💻 ИИ становится отдельным объектом защиты: ФСТЭК готовит новые требования для госсистем
ФСТЭК подготовила проект поправок к приказу № 117, регулирующему защиту информации в государственных информационных системах и иных системах госорганов, ГУПов и госучреждений. Модели искусственного интеллекта впервые предлагается выделить в отдельный сегмент инфраструктуры. Если документ примут, новые требования начнут действовать с 1 марта 2027 года.
💻 По сути, регулятор переводит ИИ из экспериментального инструмента в полноценный компонент информационной инфраструктуры. Для госсектора и его поставщиков одного подключения модели или внешнего API будет недостаточно: потребуется заранее определить, где размещён ИИ, к каким данным он имеет доступ, что может делать и как контролируются его действия.
👍 GR в IT. Подписаться
ФСТЭК подготовила проект поправок к приказу № 117, регулирующему защиту информации в государственных информационных системах и иных системах госорганов, ГУПов и госучреждений. Модели искусственного интеллекта впервые предлагается выделить в отдельный сегмент инфраструктуры. Если документ примут, новые требования начнут действовать с 1 марта 2027 года.
— ИИ-модели потребуется изолировать на уровне сетевой архитектуры. Доступ к ним должен осуществляться с многофакторной аутентификацией и по принципу наименьших привилегий, а действия пользователей и самих моделей — регистрироваться и анализироваться.
— Для моделей, работающих с информацией ограниченного доступа или выполняющих значимые функции, предусмотрены дополнительные меры: фильтрация входных запросов и выходных данных, ограничение количества обращений, усиленный контроль доступа и функциональности ИИ. Отдельный принцип касается ИИ-агентов: они не должны получать права суперпользователя по умолчанию.
— Порядок безопасного применения ИИ потребуется закреплять во внутренних регламентах. Изменения затронут и подрядчиков, предоставляющих услуги на основе моделей, поэтому требования могут перейти в технические задания, договоры и SLA по всей цепочке поставки.
💻 По сути, регулятор переводит ИИ из экспериментального инструмента в полноценный компонент информационной инфраструктуры. Для госсектора и его поставщиков одного подключения модели или внешнего API будет недостаточно: потребуется заранее определить, где размещён ИИ, к каким данным он имеет доступ, что может делать и как контролируются его действия.
👍 GR в IT. Подписаться