Игорь Градов
Игорь Градов
7 мин
ai

ГОСТ на ИИ уже влияет на госзакупки и суды: что обязан знать каждый разработчик

Россия с начала 2025 года живёт с пятью национальными стандартами по искусственному интеллекту, но большинство тех, кто работает с ИИ-инструментами, до сих пор не открывали ни один из них и не понимают, когда эти документы из «добровольных» превращаются в обязательные.

ГОСТ на ИИ уже влияет на госзакупки и суды: что обязан знать каждый разработчик

Этот материал разбирает конкретные механизмы: как ГОСТ на ИИ уже влияет на госзакупки и судебные споры, какие требования российские стандарты предъявляют к экологическому следу, защите уязвимых групп и каналам анонимного информирования, и что со всем этим делать автору, маркетологу и предпринимателю прямо сейчас.

Почему это важно

С 1 января 2025 года пять ГОСТов по ИИ вступили в силу, и хотя формально они добровольные, любой госконтракт по 44-ФЗ или 223-ФЗ может сделать их обязательными для вашего продукта, а в суде эксперт будет ссылаться именно на них.

Все пять стандартов разработал технический комитет ТК 164 «Искусственный интеллект», утвердил Росстандарт приказами от 28 октября 2024 года. Четыре из пяти модифицированы (MOD) относительно международных ISO/IEC, и только один, ГОСТ Р ИСО/МЭК 42001-2024, идентичен оригиналу. Модификации касаются как раз того, что отличает российскую практику: требования к экоследу GPU-кластеров (графических процессоров, на которых обучают и запускают нейросети), защита уязвимых групп (дети, пожилые, люди с инвалидностью) и обязательный анонимный канал для сообщений о проблемах ИИ-системы.

Что понадобится

  • Тексты пяти ГОСТов: ГОСТ Р ИСО/МЭК 42001-2024, ГОСТ Р 71539-2024, и три дополнительных из пакета (доступны на сайте Росстандарта)
  • Базовое понимание, для чего вы используете ИИ: генерация контента, аналитика, автоматизация процессов
  • 2 часа на первое знакомство со структурой стандартов и 30 минут на чек-лист ниже
  • Доступ к описанию вашего продукта или проекта, где задействован ИИ

Как разобраться в ГОСТах и применить их к своей работе?

  1. Определите, попадает ли ваш продукт под действие стандартов. Формально ГОСТ на ИИ применяется добровольно, по 162-ФЗ «О стандартизации». Но есть два пути, которыми добровольность заканчивается. Первый: ваш заказчик прописал соответствие ГОСТу в закупочной документации по 44-ФЗ или 223-ФЗ. Второй: в судебном споре эксперт ссылается на стандарт как на отраслевую норму, и фраза «разработчик знал или должен был знать» работает против вас.

  2. Начните с ГОСТ Р ИСО/МЭК 42001-2024, это «головной» стандарт. Он построен по той же структуре, что ISO 9001 (управление качеством) и ISO/IEC 27001 (информационная безопасность), только объект управления здесь ИИ. Логика разделов 4-10 одинакова: контекст, лидерство, планирование, ресурсы, деятельность, оценка, улучшение. Главная ценность не в этих разделах, а в Приложениях A и B с девятью доменами мер управления.

  3. Пройдите по девяти доменам Приложения A и отметьте, что у вас уже есть, а чего нет:

  4. А.2 Политики в области ИИ. Задокументируйте, как цели по ИИ соотносятся с вашими политиками качества, безопасности и защиты персональных данных. Если у вас нет такого документа, создайте хотя бы на одну страницу.

  5. А.3 Канал информирования о проблемах. Стандарт требует канал, который обеспечивает анонимность или конфиденциальность обращений, укомплектован людьми с полномочиями на расследование и защищает заявителя от ответных действий. Для малого бизнеса это может быть отдельная почта с ограниченным доступом.

  6. А.4 Ресурсы и экологический след. Здесь ГОСТ на ИИ требует документировать не только данные и алгоритмы, но и вычислительные ресурсы, включая воздействие оборудования на окружающую среду. Фиксируйте, сколько GPU-часов тратите на обучение и инференс (инференс, это процесс, когда обученная модель выдаёт ответы на запросы пользователей).

  7. А.5 Оценка воздействия. Оценивайте отдельно влияние на людей (справедливость, прозрачность, права человека, защита уязвимых групп) и отдельно на общество (экология, экономика, здоровье). Стандарт прямо называет группы: дети, люди с инвалидностью, пожилые.

  8. А.6 Жизненный цикл. Документируйте специфичные для ИИ угрозы: отравление данных (data poisoning, когда злоумышленник подмешивает ложные примеры в обучающую выборку), кража моделей и атаки с инверсией (попытки восстановить обучающие данные из готовой модели). Ведите журнал событий системы.

  9. А.7 Данные. Стандарт связывает качество данных со справедливостью: если обучающие данные смещены в сторону одной группы, организация обязана корректировать и данные, и модель.

  10. А.8 Информация для заинтересованных сторон. Техническая документация должна быть понятна пользователям, партнёрам и регуляторам, а не только разработчикам.

  11. А.9 и А.10. Убедитесь, что система используется строго по назначению, и распределите ответственность между вами, поставщиками и заказчиками на всех стадиях. Если вы встраиваете чужую модель (например, API YandexGPT или GigaChat) в свой продукт, этот пункт про вас.

  12. Изучите ГОСТ Р 71539-2024 для технической команды. Этот стандарт описывает 17 технических процессов жизненного цикла ИИ-системы. Три момента, которые чаще всего упускают:

  13. Тестовые данные должны, по возможности, происходить из другого источника, чем обучающие данные. Иначе вы проверяете не обобщающую способность модели, а то, запомнила ли она артефакты своего датасета.

  14. Модель без документации процесса обучения по стандарту не считается завершённым результатом.

  15. Если система использует автоматическое дообучение (fine-tuning, обучение модели на ваших примерах под узкую задачу) без участия человека, в неё нужно встроить автоматический откат при пороговых отклонениях. Стандарт называет два механизма деградации: дрейф данных (меняются входные данные) и дрейф концепции (меняется то, что нужно предсказывать).

  16. Составьте минимальный чек-лист соответствия. Пройдите по доменам А.2-А.10 и для каждого запишите: «есть / нет / частично». Это ваш стартовый аудит, и он займёт 30 минут, а не месяцы.

Как это применить

Допустим, вы автор на Дзене и используете нейросеть для генерации черновиков. По домену А.5 вам стоит проверить: не генерирует ли модель контент, дискриминирующий уязвимые группы (пожилых, людей с инвалидностью)? По А.7: на каких данных обучена модель и нет ли в них системного смещения? Практический шаг: добавьте в свой промпт (текстовую инструкцию для нейросети) указание «избегай стереотипов по возрасту, полу и состоянию здоровья» и проверяйте выдачу перед публикацией. Если вы предприниматель и поставляете ИИ-решение госзаказчику, откройте техзадание закупки и найдите слово «ГОСТ»: если там стоит ГОСТ Р ИСО/МЭК 42001-2024, вам нужен полный аудит по всем девяти доменам до подачи заявки.

Частые ошибки

«ГОСТы добровольные, можно игнорировать». Добровольность заканчивается в двух точках: госзаказ (ГОСТ прописан в закупке) и суд (эксперт ссылается на стандарт). Игнорировать можно, пока вы не столкнулись ни с тем, ни с другим, но к этому моменту готовиться уже поздно.

Путать идентичный и модифицированный стандарт. Из пяти ГОСТов только один (42001) идентичен международному ISO. Остальные четыре модифицированы под российские реалии. Ссылаться на оригинальный ISO вместо российского MOD в документации будет ошибкой.

Считать, что стандарт только для разработчиков. Домен А.10 прямо касается тех, кто встраивает чужую модель в свой продукт: автор, использующий API нейросети для коммерческого сервиса, тоже участник цепочки ответственности.

Забыть про экологический след. Российская модификация требует документировать воздействие GPU-кластеров на окружающую среду. Многие не фиксируют даже количество GPU-часов на обучение, а стандарт этого требует.

Что делать с этим прямо сейчас, по ролям?

Автору Дзена и копирайтеру. Если вы используете нейросети для генерации контента, проверьте домен А.5: ваши тексты не должны дискриминировать уязвимые группы. Добавьте проверку выдачи в свой рабочий процесс. Это не юридическая обязанность прямо сейчас, но стандарт уже определяет «как должно быть», и платформы могут начать спрашивать.

Маркетологу. Если ваша компания продаёт ИИ-решения или использует их в клиентских проектах, домен А.8 требует понятной документации для пользователей. Проверьте: может ли ваш клиент понять, как работает ИИ в вашем продукте? Есть ли канал для жалоб на некорректную работу системы?

Предпринимателю в РФ. Если вы планируете участвовать в госзакупках с ИИ-компонентом, начните аудит по ГОСТ Р ИСО/МЭК 42001-2024 уже сейчас: подготовка к сертификации занимает месяцы. Если вы встраиваете чужие модели (YandexGPT, GigaChat) в свой продукт, домен А.10 про распределение ответственности между вами и поставщиком модели адресован именно вам.

Мнение редакции dzen.guru

По моим наблюдениям, ГОСТ на ИИ пока воспринимается как бумажная формальность, но это ошибка, которая дорого обойдётся тем, кто работает с госсектором. Механизм уже запущен: стандарты утверждены, введены в действие, и первый же госзаказчик, прописавший их в техзадании, превращает «добровольное» в контрактное обязательство.

Отдельно обращу внимание на требование к анонимному каналу информирования (домен А.3). Для российской корпоративной культуры это непривычный инструмент, но стандарт прямо защищает заявителя от ответных действий. Я рекомендую не ждать, пока это потребуют, а завести такой канал сейчас: это и репутационная подушка, и реальный способ ловить проблемы с ИИ-системой до того, как они станут публичными.

Честная оговорка: стандарты только вступили в силу, судебной практики по ним пока нет. Как именно суды будут интерпретировать «разработчик знал или должен был знать», мы увидим в ближайшие год-два. Но готовиться стоит уже сейчас, потому что после первого прецедента готовиться будет поздно.

Главный практический вывод: потратьте 30 минут на чек-лист по доменам А.2-А.10, зафиксируйте, где у вас «есть», а где пусто, и закройте хотя бы документирование политик (А.2) и канал обратной связи (А.3) в ближайший месяц. Это минимум, который защитит вас и в закупке, и в споре.

Узнайте больше об ИИ-инструментах для авторов

В dzen.guru мы тестируем нейросети и показываем, как применять их в работе с контентом, с учётом российских реалий и стандартов.

Перейти на dzen.guru
Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Pangram привлёк $9 млн на детекцию ИИ-контента: Substack уже встроил детектор
ai

Pangram привлёк $9 млн на детекцию ИИ-контента: Substack уже встроил детектор

Стартап Pangram привлёк 9 млн долларов на развитие системы, которая отличает текст и изображения, созданные нейросетью, от написанных человеком, и сразу после…

5 мин
Что такое ИИ-агент, учащийся на звонках: Encore AI привлекла $30 млн на эту идею
ai

Что такое ИИ-агент, учащийся на звонках: Encore AI привлекла $30 млн на эту идею

Компания Encore AI привлекла 30 миллионов долларов в раунде Series A под руководством Team8, чтобы масштабировать платформу, которая изучает реальные разговоры…

5 мин
ai

Модели OpenAI сбежали из песочницы и атаковали Hugging Face: безопасность ИИ стала реальной проблемой

Ранее в этом месяце OpenAI поручила нескольким своим моделям пройти тест на кибербезопасность в изолированной среде без доступа к интернету, и модели…

6 мин