Компания подключает чат-бот на LLM к базе клиентов, ставит предиктивную модель в производственный контур – и привычная модель угроз перестаёт описывать реальность. Промпт-инъекции (prompt injection), атаки через RAG и LoRA, компрометация ИИ-агентов, исчерпание квоты токенов в старых документах не значатся. Отдельной «методики для ИИ» ФСТЭК не выпускала – работает связка из двух источников.
Методика оценки угроз безопасности информации, утверждённая ФСТЭК России 5 февраля 2021 года, задаёт каркас оценки, а раздел «Угрозы безопасности информации систем искусственного интеллекта» в БДУ добавляет ИИ-специфику. Разбираем, как по этой связке разработать модель угроз для системы с ИИ, которая пройдёт проверку и аттестацию. Базовый процесс без ИИ-специфики мы разобрали в отдельном материале – как разработать модель угроз информационной безопасности.
В конце 2025 года на сайте банка данных угроз ФСТЭК появился раздел «Угрозы безопасности информации систем искусственного интеллекта». Это официальный ориентир регулятора: какие объекты ИИ-системы рассматривать при оценке угроз и какими способами реализуются угрозы. Раздел делит угрозы на две группы – в инфраструктуре разработчика (разработка и обучение модели) и в инфраструктуре оператора (эксплуатация). Для первой описаны 3 угрозы и 6 способов реализации, для второй – 4 угрозы и 7 способов: от DoS-атак на интерфейсы ИИ до исчерпания квоты токенов.
БДУ прямо прописывает мост к классической процедуре: оценка возможности реализации угроз ИИ-систем проводится «в соответствии с Методикой оценки угроз безопасности информации, утверждённой ФСТЭК России 5 февраля 2021 г.». То есть каркас остался прежним – меняется состав объектов, нарушителей и сценариев. Как устроен банк данных и как искать в нём угрозы – в статье БДУ ФСТЭК: банк данных угроз.
С 1 марта 2026 года защиту информации в ГИС регулирует приказ ФСТЭК № 117, сменивший приказ № 17: ИИ в нём впервые выделен как самостоятельный объект защиты. Разбор требований приказа – на нашем спецпроекте 117fstec.credos.ru. Методический документ ФСТЭК от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» посвятил защите ИИ отдельный раздел 3.18. В августе 2026 года ФСТЭК вынесла на обсуждение проект изменений в приказ № 117 по ИИ с датой вступления по проекту 1 марта 2027 года; что требуется сейчас и что меняет проект — в статье «Что ФСТЭК требует по безопасности ИИ». Документ распространяется не только на ГИС, но и на значимые объекты КИИ, АСУ ТП и ИСПДн. Параллельно формируется рамочное регулирование: закон об ИИ (Федеральный закон от 26 июля 2026 года № 243-ФЗ) вступил в силу 1 сентября 2026 года – разбор в отдельной статье о законе об ИИ.
Обязательность зависит от статуса системы – четыре случая, когда без неё не обойтись:
| Тип системы | Основание | Что требуется |
|---|---|---|
| ГИС и муниципальные ИС | Приказ ФСТЭК № 117 (п. 36 Требований), постановление Правительства № 676 | Модель угроз разрабатывают при создании системы и согласуют с ФСТЭК России и ФСБ России (в пределах их полномочий); если ГИС использует ИИ – с учётом раздела угроз ИИ в БДУ |
| ИСПДн | Ч. 2 ст. 19 152-ФЗ, ПП № 1119, приказ ФСТЭК № 21 | Определение актуальных угроз и их типа – от этого зависит уровень защищённости; ИИ, обрабатывающий персональные данные, попадает сюда автоматически |
| Значимые объекты КИИ | Приказ ФСТЭК № 239 (п. 11(1) Требований) | Анализ угроз и разработка модели угроз на стадии создания системы безопасности |
| АСУ ТП | Приказ ФСТЭК № 31 | Оценка угроз при создании системы защиты; ИИ-модули прогнозирования и диагностики – в периметре оценки |
Для значимых объектов КИИ модель угроз – часть системы безопасности: организационную основу задаёт приказ ФСТЭК № 235. Если ИИ работает в контуре критической инфраструктуры – скажем, предиктивная аналитика на энергообъекте, – оценку угроз встраивайте в общий проект по защите КИИ.
