К таблице требований

Защита информации

Использование ИИ как внешнего сервиса обеспечено дополнительными мерами защиты

При применении внешнего AI-сервиса предъявляются требования к внешней инфраструктуре, составу передаваемых данных и контролю взаимодействия с сервисом.

Методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», раздел 3.18 (внешние сервисы ИИ)
Открыть официальный текст нормы
Карточка находится на юридической проверке. Редакция и связи будут утверждены после независимой сверки с первоисточником.

Текст нормы для сверки с первоисточником

раздел 3.18 (внешние сервисы ИИ). Мероприятия по защите информации при использовании искусственного интеллекта включают требования к внешней инфраструктуре и к порядку применения искусственного интеллекта в качестве внешнего сервиса, в том числе к составу передаваемой информации, защите каналов взаимодействия, контролю и регистрации обращений.

Методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», раздел 3.18 (внешние сервисы ИИ)

Что норма означает при использовании ИИ

Основной сценарий российского бизнеса — не собственная модель, а внешний сервис. Именно здесь возникает разрыв: меры защиты описаны для внутренних систем, а фактический канал утечки — обращение к чужому API.

Практический минимум: перечень разрешённых сервисов, шлюз с фильтрацией и регистрацией обращений, запрет прямых обращений в обход шлюза, договорные условия по обработке передаваемых данных.

Условия юридической применимости

Организации, использующие внешние AI-сервисы

  • Организации, использующие внешние AI-сервисы для обработки корпоративной информации.

Что проверяется

  • есть ли перечень разрешённых внешних AI-сервисов
  • проходят ли обращения через контролируемый шлюз
  • какие категории информации запрещено передавать во внешние сервисы
  • регистрируются ли обращения и есть ли контроль теневого использования

Чем подтверждается выполнение

  • от организации: перечень сервисов и правила их использования
  • от организации: конфигурация шлюза и журналы обращений
  • Перечень разрешённых AI-сервисов
  • Настройки шлюза
  • Журналы обращений
  • Договоры с поставщиками

Что нужно сделать

    Нормативные темы

    #Защита информации#Качество, безопасность и риски ИИ

    Источники

    Методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах»

    раздел 3.18 (внешние сервисы ИИ)

    https://fstec.ru/dokumenty

    Публикация текста: ФСТЭК России

    Смежные требования

    Другие требования этого контура

    Сведения о карточке и проверке
    Идентификатор
    fstec-external-ai
    Тип источника
    Федеральный закон
    Статус нормы
    Действует
    Юридическая проверка
    Не проверено
    Дата актуальности
    2026-09-05

    Нашли неточность или знаете другую практику?

    Сообщите об ошибке в формулировке требования или предложите требование, которое мы пропустили.

    Сообщить об ошибке

    Версия записи 1 · актуализировано 2026-09-05 · статус: на редакционной проверке

    TelegramMAX