Методические рекомендации Центрального банка Российской Федерации от 16.06.2026 № 3-МР «Методические рекомендации Банка России по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке»
Ссылки
Обзоры документа
Аналитический центр УЦСБ
16 июня Банк России опубликовал методические рекомендации от 16.06.2026 № 3-МР «По обеспечению информационной безопасности (далее – ИБ) при разработке и применении искусственного интеллекта (далее – ИИ) на финансовом рынке».
Документ разработан в целях обеспечения единства подходов кредитных организаций, иностранных банков, некредитных финансовых организаций, лиц, оказывающих профессиональные услуги на финансовом рынке, субъектов национальной платежной системы (далее – организации) к реализации принципа безопасности, надежности и эффективности в части обеспечения ИБ при разработке и применении ИИ на финансовом рынке в соответствии с Кодексом этики в сфере разработки и применения ИИ на финансовом рынке.
Документ содержит рекомендации по:
- минимизации рисков, связанных с нарушением ИБ и операционной надежности при разработке и применении ИИ;
- разработке модели угроз безопасности информации системы ИИ и определении состава и содержания мер защиты системы ИИ;
- разработке политики обеспечения ИБ при разработке и применении ИИ;
- обеспечению ИБ при использовании сервисов ИИ поставщиков услуг и (или) компонентов технологий ИИ с открытым исходным кодом.
Введены определения для галлюцинаций ИИ, дрейфа данных и других понятий.
Организациям рекомендуется:
- учитывать возможные способы реализации угроз безопасности информации, специфичные для технологий ИИ, в частности атак с использованием фаззинга, модификации алгоритма обучения и иными
- для определения возможных сценариев реализации угроз безопасности информации, специфичных для технологий ИИ, организациям рекомендуется использовать, в частности, тактики и соответствующие им техники, указанные в документе;
- определять в проектной и эксплуатационной документации сведения о реализации мер защиты систем ИИ, а также проводить оценку эффективности реализованных мер защиты;
- разработать внутренние документы, предусматривающие порядок контроля за реализацией требований политики обеспечения ИБ при разработке и применении ИИ, в том числе аудита;
- реализовать валидацию результатов операций, выполненных ИИ в автоматическом режиме, человеком с возможностью изменения таких результатов, в случае использования ИИ для выполнения операций в автоматическом режиме в критически важных процессах (например, в платежных процессах, процессах учетных систем), когда риски ИБ ИИ оценены организацией как высокие;
- разработать модель угроз безопасности информации системы ИИ согласно методике оценки угроз безопасности информации Федеральной службы по техническому и экспортному контролю (далее – ФСТЭК России) от 05.02.2021 и учитывать:
- результаты оценки рисков ИБ ИИ;
- этапы разработки и применения ИИ (подготовка данных, разработка модели ИИ, обучение и тестирование модели ИИ, функционирование модели ИИ);
- возможные угрозы безопасности информации, специфичные для технологий ИИ;
- актуальность как внешнего, так и внутреннего нарушителя;
- структурно-функциональные характеристики системы ИИ в информационной инфраструктуре организации;
- угрозы безопасности информации, возможные для информационной инфраструктуры организации, на базе которой функционирует система ИИ.
- разрабатывать собственные методики оценки доверия в отношении безопасности данных, моделей ИИ поставщиков услуг и (или) компонентов технологий ИИ с открытым исходным кодом и иное.
Гарант ПРАЙМ
Для финансовых организаций подготовлены методические рекомендации, которые помогут обеспечить информационную безопасность при использовании технологий искусственного интеллекта (ИИ).
В документе систематизированы риски применения ИИ, описаны возможные тактики атак злоумышленников на системы ИИ и даны рекомендации по мерам защиты. Например, если финансовая организация использует ИИ в критически важных процессах с высокими рисками информационной безопасности, в частности в платежных операциях, то рекомендуется, чтобы операцию подтверждал сотрудник.
Участникам рынка также рекомендовано разработать собственные модели угроз и политику информационной безопасности для работы с ИИ. За подготовку этих внутренних документов отвечает заместитель руководителя организации по вопросам защиты информации.
Один из разделов посвящен информационной безопасности при использовании ИИ-сервисов, которые предоставляют поставщики услуг. Например, наличие у поставщика модели ИИ, которая участвует в программе обнаружения уязвимостей, повышает доверие к ней.
Текст документа
Быстрый просмотр сохранённой копии