Роман Мезенцев CIO / CDTO · внедрение ИИ в финансовом секторе

Методичка ЦБ по информационной безопасности ИИ: что взять в работу

Методичка ЦБ. ИИ с ИБ-гигиеной

ЦБ выпустил методичку по информационной безопасности при использовании ИИ. Пусть вас не смущает фокус на финансовом рынке — она полезна компаниям с разным уровнем ИИ-зрелости для нивелирования ИИ-рисков.

Что привлекло моё внимание

ЦБ предлагает концепт, где ИБ становится неотъемлемым компонентом жизненного цикла разработки (DevSecOps для ИИ). В рамках этого подхода необходимо:

  • Оценить необходимость разработки или актуализации «Политики обеспечения ИБ при разработке и применении ИИ», которая должна стать частью общей стратегии кибербезопасности.
  • Проанализировать требование о закреплении персональной ответственности за реализацию Политики ИБ ИИ на уровне заместителя руководителя организации.
  • Внедрить механизмы «человеческого контроля» (Human-in-the-loop) для высокорисковых автоматизированных процессов, предусмотрев возможность корректировки результатов ИИ сотрудником.
  • Выделить приоритетность моделирования специфических угроз ИИ, уделяя особое внимание векторам прямого и непрямого внедрения запросов (инъекций), а также «отравлению» обучающих выборок.
  • Сформулировать требования к прозрачности цепочки поставок и оценке доверия при использовании Open Source решений или сторонних сервисов ИИ.
  • Учесть принцип пропорциональности: интенсивность мер защиты должна соответствовать потенциальному ущербу для бизнес-процессов и прав потребителей.

Кому и зачем читать

Методичку полезно изучить не только финтеху, но и скептикам на уровне CEO, собственников и акционеров, которые легкомысленно позволяют сотрудникам использовать корпоративные данные для внешних ИИ-моделей. Отлично подойдёт в качестве чек-листа для актуализации карты рисков.

Её легко можно использовать как основу для написания ИБ-стратегии компании с пошаговым roadmap в зависимости от зрелости организации (или наличия бюджета). Ценность методички — в ней всего 34 страницы концентрированных рекомендаций с описанием тактик и техник реализации угроз. Без лишней воды.

Не стоит, впрочем, забывать: то, что сегодня является рекомендацией, завтра может оказаться обязательным к исполнению (например, в рамках новых Положений Банка России).

Крайне рекомендую к прочтению.

Похожая ситуация?

Разберём за 30 минут — без презентаций и обязательств.

Обсудить задачу

Читать дальше

Другие статьи