Вопросы по аудиту

Вопросы про правовой аудит ИИ-систем

Практические ответы о том, что считается ИИ-системой, зачем нужен реестр, как собираются документы и интервью, что входит в матрицу рисков, как работают ГОСТ 42001, 152-ФЗ, договоры с поставщиками решений и ответственность за вред.

Процесс правового аудита

Чем правовой аудит ИИ-систем отличается от обычного юридического аудита?

Обычный юридический аудит проверяет договоры, корпоративные документы и соблюдение отдельных норм. Правовой аудит ИИ-системы идёт по жизненному циклу технологии данные, обучение, развертывание, роли участников, автоматизированные решения, права на результат, договоры с поставщиками решений, отраслевые ограничения и ответственность за вред.

Зачем начинать с инвентаризации ИИ-систем?

Без реестра невозможно понять, какие сценарии реально используются в компании. Часто значимые риски находятся не в основном продукте, а в «теневом ИИ» с внешними языковыми моделями у сотрудников, автоматической оценке персонала, аналитике звонков, генерации юридических документов или пилоте с подрядчиком.

Какие документы нужны для аудита?

Обычно запрашиваются пять блоков документов, включая техническую документацию, договоры и лицензии, материалы по персональным данным, внутренние политики и операционная история. Если документа нет, это не просто «пробел в папке», а ограничение аудита и потенциальный риск в отчёте.

Что входит в итоговую матрицу рисков?

Для каждого риска фиксируются факт, нарушенная или применимая норма, источник свидетельства, вероятность, тяжесть последствий, уровень риска, рекомендация, срок, ответственный и критерий проверки. Рекомендация без срока и критерия проверки не является рабочей рекомендацией.

Почему аудит не заканчивается передачей заключения?

ГОСТ 42001 и профессиональная логика аудита требуют проверять результативность корректирующих действий. После отчёта нужно убедиться, что договоры изменены, согласия обновлены, регламенты внедрены, журналы работы ведутся, а процедура оспаривания алгоритмического решения реально работает.

ГОСТы и соответствие требованиям

Российские ГОСТы для ИИ обязательны или добровольны?

Формально национальные стандарты применяются на добровольной основе. На практике они становятся фактически обязательными при участии в государственных закупках (заказчик вправе включить их в требования ТЗ), при прохождении ведомственных экспертиз и при рассмотрении споров о деликтной ответственности. Если автономная система причинила вред, а её разработчик не проводил оценку устойчивости по ГОСТ Р ИСО/МЭК 24029-2-2024, суд квалифицирует это как грубую неосторожность, и ссылаться на форс-мажор становится нечем.

Какие ГОСТы вступили в силу в 2025 году и что из них самое важное?

С 1 января 2025 года действуют четыре ключевых стандарта. ГОСТ Р 71476-2024 про терминологию, аннотирование, разведочный анализ и подготовку данных, на него ссылаются в договорах и при распределении ответственности за дефекты набора данных. ГОСТ Р 71539-2024 про жизненный цикл системы ИИ, обязательная ссылка при госзакупках. ГОСТ Р ИСО/МЭК 42001-2024 про систему менеджмента ИИ, российский аналог ISO 9001 и доказательство добросовестности. ГОСТ Р ИСО/МЭК 24029-2-2024 про устойчивость нейросетей, основа судебной технической экспертизы. С 1 февраля 2026 года добавился ГОСТ Р 72484-2025 для медицинского ИИ.

Что такое ГОСТ Р ИСО/МЭК 42001-2024 и зачем он нужен?

Это российский аналог ISO 9001, адаптированный для ИИ-отрасли. Стандарт описывает, как выстроить систему управления алгоритмическими рисками внутри компании, включая политики, матрицы ролей, реестры рисков, процедуры инцидентов. Сертификация по ГОСТ 42001 или внутреннее внедрение его требований служит ключевым доказательством добросовестной проверки при запросах надзорных органов и корпоративных заказчиков. Именно это документирует, что компания управляла рисками ИИ, а не игнорировала их.

