提示:完整原文可在文章末尾"阅读原文"处获取。
2026年7月8日,俄罗斯国家杜马(议会下院)完成人工智能监管法案最终表决,7月9日法案全文于官方平台全网公示。本次立法核心围绕AI数据本地化、跨境数据管控、大模型分级合规、生成内容标识四大数据合规维度设立刚性约束,是俄罗斯首部针对基础大模型的专项监管法规,直接影响出海俄市场科技企业、AI服务商、跨境数据运营主体的数据处理、存储与传输全流程。
一、核心数据合规强制条款
(一)AI大模型二元分级,数据存储属地要求差异化管控
法案将本土基础大模型划分为主权人工智能基础大模型、国家人工智能基础大模型两类,两类模型均限定由俄罗斯法人主体开发,数据存储规则存在硬性区分:
1.主权人工智能基础大模型
◦ 全生命周期数据强制留存俄罗斯本土数据中心:模型训练数据集、用户交互问答记录、推理运行日志、模型权重文件等全部核心数据,全程在俄境内数据处理中心存储、运算;
◦ 严格禁止核心数据出境:不允许将训练原始数据、用户敏感交互数据、模型核心参数传输至境外服务器、海外第三方平台;
◦ 模型研发、运维、迭代全流程控制权仅限俄罗斯本土法人,境外机构不得参与数据管控环节。
2.国家人工智能基础大模型
◦ 同样要求全部业务数据存储于俄罗斯境内机房;
◦ 唯一放宽项:可合规引入境外开源AI组件,但使用前必须完成完整数据安全评估,核查开源组件是否存在数据回传、境外偷传用户信息风险;
◦ 若评估发现开源组件存在跨境数据泄露漏洞,企业必须停用、替换组件并整改。
3.统一合规底线:两类大模型所有数据处理行为,均需符合俄罗斯现行数据安全、个人信息保护及传统道德规范。
(二)境外AI组件使用前置合规义务
1.企业采购、嵌入海外开源大模型、第三方AI工具,必须事前开展跨境数据风险评估,形成书面评估报告留存备查;
2.评估重点核查项:组件是否自动采集用户定位、通讯录、身份信息、对话记录;是否存在无授权向境外服务器回传数据通道;
3.未完成评估即上线境外AI组件的企业,将被责令暂停AI服务,同步开展数据安全专项稽查。
(三)AI生成内容数据溯源与标识义务
1.所有通过大模型生成的音频、视频、图文内容,强制添加AI生成警示标识,实现内容来源可追溯;
2.企业需留存AI生成行为日志,记录生成时间、用户原始指令、原始素材数据,日志留存周期需匹配俄本地数据留存法规,监管部门可随时调取核验;
3.无标识、无留存日志的AI生成内容,认定为数据合规违规行为。
(四)本土AI开发者配套扶持政策
合规完成数据本地化存储、通过模型合规核验的本土AI研发企业,可申请国家财政专项扶持,优先开放政府公共训练数据集用于模型研发。
二、分阶段生效时间
1.2026年9月1日:法案通用条款正式落地实施
包含境外AI组件安全评估、AI生成内容基础标识、基础数据台账留存等通用合规要求,企业需在此日期前完成初步自查整改。
2.2027年3月1日:高门槛主权数据合规要求全面强制执行
核心刚性条款集中生效:主权/国家大模型全境数据存储、禁止核心数据出境、开发者完整合规义务、AI知识产权数据管理细则全部落地,逾期未完成本地化改造的AI平台将限制运营。
3.过渡期缓冲说明:已上线、且全程在俄境内存储数据的存量AI系统,可享受过渡期政策,缓冲至2032年9月1日。
三、对跨境企业的数据合规影响总结
1.出海俄罗斯的海外AI厂商,无法再将用户数据、训练数据托管境外云服务器,必须在俄本地搭建合规数据中心;
2.跨境SaaS、智能客服、AIGC服务商,若接入海外开源大模型,需新增前置数据安全评估流程,阻断隐蔽跨境数据传输通道;
3.面向俄C端用户的AI工具,需改造产品功能,新增AI内容自动标识模块,完整留存全链路数据操作日志;
4.政府、关键基础设施领域,俄政府有权强制要求仅使用本土合规主权/国家大模型,境外AI工具将逐步退出敏感行业场景。
本次俄罗斯AI主权法案,是全球又一例以数据本地存储、限制跨境传输为核心的AI监管立法,与欧盟AI法案、各国数据出境安全评估制度形成差异化监管逻辑。对于布局俄罗斯市场的跨境科技、AI企业,需提前拆分数据存储架构、梳理境外开源组件清单、搭建AI内容溯源台账,按照2026年9月、2027年3月两个关键时间节点分阶段完成合规改造,规避数据跨境违规处罚、业务关停风险。后续法案配套实施细则发布后,我们将持续更新落地实操指引。
注:《人工智能技术法案》草案定稿链接:https://storage.consultant.ru/site20/202606/25/pr_fz_250626-1271570.pdf
附部分《人工智能技术法案》草案定稿原文
作者简介

