. См. предиктивную аналитику в энергетике.
- Эмбеддинг-модели и векторизаторы. Как уже сказано — вспомогательный слой, не БФМ.
- Узкие классификаторы. Определение тональности, маршрутизация обращений, разметка документов по типу — всё это одна задача, а не большое количество задач.
- Корпоративный RAG на чужой базовой модели. Сама система-обёртка ничего не фундаментирует — она пользуется чужим фундаментом. К этому вернёмся отдельно.
Здесь почти все спотыкаются одинаково: параметры считают у всей системы скопом — сложили базовую модель, эмбеддер, пару классификаторов. Так нельзя. Признак применяется к конкретной модели, а не к сумме всего, что крутится в контуре.
Меняется ли статус после fine-tuning чужой модели
Сразу за первым вопросом идёт второй, почти дословно: «Мы взяли Qwen, дообучили на своих договорах. Значит, создали новую модель и стали разработчиком?»
Тут надо развести две вещи: как это устроено технически и как это квалифицирует закон.
Технически дообучение (LoRA, QLoRA, полный fine-tuning) не создаёт новую фундаментальную модель. Оно адаптирует существующую: меняет поведение, стиль, доменный язык. Базовая архитектура, число параметров и происхождение весов остаются чужими. Про то, что fine-tuning меняет поведение, а не знания, мы подробно писали в отдельной статье про дообучение.
Юридически ответ аккуратнее, чем принято думать. В статье 3 разработчиком БФМ названы индивидуальный предприниматель или юридическое лицо, осуществляющие разработку — в том числе проектирование и обучение — или модификацию большой фундаментальной модели. Дообучение чужой универсальной модели по букве в понятие модификации укладывается. То есть формально в определение разработчика вы попасть можете, и утверждать обратное в переписке с юристами заказчика мы бы не стали.
Практический эффект от этого другой, и он гораздо спокойнее. Обязанности по обеспечению безопасности, определению правил эксплуатации и ведению технической документации, перечисленные в статье 8, установлены для разработчиков суверенных и национальных моделей. Если вы на эти статусы не претендуете — а корпоративный заказчик, дообучивший открытую модель для внутренних задач, на них не претендует, — формальное попадание в определение само по себе обязанностей не создаёт. Специальных правил для адаптеров, слитых весов и квантованных сборок закон пока не содержит вовсе.
Скажу прямо: право новое, судебной и надзорной практики нет, трактовки ещё уточнят подзаконка и первые разъяснения регуляторов. Но конструкция «мы не разработчики, потому что не обучали модель с нуля» опирается на признак, которого в определении нет, и на переговорах с грамотным юристом она рассыпается. Конструкция «мы попадаем в определение по модификации, но обязанности статьи 8 адресованы разработчикам моделей со статусом» держится.
RAG: регулируется модель, а не система
Есть отдельный источник путаницы — сложность продукта. Заказчик смотрит на векторную базу, ретривер, реранкер, оркестратор и базовую LLM и по инерции считает: раз архитектура большая, то и регулирование к ней тяжёлое.
Закон адресован модели, а не архитектуре вокруг неё. RAG-система — способ подключить LLM к вашим документам, а не самостоятельная фундаментальная модель. Если внутри работает чужая базовая LLM (тот же GigaChat или Qwen), предметом регулирования, если он вообще возникает, будет именно эта базовая модель — и то на стороне её разработчика.
Наш продукт AzoneDoc — как раз такой случай. Это RAG-обёртка: поиск по корпоративным документам, генерация ответов со ссылками на источник. Сама по себе она не БФМ и ничего не фундаментирует. Регулятивный статус, если он важен, определяется тем, какая базовая модель стоит под капотом, а не наличием у вас RAG-контура.
Для архитектора вывод простой: инвентаризировать надо не системы с ИИ, а конкретные модели внутри них — и по каждой ответить, кто её разработал и обучил.
Пользователь и разработчик: где проходит граница ответственности
Здесь путаницы больше всего, и здесь же лежит ответ на исходный вопрос.
243-ФЗ в части обязанностей обращён к тем, кто создаёт модели и доводит их до статуса. Компания, которая обучила большую модель и провела её через государственную процедуру признания суверенной или национальной, несёт обязанности по статье 8: безопасность, правила эксплуатации, техническая документация. Компания, которая скачала открытые веса и развернула модель в своём закрытом контуре, этих обязанностей не наследует: она не создавала фундаментальную модель и на статус не претендует.
Её зона ответственности лежит в привычной плоскости: защита данных, 152-ФЗ, требования по КИИ, безопасность самой LLM-системы от атак. Всё это действовало и до 243-ФЗ.
Новое здесь ровно одно. С 1 марта 2027 года лицо, предоставляющее возможность применения модели, обязано информировать пользователя о том, кому принадлежат права на полученные результаты и на каких условиях их можно использовать, сохранять и распространять. Требование статьи 10 обращено не только к разработчикам — оно адресовано всем, кто даёт доступ к модели.
Для публичного сервиса это применимо очевидно. Для внутреннего корпоративного ассистента формулировка допускает разные прочтения, и до появления разъяснений разумнее закрыть вопрос дёшево: абзац в регламенте использования ассистента и строчка в интерфейсе. Дешевле, чем спорить потом.
На встречах мы формулируем это так: вы не строите фундамент, вы въезжаете в готовый дом. Обязательства строителя остаются на строителе. Ваши — как у жильца: не устроить пожар, не затопить соседей и повесить правила для тех, кого вы сюда пускаете.
Маркировка: чего в законе нет
Отдельно про маркировку, потому что именно она чаще всего звучит в первом вопросе. Обязательной маркировки каждого сгенерированного текста закон не вводит. Статья 9 относится к информационным материалам в аудио- и визуальной форме и говорит о возможности разместить предупреждение о применении ИИ. Порог в 500 тысяч российских пользователей в сутки — это обязанность владельцев крупных площадок предоставить пользователям такую функцию, а не планка, после которой на компанию начинает распространяться закон.
Практический вывод для корпоративного ассистента: помечать его ответы значком «сгенерировано ИИ» закон вас не обязывает. Помечать их для собственной ИБ-службы и аудита — по-прежнему хорошая идея, но это внутренняя дисциплина, а не требование 243-ФЗ.
Алгоритм самопроверки: шесть вопросов
Не угадывайте — прогоните каждую ИИ-систему через два коротких блока. Первый определяет, БФМ ли это. Второй — что из этого следует лично для вас.
Блок 1. Это вообще большая фундаментальная модель?
Хотя бы одно «нет» — и дальше можно не идти.
| № | Вопрос | Если «да» | Если «нет» |
|---|---|---|---|
| 1 | Модель имеет не менее 1 млрд параметров? | признак масштаба выполнен | не БФМ |
| 2 | Модель применяется для большого количества задач и выполняет их на уровне, сопоставимом с человеческим? | признак универсальности выполнен | не БФМ (узкая модель: скоринг, компьютерное зрение, классификатор) |
| 3 | Модель служит основой для создания другого ПО? | признак основы выполнен | не БФМ (прикладная надстройка, RAG-обёртка) |
Блок 2. Кто вы по отношению к этой модели
Отвечать имеет смысл, только если все три ответа выше — «да».
| № | Вопрос | Что это значит |
|---|---|---|
| 4 | Вы обучили или модифицировали эту модель? | формально попадаете в определение разработчика (ст. 3) |
| 5 | Вы претендуете на статус суверенной или национальной модели? | если да — работают обязанности ст. 8; если нет — не работают |
| 6 | Вы предоставляете другим лицам возможность применять модель? | с 1 марта 2027 года — обязанность информировать пользователей о правах на результат (ст. 10) |
Отдельно от этой классификации проверьте систему на попадание в переходный период: находится ли она в промышленной эксплуатации на 1 марта 2027 года и хранятся ли данные в России. К вопросу «БФМ или нет» это отношения не имеет, но на планирование влияет — об этом ниже.
На практике у большинства корпоративных заказчиков проверка заканчивается на вопросах 2–3 или на вопросе 5. Их системы прикладные, а на статусы они не претендуют.
Сроки: что включается 1 сентября 2026 и что 1 марта 2027
Календарь для планирования важнее классификации: именно он определяет, когда что-то придётся делать. На дату этой публикации не действует ещё ничего.
| Дата | Что включается |
|---|---|
| 1 сентября 2026 | Понятийный аппарат, принципы регулирования, разграничение полномочий. Обязанностей для организаций не возникает |
| 1 марта 2027 | Статусы суверенной и национальной моделей, обязанности разработчиков, маркировка, право обучения на охраняемом контенте, информирование пользователей по ст. 10 |
| 1 марта 2027 | Дата отсечки переходного периода: система должна быть в промышленной эксплуатации |
| 1 сентября 2032 | Окончание переходного периода |
Из этого следуют две вещи, которые стоит проговорить отдельно.
Отсрочка по статье 13 узкая. Она защищает не от закона целиком, а от будущего требования применять исключительно суверенные или национальные модели — того самого, случаи введения которого Правительство ещё не определило. Условий два: система в промышленной эксплуатации на 1 марта 2027 года и обработка с хранением данных на территории России. Тогда до 1 сентября 2032 года это требование к ней не применяется. Оба условия проверяются техническими средствами, и невыполнение любого лишает отсрочки полностью: контур, где генерация уходит во внешний API, под неё не попадает независимо от даты запуска.
Это аргумент за ускорение, а не за паузу. Обычно регуляторные новости служат основанием отложить проект до подзаконных актов. Здесь логика обратная: отсрочку получают те, кто успел ввести систему в эксплуатацию. От публикации этой статьи до отсечки остаётся около семи месяцев. Для одного контура этого хватает. Для портфеля из нескольких контуров с разными владельцами данных срок близок к минимальному, причём ограничителем обычно оказывается согласование доступа к данным между подразделениями, а не техническая часть переноса.
Что делать, если вы действительно разработчик
Редкий случай: вы обучаете большую универсальную модель и планируете получать для неё статус. Тогда работы больше, но она не экзотическая.
Суверенный статус требует контроля всего цикла разработки и воспроизводимости обучения; национальный допускает чужие компоненты, включая иностранные модели под открытой лицензией. Требования к инфраструктуре расходятся сразу, и переигрывать потом дорого.
Правила эксплуатации, меры безопасности, состав и происхождение обучающих данных, порядок обновления модели. Для зрелого интегратора это привычная инженерная гигиена, но объём работы измеряется неделями, а не днями.
Специальное исключение для обучения на охраняемых произведениях предусмотрено для моделей со статусом. До его получения корпус живёт по общим правилам авторского права, и происхождение каждого источника придётся уметь показать.
Методики, критерии и сроки рассмотрения появятся в подзаконных актах. Планировать релиз впритык к 1 марта 2027 года, рассчитывая на статус, рискованно.
Впрочем, с этим к нам приходят редко. Гораздо чаще приходят с паникой «мы вне закона», а под ней не оказывается оснований: реальный статус почти всегда — пользователь прикладной системы.
Что дальше
Три шага на ближайший месяц. Никакой гонки — просто сделать аккуратно.
- Инвентаризация. Составьте перечень всех ИИ-систем в контуре и, что важнее, конкретных моделей внутри них. Не «система документооборота с ИИ», а «RAG-обёртка + базовая модель Qwen 32B + эмбеддер bge». Предупреждаю по опыту: на этом шаге почти всегда всплывают теневые интеграции — сервисы, которые ходят во внешний API мимо согласованной архитектуры и о которых ИБ узнаёт последней. Именно они, а не размер модели, обычно и определяют, попадёт ли контур в переходный период.
- Применить алгоритм. Прогоните каждую модель через два блока вопросов выше. Большая часть отсеется на признаках универсальности и основы.
- Зафиксировать роль и закрыть статью 10. По каждой модели письменно определите, кто вы по отношению к ней и претендуете ли на статус. Заодно решите, как будете информировать пользователей о правах на результаты генерации: до марта 2027 года это делается одним абзацем в регламенте, после — уже в режиме «надо было вчера».
Если после инвентаризации остаются сомнения — это нормально: право новое, а стык юриспруденции и техники редко бывает однозначным. Ровно этот стык мы и разбираем на пилотах: смотрим модели в вашем контуре, определяем статус каждой и фиксируем зону ответственности.
Частые вопросы
Регулируется ли Llama 8B по 243-ФЗ?
По трём признакам это большая фундаментальная модель: порог в один миллиард параметров превышен, применимость широкая, основой для другого программного обеспечения служить может. Но если организация только развернула модель у себя и не претендует на статус суверенной или национальной, обязанности статьи 8 к ней не применяются. Остаётся информирование пользователей о правах на результаты генерации по статье 10 с 1 марта 2027 года.
Мы дообучили чужую модель — мы теперь разработчик по 243-ФЗ?
Формально это возможно: определение разработчика в статье 3 охватывает не только разработку и обучение, но и модификацию большой фундаментальной модели. Практических последствий почти нет, поскольку обязанности статьи 8 установлены для разработчиков суверенных и национальных моделей. Если организация на такой статус не претендует, дообучение открытой модели под собственные задачи новых обязанностей не создаёт.
Подпадает ли RAG-система под 243-ФЗ?
Сама RAG-система не является большой фундаментальной моделью: это архитектура вокруг модели — векторная база, ретривер, реранкер, оркестратор. Предметом регулирования, если он возникает, будет базовая языковая модель внутри контура, и то на стороне её разработчика.
Нужно ли маркировать ответы корпоративного ИИ-ассистента?
Обязательной маркировки сгенерированного текста закон не вводит. Статья 9 относится к информационным материалам в аудио- и визуальной форме и предусматривает возможность разместить предупреждение о применении искусственного интеллекта. Порог в 500 тысяч российских пользователей в сутки касается обязанности владельцев крупных площадок предоставить пользователям такую функцию.
Мы работаем с GigaChat по API — что нужно сделать по 243-ФЗ?
Как пользователю чужой модели — ничего сверх ранее действовавших требований: 152-ФЗ, требования по критической информационной инфраструктуре, защита собственного контура. Число параметров модели вендор не раскрывает, и проверять его пользователю не нужно: ответственность за модель лежит на разработчике. Отдельно стоит проверить, где обрабатываются и хранятся данные, — от этого зависит попадание системы в переходный период.
Что делать, если модель формально превышает порог в 1 млрд параметров?
Один порог ничего не решает: признаки большой фундаментальной модели работают в связке из трёх. Нужно проверить применимость для большого количества задач и роль основы для создания другого программного обеспечения. Узкий классификатор или детектор компьютерного зрения на 1,5 миллиарда параметров под определение не подпадает. Если модель действительно универсальна и служит фундаментом, следует определить, претендует ли организация на статус, и учесть сроки: ключевые нормы включаются с 1 марта 2027 года, для систем в промышленной эксплуатации предусмотрен переходный период до 1 сентября 2032 года.
Рабочий документ: самопроверка ИИ-контура по 243-ФЗ
PDF, 14 страниц для ИТ-директора и руководителя ИБ. Формы перечня моделей, таблица решений «БФМ или нет», готовые формулировки для внутренних документов и чек-лист на одну страницу.
Проверить статус вашей ИИ-системы
Посмотрим, какие модели работают в вашем контуре, определим статус каждой и зафиксируем зону ответственности. Заодно проверим конфигурацию на попадание в переходный период до 1 сентября 2032 года.