Двигать зрелость защиты ИИ вместе с внедрением: новый методический подход и требования ФСТЭК
Организации, внедряющие искусственный интеллект, часто сталкиваются с парадоксом: технологии развиваются экспоненциально, пока механизмы их контроля остаются на уровне пилотных проектов. Разрыв между уровнем использования ИИ и уровнем информационной безопасности создает критические уязвимости, которые уже фиксируют регуляторы. Для преодоления этого разрыва компания INFERA Security предлагает унифицировать обе плоскости развития по единой шкале зрелости CMMI (уровни L1–L5) и сопоставить их с требованиями нового Приказа ФСТЭК № 117. Такой подход позволяет выявлять опасные состояния, такие как неконтролируемый «теневой» ИИ или безопасность чат-ботов при незащищенных агентах, и выстраивать дорожную карту соответствия законодательству РФ.

# Двигать зрелость защиты ИИ вместе с внедрением: новый методический подход и требования ФСТЭК
Интеграция искусственного интеллекта в корпоративные процессы — это не только технологический вызов, но и серьезная трансформация системы управления рисками. Опыт показывает, что зрелость внедрения ИИ (сколько глубоко он вшит в бизнес) и зрелость информационной безопасности ИИ (насколько надежно защищен этот актив) почти никогда не совпадают. Именно этот разрыв, а не сам факт использования нейросетей, становится источником большинства инцидентов и претензий со стороны регуляторов.
Единая шкала зрелости для бизнеса и безопасности
Традиционно бизнес и специалисты по кибербезопасности говорят на разных языках. Компании оценивают прогресс внедрения технологий по моделям вроде Gartner или уровню промышленной эксплуатации, в то время как эксперты по безопасности опираются на фреймворки OWASP AIMA или SAIF. Регулятор, в свою очередь, оперирует точечными пунктами законодательных актов, таких как Приказ ФСТЭК России № 117. Свести эти измерения воедино напрямую невозможно из-за различий в терминологии.
Чтобы навести порядок, обе оси были приведены к общему знаменателю — пятиуровневой модели зрелости процессов CMMI. Теперь и бизнес-процессы использования ИИ, и процессы его защиты описываются одной шкалой от начального (L1) до оптимизирующего уровня (L5). Это позволяет наглядно видеть ситуацию: если компания находится на уровне L3 (промышленная эксплуатация) по внедрению, но на L1 (стихийная активность) по защите, это открывает «слепые зоны» для утечек данных и прямого несоответствия законодательству.
Пять уровней общей модели
1. L1: Начальный. Процессы непредсказуемы, управление держится на отдельных людях. В случае с ИИ это отсутствие стратегии и инвентаризации, хотя сотрудники уже могут использовать инструменты без ведома руководства. 2. L2: Управляемый. Процессы выстроены на уровне отдельных проектов, но еще не унифицированы. Это этап пилотов и PoC (Proof of Concept) с базовым контролем. 3. L3: Определённый. Появляются единые стандарты организации, работа становится проактивной. Внедрение достигает промышленной эксплуатации, а защита получает единые runtime-меры и моделирование угроз. 4. L4: Количественно управляемый. Процессы измеряются метриками и мониторятся в реальном времени. На этом этапе появляется централизованное управление ИИ-контролем и мониторинг агентных систем. 5. L5: Оптимизирующий. Непрерывное улучшение на основе данных и обратной связи. Защита становится адаптивной и самообучающейся, превращаясь в «ДНК» безопасности бизнеса.
Этапы эволюции и скрытые риски
На практике организации проходят узнаваемую цепочку состояний, каждое из которых несет свои риски. Понимание этих этапов критически важно для оценки текущего положения дел.
Отрицание: Самый обманчивый этап. Организация утверждает, что у неё нет ИИ, однако сотрудники активно используют публичные чат-боты и плагины для работы с данными. Здесь нет ни инвентаризации, ни политик, что делает невозможным контроль за передачей информации ограниченного доступа.
Неподконтрольный Shadow AI: Признание использования технологий без внедрения контроля. ИИ обнаруживается в множестве SaaS-сервисов и ассистентов, но единых правил фильтрации и журналирования не существует. Это состояние, предшествующее большинству нарушений требований Приказа № 117.
Перекос в сторону агентов: Часто компании успешно закрывают риски для простых чат-интерфейсов, устанавливая шлюзы и guardrails, переводя этот сегмент на уровень L3. Однако одновременно могут оставаться вне контроля сложные агенты — системы, которые не просто отвечают, но и выполняют действия: вызывают API, взаимодействуют с внутренними базами данных и другими системами. Защита, заточенная под «вопрос-ответ», не покрывает угрозы агентов, возвращая этот сегмент обратно к состоянию L1.
Российский регуляторный контекст: Приказ ФСТЭК № 117
Ключевым ориентиром для российских организаций в 2025–2026 годах стал Приказ ФСТЭК России № 117, действующий с марта 2026 года в полной мере. Важно понимать, что регулятор не выделяет ИИ как отдельный тип объекта: это информационная система (по 149-ФЗ), внутри которой работает алгоритм. Это накладывает специфические требования к управлению.
Согласно пунктам 60 и 61 Приказа, организации обязаны: * Использовать только доверенные технологии ИИ. * Запретить передачу информации ограниченного доступа разработчику модели. * Не применять облачные сервисы для обработки сведений с грифом или ограниченного доступа. * Контролировать наборы данных и задавать допустимые форматы запросов и ответов. * Использовать статистические критерии для проверки достоверности ответов.
Требования особенно критичны при переходе системы из статуса пилота в боевую эксплуатацию. Именно на этом этапе, когда внедрение достигает уровня L3, защита должна соответствовать тем же стандартам, чтобы избежать правовых последствий. Также вводятся требования к кадровому составу: не менее 30% сотрудников подразделения информационной безопасности должны иметь профильное образование.
Матрица сопряжения: как соединить внедрение и защиту
Для практического применения компания INFERA Security предлагает модель, связывающую три компонента: уровень внедрения, необходимый уровень зрелости защиты и конкретные нормативные якоря российского комплаенса.
* L1 (Начальный): Требует инвентаризации всех используемых ИИ-инструментов и формирования политики допустимого использования. Главный риск — утечки через теневые сервисы. * L2 (Управляемый): Необходимо провести моделирование угроз на этапе разработки пилота, контролировать обучающие данные и внедрить первые правила безопасности при выводе проекта в эксплуатацию. * L3 (Определённый): Обязателен единый шлюз для фильтрации запросов и ответов, применение статистических критериев достоверности и запрет на использование непроверенных облачных моделей. Это минимальный план для соответствия пунктам 60–61 Приказа № 117. * L4 (Количественно управляемый): Введение непрерывного мониторинга, контроль агентных систем по принципу минимальных прав и интеграция в системы типа ГосСОПКА. * L5 (Оптимизирующий): Регулярное adversarial-тестирование (red-teaming), адаптивная защита и готовность к будущим стандартам безопасной разработки.
Большинство необходимых мер для уровня L3 реализуется через специализированные средства защиты на runtime-уровне (например, LLM Firewall), которые обеспечивают фильтрацию и контроль форматов. Без таких инструментов перемещение в режим промышленной эксплуатации несет высокие риски как для бизнеса, так и для соблюдения законодательства РФ.
Выводы
Разрыв между зрелостью внедрения ИИ и зрелостью его информационной безопасности является системной проблемой. Использование единой шкалы CMMI позволяет объективно оценить этот разрыв и понять, соответствует ли текущая защита уровню зрелости технологий. Организация должна стремиться не только к внедрению новых возможностей, но и к синхронному развитию процессов защиты, опираясь на требования Приказа ФСТЭК № 117 и международные стандарты безопасности ИИ. Игнорирование этого разрыва на этапе перехода от пилота к эксплуатации может привести к значительным рискам для данных и репутации компании.