Запрет ИИ в договоре: заказчик прав, пункт не сработает
Alexander Chaykin (https://t.me/chaykin_it)ООО «РТК — Информационная безопасность», структура «Ростелекома» под брендом «Солар», начало вписывать во все новые договоры с ИТ-подрядчиками один и тот же пункт. Исполнитель обязуется не использовать «на любой стадии и ни в каком виде» инструменты искусственного интеллекта без согласования заказчика. Первым такой пункт получил подрядчик по госконтракту с Генпрокуратурой на 11 млн рублей. Об этом 11 сентября написал CNews.
Мер за нарушение четыре. Цена договора снижается на 30%. Заказчик может отказаться от договора и не платить за уже сделанное. Может потребовать переделать работу без ИИ — со штрафом за просрочку. А экспертизу, которая установит применение ИИ, оплачивает подрядчик.
Согласовать применение можно. Условий пять: письменное согласие, названная модель и её характеристики, обязательная ручная проверка результата, запрет обучать модели на полученных данных и запрет передавать эти данные третьим лицам. Мотив заказчик назвал сам: «Если в работе применялся ИИ, мы хотим знать, где именно он использовался и как подрядчик проверил то, что выдала модель».
Такую новость легко прочитать как борьбу с прогрессом. Я читаю иначе. Заказчик прав в том, чего боится. И при этом пункт в таком виде работать не будет. Одно другому не противоречит — дальше разберу почему.
Почему заказчик прав
Рисков, от которых закрывается заказчик, три. Каждый из них реален.
1. Модель уверенно выдумывает
В декабре 2024 года министерство занятости Австралии заказало Deloitte независимую проверку ИТ-системы, которая автоматически назначает санкции получателям пособий. Контракт — около 440 тысяч австралийских долларов. Отчёт опубликовали летом 2025-го. Исследователь из Сиднейского университета нашёл в нём ссылки на работы, которых не существует, и цитату из решения Федерального суда, которой в решении нет. В исправленной версии отчёта Deloitte раскрыла, что использовала генеративный ИИ, и вернула последний платёж — больше 97 тысяч. Подробности — у CFO Dive и в базе ИИ-инцидентов.
Через месяц похожая история случилась в Канаде. Кадровый план здравоохранения провинции Ньюфаундленд и Лабрадор: 526 страниц, 1,6 млн канадских долларов, минимум четыре ссылки на исследования, которых нет. В двух случаях авторами выдуманных статей названы реальные учёные. Компания заявила, что ИИ не писал отчёт, а «выборочно» помогал подкрепить небольшое число ссылок. CBC
В России первые случаи дошли до судебных штрафов. 14 мая Арбитражный суд Западно-Сибирского округа оштрафовал компанию на 50 тысяч рублей. В кассационной жалобе, составленной с помощью нейросети, большая часть судебных актов либо не существовала, либо не содержала приведённых выводов. Суд указал, что ответственность за достоверность сгенерированного текста несёт тот, кто технологией воспользовался. Фонтанка
В конце августа Суд по интеллектуальным правам оштрафовал предпринимателя на 5 тысяч рублей за жалобу с двенадцатью ссылками на несуществующие акты. Довод о «технической ошибке» суд не принял. Право.ру
А 9 сентября «Ведомости» написали об определении Верховного суда: юрист сослался на пункт 15 постановления пленума. В постановлении 14 пунктов. Формулировка суда: «если стороны готовят свою позицию с опорой на использование программного обеспечения, то они делают это на свой риск». Отвечает за это представитель, а не его доверитель. Ведомости
Это не единичные истории. Исследователь HEC Paris Дамьен Шарлотен ведёт базу судебных дел, где в документах нашлись выдумки ИИ. К началу сентября в ней больше двух тысяч дел по всему миру, в январе было 719.
Во всех этих случаях модель не просто ошиблась. Она уверенно сочинила то, чего нет, и сочинила правдоподобно — с номерами дел, фамилиями и цитатами. Человек это пропустил. Заказчику, который принимает отчёт, отличить выдуманную ссылку от настоящей нечем, кроме как проверить каждую.
2. Данные уходят третьей стороне
В прежней модели всё понятно. Сотрудник подрядчика подписывает NDA, и ему ставят вполне реальные границы: как и каким образом он получает доступ к данным заказчика.
Облачную модель стоит рассматривать как третью сторону. Каждый запрос к ней — это данные заказчика, которые ушли на сервер вендора модели и вернулись обратно. Отследить, насколько подрядчик соблюдает при этом условия нераспространения и конфиденциальности, очень сложно. Юрист Игорь Бедеров в том же материале CNews называет публичные ИИ-сервисы «неконтролируемым каналом передачи данных третьим лицам».
Польза от ИИ очевидна, её обсуждают все. Риски утечки обсуждают в общих словах.
Одна оговорка. Открытая модель, которую подрядчик развернул на своём сервере, данные наружу не отправляет. Но тут включается третий риск.
3. Происхождение модели
Одна из крупнейших американских ИТ-компаний в марте 2022 года признана в России экстремистской организацией, её деятельность запрещена. Ведомости Против её сотрудников возбуждено уголовное дело, а пресс-секретаря компании военный суд заочно приговорил к шести годам колонии. РБК Модели этой компании при этом открыты: веса выложены для скачивания и ставятся на собственный сервер. Кто окажется в таком списке завтра, не знает никто.
Экстремистский статус — крайний случай, но не единственный. Другие ИТ-гиганты экстремистскими не объявлены, но российское государство последовательно преследует их за нарушение российских законов. Одному из них с 2021 года выписали оборотные штрафы больше чем на 30 млрд рублей, а в феврале 2026-го добавили ещё 16 млрд — за неуплату прежних (см. Ведомости, Интерфакс). Другого в августе оштрафовали за отказ хранить данные россиян в России (РИА Новости).
Пользоваться продуктами этих компаний закон не запрещает. Но подрядчик, который прогоняет данные заказчика через сервис компании под многомиллиардными штрафами или с уголовным делом против сотрудников, связывает с этим и заказчика. Быть ассоциированным с такой историей не хочет никто, особенно в госсекторе.
Есть и оптика шире: перечень недружественных государств. Отправку данных в модель из такой юрисдикции заказчик может трактовать весьма широко — вплоть до договорных санкций.
Почему пункт не сработает
Санкция работает, когда нарушение можно доказать. С ИИ-текстом это пока не получается.
Надёжных детекторов ИИ-генерации не существует, это отмечают и юристы в материале CNews. Опытный специалист скроет применение модели без особых усилий.
Разработчики моделей пробуют маркировать текст. Один из них с августа ставит невидимый водяной знак на всё, что пишет его модель, по всему миру. И сам же честно пишет о пределах метода. Знак показывает только, что модель, вероятно, участвовала в создании текста. Отличить «написала» от «сильно отредактировала» он не может. Лёгкую правку знак переживёт, полную переписку — нет. А проверить знак может не любой желающий, а те, кому это положено по европейскому закону: регуляторы, СМИ, исследователи.
Другой разработчик держал готовую систему маркировки и так её и не выпустил: перефразирование другой моделью её обходит.
В России маркировка ИИ-контента по новому закону добровольная. Обязательный контроль маркировки для соцсетей и маркетплейсов из законопроекта убрали — в том числе потому, что нет развитых и доступных инструментов выявления. ComNews
Всё это мне сильно напоминает бесконечную борьбу с плагиатом и дипломами за деньги. С одной стороны, есть куча инструментов, которые выявляют вероятность того, что работа списана. С другой — индустрия дипломов на заказ никуда не девается. Значит, спрос есть, и система работает.
Из этого следуют две вещи.
Первая: 30% цены — это рычаг для заказчика. Каким образом его применят и когда, остаётся полностью на совести заказчика. При этом юрист Дарья Масленникова в том же материале отмечает, что снижение цены на 30% суд может признать неустойкой и уменьшить как несоразмерную.
Вторая: жёсткая санкция учит молчать об ИИ. Сергей Кудряшов из Strategy Partners говорит об этом прямо: такой стимул скрывать использование ИИ «работает против заявленной цели». Заказчик хотел знать, где работала модель, — и получает подрядчика, которому выгоднее об этом не рассказывать.
Нормальная стадия
Скорость, с которой ИИ вкатывается в жизнь обычных людей и компаний, беспрецедентная. Никакие регуляторы, ни государственные, ни корпоративные, за ней не успевают.
