ФСТЭК ужесточит требования к защите ИИ в госинформационных системах

24 августа Федеральная служба по техническому и экспортному контролю РФ (ФСТЭК России) вынесла на общественное обсуждение проект изменений в приказ № 117 от 11 апреля 2025 г., который устанавливает требования к защите информации в государственных информационных системах. Новая редакция документа, разработанная с учетом мониторинга правоприменения, впервые детально регламентирует меры безопасности при использовании технологий искусственного интеллекта.
Согласно документу, операторы информационных систем обязаны выделить модели ИИ в отдельный сегмент инфраструктуры. Доступ в этот сегмент должен осуществляться с использованием усиленной многофакторной аутентификации, а пользователи наделяются минимальными правами, необходимыми для выполнения их функций. Также требуется регистрировать и анализировать действия пользователей при доступе в выделенный сегмент.
Дополнительные меры предусмотрены для случаев, когда ИИ-модели обрабатывают информацию ограниченного доступа или реализуют значимые функции оператора. Среди них: контроль доступа к моделям, фильтрация входных и выходных данных, квотирование количества запросов, а также ограничение и контроль функциональности моделей.
Особое внимание в проекте уделено агентам искусственного интеллекта - в том числе автономным. Для них операторы должны принять меры по предотвращению несанкционированного воздействия на ресурсы информационной системы, а также контролировать и управлять правами доступа агентов в соответствии с внутренними стандартами.
В проекте также уточняется, что при использовании сервисов на основе ИИ-моделей, предоставляемых подрядными организациями, мероприятия по защите информации устанавливаются во внутренних стандартах и регламентах оператора.
В пояснительной записке к проекту говорится, что принятие приказа не потребует дополнительных расходов из федерального бюджета и не окажет влияния на достижение целей госпрограмм, так как изменения основываются на действующих положениях нормативных правовых актов и направлены на уже созданные элементы системы информационной безопасности.
Общественное обсуждение проекта продлится до 15 сентября 2026 г. Документ должен вступить в силу с 1 марта 2027 г.
Технический директор ООО "Стахановец" Сергей Щербаков отметил, что требования ФСТЭК по сегментации ИИ-моделей и усиленной аутентификации логично продолжают уже действующие подходы к защите ГИС и критической инфраструктуры: "По сути, к ИИ-контуру применяют те же принципы, что давно используются для защиты чувствительных сегментов сети. Для большинства разработчиков систем информационной безопасности это не революция, а расширение зоны действия привычных механизмов - контроля доступа, аудита действий пользователей, многофакторной аутентификации. Основные доработки потребуются там, где ИИ-модели работают с неструктурированными данными и живым трафиком, нужно научиться логировать не только факт обращения к модели, но и содержание запросов и ответов, что требует дополнительных вычислительных ресурсов и, соответственно, скажется на стоимости решений - по грубым оценкам, рост цены может составить от нескольких до 15-20%, в зависимости от глубины интеграции контроля".
Директор по информационной безопасности ООО "Салют для бизнеса" ("ГигаЧат Бизнес", продукт GigaCowork) Вадим Карташев сообщил, что продукт изначально проектировался как корпоративное решение для работы в защищенном контуре: "В продукте уже предусмотрены управление правами доступа, журналирование действий, отправка событий в системы мониторинга информационной безопасности, а также фильтрация запросов и ответов. Радикальная переработка продукта не потребуется. Основная работа будет связана с настройкой GigaCowork под инфраструктуру конкретного заказчика: выделенный сегмент, MFA для привилегированных пользователей, интеграция с корпоративными IAM и SIEM, настройка политик фильтрации. Универсального повышения стоимости продукта мы не ожидаем. Дополнительные расходы возможны, если у заказчика отсутствуют необходимые инфраструктурные средства защиты. Оценить их можно только применительно к конкретной архитектуре".
Директор департамента "Информационная безопасность" ООО "Рексофт" Сергей Бабкин считает, что предлагаемые меры ФСТЭК выглядят логично, давно используются в системах и, на его взгляд, должны быть нормой при начальном дизайне системы: "В этой части их можно воспринимать как напоминание ('не забудьте установить ограничение' и т.п.). Что касается защиты от несанкционированного доступа к инфраструктуре ГИС, в которой работает модель, дополнительная мера, такая как многофакторная аутентификация, возможно, потребует дополнительных затрат, если это средство защиты не было изначально учтено при проектировании ГИС. Но, как мы знаем, многие ГИС уже используют такие средства защиты информации. Стоимость решений многофакторной аутентификации на рынке зависит от количества пользователей и от варианта реализации (on-prem или MSSP) и варьируется от нескольких десятков тысяч рублей за пользователя для on-prem и нескольких тысяч за учетную запись для MSSP (Managed Security Service Provider - это провайдер управляемых услуг информационной безопасности, то есть сторонняя компания, которая берет на себя функции по защите ИТ-инфраструктуры клиента - прим. ComNews)".
Ведущий инженер-аналитик лаборатории технологий искусственного интеллекта аналитического центра кибербезопасности компании ООО "Газинформсервис" Ирина Меженева следит за работой с момента выхода приказа № 117 и ожидала, что блок, касающийся ИИ, будет уточняться. Аналитик рассказала, что участвовала в обсуждениях, разбирала требования и высказывалась на отраслевых площадках, так что проект поправок не застал ее врасплох. "Хорошая новость для рынка в том, что значительная часть требований опирается на классические, давно отработанные меры - сегментацию, контроль доступа с минимальными правами, многофакторную аутентификацию, аудит действий", - подчеркнула она.
Консультант отдела риск-менеджмента кибербезопасности ГК Softline (ООО "Инфосекьюрити" (Infosecurity), входит в "Софтлайн Решения") Максим Глущенко слепым пятном в проекте приказа назвал отсутствие явного требования к фильтрации вложенных файлов (например, документов формата .docx, .md, .pdf), включая мультимодальные данные (например, изображения). "В них также может содержаться вредоносный запрос на входе или несанкционированная информация на выходе, - пояснил он. - К непокрытым рискам относятся промпт-инъекции, источник которых находится вне чата ИИ-системы и пользователя. Например, вредоносное содержимое может размещаться на внешних интернет-ресурсах или в документах, добавленных в векторную базу знаний ИИ-системы".
Согласно проекту приказа, с 1 марта 2027 г. вступают в силу новые требования по защите ИИ. Заместитель руководителя направления Т1 ИИ (ИТ-холдинг Т1) Сергей Карпович рассказал, что компания уже начала актуализацию внутренних стандартов и типовых технических заданий на разработку и закупку ИИ-решений с учетом будущих требований ФСТЭК. "До вступления требований в силу есть время для пилотирования новых подходов и подготовки необходимых процессов. Наши ИТ-подразделения уже работают с механизмами изоляции компонентов, управления доступом и защиты данных, поэтому переход к новым требованиям будет связан с развитием существующих практик", - пояснил он.
