Требования к защите систем искусственного интеллекта в ГИС задаёт приказ ФСТЭК России № 117, а в ГИС и на значимых объектах КИИ — методический документ ФСТЭК от 12 апреля 2026 года, который отсылает к разделу угроз ИИ в банке данных угроз (БДУ). В августе 2026 года ФСТЭК вынесла на обсуждение проект изменений в приказ № 117 — в нём ИИ-агенты впервые появляются в тексте самого приказа. Разбираем, что действует уже сейчас, что предлагается с 1 марта 2027 года и что проверить в своей системе.
Обзор действителен на 23 сентября 2026 года. Проект изменений ещё не принят; формулировки могут измениться по итогам обсуждения.
| Документ | Статус на 23.09.2026 | Что про ИИ |
|---|---|---|
| Приказ ФСТЭК России № 117 от 11.04.2025 | действует с 01.03.2026 | пункты 60 и 61: защита данных и моделей, контроль запросов и ответов, запрет передавать разработчику модели информацию ограниченного доступа |
| Методический документ от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» | утверждён ФСТЭК | раздел 3.18: что защищать при разработке и эксплуатации системы ИИ и какими мерами |
| Раздел «Угрозы безопасности информации систем искусственного интеллекта» в БДУ ФСТЭК | действует (БДУ обновлён 21.09.2026) | 3 угрозы для разработчика и 4 для оператора, 13 способов реализации |
| Проект изменений в приказ № 117 (regulation.gov.ru, ID 170500) | проект, обсуждение завершено | выделенный сегмент для моделей, многофакторная аутентификация, ИИ-агенты |
| ПНСТ 1046-2026 «Искусственный интеллект в критической информационной инфраструктуре. Общие положения» (Росстандарт) | предварительный стандарт, действует до 01.04.2029 | общие положения для систем ИИ в составе КИИ |
Приказ ФСТЭК России № 117, действующий с 1 марта 2026 года, требует от оператора государственной информационной системы, использующей искусственный интеллект, защитить наборы данных, модели и их параметры от воздействия, контролировать запросы пользователей и ответы модели по шаблонам или допустимым тематикам, выявлять недостоверные ответы и не передавать разработчику модели информацию ограниченного доступа.
Приказ распространяется на государственные информационные системы, иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений, а по пункту 3 Требований — и на муниципальные системы. Коммерческую компанию он напрямую не обязывает, с одной оговоркой: по пункту 2 Требований система, в которую из ГИС передают информацию ограниченного доступа, тоже должна отвечать требованиям о защите. Что меняется для персональных данных, мы разбирали в статье «ИИ и персональные данные». Проверить свою систему по этим документам можно на аудите безопасности ИИ-систем.
Защита информации при использовании ИИ входит в перечень обязательных мероприятий оператора — подпункт «т» пункта 34 Требований, утверждённых приказом № 117. Содержание этого мероприятия раскрыто в пунктах 60 и 61.
Пункт 60 требует обеспечить возможность исключить несанкционированный доступ, распространение и модификацию информации и использование системы не по назначению «за счет воздействия на наборы данных, применяемые модели искусственного интеллекта и их параметры, процессы и сервисы по обработке данных и поиску решений» (сноски в цитате опущены).
Можно ли подключить к государственной информационной системе внешнюю нейросеть? Пункт 60 Требований по приказу ФСТЭК № 117 запрещает передавать лицу, разработавшему модель искусственного интеллекта, информацию ограниченного доступа из системы. Обрабатывать такие сведения можно моделью в контуре оператора или у подрядчика, который не разработчик модели; раздел 3.18 методдокумента ФСТЭК требует от подрядчика мер по классу не ниже класса системы.
Пункт 61 задаёт правила работы пользователей с сервисами ИИ:
Там же: исключить нерегламентированное влияние ИИ на параметры модели и работу системы, а в состав информационной системы включать доверенные технологии ИИ или их компоненты. Отдельно пункт 49 разрешает использовать доверенные технологии ИИ для анализа событий при мониторинге информационной безопасности.
Раздел 3.18 методического документа ФСТЭК от 12 апреля 2026 года, который операторы ГИС и значимых объектов КИИ применяют по требованию приказов № 117 и № 239, предписывает оценить угрозы системы искусственного интеллекта по банку данных угроз ФСТЭК и включить в техническое задание требования к фильтрации запросов и ответов, квотированию и регистрации запросов, контролю целостности весов модели.
Методический документ ФСТЭК от 12 апреля 2026 года детализирует, как выполнять требования по защите информации, в том числе приказов № 117 и № 239. Для операторов ГИС он не справочный: по пункту 68 Требований, утверждённых приказом ФСТЭК № 117, меры реализуются с использованием методических документов ФСТЭК, а для значимых объектов КИИ то же предписывает пункт 22(1) Требований, утверждённых приказом ФСТЭК № 239. Раздел 3.18 «Обеспечение защиты информации при использовании искусственного интеллекта» описывает меры защиты при разработке и эксплуатации систем ИИ.
Что защищать при разработке: инфраструктуру разработки, программное обеспечение для подготовки данных, обучения и тестирования (с фреймворками и библиотеками), ПО для API, агентов и фильтров, входную модель, наборы обучающих данных, выходную модель и её веса. Инфраструктура разработки защищается по классу не ниже класса информационной системы оператора и выделяется в изолированный сегмент. Документ отдельно называет отказ от небезопасных форматов хранения вроде pickle в пользу ONNX или protobuf.
Наборы обучающих данных: приоритет доверенным источникам, антивирусная проверка, обособленное хранилище, контроль целостности.
Что защищать при эксплуатации: инфраструктуру, ПО модели, агентов ИИ, API и фильтров, саму обученную модель и её расширения — LoRA и RAG. Если модель работает на чужой инфраструктуре или подрядчик даёт её как внешний сервис, у подрядчика должны быть меры по классу не ниже класса системы оператора.
Когда нужна сертификация ПО системы ИИ. Для систем, где методический документ применяется, если система ИИ обрабатывает персональные данные граждан России, иную информацию ограниченного доступа или реализует значимые функции оператора, раздел 3.18 требует безопасной разработки по национальным стандартам и сертификации программного обеспечения системы ИИ по требованиям ФСТЭК.
Требования к усилению. Согласно сноске к разделу 3 документа, усиления применяются по решению оператора, чтобы повысить эффективность мероприятий. Для систем ИИ раздел 3.18 предлагает:
Раздел «Угрозы безопасности информации систем искусственного интеллекта» в банке данных угроз ФСТЭК делит угрозы на две группы: для инфраструктуры разработчика и для инфраструктуры оператора.
| Где | Угрозы | Способы реализации |
|---|---|---|
| Инфраструктура разработчика | утечка конфиденциальной информации, кража модели, искажение поведения обучаемой модели | 6: уязвимости ПО и входной модели, недостатки и отравление обучающих данных, модификация среды разработки, весов, LoRA и данных RAG |
| Инфраструктура оператора | утечка, кража модели, нарушение функционирования, отказ в обслуживании | 7: DoS-атака, специальные запросы, в том числе через RAG, состязательная атака, изменение весов, изменение конфигурации модели и агентов (например, системного промта), кража модели массовыми запросами, исчерпание квоты токенов |
Если оператор сам дообучает модель или меняет данные RAG, к его инфраструктуре применяются и угрозы разработчика. Возможность реализации угроз оценивают по Методике оценки угроз безопасности информации от 5 февраля 2021 года. Как построить модель угроз для системы с ИИ по шагам — в нашей статье о модели угроз для систем ИИ, как устроен сам банк данных — в разборе БДУ ФСТЭК.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Проверить ИИ-систему по приказу № 11724 августа 2026 года ФСТЭК России разместила на regulation.gov.ru проект изменений в приказ № 117 о защите ИИ в государственных системах (ID 170500). Проект предлагает выделять модели искусственного интеллекта в отдельный сегмент с усиленной многофакторной аутентификацией для привилегированного доступа и вводит меры для ИИ-агентов, в том числе автономных. Вступление по проекту — 1 марта 2027 года.
Итоги обсуждения пока не опубликованы.