Базовый закон об ИИ, 243-ФЗ, вступил в силу 1 сентября — за десять дней до новости о пункте. Он вводит понятия «суверенной» и «национальной» модели и даёт правительству право требовать российские модели в отдельных информационных системах. Эти нормы заработают с марта 2027 года. КонсультантПлюс Закон рамочный: того, как подрядчик применяет ИИ в работе по договору, он не касается.
Необходимости регулирования это не отменяет. И рынок, как более гибкий институт, ищет его точки первым — через такие вот кривые договоры. Кривые, потому что первые.
Поэтому намеренного луддизма заказчика я в этом пункте не вижу. Я вижу стадию, на которой обе стороны договора ищут, как прикрыть себя, пока применение ИИ никак не регламентировано, а слой практики ещё не наработан.
Как это решено для людей
Людьми и их доступом к чужим данным управлять научились — более-менее.
На собственном примере: мы работаем с данными крупного заказчика, и правила прописаны до мелочей. Какой ноутбук можно использовать, а какой нельзя. Что на нём должно быть установлено и настроено. Что можно пересылать по почте, а что нельзя. Что можно сохранять в облачный диск, а что нельзя. Корпоративный софт эти правила не просто описывает, а следит за исполнением: проверяемые действия явно запрещены. И каждый год люди проходят тренинги, где им в сотый раз объясняют, что можно делать и что нельзя.
Разумеется, это не гарантирует на сто процентов, что данные не утекут. Но вероятность серьёзно снижается.
Задачу сложнее — когда данные заказчика физически лежат не у него — индустрия тоже уже решила давно. Заказчик моего работодателя хостит свои критичные ИТ-системы в сторонних дата-центрах больше двенадцати лет. Семь глобальных ЦОДов по миру. В каждом арендованы метры пола и выделенные клетки, доступ туда ограничен. В каждом ЦОДе своя команда инженеров — мониторинг и работа руками на месте.
Ничего нового в этом нет. Так отделяют данные одного заказчика от всех остальных, когда они не on premise. Клетку делает клеткой проверяемый допуск: известно, кто может войти, и это можно показать.
Клетка для ИИ уже продаётся
У ИИ нет ноутбука с инвентарным номером — он живёт в облаке. Но аналог клетки для него уже есть, причём на трёх уровнях.
Первый уровень — обязательство вендора. Крупные облака продают доступ к моделям с набором обещаний: запросы клиента не видят другие клиенты и сам разработчик модели, на них не обучают. Но по умолчанию часть запросов может храниться для проверки на злоупотребления и попадать к людям-рецензентам облака. Отключить это можно по отдельной заявке — и после одобрения в настройках появляется отметка, что запросы не сохраняются. Это клетка, стены которой описаны в договоре, а табличку на двери можно прочитать.
Второй уровень — модель в контуре заказчика. Российские корпоративные модели предлагаются с размещением на серверах заказчика, открытые модели ставятся локально. Данные наружу не уходят. Вопрос происхождения модели при этом остаётся.
Третий уровень — аппаратная изоляция. Модель работает внутри защищённой области процессора и видеокарты. Облако исполняет задачу, но внутрь не видит. Перед отправкой запроса клиент получает отчёт, подписанный производителем оборудования, — криптографическое подтверждение того, какой именно код работает внутри. Накладные расходы, по данным производителя видеокарт, 2–5%.
Ближе всего к клетке в ЦОДе третий уровень. Это пропуск, который можно предъявить.
Что из этого следует
Потенциальный выход я вижу в регулировании ИИ, выровненном с тем, как сегодня регулируют людей. ИИ — это очередной сотрудник в штате подрядчика. И требования к нему такие же, как к сотруднику: где он работает, кто видит данные заказчика, что выносится наружу и чем это подтверждено. С оговоркой, что живёт он в облаке — и эту оговорку как раз закрывают уровни клетки.
Прямого ответа, как это вписать в договор, у меня пока нет. Но направление видно. Пункт «применял ли подрядчик ИИ» спрашивает про инструмент, и нарушение его не доказать. Пункт, который спрашивает про контур, проверить можно — так же, как журнал допуска в клетку.
Если сталкивались с таким пунктом с любой стороны договора — интересно услышать, как договорились.