Госорганам запретят бесконтрольно использовать искусственный интеллект

#
Общественный уполномоченный по защите семьи

ФСТЭК предлагает новые правила безопасности для государственных организаций и учреждений, которые используют искусственный интеллект в своих информационных системах.

Главная идея такая: искусственный интеллект может стать новым способом украсть данные, обойти защиту или повлиять на работу государственной системы. Поэтому его использование нужно отдельно контролировать и защищать.

Если приказ примут в этой редакции, он начнет действовать с 1 марта 2027 года.

Что конкретно изменится

1. Для использования ИИ понадобятся отдельные внутренние правила

Государственные органы, учреждения и предприятия должны будут подготовить документ, в котором будет описано:

То есть использовать ИИ без заранее установленных правил будет нельзя.

2. ИИ придется отделить от остальной системы

Модели искусственного интеллекта нужно будет размещать в отдельной, защищенной части информационной системы.

Простая аналогия: ИИ предлагают не оставлять «в общем помещении», а поместить в отдельную комнату с контролируемыми дверями.

Это нужно для того, чтобы в случае взлома или неправильной работы ИИ проблема не распространилась на всю информационную систему.

3. Доступ к ИИ будет строго ограничен

Организация должна будет определить, кто и что может делать с ИИ.

Каждый сотрудник должен получить только те права, которые ему действительно нужны. Например:

Особо важный, административный доступ должен будет подтверждаться несколькими способами — например, паролем и одноразовым кодом.

4. Действия пользователей будут записываться

Организации должны будут сохранять сведения о том:

Эти записи нужно будет анализировать, чтобы выявлять подозрительные действия и расследовать инциденты.

Проще говоря, у системы должен появиться своеобразный «журнал посещений и действий».

5. Запросы к ИИ и его ответы придется проверять

Особые меры вводятся, если ИИ:

В таких случаях нужно будет фильтровать:

Например, система должна препятствовать ситуации, когда сотрудник случайно отправляет внешнему ИИ закрытый документ или когда ИИ включает персональные данные в свой ответ.

6. Количество запросов могут ограничивать

Для пользователей смогут устанавливать лимиты на обращения к ИИ.

Это необходимо, чтобы:

7. Возможности ИИ нужно будет ограничивать

Организация должна заранее определить, что ИИ разрешено делать, а что запрещено.

Например, ИИ можно разрешить:

Но при этом запретить ему самостоятельно:

Основной принцип: ИИ не должен иметь больше возможностей, чем необходимо для его задачи.

8. Особое внимание уделяется ИИ-агентам

ИИ-агент — это программа, которая не только отвечает на вопросы, но и может самостоятельно выполнять действия: обращаться к базам данных, создавать документы, запускать команды, отправлять сообщения или менять записи.

Для таких агентов потребуется:

Иными словами, ИИ-агента нужно будет контролировать почти так же, как отдельного сотрудника или служебную учетную запись.

9. Правила распространятся и на внешние ИИ-сервисы

Если государственная организация пользуется ИИ-сервисом сторонней компании, она должна заранее определить требования безопасности для подрядчика.

Например:

То есть нельзя будет просто подключить сторонний ИИ-сервис и передавать ему служебные данные без установленных правил защиты.

Зачем это делается

ИИ создает новые риски. Например:

Проект должен снизить вероятность таких ситуаций.

Кого это затронет

В первую очередь изменения касаются:

Обычных граждан проект напрямую практически не затрагивает. Но косвенно он должен лучше защищать их данные, если государственные организации используют ИИ для их обработки.

Что это означает для сотрудников

Для обычного работника могут появиться:

Например, сотруднику могут запретить загружать служебный документ в общедоступный чат-бот и обязать использовать только внутренний защищенный ИИ.

Возможные недостатки проекта

Текст пока не дает точных ответов на некоторые вопросы:

Кроме того, выполнение требований может потребовать денег на оборудование, программы защиты, настройку систем и обучение сотрудников. Поэтому заявление пояснительной записки о том, что проект не приведет к дополнительным расходам, выглядит не вполне убедительно.

В тексте также есть явная опечатка: вместо «должен осуществляться» написано «доложен осуществляться».

Самое главное одним абзацем

Государственным организациям разрешат использовать ИИ только при наличии специальных правил безопасности. Сам ИИ потребуется изолировать от основной системы, доступ к нему — ограничивать, действия пользователей — записывать, а запросы и ответы — проверять. Особенно строго будут контролироваться ИИ, работающий с закрытыми данными, и автономные агенты, способные самостоятельно что-либо менять или запускать. Цель проекта — не допустить утечек информации и опасных действий ИИ.

Остались вопросы? Вы можете задать их нам через чат-бота в телеграм
Задать вопрос
Подписывайтесь на наши ресурсы:
#Искусственный Интеллект # ИИ # ФСТЭК
Дорогие друзья!

Наша деятельность ведется на общественных началах и энтузиазме. Мы обращаемся к Вам с просьбой оказать посильную помощь нашей экспертной и правозащитной деятельности по защите традиционной семьи и детей России от западных технологий и адаптированных с помощью лоббистов законов. С Вашей помощью мы сможем сделать еще больше полезных дел в защите традиционной Российской семьи!

Для оказания помощи можно перечислить деньги на карту СБЕРБАНКА 4276 5500 3421 4679,
получатель Баранец Ольга Николаевна
или воспользуйтесь формой для приема взносов: