Требования к защите систем искусственного интеллекта в ГИС задаёт приказ ФСТЭК России № 117, а в ГИС и на значимых объектах КИИ — методический документ ФСТЭК от 12 апреля 2026 года, который отсылает к разделу угроз ИИ в банке данных угроз (БДУ). В августе 2026 года ФСТЭК вынесла на обсуждение проект изменений в приказ № 117 — в нём ИИ-агенты впервые появляются в тексте самого приказа. Разбираем, что действует уже сейчас, что предлагается с 1 марта 2027 года и что проверить в своей системе.

Обзор действителен на 23 сентября 2026 года. Проект изменений ещё не принят; формулировки могут измениться по итогам обсуждения.

Какие документы задают требования к защите ИИ

ДокументСтатус на 23.09.2026Что про ИИ
Приказ ФСТЭК России № 117 от 11.04.2025действует с 01.03.2026пункты 60 и 61: защита данных и моделей, контроль запросов и ответов, запрет передавать разработчику модели информацию ограниченного доступа
Методический документ от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах»утверждён ФСТЭКраздел 3.18: что защищать при разработке и эксплуатации системы ИИ и какими мерами
Раздел «Угрозы безопасности информации систем искусственного интеллекта» в БДУ ФСТЭКдействует (БДУ обновлён 21.09.2026)3 угрозы для разработчика и 4 для оператора, 13 способов реализации
Проект изменений в приказ № 117 (regulation.gov.ru, ID 170500)проект, обсуждение завершеновыделенный сегмент для моделей, многофакторная аутентификация, ИИ-агенты
ПНСТ 1046-2026 «Искусственный интеллект в критической информационной инфраструктуре. Общие положения» (Росстандарт)предварительный стандарт, действует до 01.04.2029общие положения для систем ИИ в составе КИИ

Приказ ФСТЭК России № 117, действующий с 1 марта 2026 года, требует от оператора государственной информационной системы, использующей искусственный интеллект, защитить наборы данных, модели и их параметры от воздействия, контролировать запросы пользователей и ответы модели по шаблонам или допустимым тематикам, выявлять недостоверные ответы и не передавать разработчику модели информацию ограниченного доступа.

Приказ распространяется на государственные информационные системы, иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений, а по пункту 3 Требований — и на муниципальные системы. Коммерческую компанию он напрямую не обязывает, с одной оговоркой: по пункту 2 Требований система, в которую из ГИС передают информацию ограниченного доступа, тоже должна отвечать требованиям о защите. Что меняется для персональных данных, мы разбирали в статье «ИИ и персональные данные». Проверить свою систему по этим документам можно на аудите безопасности ИИ-систем.

Что приказ ФСТЭК № 117 требует от ИИ сейчас

Защита информации при использовании ИИ входит в перечень обязательных мероприятий оператора — подпункт «т» пункта 34 Требований, утверждённых приказом № 117. Содержание этого мероприятия раскрыто в пунктах 60 и 61.

Пункт 60 требует обеспечить возможность исключить несанкционированный доступ, распространение и модификацию информации и использование системы не по назначению «за счет воздействия на наборы данных, применяемые модели искусственного интеллекта и их параметры, процессы и сервисы по обработке данных и поиску решений» (сноски в цитате опущены).

Можно ли подключить к государственной информационной системе внешнюю нейросеть? Пункт 60 Требований по приказу ФСТЭК № 117 запрещает передавать лицу, разработавшему модель искусственного интеллекта, информацию ограниченного доступа из системы. Обрабатывать такие сведения можно моделью в контуре оператора или у подрядчика, который не разработчик модели; раздел 3.18 методдокумента ФСТЭК требует от подрядчика мер по классу не ниже класса системы.

Пункт 61 задаёт правила работы пользователей с сервисами ИИ:

  • если запросы и ответы строго шаблонные — определить шаблоны и контролировать соответствие им;
  • если форма свободная — определить допустимые тематики запросов и форматы ответов и контролировать их;
  • разработать статистические критерии выявления недостоверных ответов, собирать и анализировать такие ответы;
  • реагировать на недостоверные ответы, ограничивая область решений, которые принимаются на их основе.

Там же: исключить нерегламентированное влияние ИИ на параметры модели и работу системы, а в состав информационной системы включать доверенные технологии ИИ или их компоненты. Отдельно пункт 49 разрешает использовать доверенные технологии ИИ для анализа событий при мониторинге информационной безопасности.

Какие меры защиты ИИ описывает раздел 3.18 методического документа

Раздел 3.18 методического документа ФСТЭК от 12 апреля 2026 года, который операторы ГИС и значимых объектов КИИ применяют по требованию приказов № 117 и № 239, предписывает оценить угрозы системы искусственного интеллекта по банку данных угроз ФСТЭК и включить в техническое задание требования к фильтрации запросов и ответов, квотированию и регистрации запросов, контролю целостности весов модели.

Методический документ ФСТЭК от 12 апреля 2026 года детализирует, как выполнять требования по защите информации, в том числе приказов № 117 и № 239. Для операторов ГИС он не справочный: по пункту 68 Требований, утверждённых приказом ФСТЭК № 117, меры реализуются с использованием методических документов ФСТЭК, а для значимых объектов КИИ то же предписывает пункт 22(1) Требований, утверждённых приказом ФСТЭК № 239. Раздел 3.18 «Обеспечение защиты информации при использовании искусственного интеллекта» описывает меры защиты при разработке и эксплуатации систем ИИ.

Что защищать при разработке: инфраструктуру разработки, программное обеспечение для подготовки данных, обучения и тестирования (с фреймворками и библиотеками), ПО для API, агентов и фильтров, входную модель, наборы обучающих данных, выходную модель и её веса. Инфраструктура разработки защищается по классу не ниже класса информационной системы оператора и выделяется в изолированный сегмент. Документ отдельно называет отказ от небезопасных форматов хранения вроде pickle в пользу ONNX или protobuf.

Наборы обучающих данных: приоритет доверенным источникам, антивирусная проверка, обособленное хранилище, контроль целостности.

Что защищать при эксплуатации: инфраструктуру, ПО модели, агентов ИИ, API и фильтров, саму обученную модель и её расширения — LoRA и RAG. Если модель работает на чужой инфраструктуре или подрядчик даёт её как внешний сервис, у подрядчика должны быть меры по классу не ниже класса системы оператора.

Когда нужна сертификация ПО системы ИИ. Для систем, где методический документ применяется, если система ИИ обрабатывает персональные данные граждан России, иную информацию ограниченного доступа или реализует значимые функции оператора, раздел 3.18 требует безопасной разработки по национальным стандартам и сертификации программного обеспечения системы ИИ по требованиям ФСТЭК.

Требования к усилению. Согласно сноске к разделу 3 документа, усиления применяются по решению оператора, чтобы повысить эффективность мероприятий. Для систем ИИ раздел 3.18 предлагает:

  • физически изолированный сегмент разработки;
  • хранение обучающих данных в зашифрованном виде с использованием СКЗИ;
  • состязательное обучение модели, ограничение допустимых диапазонов и санитизация входных данных;
  • тестирование на устойчивость к промпт-атакам;
  • выделение системы ИИ в отдельный изолированный сегмент;
  • контроль целостности модели с использованием СКЗИ.

Какие угрозы ИИ описаны в БДУ ФСТЭК

Раздел «Угрозы безопасности информации систем искусственного интеллекта» в банке данных угроз ФСТЭК делит угрозы на две группы: для инфраструктуры разработчика и для инфраструктуры оператора.

ГдеУгрозыСпособы реализации
Инфраструктура разработчикаутечка конфиденциальной информации, кража модели, искажение поведения обучаемой модели6: уязвимости ПО и входной модели, недостатки и отравление обучающих данных, модификация среды разработки, весов, LoRA и данных RAG
Инфраструктура оператораутечка, кража модели, нарушение функционирования, отказ в обслуживании7: DoS-атака, специальные запросы, в том числе через RAG, состязательная атака, изменение весов, изменение конфигурации модели и агентов (например, системного промта), кража модели массовыми запросами, исчерпание квоты токенов

Если оператор сам дообучает модель или меняет данные RAG, к его инфраструктуре применяются и угрозы разработчика. Возможность реализации угроз оценивают по Методике оценки угроз безопасности информации от 5 февраля 2021 года. Как построить модель угроз для системы с ИИ по шагам — в нашей статье о модели угроз для систем ИИ, как устроен сам банк данных — в разборе БДУ ФСТЭК.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Проверить ИИ-систему по приказу № 117

Что меняет проект изменений в приказ № 117: сегмент, многофакторная аутентификация, ИИ-агенты

24 августа 2026 года ФСТЭК России разместила на regulation.gov.ru проект изменений в приказ № 117 о защите ИИ в государственных системах (ID 170500). Проект предлагает выделять модели искусственного интеллекта в отдельный сегмент с усиленной многофакторной аутентификацией для привилегированного доступа и вводит меры для ИИ-агентов, в том числе автономных. Вступление по проекту — 1 марта 2027 года.

Итоги обсуждения пока не опубликованы.

Что добавляется в пункт 60:

  • модели ИИ выделяются в отдельный сегмент информационной системы или инфраструктуры;
  • привилегированный доступ в этот сегмент — только с усиленной многофакторной аутентификацией;
  • пользователям — минимальные права доступа к моделям, их действия в сегменте регистрируются и анализируются;
  • если модель обрабатывает информацию ограниченного доступа или реализует значимые функции оператора — дополнительно контроль доступа к моделям, фильтрация запросов и ответов, квотирование числа запросов, ограничение и контроль функциональности;
  • меры можно реализовать средствами самой системы или отдельными средствами защиты моделей ИИ.

Новый пункт 61 — про агентов. При применении агентов ИИ, в том числе автономных, оператор должен принять меры против несанкционированного воздействия на ресурсы системы, контролировать и управлять правами доступа агентов по своим внутренним стандартам. Меры защиты у подрядчика, предоставляющего сервис на основе ИИ, закрепляются во внутренних стандартах и регламентах оператора.

Сейчас (приказ № 117)По проекту (с 01.03.2027)
шаблоны или допустимые тематики запросов и ответовфильтрация запросов и ответов и квоты на запросы — для систем с информацией ограниченного доступа или значимыми функциями
статистические критерии недостоверных ответовв тексте проекта нет
запрет передавать разработчику модели информацию ограниченного доступа; защита наборов данныхв новой редакции пункта 60 не указано (проект не принят — сейчас запрет действует); меры защиты наборов обучающих данных установлены разделом 3.18 методического документа (действует независимо от проекта)
доверенные технологии ИИ в составе системы (п. 61) и в мониторинге (п. 49)требование из п. 61 исключается, в п. 49 убирается слово «доверенных»
об агентах не сказаномеры и управление правами для агентов, в том числе автономных
—отдельный сегмент для моделей, усиленная многофакторная аутентификация привилегированного доступа, минимальные права и регистрация действий в сегменте

Проект также добавляет в состав внутренних регламентов по защите информации (подпункт «д» пункта 14) «порядок защиты информации при использовании искусственного интеллекта» и привязывает термины к закону об ИИ (243-ФЗ) и ГОСТ Р 71476-2024. Проект не принят: действует текущая редакция пунктов 60 и 61, в том числе запрет передавать разработчику модели информацию ограниченного доступа.

Обязателен ли ПНСТ 1046-2026 для систем ИИ в КИИ

ПНСТ 1046-2026 «Искусственный интеллект в критической информационной инфраструктуре. Общие положения» — предварительный национальный стандарт, а не ГОСТ: утверждён приказом Росстандарта от 30 января 2026 года № 2-пнст, действует с 1 апреля 2026 года по 1 апреля 2029 года. Как документ национальной системы стандартизации он применяется добровольно (часть 1 статьи 26 закона № 162-ФЗ «О стандартизации»).

