Регулятор впервые собрал в одном документе риски искусственного интеллекта, тактики атак на модели и меры защиты. Рекомендации адресованы банкам, НФО, операторам платёжных систем и всем, кто оказывает профессиональные услуги на рынке.
16 июня 2026 года Банк России опубликовал методические рекомендации по информационной безопасности при разработке и применении ИИ - документ № 3-МР. Это первый случай, когда регулятор системно описал, что может пойти не так с искусственным интеллектом в финансах, и что с этим делать.
Документ носит рекомендательный характер. Но, по сути, это рамка, на которую будут смотреть и службы ИБ, и проверяющие. Опираться на неё придётся, поэтому удобнее сделать это заранее, чем под надзором.
Главное правило
Самый практичный пункт - про критичные процессы. Здесь регулятор формулирует жёстко и без оговорок.
Ключевая рекомендация
Если ИИ работает в автоматическом режиме в критически важных операциях (например, в платежах) и риски ИБ оценены как высокие, итог должен подтверждать человек с правом изменить результат.
Шесть групп рисков
ЦБ предлагает оценивать риски ИИ по шести направлениям:
- Данные: обучение на «отравленных», устаревших или некорректных наборах.
- Конфиденциальность: утечки, доступ посторонних, нарушение авторских прав.
- Сбой модели: галлюцинации, дрейф данных, деградация и неверные решения.
- Непрозрачность: модель невозможно объяснить или предсказать, и решение тоже.
- Поставщики и open source: чужой код, уязвимости, действия подрядчика.
- Операционная надёжность: сбой ИИ останавливает основные процессы организации.
Жизненный цикл ИИ: где возникают угрозы
ЦБ привязывает угрозы и меры защиты к четырём этапам жизненного цикла модели. Логика простая: на каждом этапе свои уязвимости, значит и защита должна быть своя.
Как атакуют модели
В документе перечислены конкретные техники. Это тот словарь, который полезно держать перед глазами команде ИБ:
- Фаззинг – перебор входных данных в поисках уязвимостей.
- «Отравление» данных – порча обучающей выборки ради нужных нарушителю выводов.
- Бэкдор (закладка) – скрытое поведение модели, которое включается по триггеру.
- Вредоносная «инъекция» - обход системных инструкций через специально собранный запрос.
- Атака «губка» – запросы, которые сажают вычислительные ресурсы.
- Состязательные атаки – незаметный «шум», ломающий выводы модели.
Отдельно стоят инверсия и кража модели: восстановление обучающих данных по ответам и копирование самой модели по парам «запрос - ответ».
Что рекомендуют сделать
- Разработать модель угроз для систем ИИ по методике ФСТЭК и оценить риски.
- Написать или дополнить политику ИБ для ИИ. Ответственный - заместитель руководителя по защите информации.
- Внедрить меры защиты под каждый этап жизненного цикла, соразмерно рискам и масштабу последствий.
- Проверять поставщиков ИИ-сервисов: оценка доверия, участие модели в Bug Bounty, отчёты об аудите, контроль целостности данных и моделей.
- Для критичных операций - подтверждение результата человеком.
Заключение
Обязательных требований документ не вводит. Но он задаёт язык и логику, на которых в финансовом секторе теперь будут говорить о безопасности ИИ. Для CISO это, по сути, готовый чек-лист: с чего начать модель угроз и политику и какие меры защиты считаются хорошим тоном.
Методические рекомендации Банка России по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке: Банк России
Подробнее риски при внедрении ИИ-сервисов в ритейле обсудим на Конференции "Безопасность ритейла" 23 июля в ЦМТ, г. Москва