© ComNews
14.08.2026

41% компаний сталкиваются с киберинцидентами через подрядчиков. В "Обит" считают, что ИИ может усилить эти риски, и рекомендуют проверить доступы подрядчиков и безопасность ИИ-систем.

В 41% компаниях за последние два года, согласно опросу "Контур.Эгиды" и Staffcop, происходили киберинциденты, связанные с подрядчиками. В 29% случаев инциденты приводили к утечке данных, а 22% компаний сталкивались с претензиями регуляторов.

Эксперты "ОБИТ" отмечают, что на фоне активного внедрения искусственного интеллекта проблема атак через подрядчиков становится особенно острой для объектов критической инфраструктуры. Подрядчики могут получать доступ не только к корпоративным системам, но и к инфраструктуре, в контуре которой развернуты ИИ-решения: устанавливают и настраивают оборудование, интегрируют модели, обслуживают программное обеспечение и получают привилегированный доступ к данным. Таким образом, сам подрядчик становится частью цепочки, через которую потенциальная атака может задеть критический контур.

"Обычно при оценке рисков от подрядчика в первую очередь смотрят на доступ к сети, учетным записям и корпоративным данным. Теперь к этому добавляется еще один уровень — ИИ-системы и данные. Если такая система участвует в критическом процессе, то компрометация учетной записи подрядчика, изменение конфигурации или нарушение работы модели могут компрометировать работу всего объекта", — отмечает Андрей Рыков, заместитель генерального директора по ИТ и инновациям "Обит".

Выделение ИИ в качестве полноценного вектора защиты постепенно отражается и в подходах регуляторов. Так, эксперты "Обит" выделяют ПНСТ 1046-2026 — документ рассматривает подходы к обеспечению безопасности ИИ-систем в КИИ на протяжении всего жизненного цикла и отдельно выделяет "уязвимости цепочки поставок моделей ИИ". Вместе с этим ФСТЭК развивает подход к измеряемой оценке зрелости защиты значимых объектов КИИ — в оценку включены направления защиты информации при взаимодействии с подрядными организациями и защиты информации при использовании искусственного интеллекта.

По мнению эксперта, компаниям, которые уже используют ИИ в критических процессах или планируют это сделать, имеет смысл заранее проверить как безопасность самих систем, так и взаимодействие с подрядчиками. "Уже сейчас стоит посмотреть, какие ИИ-системы используются в компании, насколько они критичны для бизнеса и какой потенциальный ущерб могут принести. Отдельно стоит проверить подрядчиков и организовать необходимые меры на уровне архитектуры: отдельная подсеть, права доступа, отдельные сценарии отказоустойчивости. Закрыть выявленные проблемы возможно своими силами либо с привлечением сертифицированного партнера", — резюмирует Андрей Рыков.