Что добавляется в пункт 60:
Новый пункт 61 — про агентов. При применении агентов ИИ, в том числе автономных, оператор должен принять меры против несанкционированного воздействия на ресурсы системы, контролировать и управлять правами доступа агентов по своим внутренним стандартам. Меры защиты у подрядчика, предоставляющего сервис на основе ИИ, закрепляются во внутренних стандартах и регламентах оператора.
| Сейчас (приказ № 117) | По проекту (с 01.03.2027) |
|---|---|
| шаблоны или допустимые тематики запросов и ответов | фильтрация запросов и ответов и квоты на запросы — для систем с информацией ограниченного доступа или значимыми функциями |
| статистические критерии недостоверных ответов | в тексте проекта нет |
| запрет передавать разработчику модели информацию ограниченного доступа; защита наборов данных | в новой редакции пункта 60 не указано (проект не принят — сейчас запрет действует); меры защиты наборов обучающих данных установлены разделом 3.18 методического документа (действует независимо от проекта) |
| доверенные технологии ИИ в составе системы (п. 61) и в мониторинге (п. 49) | требование из п. 61 исключается, в п. 49 убирается слово «доверенных» |
| об агентах не сказано | меры и управление правами для агентов, в том числе автономных |
| — | отдельный сегмент для моделей, усиленная многофакторная аутентификация привилегированного доступа, минимальные права и регистрация действий в сегменте |
Проект также добавляет в состав внутренних регламентов по защите информации (подпункт «д» пункта 14) «порядок защиты информации при использовании искусственного интеллекта» и привязывает термины к закону об ИИ (243-ФЗ) и ГОСТ Р 71476-2024. Проект не принят: действует текущая редакция пунктов 60 и 61, в том числе запрет передавать разработчику модели информацию ограниченного доступа.
ПНСТ 1046-2026 «Искусственный интеллект в критической информационной инфраструктуре. Общие положения» — предварительный национальный стандарт, а не ГОСТ: утверждён приказом Росстандарта от 30 января 2026 года № 2-пнст, действует с 1 апреля 2026 года по 1 апреля 2029 года. Как документ национальной системы стандартизации он применяется добровольно (часть 1 статьи 26 закона № 162-ФЗ «О стандартизации»).
Стандарт устанавливает общие положения для систем ИИ в составе программно-аппаратных комплексов объектов КИИ на всех этапах жизненного цикла. По аннотации в каталоге Института стандартизации он не распространяется на исследовательские и экспериментальные системы ИИ, которые в КИИ не используются. Разработан ТК 164 «Искусственный интеллект». Меры защиты ИИ на значимых объектах КИИ уже заданы: по пункту 22(1) Требований, утверждённых приказом ФСТЭК № 239, применяются методические документы ФСТЭК, включая раздел 3.18. ПНСТ добавляет к ним общие положения о жизненном цикле системы ИИ и задаёт рамку для её описания в документации. Общие требования к защите значимых объектов — в статье о защите объектов КИИ.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Проверить ИИ-систему по приказу № 117По данным публикации на Хабре от 30 июля 2026 года, ФСТЭК России, ИСП РАН и Сбер подготовили проект национального стандарта «Защита информации. Разработка безопасного программного обеспечения, реализующего технологии искусственного интеллекта. Общие требования», публичное обсуждение шло до 17 сентября 2026 года. Проект надстраивается над ГОСТ Р 56939-2024 и добавляет процессы подготовки датасетов и безопасного обучения моделей.
По словам Дениса Турдакова (ИСП РАН), которые приводит RUБЕЖ 21 сентября 2026 года, получено 937 замечаний, стандарт может появиться к началу 2027 года. Номера у стандарта пока нет, итоги обсуждения не опубликованы. Связь с действующими документами прямая: раздел 3.18 методического документа уже требует безопасной разработки по национальным стандартам для систем ИИ с персональными данными, иной информацией ограниченного доступа или значимыми функциями оператора.
Пункты приказа № 117 проверяйте для систем, на которые он распространяется, а для значимых объектов КИИ опирайтесь на приказ № 239 и раздел 3.18 методического документа.
Кредо-С — лицензиат ФСТЭК России по технической защите конфиденциальной информации. Проверку применимых действующих требований, разработку модели угроз и тестирование на устойчивость к промпт-атакам делаем на аудите безопасности ИИ-систем. На выходе — перечень несоответствий пунктам 60–61 и разделу 3.18 с приоритетами и модель угроз по БДУ; чтобы обсудить объём аудита, укажите класс системы и опишите, где работает модель. Если система с ИИ входит в ГИС или объект КИИ, найденные меры войдут в проект системы защиты — дальше их проверяют при аттестации информационной системы или в работах по защите КИИ. Разбор всех требований приказа № 117 — на спецпроекте 117fstec.credos.ru.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года