Как работает ГОСТ Р 72484-2025 для медицинского ИИ?

Стандарт, действующий с 1 февраля 2026 года, вводит унифицированную терминологию и классификацию программного обеспечения как медицинского изделия. Ключевое разграничение проходит между системой поддержки врачебного решения (СППР) и автономным диагностическим инструментом. Первая лишь рекомендует, вторая принимает клинически значимые решения. От этого зависит класс риска и объём регистрационного досье в Росздравнадзоре. Медицинский ИИ без корректной классификации не допускается к клинической практике, даже если технически он уже работает в больнице.

Можно ли обучать ИИ-модель на открытых данных без правовых рисков?

«Открытые данные» не равно «данные без правовых ограничений». Нужно проверить лицензию (Creative Commons с условием SA или NC может запрещать коммерческое использование), наличие персональных данных (даже обезличенные на первый взгляд данные могут содержать ПДн при кросс-корреляции) и авторские права на исходный контент в обучающей выборке. После Приказа РКН № 140 простая псевдонимизация ФИО больше не легализует набор данных, требуются k-анонимность и дифференциальная приватность.

Ответственность и инциденты

Кто несёт ответственность, если автономная ИИ-система причинила вред?

По ст. 1079 ГК РФ владелец источника повышенной опасности несёт ответственность без вины, достаточно самого факта вреда. Суды квалифицируют автономные ИИ-системы (роботы, беспилотники, медицинский диагностический ИИ) как такие источники. Субъектный состав зависит от договорной цепочки, отвечать может разработчик, арендатор, оператор или конечный пользователь. Отсутствие документации по ГОСТам при аварии суд трактует как грубую неосторожность, что лишает разработчика возможности ссылаться на форс-мажор.

Что такое история решений и протоколов работы и зачем она нужна в суде?

Это задокументированная история работы ИИ-системы, включая входные данные, версию модели, применённые пороги, результат и временную метку. В судебных спорах по ст. 1079 ГК РФ она служит доказательством должной осмотрительности разработчика. Без неё невозможно установить, было ли поведение системы штатным или аномальным, и суд интерпретирует это против разработчика. ГОСТ Р ИСО/МЭК 42001-2024 прямо предписывает ведение такой документации.

Авторские права и контент

Кому принадлежат права на контент, сгенерированный ИИ?

По российскому праву автором может быть только человек. ИИ-сгенерированный контент без человеческого творческого вклада само по себе не получает автора в лице программы. Охрана конкретного результата зависит от того, выразился ли в нём творческий вклад человека: в отборе, композиции, переработке и иных авторских решениях. Журналы запросов и версий могут помочь доказать процесс создания, но не гарантируют авторское право автоматически. Права и обязанности также нужно закрепить в договорах с сотрудниками и подрядчиками и сверить с условиями используемого ИИ-сервиса.

Что требует статья 9 закона № 243-ФЗ о маркировке ИИ-контента?

С 1 марта 2027 года пользователю большой фундаментальной модели должна быть предоставлена возможность разместить предупреждение при создании информационного материала в аудио- и (или) визуальной форме. Формат, содержание и порядок предупреждения определяются соглашением пользователя и поставщика. Крупные платформы с аудиторией более 500 000 российских пользователей в сутки также должны предоставить такую возможность пользователям личных страниц. Подробности — в разборе статьи 9 закона № 243-ФЗ.

Нужно ли маркировать обычные рекламные тексты, написанные с помощью ИИ?

Федеральный закон № 243-ФЗ не устанавливает всеобщую обязанность маркировать обычные тексты, написанные с помощью ИИ. Статья 9 касается аудио- и визуальных материалов, созданных с применением большой фундаментальной модели. Для рекламы отдельно нужно соблюдать общие требования достоверности и не вводить потребителя в заблуждение; добровольное раскрытие следует выбирать с учётом содержания и способа распространения материала.

Начать работу

Расскажите, как устроена ваша ИИ-система

Заполните короткий бриф. После первичного разбора предложим конкретный маршрут аудита с учётом отраслевых требований и действующих правовых норм.