Стандарт устанавливает общие положения для систем ИИ в составе программно-аппаратных комплексов объектов КИИ на всех этапах жизненного цикла. По аннотации в каталоге Института стандартизации он не распространяется на исследовательские и экспериментальные системы ИИ, которые в КИИ не используются. Разработан ТК 164 «Искусственный интеллект». Меры защиты ИИ на значимых объектах КИИ уже заданы: по пункту 22(1) Требований, утверждённых приказом ФСТЭК № 239, применяются методические документы ФСТЭК, включая раздел 3.18. ПНСТ добавляет к ним общие положения о жизненном цикле системы ИИ и задаёт рамку для её описания в документации. Общие требования к защите значимых объектов — в статье о защите объектов КИИ.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Проверить ИИ-систему по приказу № 117

Что готовится: проект ГОСТ по безопасной разработке ПО с ИИ

По данным публикации на Хабре от 30 июля 2026 года, ФСТЭК России, ИСП РАН и Сбер подготовили проект национального стандарта «Защита информации. Разработка безопасного программного обеспечения, реализующего технологии искусственного интеллекта. Общие требования», публичное обсуждение шло до 17 сентября 2026 года. Проект надстраивается над ГОСТ Р 56939-2024 и добавляет процессы подготовки датасетов и безопасного обучения моделей.

По словам Дениса Турдакова (ИСП РАН), которые приводит RUБЕЖ 21 сентября 2026 года, получено 937 замечаний, стандарт может появиться к началу 2027 года. Номера у стандарта пока нет, итоги обсуждения не опубликованы. Связь с действующими документами прямая: раздел 3.18 методического документа уже требует безопасной разработки по национальным стандартам для систем ИИ с персональными данными, иной информацией ограниченного доступа или значимыми функциями оператора.

Что сделать оператору ГИС и субъекту КИИ уже сейчас

Пункты приказа № 117 проверяйте для систем, на которые он распространяется, а для значимых объектов КИИ опирайтесь на приказ № 239 и раздел 3.18 методического документа.

  1. Составить перечень систем, где используется ИИ, включая встроенные функции прикладного ПО и сервисы, которыми пользуются сотрудники, и закрепить правила работы с ними регламентом использования ИИ.
  2. Проверить, не уходят ли в сервис разработчика модели сведения ограниченного доступа — это прямое нарушение пункта 60 действующей редакции.
  3. Оценить угрозы по разделу ИИ в БДУ и отразить их в модели угроз системы.
  4. Настроить контроль запросов и ответов по п. 61 и регистрацию событий по запросам и ответам по разделу 3.18 методического документа. По проекту фильтрация запросов и ответов появляется в самом приказе — для систем с информацией ограниченного доступа или значимыми функциями.
  5. Оценить, как выделить отдельный сегмент для моделей и внедрить многофакторную аутентификацию привилегированного доступа: если проект примут в текущем виде, это станет обязательным с 1 марта 2027 года.
  6. Если используются агенты — описать их права доступа во внутренних стандартах и ограничить их действиями, необходимыми для задачи.
  7. Для систем с персональными данными граждан России, иной информацией ограниченного доступа или значимыми функциями — заранее спланировать безопасную разработку и сертификацию ПО системы ИИ.

Кредо-С — лицензиат ФСТЭК России по технической защите конфиденциальной информации. Проверку применимых действующих требований, разработку модели угроз и тестирование на устойчивость к промпт-атакам делаем на аудите безопасности ИИ-систем. На выходе — перечень несоответствий пунктам 60–61 и разделу 3.18 с приоритетами и модель угроз по БДУ; чтобы обсудить объём аудита, укажите класс системы и опишите, где работает модель. Если система с ИИ входит в ГИС или объект КИИ, найденные меры войдут в проект системы защиты — дальше их проверяют при аттестации информационной системы или в работах по защите КИИ. Разбор всех требований приказа № 117 — на спецпроекте 117fstec.credos.ru.

Источники

  • Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах…» (в редакции приказа № 137), пункты 2, 3, 14, 34, 49, 60, 61, 68.
  • Приказ ФСТЭК России от 25.12.2017 № 239, пункт 22(1).
  • Методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», раздел 3.18 — fstec.ru, «Специальные нормативные документы».
  • Банк данных угроз ФСТЭК России, раздел «Угрозы безопасности информации систем искусственного интеллекта» — bdu.fstec.ru/threat/ai (БДУ обновлён 21.09.2026).
  • Проект приказа ФСТЭК России «О внесении изменений в Требования… утверждённые приказом… от 11 апреля 2025 г. № 117» — regulation.gov.ru, ID 170500.
  • ПНСТ 1046-2026, приказ Росстандарта от 30.01.2026 № 2-пнст — каталог ФГБУ «Институт стандартизации».
  • Проект ГОСТ Р по безопасной разработке ПО с ИИ — Хабр, 30.07.2026; RUБЕЖ, 21.09.2026.
Сеничев Василий
Сеничев Василий
Заместитель директора
Пока проект изменений не принят, систему проверяют по действующим пунктам 60 и 61. Но сегмент для моделей и многофакторную аутентификацию стоит закладывать в архитектуру уже сейчас: переделывать её к марту 2027 года дороже.

Часто задаваемые вопросы

Распространяется ли приказ ФСТЭК № 117 на коммерческие компании?
Напрямую нет. Приказ № 117 обязателен для государственных и муниципальных информационных систем и систем государственных органов, ГУП и госучреждений. Исключение — пункт 2 Требований: если коммерческая система получает из ГИС информацию ограниченного доступа, она должна отвечать требованиям о защите. Для систем с персональными данными и значимых объектов КИИ действуют свои требования ФСТЭК, а методический документ применяется и на значимых объектах КИИ.
Можно ли в ГИС пользоваться облачной нейросетью?
Прямого запрета нет: слова «облако» в пунктах 60 и 61 Требований, утверждённых приказом ФСТЭК № 117, не встречается, ограничение сформулировано иначе. Для конкретной схемы подключения нужно определить, какие сведения передаются, кто их получает и какие меры защиты применяет подрядчик. Действующая редакция запрещает передавать разработчику модели информацию ограниченного доступа, в том числе для улучшения модели. Методический документ требует, чтобы у подрядчика, чей ИИ-сервис вы подключаете, меры защиты соответствовали классу не ниже класса вашей системы. Проект изменений предлагает закрепить меры подрядчика во внутренних стандартах оператора.
Когда вступят в силу изменения приказа № 117 по ИИ?
По тексту проекта изменения вступают с 1 марта 2027 года, но документ, размещённый на regulation.gov.ru 24 августа 2026 года под ID 170500, пока не принят: идёт подведение итогов обсуждения, и окончательная редакция может отличаться. До принятия действует текущая редакция пунктов 60 и 61, и проверять систему нужно по ней.
Нужна ли сертификация системы ИИ?
Раздел 3.18 методического документа требует сертификации программного обеспечения системы ИИ по требованиям ФСТЭК, если система обрабатывает персональные данные граждан России, иную информацию ограниченного доступа или реализует значимые функции оператора. В этих же случаях нужна безопасная разработка по национальным стандартам. Для остальных систем такого условия раздел не ставит, но оценка угроз по БДУ, фильтрация запросов и ответов и журналирование нужны всем системам ИИ, на которые распространяется документ.
Что ФСТЭК требует от ИИ-агентов?
В действующем приказе № 117 агенты ИИ не упомянуты, в разделе 3.18 методического документа они входят в перечень защищаемых объектов. Проект изменений впервые вводит отдельное требование: при применении агентов, в том числе автономных, оператор принимает меры против несанкционированного воздействия на ресурсы системы и управляет правами доступа агентов по внутренним стандартам.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных