Банк России выпустил рекомендации по безопасности ИИ

10 августа 2026
Аудит информационной безопасности системы искусственного интеллекта
Безопасность ИИ требует контроля данных, модели, инфраструктуры и действий внешнего поставщика.

Банк России впервые систематизировал риски информационной безопасности при использовании искусственного интеллекта финансовыми организациями. Регулятор описал возможные способы атак на ИИ-системы и рекомендовал меры защиты для критически важных процессов.

Что рекомендует Банк России

Методические рекомендации предназначены для банков и других участников финансового рынка. Организациям предложено разработать собственную модель угроз и политику информационной безопасности для работы с ИИ. Ответственность за подготовку внутренних документов рекомендуется закреплять за заместителем руководителя по вопросам защиты информации.

Если ИИ используется в процессе с высоким риском, например при проведении платежных операций, окончательное подтверждение операции должен выполнять сотрудник. Такой подход сохраняет контроль человека над критическим решением.

Практический смысл: внедрение ИИ не отменяет обычные требования к управлению доступом, журналированию, контролю изменений и расследованию инцидентов. Напротив, к ним добавляются риски данных, модели и внешнего поставщика.

Какие риски требуют контроля

  • искажение обучающих или входных данных;
  • получение доступа к конфиденциальной информации через ИИ-сервис;
  • манипулирование ответами модели;
  • уязвимости программных компонентов и инфраструктуры;
  • неконтролируемое обновление модели или ее настроек;
  • зависимость от внешнего поставщика технологии.

Что учитывать при выборе поставщика

Отдельный раздел рекомендаций посвящен ИИ-сервисам сторонних компаний. Банк России отмечает, что участие модели поставщика в программе поиска уязвимостей повышает доверие к ней. На практике также важно определить, где обрабатываются данные, кто имеет к ним доступ, как фиксируются изменения и можно ли получить журналы для расследования.

При споре о работе ИИ-системы могут потребоваться исходные данные, версии программных компонентов, конфигурация, история запросов и журнал принятых решений. Эти материалы исследуются в рамках аудита информационной безопасности или экспертизы программного обеспечения.

Официальный источник: сообщение Банка России от 16.06.2026.

Нужно оценить безопасность IT-системы?

Опишите назначение системы, используемые данные и критические операции. Специалист поможет определить объекты и вопросы исследования.

Получить консультацию
Вернуться к списку