Публикации

Банк России выпустил первые правила кибербезопасности ИИ на финрынке

Регулятор впервые собрал в одном документе риски искусственного интеллекта, тактики атак на модели и меры защиты. Рекомендации адресованы банкам, НФО, операторам платёжных систем и всем, кто оказывает профессиональные услуги на рынке.
16 июня 2026 года Банк России опубликовал методические рекомендации по информационной безопасности при разработке и применении ИИ - документ № 3-МР. Это первый случай, когда регулятор системно описал, что может пойти не так с искусственным интеллектом в финансах, и что с этим делать.
Документ носит рекомендательный характер. Но, по сути, это рамка, на которую будут смотреть и службы ИБ, и проверяющие. Опираться на неё придётся, поэтому удобнее сделать это заранее, чем под надзором.

Главное правило

Самый практичный пункт - про критичные процессы. Здесь регулятор формулирует жёстко и без оговорок.
Ключевая рекомендация
Если ИИ работает в автоматическом режиме в критически важных операциях (например, в платежах) и риски ИБ оценены как высокие, итог должен подтверждать человек с правом изменить результат.

Шесть групп рисков

ЦБ предлагает оценивать риски ИИ по шести направлениям:
  • Данные: обучение на «отравленных», устаревших или некорректных наборах.
  • Конфиденциальность: утечки, доступ посторонних, нарушение авторских прав.
  • Сбой модели: галлюцинации, дрейф данных, деградация и неверные решения.
  • Непрозрачность: модель невозможно объяснить или предсказать, и решение тоже.
  • Поставщики и open source: чужой код, уязвимости, действия подрядчика.
  • Операционная надёжность: сбой ИИ останавливает основные процессы организации.

Жизненный цикл ИИ: где возникают угрозы

ЦБ привязывает угрозы и меры защиты к четырём этапам жизненного цикла модели. Логика простая: на каждом этапе свои уязвимости, значит и защита должна быть своя.

Как атакуют модели

В документе перечислены конкретные техники. Это тот словарь, который полезно держать перед глазами команде ИБ:
  • Фаззинг – перебор входных данных в поисках уязвимостей.
  • «Отравление» данных – порча обучающей выборки ради нужных нарушителю выводов.
  • Бэкдор (закладка) – скрытое поведение модели, которое включается по триггеру.
  • Вредоносная «инъекция» - обход системных инструкций через специально собранный запрос.
  • Атака «губка» – запросы, которые сажают вычислительные ресурсы.
  • Состязательные атаки – незаметный «шум», ломающий выводы модели.
Отдельно стоят инверсия и кража модели: восстановление обучающих данных по ответам и копирование самой модели по парам «запрос - ответ».

Что рекомендуют сделать

  1. Разработать модель угроз для систем ИИ по методике ФСТЭК и оценить риски.
  2. Написать или дополнить политику ИБ для ИИ. Ответственный - заместитель руководителя по защите информации.
  3. Внедрить меры защиты под каждый этап жизненного цикла, соразмерно рискам и масштабу последствий.
  4. Проверять поставщиков ИИ-сервисов: оценка доверия, участие модели в Bug Bounty, отчёты об аудите, контроль целостности данных и моделей.
  5. Для критичных операций - подтверждение результата человеком.

Заключение

Обязательных требований документ не вводит. Но он задаёт язык и логику, на которых в финансовом секторе теперь будут говорить о безопасности ИИ. Для CISO это, по сути, готовый чек-лист: с чего начать модель угроз и политику и какие меры защиты считаются хорошим тоном.
Методические рекомендации Банка России по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке: Банк России

Подробнее риски при внедрении ИИ-сервисов в ритейле обсудим на Конференции "Безопасность ритейла" 23 июля в ЦМТ, г. Москва
Искусственный интеллект Кибербезопасность Финансовый сектор