Опубликованные вчера рекомендации по информационной безопасности при разработке и применении ИИ (3-МР от 16.06.2026) показывают, что регулятор рассматривает такие риски не только как вопрос технологий или этики, но и как фактор устойчивости бизнеса.
Организациям рекомендуется:
✅ Выявлять и оценивать риски ИИ
✅ Включать системы ИИ в контуры управления рисками и информационной безопасности
✅ Контролировать весь жизненный цикл моделей ИИ
✅ Обеспечивать мониторинг, аудит и управление изменениями
✅ Сохранять возможность контроля и вмешательства человека в критически важных процессах.
Хорошая новость: уволить всех кожаных не дадут.
... когда риски информационной безопасности ИИ оценены организацией как высокие, организации рекомендуется реализовать валидацию результатов операций, выполненных ИИ в автоматическом режиме, человеком с возможностью изменения таких результатов.
Но придется поработать над их интеграцией в процессы.
Перечень угроз, перечисленных в методичке, достаточно большой. На мой взгляд, его бы органично дополнили угрозы, связанные с технологией использования ИИ-агентов. Это, увы, неизбежная история запаздывания норм регулирования по отношению к быстро развивающимся технологиям. Но вам никто не мешает учесть это в своей модели угроз и применяемых мерах - список же открытый.
Из конкретных шагов:
1️⃣ Разработка политики информационной безопасности при разработке и применении ИИ (про требования к политике - целое приложение №5)
2️⃣ Оценка рисков безопасности ИИ
3️⃣ Разработка модели угроз, специфических для работы с ИИ
4️⃣ Разработка методик оценки доверия (при работе с внешними организациями или open source моделями)
5️⃣ Выработка и реализация соответствующих мер защиты
Что это означает на практике?
Управление рисками искусственного интеллекта постепенно становится частью обеспечения операционной надежности.
Для финансовых организаций это четкий сигнал:
использование ИИ требует такого же системного управления рисками, как и любые другие критически важные процессы.

