Что изменится в IT с 1 сентября 2026 года: новые требования к ПО, защите данных и искусственному интеллекту

24.08.2026

С 1 сентября 2026 года в России вступает в силу ряд изменений, которые затрагивают разработчиков программного обеспечения, государственные организации, владельцев информационных систем и компании, внедряющие искусственный интеллект.

Для бизнеса это не просто очередное обновление законодательства. Требования постепенно смещаются в сторону технологической независимости, совместимости российских решений, более формализованного подхода к информационной безопасности и регулирования корпоративного применения AI.

Разбираемся, что меняется и на что компаниям стоит обратить внимание уже сейчас.

Российское ПО: требования к совместимости становятся выше

Продолжается развитие требований к программному обеспечению, включаемому в реестр российского ПО. Новые правила формирования реестра закреплены постановлением Правительства РФ № 1937 от 28 ноября 2025 года.

Один из важных векторов — подтверждение совместимости программных продуктов с российской ИТ-инфраструктурой и доверенными решениями.

Для отдельных категорий офисного ПО предусматривается совместимость как минимум с двумя доверенными операционными системами.

Для разработчиков это означает, что формального соответствия критериям российского происхождения становится недостаточно. Все большее значение приобретает реальная технологическая совместимость продукта с отечественным стеком.

Для заказчиков это тоже важный сигнал. При выборе корпоративного ПО стоит оценивать не только наличие продукта в реестре, но и всю технологическую цепочку:

операционная система → серверная инфраструктура → СУБД → прикладное ПО → интеграции → средства информационной безопасности.

Особенно актуально это для крупных компаний и организаций, которые уже реализуют или планируют проекты импортозамещения.

Для государственных организаций требования к информационным системам становятся жестче

Еще одно направление изменений касается государственных органов.

При создании ряда информационных систем усиливаются требования к использованию программного обеспечения из предусмотренных законодательством фондов, перечней и реестров.

Если необходимого решения там нет, выбор альтернативного ПО потребуется дополнительно обосновывать.

На практике это повышает значение предпроектной аналитики. До начала разработки или модернизации системы необходимо проверить технологический стек, требования к используемому ПО, возможные ограничения и наличие необходимых продуктов в соответствующих реестрах.

Именно на этом этапе ошибки обходятся дешевле всего. Если выяснить ограничения уже после разработки архитектуры или запуска проекта, переход на другой продукт может потребовать изменения интеграций, инфраструктуры и части бизнес-процессов.

Информационная безопасность: появляется оценка зрелости защиты

Отдельный большой блок изменений связан с информационной безопасностью.

7 августа 2026 года ФСТЭК России утвердила методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры.

Уровень зрелости рассматривается как показатель качества процессов защиты информации и эффективности реализуемых мер.

Параллельно развивается регулирование защиты персональных данных. В опубликованном проекте новых требований ФСТЭК предусматривается оценка показателя уровня зрелости защиты персональных данных — Узи.

Предполагается, что такая оценка должна проводиться:

  • перед началом обработки персональных данных;

  • далее не реже одного раза в три года;

  • после компьютерного инцидента.

Это важное изменение самого подхода к информационной безопасности.

Недостаточно однажды внедрить средства защиты и подготовить комплект документов. Компаниям необходимо выстраивать управляемый процесс: оценивать риски, контролировать эффективность мер защиты, фиксировать изменения инфраструктуры и пересматривать систему после инцидентов.

Для крупных корпоративных систем это особенно существенно, поскольку персональные данные могут одновременно обрабатываться в HRM, CRM, корпоративном портале, 1С, системах электронного документооборота, аналитических решениях и интеграционных сервисах.

В России появляется базовое законодательство об искусственном интеллекте

Одно из наиболее заметных изменений — вступление с 1 сентября в силу Федерального закона № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации».

Фактически формируется законодательная основа для дальнейшего регулирования больших фундаментальных моделей искусственного интеллекта.

В законе закрепляются понятия искусственного интеллекта и большой фундаментальной модели, а также принципы развития российских AI-технологий.

Отдельно появляются категории суверенных и национальных больших фундаментальных моделей.

Для суверенных моделей устанавливаются достаточно жесткие критерии: разработчиком должно выступать российское юридическое лицо, должен обеспечиваться контроль над жизненным циклом модели, а обработка запросов пользователей и хранение данных должны выполняться в российских центрах обработки данных.

Однако значительная часть практических требований вступит в силу позднее — с 1 марта 2027 года. Это касается в том числе ряда требований к суверенным и национальным моделям, обязанностей разработчиков, маркировки AI-контента и использования результатов интеллектуальной деятельности.

Поэтому 1 сентября скорее становится началом нового этапа регулирования AI, чем датой одномоментного введения всех ограничений.

Что закон об AI означает для бизнеса

Для большинства компаний новый закон пока не означает необходимости срочно перестраивать все AI-проекты.

Но направление развития регулирования уже понятно.

При выборе корпоративных AI-решений все большее значение будут иметь не только функциональные возможности модели, но и вопросы:

Где обрабатываются данные? Где они хранятся? Какая модель используется? Кто ее разработчик? Какие данные передаются модели? Можно ли развернуть решение в закрытом контуре? Как AI интегрирован с корпоративными системами?

Особенно важны эти вопросы при работе AI с персональными данными, внутренними документами, коммерческой информацией и корпоративными базами знаний.

По опыту проектов Fusion, именно архитектура становится одним из ключевых вопросов при внедрении AI в бизнес-процессы. Сам по себе доступ к языковой модели еще не создает корпоративного AI-решения. Необходимо определить источники данных, права доступа, интеграции, сценарии использования и уровень контроля над результатами работы AI.

Технологический сбор: не с сентября, а с декабря

Еще одно изменение, которое первоначально ожидалось 1 сентября, — введение технологического сбора.

Однако летом сроки были скорректированы: Федеральным законом от 26 июня 2026 года № 195-ФЗ начало применения технологического сбора перенесено на 1 декабря 2026 года.

Сбор коснется организаций и ИП, которые производят в России или ввозят электронную компонентную базу и продукцию, содержащую такие компоненты.

Размер будет определяться для соответствующих категорий продукции и не сможет превышать 5 000 рублей за единицу.

Для обычных компаний, приобретающих технику для собственной инфраструктуры, это прежде всего фактор, который потенциально может отразиться на стоимости оборудования через цепочку поставок.

Поэтому при планировании крупных инфраструктурных проектов на 2027 год имеет смысл учитывать возможное изменение стоимости оборудования.

Что стоит проверить компаниям до конца 2026 года

Изменения затрагивают разные области, но складываются в один общий тренд: российская корпоративная ИТ-инфраструктура становится более регулируемой.

Компаниям имеет смысл провести небольшой аудит:

  1. Проверить используемый технологический стек. Какие операционные системы, СУБД, корпоративные приложения и средства защиты используются и насколько они соответствуют требованиям импортозамещения.

  2. Провести инвентаризацию информационных систем. Понять, где обрабатываются персональные, конфиденциальные и другие чувствительные данные.

  3. Проверить AI-сервисы. Какие модели используют сотрудники, какие данные в них передаются и где происходит обработка информации.

  4. Оценить интеграции. Даже если основная корпоративная система соответствует требованиям, уязвимым местом могут оказаться внешние сервисы, API и интеграционные компоненты.

  5. Учесть новые требования при планировании ИТ-проектов на 2027 год. Особенно если речь идет о государственных организациях, импортозамещении, обработке персональных данных или внедрении AI.

От соответствия требованиям — к устойчивой ИТ-архитектуре

Главный вывод из изменений 2026 года заключается не в том, что бизнесу придется выполнить еще несколько формальных требований.

Меняется сама логика построения корпоративных информационных систем.

Импортозамещение, информационная безопасность и внедрение искусственного интеллекта все сложнее рассматривать как отдельные проекты. Они становятся элементами единой ИТ-архитектуры компании.

Поэтому при модернизации корпоративных систем важно начинать не с выбора конкретного программного продукта, а с анализа процессов, данных, существующей инфраструктуры, интеграций и требований к безопасности.

Команда Fusion помогает среднему и крупному бизнесу и государственным организациям проводить аудит и модернизацию корпоративных информационных систем, внедрять и развивать Битрикс24 Enterprise, корпоративные и HR-порталы, автоматизировать бизнес-процессы и создавать AI-решения с учетом требований к инфраструктуре и информационной безопасности.

Такой подход позволяет рассматривать новые требования законодательства не только как ограничения, но и как повод проверить ИТ-ландшафт компании и убрать накопившиеся технологические риски.


Оставить заявку