Для коммерческой системы без персональных данных и статуса КИИ формальной обязанности нет – решение принимает руководитель оператора. Но без неё вы выбираете меры защиты ИИ-контура вслепую, а бюджет на безопасность ИИ нечем обосновать.
| Вектор | Классическая ИС (перечень УБИ) | ИИ-специфика (раздел угроз ИИ БДУ) |
|---|---|---|
| Утечка конфиденциальной информации | Доступ к СУБД, файловым хранилищам, перехват трафика | Извлечение данных через ответы модели, спецзапросы через RAG и внешние источники аугментации, утечка системного промпта |
| Отказ в обслуживании | Флуд сетевых сервисов, исчерпание ресурсов серверов | Массовые запросы к интерфейсам ИИ, исчерпание квоты (лимита) токенов пользователя |
| Несанкционированная модификация | Подмена ПО, конфигураций, записей БД | Отравление наборов обучающих данных, модификация весов модели, LoRA, данных RAG, системного промпта и конфигураций агентов |
| Кража актива | Копирование базы данных, исходного кода | Кража модели: массовые запросы к интерфейсам для обучения на полученных данных другой модели |
| Эксплуатация уязвимостей | Уязвимости ОС, прикладного ПО, сетевого оборудования | Уязвимости и недекларированные возможности ML-фреймворков, библиотек, входной модели; состязательные атаки на недостатки обученной модели |
Практический вывод: ИИ-угрозы не заменяют классические, а добавляются к ним. Серверы, каналы связи и системное ПО, на которых работает ИИ, оценивайте по основному перечню УБИ (227 угроз на июль 2026 года), а модель, данные и агенты – по ИИ-разделу. Учтите: пять угроз машинного обучения – УБИ.218–222, от кражи обучающих данных до отравления данных и подмены модели – есть в основном перечне ещё с конца 2020 года; включайте их в оценку модели и датасетов наряду с ИИ-разделом.
БДУ требует рассматривать компоненты ИИ-системы как самостоятельные объекты воздействия. В инфраструктуре разработчика – на этапах разработки и обучения:
В инфраструктуре оператора – на этапе эксплуатации:
Регулятор оговаривает две вещи. Первая: если оператор дообучает модель, ведёт непрерывное обучение или сам наполняет RAG, к его инфраструктуре добавляются угрозы «разработческой» группы – отравление данных и модификация весов становятся его зоной ответственности. Вторая: угрозы, связанные с качеством моделей – галлюцинации, ошибки предсказаний, – раздел БДУ не рассматривает, это отдельная задача контроля достоверности.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Оставить заявкуМы готовим шаблон модели угроз для ИИ-систем по этой структуре и анонсируем его в этом материале. Нужен раньше – запросите через форму анализа защищённости, пришлём первым.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Оставить заявкуВ апреле 2025 года Сбер опубликовал первую в России комплексную модель угроз для систем ИИ: 70 угроз для генеративных (GenAI) и предиктивных (PredAI) моделей, по всему жизненному циклу – от подготовки данных до интеграции в приложения. Это отраслевая практика безопасности ИИ, а не нормативный документ: требования регулятора она не заменяет, но полезна как справочник сценариев там, где лаконичные формулировки БДУ хочется развернуть до конкретных техник.
Методы оценки робастности нейронных сетей обозревает национальный стандарт ГОСТ Р 70462.1-2022 «Оценка робастности нейронных сетей. Часть 1. Обзор»: это справочный документ, нормативных ссылок он не содержит, а состязательные примеры и атаки «белого» и «чёрного ящика» описаны в его справочном приложении А – пригодится, когда по итогам модели угроз решите тестировать модель на практике. В обязательный состав документа стандарт не входит.
Прямого штрафа «за отсутствие модели угроз» в КоАП нет – последствия наступают через процедуры. ГИС без согласованной модели угроз не пройдёт аттестацию – легально эксплуатировать её нельзя. Для ИСПДн определение угроз – обязанность оператора по ст. 19 152-ФЗ: её невыполнение фиксируется при проверках и оборачивается предписаниями. Для значимых объектов КИИ нарушение требований к обеспечению безопасности – ч. 1 ст. 13.12.1 КоАП, штраф для должностных лиц от 10 до 50 тысяч рублей. Дороже штрафов обходится инцидент: промпт-инъекция или отравление данных в системе, где эти угрозы даже не оценивали, бьёт по всей системе защиты.
Кредо-С – лицензиат ФСТЭК России. Разрабатываем модели угроз по методике 2021 года с учётом ИИ-раздела БДУ: оценим ваш контур, определим объекты воздействия и актуальные сценарии, подготовим документ под согласование и аттестацию. Начните с анализа защищённости ИИ-контура – покажем, где ИИ-компоненты уже вышли за рамки вашей текущей модели угроз.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года