ФСТЭК представила проект требований по защите информации в ГИС и иных ИС при использовании искусственного интеллекта

Для общественного обсуждения опубликован проект изменений в требования о защите информации в государственных информационных системах (ГИС) и иных ИС госорганов и госучреждений (приказ ФСТЭК № 117) при использовании технологий искусственного интеллекта.

Предлагается добавить в приказ следующие положения.

При применении моделей искусственного интеллекта оператором (обладателем информации) информационной системы должны быть реализованы мероприятия и меры защиты информации в соответствии с настоящими требованиями, в том числе выделение моделей искусственного интеллекта в отдельный сегмент информационной системы или информационно-телекоммуникационной инфраструктуры, если информационная система функционирует на базе информационно-телекоммуникационной инфраструктуры (выделенный сегмент).

Привилегированный доступ пользователей в выделенный сегмент доложен осуществляться с использованием усиленной многофакторной аутентификации.

В выделенном сегменте должен быть реализован контроль доступа пользователей к моделям искусственного интеллекта и наделение их минимальными правами доступа, необходимыми для выполнения возложенных на пользователей функций.

Проводимые мероприятия должны включать регистрацию и анализ действий пользователей при доступе в выделенный сегмент.

В случае применения моделей искусственного интеллекта для обработки информации ограниченного доступа и (или) для реализации значимых функций оператора (обладателя информации) информационной системы дополнительно должны быть реализованы следующие меры:

  • контроль доступа пользователей к моделям искусственного интеллекта;
  • фильтрация входных данных (запросов) и выходных данных (ответов) моделей искусственного интеллекта;
  • квотирование (ограничение) количества входных данных (запросов) пользователей к моделям искусственного интеллекта;
  • ограничение и контроль функциональности моделей искусственного интеллекта.

Реализация мер защиты информации моделей искусственного интеллекта обеспечивается путем применения программного обеспечения, входящего в состав информационной системы, и (или) отдельных средств защиты моделей искусственного интеллекта.

При применении агентов искусственного интеллекта, в том числе автономных агентов искусственного интеллекта, оператором (обладателем информации) информационной системы должны быть приняты меры защиты информации, направленные на предотвращение несанкционированного воздействия на ресурсы информационной системы, а также контроль и управление правами доступа агентов в соответствии с внутренними стандартами и регламентами по защите информации.

При использовании в информационных системах сервисов на основе моделей искусственного интеллекта осуществляемые подрядной организацией мероприятия и меры защиты информации устанавливаются во внутренних стандартах и регламентах по защите информации.

При разработке проекта приказа учтены результаты мониторинга правоприменения приказа ФСТЭК России от 11 апреля 2025 г. № 117, сказано в пояснительной записке.

Проект приказа предполагает вступление в силу с 1 марта 2027 года.

См. также: ФСТЭК заново определяет состав и содержание мер по обеспечению безопасности ПД – проект приказа 

Чтобы не пропустить самое интересное, читайте нас в Max и Телеграм

Поделиться: