🇨🇳Китай начал сертифицировать поставщиков услуг по безопасности ИИ
Китайский центр оценки информационной безопасности впервые выдал сертификаты новой государственной квалификации для организаций, которые оказывают профильные услуги в сфере защиты искусственного интеллекта. Первая церемония состоялась 22 сентября на конференции VARA 2026, где была вручена первая партия квалификационных свидетельств.
На текущий момент подтверждено участие трёх профильных вендоров, которыми стали QAX, Chaitin Tech и 360. Компании QAX и Chaitin Tech уже опубликовали фотографии полученных свидетельств первого уровня категории «А» со сроком действия до 21 сентября 2029 года за подписью директора Центра оценки Пэн Тао, а о статусе 360 сообщили китайские деловые издания. Полный реестр всех шести обладателей регулятор ещё не раскрыл.
Создание этой системы не было спонтанным шагом к мероприятию 22 сентября. Ещё в июне Центр оценки выпустил официальное руководство по квалификации первого уровня. В сентябре завершились первые процедуры оценки и состоялась выдача сертификатов.
Здесь принципиально важно разделять понятия. Эта квалификация не является подтверждением безопасности конкретной ИИ-модели или готового программного продукта. Комиссия оценивает способность самой организации профессионально оказывать услуги в области безопасности ИИ. Государственная система опирается на модель пяти уровней зрелости, где начальный уровень подтверждает базовое исполнение процессов, а максимальным признаётся пятый.
Программа проверки охватывает четыре крупных направления, куда входят безопасность базовой инфраструктуры и ИИ-моделей, безопасность данных, безопасность среды выполнения и безопасность приложений. Регламент требует подтвердить зрелость процессов на всех этапах жизненного цикла ИИ-моделей, включая контроль инфраструктуры обучения, классификацию данных и управление правами доступа, изоляцию среды исполнения, поиск и устранение уязвимостей, мониторинг среды, аварийное реагирование, а также обеспечение безопасности и контроль генерируемого контента.
Что интересно? Процедура не сводится к формальной проверке бумаг. Эксперты изучают внутренние регламенты заявителя, беседуют с инженерами и требуют на практике продемонстрировать возможности используемых инструментов, платформ и тестовых сред. Отдельно оцениваются управление рисками и квалификация штата: в частности, у компании должно быть не менее четырёх штатных сертифицированных ИБ-специалистов.
В результате выстраивается интересная схема государственного регулирования. Власти отдельно сертифицируют поставщиков защитных услуг, отдельно развивают Национальную базу уязвимостей безопасности ИИ и отдельно готовят методику комплексной оценки самих ИИ-систем, запуск которой анонсирован до конца года. По этой причине наличие квалификационного свидетельства у QAX, 360 или Chaitin Tech нельзя трактовать как государственную гарантию надёжности их собственных ИИ-продуктов. Документ подтверждает лишь компетенции этих компаний в оказании услуг по информационной безопасности.
✋ @Russian_OSINT
Post #7964
6.53K
