Персональные данные · Защита информации
Организации транспорта, использующие видеоаналитику. Распознавание людей и транспортных средств имеет определённую цель, основание обработки и срок хранения материалов.
ИГИИ · Нормативная база
Открытая база нормативных требований, которые российская организация должна учитывать, когда использует искусственный интеллект: персональные данные, коммерческая тайна, маркировка контента, права на результат и работа с внешними ИИ-сервисами.
Персональные данные · Защита информации
Организации транспорта, использующие видеоаналитику. Распознавание людей и транспортных средств имеет определённую цель, основание обработки и срок хранения материалов.
Персональные данные
Организации, использующие внешние ИИ-сервисы и модели. До подключения сервиса проверены условия: конфиденциальность, ответственность, уведомление об инцидентах, порядок прекращения.
Персональные данные
Операторы персональных данных. Каждый сценарий обработки персональных данных, включая обработку в AI-системах, должен опираться на предусмотренное законом основание.
Персональные данные · Идентификация ИИ
Организации, у которых ИИ взаимодействует с клиентами и пользователями. Использование обращений пользователей для обучения моделей, маркетинга или профилирования требует самостоятельного основания.
Персональные данные
Организации, использующие внешние ИИ-сервисы и модели. Установлено, хранит ли поставщик запросы и ответы, сколько времени, кто имеет к ним доступ и как обеспечивается удаление.
Персональные данные
Субъекты критической информационной инфраструктуры. Сбои и некорректная работа AI-компонента обрабатываются в общем порядке реагирования на компьютерные инциденты.
Персональные данные
Операторы персональных данных. Оператор — юридическое лицо назначает ответственного за организацию обработки персональных данных; его зона ответственности должна охватывать AI-системы.
Персональные данные
Операторы персональных данных. Оператор обязан обеспечивать точность и актуальность персональных данных; в AI-сценариях это относится и к копиям данных в индексах, витринах и наборах для обучения.
Персональные данные
Операторы персональных данных. Использование ранее собранных персональных данных в AI-сценарии допускается только в пределах целей сбора; несовместимая обработка не допускается.
Персональные данные
Операторы персональных данных. Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования или уничтожения данных; порядок должен работать и для данных в AI-системах.
Персональные данные
Операторы персональных данных. По достижении цели обработки или при утрате необходимости персональные данные подлежат уничтожению или обезличиванию, включая копии в AI-системах.
Персональные данные
Организации, использующие внешние ИИ-сервисы и модели. Организация знает, какие данные уходят во внешний сервис: содержимое запросов, вложения, метаданные, сведения о пользователях.
Персональные данные
Операторы персональных данных. Содержание и объём обрабатываемых персональных данных должны соответствовать цели обработки и не быть избыточными.
Персональные данные
Организации, использующие внешние ИИ-сервисы и модели. Для каждого используемого AI-сервиса известно, на территории какого государства обрабатываются и хранятся передаваемые данные.
Персональные данные
Операторы персональных данных. Биометрические персональные данные имеют самостоятельный режим: их обработка по общему правилу допускается при наличии согласия в письменной форме.
Персональные данные
Операторы персональных данных. Данные о состоянии здоровья, судимости, политических и религиозных взглядах имеют особый режим: их обработка допускается только в предусмотренных законом случаях.
Персональные данные
Операторы персональных данных. Для персональных данных, разрешённых субъектом для распространения, установлен отдельный порядок получения согласия и учёта установленных субъектом запретов и условий.
Персональные данные
Операторы персональных данных. Оператор уведомляет уполномоченный орган о намерении осуществлять обработку персональных данных; сведения в уведомлении должны соответствовать фактической обработке, включая AI-сценарии.
Персональные данные
Операторы персональных данных. Для каждого элемента AI-контура — журналов запросов, индексов, обучающих наборов — определён срок хранения персональных данных.
Персональные данные
Операторы персональных данных. Обработка персональных данных ограничивается конкретными, заранее определёнными и законными целями — в том числе когда данные попадают в AI-систему.
Персональные данные
Субъекты критической информационной инфраструктуры. Для каждого AI-сценария в периметре КИИ определено, влияет ли он на функционирование значимого объекта.
Персональные данные
Организации, использующие внешние ИИ-сервисы и модели. Определено, что произойдёт с процессом при недоступности сервиса, изменении условий или прекращении поддержки модели.
Персональные данные
Операторы, собирающие данные через интернет. Сбор персональных данных должен обеспечивать запись, систематизацию, накопление и хранение с использованием баз данных, находящихся на территории Российской Федерации.
Персональные данные
Операторы персональных данных. При сборе персональных данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ выполняются с использованием баз данных на территории России.
Персональные данные
Операторы персональных данных. Оператор издаёт документы, определяющие политику обработки персональных данных и локальные акты; при использовании ИИ они должны описывать и AI-сценарии.
Персональные данные
Операторы персональных данных. Оператор публикует документ, определяющий политику обработки персональных данных, и сведения о реализуемых требованиях к защите данных.
Персональные данные
Операторы персональных данных. Обработка персональных данных по поручению оформляется договором или иным актом с указанием перечня действий, целей, обязанности соблюдать конфиденциальность и требований к защите.
Персональные данные
Операторы персональных данных. Оператор обязан принимать меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения, копирования, предоставления и распространения.
Персональные данные
Операторы персональных данных. Оператор осуществляет внутренний контроль и аудит соответствия обработки персональных данных требованиям закона; AI-системы должны попадать в его периметр.
Персональные данные
Операторы персональных данных. Работники, непосредственно осуществляющие обработку, знакомятся с законодательством, политикой и локальными актами оператора либо проходят обучение.
Персональные данные
Операторы, использующие иностранные AI-сервисы. До начала передачи персональных данных на территорию иностранного государства оператор уведомляет уполномоченный орган и оценивает условия защиты данных в принимающей стране.
Персональные данные
Организации, использующие внешние ИИ-сервисы и модели. Договором или настройками сервиса определено, используются ли данные организации для обучения и улучшения моделей поставщика.
Персональные данные
Организации регулируемых отраслей. Для отдельных сфер могут устанавливаться особенности применения технологий ИИ, включая случаи допустимости применения только суверенных и (или) национальных моделей и дополнительные требования по управлению рисками.
Персональные данные
Операторы персональных данных. Организация сверяет практику передачи персональных данных в AI-сервисы и их обезличивания с разъяснениями и позицией Роскомнадзора.
Защита информации
Организации, использующие ИИ в работе. Организация ведёт актуальный перечень допущенных AI-сервисов с указанием задач, размещения инфраструктуры и допустимых категорий данных.
Защита информации · Персональные данные
Медицинские организации и лица, которым сведения стали известны при исполнении обязанностей. Сведения о факте обращения за помощью, диагнозе и состоянии здоровья не передаются в AI-сервисы без предусмотренного законом основания.
Защита информации
Организации, использующие ИИ в работе. Работники получили практическую инструкцию: какие задачи можно решать с ИИ, какие данные вводить запрещено, как проверять результат.
Защита информации
Организации, использующие ИИ в работе. Организация определила, что считается инцидентом в AI-сценарии, как о нём сообщать, кто расследует и какие меры принимаются по результату.
Защита информации
Организации, использующие внешние AI-сервисы. При применении внешнего AI-сервиса предъявляются требования к внешней инфраструктуре, составу передаваемых данных и контролю взаимодействия с сервисом.
Защита информации
Организации с требованиями к криптозащите. Если по составу сведений требуется криптографическая защита, канал передачи данных к модели строится на сертифицированных средствах, а инциденты передаются в установленном порядке.
Защита информации
Операторы ИС, применяющие ИИ. Для информационных систем, где применяется искусственный интеллект, предусматривается отдельный состав мероприятий по защите: данные, модель, инфраструктура, интерфейсы и мониторинг.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Определены лица, отвечающие за применение ИИ в конкретных процессах: согласование сценариев, контроль соблюдения правил, реагирование на проблемы.
Защита информации
Организации — операторы информационных систем. Для информационной системы, в которой применяется ИИ, должен быть определён оператор, отвечающий за её эксплуатацию и защиту.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Установлен явный запрет: какие данные нельзя вносить в AI-сервисы и какие операции нельзя выполнять с помощью ИИ.
Защита информации
Организации, использующие ИИ в работе. Зафиксировано, какие сведения нельзя передавать в модели: персональные данные определённых категорий, коммерческая тайна, сведения ограниченного доступа.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Работник понимает, какие данные допустимо вносить в запрос: обезличенные фрагменты, публичные материалы, внутренние документы определённых категорий.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Организация определила, какими AI-сервисами и моделями допускается пользоваться в рабочих задачах, и довела перечень до работников.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Для AI-агентов и автоматизаций установлена граница самостоятельности: какие действия допускаются автоматически, какие требуют подтверждения, какие запрещены.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Для сценариев с существенными последствиями установлено обязательное участие человека перед использованием результата ИИ.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Существует актуальный реестр AI-систем: назначение, данные, поставщик, владелец, уровень риска, статус.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Соблюдение правил проверяется: анализируется фактическое использование сервисов, выявляются отклонения, применяются меры.
Защита информации
Операторы государственных информационных систем. AI-компонент, взаимодействующий с ГИС, включён в состав системы, аттестован и защищён в установленном порядке.
Защита информации
Операторы информационных систем с ИИ. Меры защиты информационной системы с элементами ИИ выбираются по методическим документам ФСТЭК России, а модель угроз учитывает специфику ИИ.
Защита информации
Обладатели информации, операторы ИС. Обладатель информации и оператор информационной системы обязаны принимать правовые, организационные и технические меры защиты информации, включая системы с ИИ.
Защита информации
Обладатели информации ограниченного доступа. Информация ограниченного доступа не может передаваться третьим лицам без согласия обладателя — в том числе через AI-сервисы.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Проводится обучение: какие данные нельзя передавать, как проверять результат, как распознавать ошибки и манипуляции моделью.
Защита информации
Организации, использующие ИИ в работе. Определено, какие результаты ИИ подлежат обязательной проверке человеком до использования и кто отвечает за проверку.
Защита информации
Организации, использующие ИИ в работе. Прежде чем сервис появится в работе, он проходит согласование: проверка условий обработки данных, места размещения, договора и ответственного.
Защита информации
Организации, сотрудники которых используют ИИ в работе. Действует локальный акт, определяющий, как работники могут использовать ИИ: допустимые задачи, данные, сервисы и обязанности при проверке результата.
Защита информации
Организации, использующие ИИ в работе. В организации действует утверждённый документ верхнего уровня: цели применения ИИ, допустимые и запрещённые сценарии, ответственные, порядок пересмотра.
КИИ
Субъекты КИИ. Субъект КИИ обязан информировать о компьютерных инцидентах и обеспечивать реагирование, в том числе на инциденты в AI-компонентах.
КИИ
Субъекты КИИ. Организация из сфер, перечисленных в 187-ФЗ, определяет свой статус субъекта КИИ и формирует перечень объектов КИИ, включая системы с ИИ.
КИИ · Качество, безопасность и риски ИИ
Субъекты КИИ. Для сценариев, где ИИ подключается к значимым объектам критической информационной инфраструктуры, применяются правила предварительного национального стандарта.
КИИ
Субъекты КИИ. Субъект КИИ обязан провести категорирование принадлежащих ему объектов и направить сведения в федеральный орган исполнительной власти.
КИИ
Субъекты КИИ. Для значимого объекта КИИ создаётся система безопасности; AI-компоненты объекта должны входить в её границы.
Идентификация ИИ
Продавцы и исполнители в B2C. Потребителю предоставляется необходимая и достоверная информация о товарах и услугах; ответ AI-ассистента воспринимается как информация продавца.
Идентификация ИИ · Персональные данные
Организации, у которых ИИ взаимодействует с клиентами и пользователями. Определено, что происходит с обращениями пользователей: где хранятся, сколько, кто имеет доступ и какие персональные данные в них попадают.
Идентификация ИИ
Организации, публикующие материалы, созданные с применением ИИ. Описания товаров и услуг, сгенерированные ИИ, содержат достоверные сведения о свойствах, цене и условиях.
Идентификация ИИ
Организации, публикующие материалы, созданные с применением ИИ. С 1 марта 2027 года для аудио- и визуальных материалов, созданных с применением больших фундаментальных моделей, предусмотрено информирование пользователя об этом.
Идентификация ИИ · Качество, безопасность и риски ИИ
Организации с пользовательскими AI-сценариями. Пользователям и заинтересованным сторонам доступны сведения о том, что применяется ИИ, для каких задач, с какими ограничениями и как оспорить результат.
Идентификация ИИ · Качество, безопасность и риски ИИ
Организации, у которых ИИ взаимодействует с клиентами и пользователями. Для сценариев, где ошибка ответа влечёт материальные последствия или угрозу безопасности, предусмотрены проверка и ограничение тем.
Идентификация ИИ
Медицинские организации, применяющие ИИ в работе с пациентами. Если ИИ участвует в постановке диагноза или выборе тактики лечения, пациент получает об этом понятную информацию.
Идентификация ИИ
Организации, у которых ИИ взаимодействует с клиентами и пользователями. В публичном AI-сервисе указано, какая организация предоставляет информацию или услугу и куда обращаться.
Идентификация ИИ
Организации с публичными AI-сервисами. При использовании чат-ботов и голосовых ассистентов организация информирует пользователя о характере сервиса и обеспечивает достоверность распространяемой информации.
Идентификация ИИ
Организации, генерирующие аудио и визуальный контент. С 1 марта 2027 года вводятся правила информирования о применении больших фундаментальных моделей при создании аудио- и визуальных материалов. Универсальной обязанности маркировать любой AI-контент закон не устанавливает.
Идентификация ИИ
Организации, у которых ИИ взаимодействует с клиентами и пользователями. В случаях, предусмотренных применимыми требованиями, пользователь публичного сервиса информируется о том, что общается не с человеком.
Идентификация ИИ · Автоматизированное принятие решений
Организации, у которых ИИ взаимодействует с клиентами и пользователями. В публичном сервисе есть работающий переход к оператору-человеку для нестандартных, спорных и чувствительных обращений.
Идентификация ИИ · Качество, безопасность и риски ИИ
Организации, публикующие материалы, созданные с применением ИИ. Перед публикацией материал проверяется человеком: факты, цифры, ссылки на нормы и заявления о свойствах продукта.
Идентификация ИИ
Рекламодатели, применяющие генерацию. Реклама должна быть добросовестной и достоверной; ответственность за содержание сгенерированных рекламных материалов несёт рекламодатель.
Идентификация ИИ
Организации, публикующие материалы, созданные с применением ИИ. Реклама, подготовленная с помощью ИИ, проверяется на достоверность, отсутствие недобросовестных сравнений и наличие обязательных предупреждений.
Автоматизированное принятие решений · Качество, безопасность и риски ИИ
Медицинские организации, применяющие ИИ в клинических процессах. Медицинское заключение принимает медицинский работник; результат ИИ используется как вспомогательная информация.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. Установлен явный запрет на передачу определённых категорий сведений во внешние AI-сервисы, подкреплённый организационными и техническими мерами.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. Наряду с запретами определён разрешённый состав сведений: какие данные и в каких сценариях можно обрабатывать с помощью ИИ.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. Организация знает, какие сведения ограниченного доступа попадают в AI-контур: коммерческая тайна, финансовые, технические, договорные и иные чувствительные данные.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. Действует контроль фактического использования внешних AI-сервисов работниками: какие сервисы применяются и какие данные в них попадают.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. Передача сведений, составляющих коммерческую тайну, контрагенту допускается на основании договора с условиями о конфиденциальности и порядке обращения со сведениями.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. При завершении отношений с поставщиком переданные конфиденциальные сведения возвращаются или уничтожаются, факт удаления подтверждается.
Автоматизированное принятие решений
Организации, у которых ИИ взаимодействует с клиентами и пользователями. Решения с существенными последствиями для пользователя — отказ, блокировка, изменение условий — не принимаются автоматически без предусмотренного контроля.
Коммерческая тайна
Обладатели информации, составляющей коммерческую тайну. Работодатель обязан ознакомить работника с перечнем сведений, составляющих коммерческую тайну, и с режимом её охраны — правила использования ИИ должны быть частью этого режима.
Автоматизированное принятие решений · Качество, безопасность и риски ИИ
Промышленные организации, применяющие ИИ в производственных процессах. Для управляющих сценариев установлены отдельные требования: подтверждение оператором, ограничение диапазонов, аварийное отключение.
Коммерческая тайна
Обладатели информации, составляющей коммерческую тайну. Режим коммерческой тайны считается установленным только при выполнении всех мер, перечисленных в законе; передача сведений во внешний AI-сервис может его разрушить.
Автоматизированное принятие решений
Государственные органы и организации госсектора. Решение в отношении гражданина или организации принимает уполномоченное должностное лицо; ИИ используется как вспомогательный инструмент.
Автоматизированное принятие решений · Персональные данные
Операторы, применяющие автоматизированные решения. Решение, порождающее юридические последствия или затрагивающее права субъекта, не может приниматься исключительно на основании автоматизированной обработки персональных данных без его согласия.
Коммерческая тайна
Обладатели информации, составляющей коммерческую тайну. Передача сведений, составляющих коммерческую тайну, контрагенту допускается на основании договора, в котором определены условия охраны конфиденциальности.
Коммерческая тайна
Организации, использующие в AI-сценариях конфиденциальные сведения. Доступ AI-системы к внутренним хранилищам ограничен и учитывает права пользователя, от имени которого выполняется запрос.
Интеллектуальная собственность
Организации, использующие результаты работы ИИ в своей деятельности. Использование результатов работы ИИ учитывает положения 243-ФЗ об использовании результатов и ответственности за их применение.
Интеллектуальная собственность
Организации, формирующие данные для моделей. Материалы, попадающие в обучение, дообучение и базы знаний, должны использоваться в пределах прав, предоставленных правообладателем или законом.
Качество, безопасность и риски ИИ
Организации, эксплуатирующие системы ИИ. Для AI-решения заданы характеристики качества и приемлемые значения, по которым его принимают в эксплуатацию и контролируют в работе.
Качество, безопасность и риски ИИ
Промышленные организации, применяющие ИИ в операционных процессах. Персонал, работающий с AI-подсказками на производстве, обучен: в каких условиях модель ошибается и когда её вывод игнорируется.
Интеллектуальная собственность
Организации, использующие результаты работы ИИ в своей деятельности. Организация понимает, какие права возникают на результаты работы ИИ и на каких условиях их можно использовать коммерчески.
Интеллектуальная собственность
Организации, использующие результаты работы ИИ в своей деятельности. Промпты, инструкции и наборы данных, дающие организации преимущество, отнесены к охраняемой информации с установленным режимом доступа.
Интеллектуальная собственность
Организации, использующие результаты генерации. Исключительное право на результат интеллектуальной деятельности принадлежит правообладателю; использование результата без правового основания не допускается.
Качество, безопасность и риски ИИ
Субъекты транспортной инфраструктуры и перевозчики. Использование ИИ в досмотре, мониторинге и диспетчеризации не заменяет предусмотренные меры транспортной безопасности.
Интеллектуальная собственность
Организации, использующие результаты работы ИИ в своей деятельности. Изучены условия использования AI-сервиса: кому принадлежат результаты, какие права передаются на введённые материалы, допускается ли коммерческое использование.
Качество, безопасность и риски ИИ
Организации, внедряющие системы ИИ. Перед внедрением AI-сценария оценивается его воздействие на людей, организацию и внешние стороны: кто и как может пострадать от ошибки модели.
Интеллектуальная собственность
Организации, публикующие материалы, созданные с применением ИИ. Проверяется, что сгенерированный материал не воспроизводит чужие произведения, товарные знаки и изображения людей без основания.
Качество, безопасность и риски ИИ
Все организации, применяющие ИИ. Использование готовых моделей и сервисов само по себе не делает организацию разработчиком большой фундаментальной модели: состав обязанностей зависит от фактической роли.
Качество, безопасность и риски ИИ
Разработчики и внедренцы цифровых инноваций. Если технология не укладывается в действующее регулирование, её применение возможно в рамках экспериментального правового режима в сфере цифровых инноваций.
Документооборот и юридическая значимость
Организации с ЭДО и AI-подготовкой документов. Электронный документ приобретает юридическую значимость благодаря электронной подписи; участие модели в подготовке документа не меняет требований к подписанию и проверке содержания.
Документооборот и юридическая значимость
Медицинские организации, применяющие ИИ. Фиксируется, что при подготовке заключения применялась система ИИ: какая, в какой версии и с каким результатом.
Документооборот и юридическая значимость · Идентификация ИИ
Организации, публикующие материалы, созданные с применением ИИ. Ведётся учёт: материал, инструмент, запрос, автор, проверяющий, дата публикации.
Документооборот и юридическая значимость · Идентификация ИИ
Государственные органы и организации госсектора. Проекты ответов на обращения, подготовленные ИИ, проверяются на соответствие законодательству и фактическим обстоятельствам.
Документооборот и юридическая значимость
Заказчики по 44-ФЗ и 223-ФЗ. Описание объекта закупки должно быть объективным и содержать функциональные, технические и качественные характеристики, включая ограничения по данным, инфраструктуре и правам на результат.
Требования для финансовых организаций · Коммерческая тайна
Кредитные организации. Сведения об операциях, счетах и вкладах клиентов не передаются внешним AI-сервисам без предусмотренного законом основания.
Требования для финансовых организаций · Качество, безопасность и риски ИИ
Финансовые организации, использующие модели в решениях о клиентах. Проверяется, что решения модели не основаны на признаках, использование которых не имеет правового и экономического обоснования.
Требования для финансовых организаций · Качество, безопасность и риски ИИ
Кредитные и некредитные финансовые организации. Для моделей, влияющих на финансовые решения, организовано управление модельным риском: валидация, мониторинг качества, пересмотр.
Требования для финансовых организаций · Автоматизированное принятие решений
Финансовые организации, принимающие решения в отношении клиентов. Организация способна восстановить, на каких данных и по каким основаниям было принято решение в отношении клиента.
Требования для финансовых организаций · Защита информации
Финансовые организации. Финансовая организация учитывает методические рекомендации Банка России по информационной безопасности при разработке и применении систем ИИ.
Данные работников и кандидатов · Персональные данные
Работодатели. Резюме, оценки и характеристики обрабатываются в объёме, необходимом для цели, и не уходят во внешние сервисы без основания.
Данные работников и кандидатов · Автоматизированное принятие решений · Персональные данные
Работодатели, применяющие ИИ в кадровых процессах. Отбор, оценка, изменение условий и увольнение не производятся автоматически по результату работы ИИ.
Данные работников и кандидатов · Идентификация ИИ · Персональные данные
Работодатели, применяющие средства контроля с ИИ. Работники уведомлены о применяемых средствах контроля с ИИ, их целях и составе собираемых данных.
Данные работников и кандидатов · Автоматизированное принятие решений
Операторы персональных данных, принимающие исключительно автоматизированные решения. Оператор разъясняет порядок принятия и последствия исключительно автоматизированного решения, предоставляет возможность заявить возражение и рассматривает его в установленный срок.
Требования, а не общие рассуждения
Каждое требование привязано к первоисточнику: закону, ГОСТу, акту регулятора или внутреннему правилу организации.
Понятно, что проверять
Для каждого требования указано, кому оно применимо, что проверяем и чем подтверждается выполнение.
Риск виден сразу
К требованиям привязаны риски: от штрафов и блокировок до утечек данных и споров о правах на результат.
Есть требование, которое мы пропустили? Есть другая практика в вашей отрасли?
Написать нам