📝Поздравляем с Днем знаний! А чтобы новый сезон начался с полезного, делимся важным обновлением в сфере регулировании ИИ.
ℹ️ ФСТЭК опубликовала проект изменений к приказу №117, который устанавливает новые требования к защите информации при использовании ИИ в государственных информационных системах.
Если изменения примут, ИИ-модели потребуется размещать в отдельном сегменте ГИС или ИТ-инфраструктуры, а привилегированный доступ к нему защищать усиленной многофакторной аутентификацией.
Для моделей, которые работают с информацией ограниченного доступа или реализуют значимые функции, также появятся требования к:
▶️ контролю доступа пользователей;
▶️ фильтрации запросов и ответов;
▶️ квотированию запросов;
▶️ ограничению и контролю функциональности.
Отдельно регулятор прописывает требования к ИИ-агентам. Операторам ГИС потребуется предотвращать их несанкционированное воздействие на ресурсы и управлять правами агентов как самостоятельных субъектов взаимодействия.
Главная проблема текущей версии приказа — это разрыв между его текстом и тем, как искусственный интеллект реально эксплуатируется сегодня. Действующая редакция описывает работу с ИИ как обмен запросами и ответами по заданным шаблонам и допустимым тематикам, тогда как основной формат уже сместился к агентам: модель не просто отвечает, а вызывает инструменты и совершает действия под чьими-то правами.
Видно, что правки готовили практики — снятие требования строгой аутентификации в пользу усиленной многофакторной для привилегированного доступа в выделенный сегмент есть признание того, что LLM-платформы плохо совместимы с сертифицированными токенами.
— считает Антон Башарин, старший управляющий директор AppSec Solutions.
Обсуждение проекта продлится до 8 сентября 2026 года, вступление изменений в силу запланировано на 1 марта 2027 года.
Подробнее в TAdviser. 🖥
🔠 Рассылка | МАКС
#AppSec_экспертиза
