Регуляторная среда внедрения ИИ в деятельность орг
Внедрение систем искусственного интеллекта (ИИ) в деятельность организаций, особенно тех, что относятся к субъектам критической информационной инфраструктуры (КИИ), происходит в рамках сложной и многоуровневой регуляторной среды. Эта среда направлена на баланс между стимулированием инноваций и обеспечением национальной безопасности. Ответ на вопрос по курсу «Система искусственного интеллекта в экономике и менеджменте» требует анализа ключевых законодательных актов и нормативных требований.
Фундаментальный уровень: Федеральный закон № 187-ФЗ
Основополагающим документом является Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Этот закон устанавливает обязательные требования для государственных органов, юридических лиц и индивидуальных предпринимателей, которым на праве собственности или ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в стратегически важных сферах: здравоохранение, наука, транспорт; связь, энергетика, банковская сфера и иные сферы финансового рынка; атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.
Внедрение ИИ в такие системы автоматически подпадает под действие данного закона. Организации обязаны: провести категорирование своих объектов КИИ и присвоить им одну из трёх категорий значимости; создать или привлечь для работы ведомственные или корпоративные центры государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА); обеспечить взаимодействие с Национальным координационным центром по компьютерным инцидентам (НКЦКИ).
Технологический уровень: требования к ИИ как к компоненту КИИ
Когда ИИ-модели или нейросетевые алгоритмы интегрируются в контур управления КИИ, они рассматриваются не как отдельные программы, а как неотъемлемые компоненты технологического процесса. Это накладывает специфические требования:
Надёжность и предсказуемость. Алгоритмы ИИ должны демонстрировать стабильную работу и предсказуемое поведение. Особое внимание уделяется проблеме «чёрного ящика», когда логика принятия решения нейросетью непрозрачна. Для критических систем требуются методы объяснимого ИИ (Explainable AI, XAI), позволяющие верифицировать и валидировать решения, принимаемые искусственным интеллектом.
Целостность данных. Системы ИИ обучаются на данных. Регуляторные требования подразумевают обеспечение целостности и достоверности обучающих и оперативных данных. Атаки типа data poisoning (отравление данных), когда злоумышленник намеренно искажает данные для обучения модели, рассматриваются как прямая угроза безопасности КИИ.
Устойчивость к атакам adversarial. Модели ИИ должны быть устойчивы к состязательным атакам, когда незначительные, незаметные для человека изменения во входных данных (например, на изображении с камеры наблюдения) могут привести к кардинально неверному решению системы.
Специализированный уровень: Указы Президента и стандарты ФСТЭК и ФСБ
Помимо базового закона, регуляторная среда дополняется указами Президента РФ (например, Указ № 166 от 01.05.2022, запрещающий использование иностранного ПО на объектах КИИ с 1 января 2025 года) и нормативными документами регуляторов:
ФСТЭК России. Федеральная служба по техническому и экспортному контролю устанавливает требования по технической защите информации. В контексте ИИ это означает необходимость применения сертифицированных средств защиты информации, проведения анализа уязвимостей программного обеспечения, в том числе и самих моделей ИИ, а также контроля отсутствия недекларированных возможностей.
ФСБ России. Федеральная служба безопасности регулирует вопросы криптографической защиты. При использовании ИИ для обработки защищаемой информации или в системах связи КИИ все криптографические операции должны выполняться с использованием сертифицированных ФСБ средств.
Управленческий уровень: интеграция в процессы менеджмента
Соблюдение регуляторных требований — это не только задача IT-отдела, но и функция высшего руководства. Менеджмент организации должен: включить риски, связанные с ИИ, в общую карту операционных и стратегических рисков; обеспечить выделение бюджета не только на разработку и внедрение ИИ, но и на его безопасность, аудит и соответствие требованиям; выстроить процессы управления изменениями, при которых любое обновление ИИ-модели или данных рассматривается как изменение в контуре КИИ и проходит соответствующую процедуру согласования и тестирования на безопасность.
Свидетельство о публикации №226091601038