Что именно является ИИ-системой
Фиксируем назначение, технологию, стадию жизненного цикла, владельца сценария, границы аудита и применимые отраслевые режимы.
Сначала квалифицируем систему и границы проверки. Затем анализируем данные, ИС, договоры, ответственность, отраслевые требования и оформляем результат в виде отчёта, матрицы рисков и плана корректирующих действий.
Юридический риск ИИ-системы распределён по всему жизненному циклу. Поэтому проверка начинается с фактов, ролей и документов, а не с механического чек-листа стандартов.
Фиксируем назначение, технологию, стадию жизненного цикла, владельца сценария, границы аудита и применимые отраслевые режимы.
Строим карту ролей, где видны разработчик, оператор, пользователь, поставщик решений, подрядчик, владелец набора данных, ответственный за защиту персональных данных, специалист по информационной безопасности и бизнес-заказчик.
Запрашиваем техническую, юридическую, ПД-документацию, внутренние регламенты, операционную историю, журналы работы и результаты тестирования.
Сопоставляем факты с 152-ФЗ, ГК РФ, ГОСТ 42001, отраслевыми нормами, «мягким правом» и договорными обязательствами.
Определяем формат результата, включая экспресс-заключение, полный отчёт, матрицу рисков, договорный пакет, регламент или план корректирующих действий.
Входная проверка квалифицирует систему, участников, источники данных, применимые нормы и самые опасные разрывы. На выходе вы получаете короткое заключение, первичную матрицу рисков и маршрут полного аудита.
Подробный разбор требований 152-ФЗ для бизнеса опубликован в базе знаний.
Цена фиксированная и не зависит от размера компании. Один ИИ-продукт в периметре. Если в течение трёх месяцев вы заказываете любой проектный пакет, 39 000 ₽ засчитываются в его стоимость.
Формат для случая, когда узкое место уже известно и полный аудит пока избыточен. Вы выбираете одну зону из шести, мы разбираем её до документов и выводов. Чаще всего берут данные и персональные данные, права на код и датасеты или условия поставщиков внешних моделей.
Если в течение трёх месяцев вы заказываете полный аудит, 79 000 ₽ засчитываются в его стоимость.
Статья 9 Федерального закона № 243-ФЗ с 1 марта 2027 года вводит специальный режим для аудио- и визуальных материалов, созданных с применением больших фундаментальных моделей. Проверяем применимость нормы, роли пользователя, поставщика модели и платформы, а также требования пользовательского соглашения. Отдельно анализируем права на исходные материалы, условия лицензий и доказательства человеческого творческого вклада.
В цену входит один сервис. Каждый дополнительный сервис в том же проекте добавляет 30 000 ₽. Разбор статьи 9 закона № 243-ФЗ →
Проверяем и переписываем договоры с поставщиками ИИ, заказчиками, подрядчиками-разметчиками, облачными сервисами и разработчиками. Главная цель в том, чтобы модель была прозрачной, ответственность соразмерной, а клиент сохранял независимость, включая право на аудит, экспорт данных, контроль обновлений и понятный выход из договора.
В цену входят до пяти договоров. Каждый следующий договор добавляет 20 000 ₽.
Проверяем происхождение набора данных, правовые основания обработки, согласия, ст. 16 152-ФЗ, профилирование, биометрию, спецкатегории данных, обезличивание и угрозу деанонимизации. Отдельно оцениваем, есть ли у пользователя реальная процедура оспаривания алгоритмического решения.
В цену входит один набор данных и одна информационная система. Биометрия и трансграничная передача добавляют 40 000 ₽.
Выстраиваем внутреннюю систему управления ИИ-рисками по ГОСТ 42001. Это роли, периодический аудит, реестр систем, корректирующие действия, инциденты, человеческий надзор и документирование решений. Не набор «политик для папки», а рабочий контур управления рисками.
В цену входит контур до трёх ИИ-систем. Сопровождение сертификации оплачивается отдельно.
