Журнал "Information Security/ Информационная безопасность" #3, 2026
Практически любой разговор о разви- тии бизнеса неизбежно сводится к вопро- су: "А как у вас с искусственным интел- лектом?". Ответы обычно похожи: почти везде уже появились ИИ-агенты, обсуж- даются ИИ-оркестраторы, планировщи- ки, валидаторы, отраслевые модели для ретейла, телекома, логистики, банков и страхования. Однако почти не обсужда- ется, как внедрять ИИ безопасно, не ставя под угрозу корпоративные дан- ные. Ведь здесь начинаются риски. ИИ- агенты получают права на изменение информации в корпоративных системах, превращаясь в потенциальную точку входа для атак. Где размещена языковая модель? Если за пределами страны, то кто контролирует передаваемые дан- ные? Если в России, то требования законодательства о персональных дан- ных выполняются проще, но достаточно ли функциональности отечественных моделей, таких как YandexGPT или GigaChat? Если используется собствен- ная LLM в корпоративном ЦОД, оправ- дывает ли полный контроль затраты на дорогостоящую вычислительную инфра- структуру? К этим вопросам добавляют- ся безопасность генерируемого кода, защита данных, уязвимости и контроль доступа. Вопросов становится все боль- ше, а универсальных ответов пока нет. Поэтому практически любой проект по внедрению ИИ быстро выходит на вопросы информационной безопасно- сти. С другой стороны, ИБ уже невозможно представить без искусственного интел- лекта. Более того, именно в этой области сложились первые практические подхо- ды к его безопасному использованию. Бизнес сформулировал требования к ИИ: он должен повышать устойчивость процессов, обеспечивать непрерывность работы и при этом принимать решения, которые можно объяснить и проверить. В ответ появились методики тестирова- ния и валидации моделей, контроля качества данных, управления доступом, человеческого контроля (Human-in-the- Loop), документирования процессов и подготовки персонала. Позднее эти подходы начали закреп- ляться и на уровне регуляторов: появи- лись приказ ФСТЭК России № 117 от 11.04.2025 и предварительный нацио- нальный стандарт ПНСТ 1046–2026 "Искусственный интеллект в критической информационной инфраструктуре. Общие положения". Показательно, что новые требования строятся не как само- стоятельная система регулирования ИИ, а как развитие уже существующей мето- дологии информационной безопасности. Логика понятна: механизмы управления рисками, контроля доступа, защиты дан- ных и оценки зрелости процессов в ИБ существуют давно, поэтому именно они стали основой для безопасного внедре- ния искусственного интеллекта. Конечно, нормативная база неизбежно отстает от практики. Пока документы проходят согласование, технологии успе- вают измениться несколько раз. Поэтому соблюдение требований регулятора оста- ется необходимым минимумом, но дале- ко не всегда отражает реальный уровень защищенности организации. Важно понять, почему информацион- ная безопасность развивается быстрее большинства других направлений внед- рения ИИ. Для этого сделаем шаг назад и посмотрим, с чего вообще началась современная цифровая эпоха. Взросление в пандемию Переход к цифровой экономике начал- ся задолго до появления генеративного ИИ. Еще в начале прошлого десятилетия цифровые технологии постепенно ста- новились массовыми не столько благо- даря технологическим прорывам, сколь- ко благодаря снижению стоимости и доступности. Одни компании начали цифровую трансформацию раньше, дру- гие ее долго откладывали, но общий вектор развития уже не вызывал сомне- ний. Переломным моментом стала панде- мия COVID-19. Практически за несколько месяцев удаленная работа и дистан- ционные сервисы превратились из кон- курентного преимущества в жесткую необходимость. Те, кто еще вчера могли планировать цифровую трансформацию постепенно, были вынуждены проводить ее в ускоренном режиме. Такое ускоре- ние оказалось неизбежно связано с дополнительными издержками. Многие процессы переносились в цифровую среду без достаточной подготовки, меня- лись привычные модели работы, а вме- сте с ними возникали новые риски. Этот дисбаланс стал одной из главных осо- бенностей периода массовой цифрови- зации. Оказалось, что цифровая трансфор- мация – это не только внедрение новых технологий. Вместе с ней пришел совер- шенно новый ландшафт угроз. Мы столк- нулись не только с традиционными кибе- ратаками, но и с массовым ростом мошенничества, социальной инженерии и злоупотреблений цифровыми серви- сами. Чем активнее общество перехо- дило в цифровую среду, тем быстрее этим пользовались злоумышленники. И тогда информационная безопас- ность стала обязательной частью циф- ровизации. Причем речь шла уже не только о средствах защиты, но и о фор- мировании новой культуры: кибергра- мотности, киберкультуры, цифровой ответственности пользователей. Очень быстро выяснился и такой аспект: основные проблемы цифрови- зации связаны не столько с технология- ми, сколько с организацией работы, управлением рисками, зрелостью про- цессов. Поэтому отрасль информацион- ной безопасности начала стремительно накапливать практический опыт: появи- лись методики внедрения, показатели эффективности, модели зрелости, меха- низмы оценки результатов. Постепенно сформировались несколько уровней зрелости. На первом организации внедряли отдельные сред- ства защиты и учились оперативно реагировать на инциденты. Следующим шагом стало управление рисками 82 • СПЕЦПРОЕКТ ИИ и ИБ: близнецы и братья? енеративный ИИ меняет бизнес так же стремительно, как несколько лет назад его изменила массовая цифровизация. Тогда именно информационная безопасность первой научи- лась управлять новыми рисками. Поэтому сегодня безопасное внедрение ИИ во многом опирается на подходы, которые ИБ уже выработала и проверила на практике. Г Алексей Гусев, старший советник Банка Центрокредит, старший преподаватель РУДН и НИЯУ МИФИ (Москва), резидент Кибердома Фото: Антон Косицын
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw