ЦБ выпустил методичку по информационной безопасности при использовании ИИ. Пусть вас не смущает фокус на финансовом рынке — она полезна компаниям с разным уровнем ИИ-зрелости для нивелирования ИИ-рисков.
Что привлекло моё внимание
ЦБ предлагает концепт, где ИБ становится неотъемлемым компонентом жизненного цикла разработки (DevSecOps для ИИ). В рамках этого подхода необходимо:
- Оценить необходимость разработки или актуализации «Политики обеспечения ИБ при разработке и применении ИИ», которая должна стать частью общей стратегии кибербезопасности.
- Проанализировать требование о закреплении персональной ответственности за реализацию Политики ИБ ИИ на уровне заместителя руководителя организации.
- Внедрить механизмы «человеческого контроля» (Human-in-the-loop) для высокорисковых автоматизированных процессов, предусмотрев возможность корректировки результатов ИИ сотрудником.
- Выделить приоритетность моделирования специфических угроз ИИ, уделяя особое внимание векторам прямого и непрямого внедрения запросов (инъекций), а также «отравлению» обучающих выборок.
- Сформулировать требования к прозрачности цепочки поставок и оценке доверия при использовании Open Source решений или сторонних сервисов ИИ.
- Учесть принцип пропорциональности: интенсивность мер защиты должна соответствовать потенциальному ущербу для бизнес-процессов и прав потребителей.
Кому и зачем читать
Методичку полезно изучить не только финтеху, но и скептикам на уровне CEO, собственников и акционеров, которые легкомысленно позволяют сотрудникам использовать корпоративные данные для внешних ИИ-моделей. Отлично подойдёт в качестве чек-листа для актуализации карты рисков.
Её легко можно использовать как основу для написания ИБ-стратегии компании с пошаговым roadmap в зависимости от зрелости организации (или наличия бюджета). Ценность методички — в ней всего 34 страницы концентрированных рекомендаций с описанием тактик и техник реализации угроз. Без лишней воды.
Не стоит, впрочем, забывать: то, что сегодня является рекомендацией, завтра может оказаться обязательным к исполнению (например, в рамках новых Положений Банка России).
Крайне рекомендую к прочтению.