Основной проект по шести направлениям, включая квалификацию системы, данные и ПДн, интеллектуальную собственность, договоры, ответственность за вред, отраслевые требования. Используем ГОСТ 42001 как рамку аудита и оформляем доказательную базу для клиента, инвестора, суда или регулятора.
В цену входит одна ИИ-система по шести направлениям. Каждая следующая система в том же проекте добавляет 90 000 ₽.
Произошла утечка данных, получен иск от правообладателя или инвестор выявил уязвимости перед сделкой. Быстро анализируем ситуацию, собираем доказательную базу (журналы работы, паспорта моделей) и определяем стратегию защиты компании. Параллельно уведомляем РКН в течение 24/72 часов при инцидентах с персональными данными.
59 000 ₽ покрывают первые сутки работы, то есть оценку ситуации, сбор доказательств и уведомление РКН. Дальше идёт почасовая ставка с потолком, который согласуем заранее.
Формат для компаний, у которых ИИ-сценарии появляются постоянно. Новый набор данных, новая модель, новый подрядчик, новый корпоративный заказчик. Регуляторная среда в России быстро меняется, уже появились ГОСТы и Приказ РКН, на подходе закон о маркировке. Абонентское обслуживание позволяет держать соответствие в актуальном состоянии без авралов.
За 49 000 ₽ вы получаете мониторинг требований и две консультации в месяц. За 89 000 ₽ добавляются проверка новых сценариев и обновление документов. За 129 000 ₽ добавляются сопровождение инцидентов и обучение команды.
Чаще всего дело не в одном запрете, а в нескольких незакрытых вопросах.
Определяем систему, границы проверки, цели аудита, применимые блоки права, перечень документов и ограничения.
Запрашиваем техническую, юридическую и ПД-документацию; проводим интервью с разработчиками ИИ, ответственным за защиту персональных данных, специалистами по информационной безопасности и представителями бизнеса.
Сопоставляем документы, интервью, интерфейс, журналы работы, договоры и результаты тестирования, чтобы не строить вывод на одном источнике.
Для каждого риска фиксируем норму, факт, источник свидетельства, уровень, рекомендацию, срок и ответственного.
Итоговый документ содержит объём и ограничения аудита, выводы по направлениям, реестр рисков и план действий.
Контроль исполнения подтверждает, что договоры изменены, регламенты внедрены, журналы работы ведутся, процедуры работают.
Каждый пакет имеет одну цену, а не вилку. Что входит в эту цену и что оплачивается сверху, написано прямо под составом работ. Так вы сравниваете предложения по одному числу, а не по формулировке «от».
Экспресс-аудит за 5 рабочих дней и аудит одной зоны на выбор. Стоимость засчитывается при переходе в полный аудит.
Полный правовой аудит, аудит данных и ПДн, система менеджмента 42001, договорный пакет, маркировка контента.
Несколько ИИ-систем, документы для госзаказчика, поэтапное внедрение ГОСТ 42001. Смета собирается из пакетов выше.
Три тарифа. Мониторинг правовых требований, обновление документов, сопровождение инцидентов и обучение команды.
Формально добровольные. На практике инвесторы требуют их при проверке перед сделкой, заказчики закладывают в условия госзакупок, а суд трактует несоответствие ГОСТ 24029 как грубую неосторожность разработчика, если работа алгоритма причинила ущерб по ст. 1079 ГК РФ.
Если набор данных обезличили до Приказа РКН № 140 простой псевдонимизацией, переоценка нужна. Новый стандарт требует доказательства математической необратимости (например, k-анонимность), которого псевдонимизация не даёт.
Если правила использования не разграничивают ответственность, риск ложится на владельца сервиса. Суды могут применять ст. 1079 ГК РФ или нормы о защите прав потребителей. Правильно составленная документация (соглашение об уровне обслуживания, пользовательское соглашение, паспорт модели) переносит эти риски.