Для общественного обсуждения опубликован проект изменений в требования о защите информации в государственных информационных системах (ГИС) и иных ИС госорганов и госучреждений (приказ ФСТЭК № 117) при использовании технологий искусственного интеллекта.
Предлагается добавить в приказ следующие положения.
При применении моделей искусственного интеллекта оператором (обладателем информации) информационной системы должны быть реализованы мероприятия и меры защиты информации в соответствии с настоящими требованиями, в том числе выделение моделей искусственного интеллекта в отдельный сегмент информационной системы или информационно-телекоммуникационной инфраструктуры, если информационная система функционирует на базе информационно-телекоммуникационной инфраструктуры (выделенный сегмент).
Привилегированный доступ пользователей в выделенный сегмент доложен осуществляться с использованием усиленной многофакторной аутентификации.
В выделенном сегменте должен быть реализован контроль доступа пользователей к моделям искусственного интеллекта и наделение их минимальными правами доступа, необходимыми для выполнения возложенных на пользователей функций.
Проводимые мероприятия должны включать регистрацию и анализ действий пользователей при доступе в выделенный сегмент.
В случае применения моделей искусственного интеллекта для обработки информации ограниченного доступа и (или) для реализации значимых функций оператора (обладателя информации) информационной системы дополнительно должны быть реализованы следующие меры:
- контроль доступа пользователей к моделям искусственного интеллекта;
- фильтрация входных данных (запросов) и выходных данных (ответов) моделей искусственного интеллекта;
- квотирование (ограничение) количества входных данных (запросов) пользователей к моделям искусственного интеллекта;
- ограничение и контроль функциональности моделей искусственного интеллекта.
Реализация мер защиты информации моделей искусственного интеллекта обеспечивается путем применения программного обеспечения, входящего в состав информационной системы, и (или) отдельных средств защиты моделей искусственного интеллекта.
При применении агентов искусственного интеллекта, в том числе автономных агентов искусственного интеллекта, оператором (обладателем информации) информационной системы должны быть приняты меры защиты информации, направленные на предотвращение несанкционированного воздействия на ресурсы информационной системы, а также контроль и управление правами доступа агентов в соответствии с внутренними стандартами и регламентами по защите информации.
При использовании в информационных системах сервисов на основе моделей искусственного интеллекта осуществляемые подрядной организацией мероприятия и меры защиты информации устанавливаются во внутренних стандартах и регламентах по защите информации.
При разработке проекта приказа учтены результаты мониторинга правоприменения приказа ФСТЭК России от 11 апреля 2025 г. № 117, сказано в пояснительной записке.
Проект приказа предполагает вступление в силу с 1 марта 2027 года.












